Menneskelig foranstaltning (kontrol)
Også kendt som: menneskelig kontrol, personrelateret kontrol
En beskyttelse rettet mod medarbejderne selv - baggrundstjek, træning, klare pligter og det, der sker, når nogen starter eller stopper.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En sikkerhedskontrol, der virker gennem organisationens mennesker - baggrundstjek, ansættelses- og fortrolighedsvilkår, awareness og træning, pligt til at melde hændelser og processen, når medarbejdere starter, skifter eller stopper - et af de fire kontroltemaer i ISO 27002.
Forklaret enkelt
Som en børnehave, der tjekker en ny medhjælpers børneattest, viser hende de daglige rutiner på første dag og tager nøglen tilbage, når hun stopper - trygheden kommer fra, hvem der bliver lukket ind, og hvad de ved.
I praksis
I en apotekskæde underskriver nye medarbejdere en fortrolighedsaftale og tager et kort kursus i at håndtere kundeoplysninger i deres første uge, og deres adgang lukkes på sidste arbejdsdag.
Hvorfor det betyder noget
Mange angreb og fejl begynder hos et menneske, så kontroller, der kun er rettet mod maskiner, lader den mest almindelige vej ind stå helt åben.
Teknisk uddybning
ISO/IEC 27002:2022 afsnit 6 indeholder otte menneskelige kontroller, der følger ansættelsesforløbet: 6.1 screening, 6.2 ansættelsesvilkår, 6.3 bevidsthed, uddannelse og træning i informationssikkerhed, 6.4 disciplinær proces, 6.5 ansvar efter ansættelsens ophør eller ændring, 6.6 fortroligheds- eller tavshedspligtaftaler, 6.7 fjernarbejde og 6.8 rapportering af informationssikkerhedshændelser. Temaet defineres af kontrollens genstand - den enkeltes adfærd, forpligtelser og troværdighed - snarere end af, hvem der udfører den; HR, nærmeste ledere og sikkerhedsfunktionen deler ejerskabet, og det er en hyppig kilde til huller.
Screening skal stå i forhold til rollen, klassifikationen af de oplysninger, personen får adgang til, og den vurderede risiko, og den er begrænset af lovgivningen. I Danmark må man kun indhente straffeattest (eller børneattest ved arbejde med børn) inden for bestemte regler, og behandling af oplysninger om strafbare forhold er reguleret af databeskyttelsesforordningens art. 10 sammen med databeskyttelseslovens § 8; generelle baggrundstjek af alle ansatte kan sjældent begrundes. Ansættelsesvilkår og fortrolighedsaftaler skaber det retlige grundlag for senere sanktioner og skal udtrykkeligt gælde efter fratrædelse, hvilket er det, 6.5 handler om.
Awareness er den mest synlige og mest kritiserede menneskelige kontrol. Årlig e-læring, man klikker sig igennem, måler gennemførelse, ikke adfærd. Programmer, der virker, er typisk rollespecifikke (økonomimedarbejdere trænes i svindel med ændrede betalingsoplysninger, administratorer i hygiejne omkring privilegerede adgangsoplysninger), korte og hyppige og måles på adfærdsindikatorer som andelen, der rapporterer phishing, og tiden til rapportering frem for alene klikraten. Simuleret phishing er omdiskuteret: straffende eller vildledende simulationer kan skade tilliden og mindske rapporteringen, og blandt andre det britiske NCSC har advaret mod at bruge klikrater som succesmål. Rapporteringspligten i 6.8 virker kun, hvis det er let, hurtigt og uden skyld at rapportere.
Reguleringen har udvidet de menneskelige kontroller til ledelsen. NIS2 art. 20, stk. 2, kræver, at medlemmer af ledelsesorganerne i væsentlige og vigtige enheder gennemgår uddannelse, og art. 21, stk. 2, litra g og i, nævner cyberhygiejne, uddannelse og personalesikkerhed blandt de obligatoriske foranstaltninger. Menneskelige kontroller afbøder insidertrusler og menneskelige fejl, men kan ikke fjerne dem; de er tænkt til at virke sammen med tekniske kontroller som mindste privilegium, logning og data loss prevention, der begrænser, hvad én skødesløs eller ondsindet person kan gøre. Den klassiske kontrast til tekniske kontroller er determinisme: en konfigureret blokering virker ens hver gang, mens en menneskelig kontrol afhænger af dømmekraft under pres, træthed og bedrag - netop de forhold, social engineering udnytter.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Den menneskelige faktor
- →Menneskelig foranstaltning (kontrol)
Relationer
- En slags
- Kontrol (foranstaltning)
- Forudsætter
- Den menneskelige faktor
- Implementeres af
- Awareness
- Forveksl ikke med
- Fysisk sikkerhedTeknisk kontrolOrganisatorisk kontrol
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27002:2022 (clause 6 - People controls)
Officiel dokumentation
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Ordliste (Kontrol - menneskelig foranstaltning)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…