清理办公桌政策Clean Desk Policy探讨

外资与合资企业在信息安全管理方面大多有清理办公桌政策Clean Desk Policy和桌面清洁检查Clear Desk Checking制度,主要的目的是要求员工们在离开位置的时候能够整理好重要的信息资产,进而保护信息安全不受侵害。

的确,员工的办公桌安全是公司整个信息安全体系中的重要组成部分,也是工作场所物理环境安全的关键控制点,还是落实信息保密制度的主要力量,更是终端安全管理技术解决方案的盲区。

通常情况下,公司提供办公桌及相关的设备如电脑、柜子、垃圾桶、打印机、碎纸机等等设备。公司的清理办公桌政策会要求员工在工作结束下班之时或中途离开位置前清理办公桌,将重要的信息资产和文档资料锁起来,将电脑屏幕锁起来,随身携带私人重要物品或将之锁到安全的地方,销毁不再需要的敏感文档或存储介质等等。

公司需要明确指示员工哪些是可以接受的,比如应该在离开位置前确认将笔记本电脑用Kensington锁了起来;哪些是不可以接受的,比如工卡被丢弃在桌子上,机密文档直接扔到了垃圾桶等等。

公司还需告诉员工应该如何做,比如简单培训Kensington锁的使用方法,强调工卡的正确佩戴方式以及要求员工通过碎纸机来销毁不再有用的机密文档等等。

公司还需要加强桌面安全检查,以确保清理办公桌政策得到了贯彻执行,由安全团队及上次检查未合格的员工组成检查小组,有助于强化安全意识教育。桌面安全检查小组可以在整个公司或关键部门范围内实施桌面安全大检查,对严重违反政策的员工实施警告、违规情形抄送经理甚至降低绩效等等惩罚措施,对严格遵循桌面清洁安全政策的员工给予精神奖励。如果员工不在坐位止,建议通过相机拍下员工的违规记录,并且使用告示贴明确告诉员工哪些方面违反了桌面安全规定。

需要让员工了解清晰的检查标准,比如一张电脑随机程序驱动程序光盘被遗弃在桌面,与一张备份有公司重要内部文档资料的光盘被遗弃在桌面,就是两个不同性质的安全问题,前者只需受到教育甚至可以忽略不管,后者则可能要获得警告等不同程度的纪律处分。

安全管理负责人要同员工们以及安全检查团队沟通的事项实际上有更多,如果员工们适逢桌面安全检查便“四处逃窜”和躲避,安全管理负责人更应该反思加强安全沟通的必要性。

通过一些可视化的互动式桌面安全检查教程,安全培训团队可以利用虚拟化的办公桌清理场景,让员工“自助”进行安全检查,进而教育员工正确认识桌面安全清洁政策、具体的规范以及该如何做。

我们创作了多部的Clear Desk Check互动展示,尽管和实际上工作背景有些差异,违规项也不尽相同,但是仍然值得一看,我们建议在工作环境中组建和拍摄相关的违规场景来使教程更接近实际情况。如果您有此类安全意识培训软件、方案、项目或计划的需求,欢迎和我们联系共同探讨合作事宜。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898

高危区域的信息安全风险防范之道

在文章开始之前,让我们先问问自己:大型企业的开放式办公区域属不属于高危区域?显然这是比较难回答的问题。一方面和周边环境有关,同一家大型企业,在北京的办公室与在东莞的办公室,即便是拥有同样的面积和规模,区域的安全级别却大不相同。

除了周边环境,还需考虑哪些因素呢?无疑是企业内部的安全因素,如果人员流动性较强,比如有大量实习生或外来访客的区域,比封闭式和员工稳定性较强的区域又不一样;此外,企业划分安全区域的级别,往往会从对业务的重要性来衡量,通常研发部门、数据中心和财务部门被定为高敏感区域,实际上也就是我们所称的高危区域。

除了企业所辖的物理场所之外,还需要注意外在区域,这是因为关键的信息资产会相应的游离出去,比如差旅人员携带智能终端设备如笔记本电脑外出工作,在街头路上、交通设施、交通工具内、酒店、餐厅、茶馆、咖啡厅以及目的地工作点等,显然这些地点往往都是高危区域。

为了保护企业所辖高危区域的安全,通常会实施大量安全控管措施,如设立门禁,派驻保安,加强监控和巡查等等,我们相信这是专业安全管理团队的职责范围,所以就不班门弄斧了。不过仍然有讲一讲的必要,因为上述几招安全措施也会有失效的时候,比如贼人通过尾随有访问权限的员工,进而突破门禁限制跨入高危区域。昆明亭长朗然科技有限公司的安全管理顾问James Dong说:尾随的情形并不少见,安全管理团队需要会定期对员工们进行培训教育,防止未授权人尾随员工进入内部安全控制区域,窃取重要信息资产或进行破坏活动。另外,企业也需要多重安全机制,除了关键的大门区域设置保安对来往人员进行身份检测之外,在内部也需要对重要信息资产进行加固保全,比如教育和监督员工将重要信息资产如移动便携式设备随身携带或锁起来等等。

下面,我们将主要讨论外在区域的安全防范,在公司外部丢失重要信息资产的事件屡见不鲜。总结其根本内在原因有两条:一、将在外,君命有所不受,不少员工以为走出公司,便可以不受信息安全规范或要求的束缚,于是放松了警惕;二、有不少员工平时在高危区域受到了较高安全级别的保护,自己却并没有独立控管安全的意识,到外面的危险世界之后安全防范神经还停留在安乐窝里一时调整不过来。

安全管理人员的职责包括刺激这些外出员工,让他们的安全防范细胞复活或苏醒过来,无非需要加强差旅安全意识的培训。亭长朗然公司James Dong说:简单教育员工在外安全,重点有三,一、随身携带重要信息资产,多数笔记本丢失都是因为远离了员工的身体和视线;二、保障信息安全,防止窃听,谈论机密信息时注意周边环境;三、注意网络通讯安全,在登录公司信息系统和处理关键业务之前记得先启用VPN。

此外,通过一些安全案例的示范,比如在机场安检区域小型便携式计算设备被他人误拿,在餐厅就餐后忘记拿走智能手机,笔记本电脑放在汽车后座被贼人砸破玻璃窃走等等,可以让外派工作的员工们有基本的差旅安全防范认知。

高危安全区域的风险防范之道,核心在区域安全级别的划分和安全控管措施的实施,重点在对员工的安全防范意识教育。