Clean Desk-Grundlagen
Das Passwort auf Ihrem Schreibtisch ist ein Passwort, das jeder lesen kann.
Was ist Clean Desk-Grundlagen?
Ein neben einer Tastatur notiertes Passwort erfordert kein Phishing und keine Malware. Jeder, der das Gebäude betreten darf, kann es lesen und sich als Sie anmelden. Bei dieser Übung verlassen Sie Ihren Schreibtisch für zehn Minuten mit entsperrtem Bildschirm und Ihren Notizen, wo sie sich befinden, und finden dann am nächsten Morgen heraus, was ein Passant damit gemacht hat. Sie überprüfen jede Notiz auf diesem Schreibtisch, vernichten diejenigen, die Zugriff gewähren, drehen das Gelesene und sperren den Bildschirm, bevor Sie wieder gehen.
Was Sie lernen in Clean Desk-Grundlagen
- Beachten Sie, dass ein geschriebenes Passwort, ein Türcode oder eine Kundenkontonummer auf einem offenen Schreibtisch für jeden lesbar ist, der das Gebäude betreten darf
- Beurteilen Sie jeden Gegenstand auf einem Schreibtisch danach, was er einem Fremden geben würde, anstatt die Richtlinie eines sauberen Schreibtisches als Ordnungsregel zu betrachten
- Zerstören Sie die Notizen, die Zugang ermöglichen, und lassen Sie diejenigen zurück, die nichts enthalten. Es gilt also die Regel, dass jemand tatsächlich befolgt
- Schließen Sie den Arbeitsplatz jedes Mal ab, wenn Sie ihn verlassen, egal, wie kurz der Weg ist und wie vertraut der Boden auch sein mag
- Behandeln Sie alles, was lesbar war, als kompromittiert: Tauschen Sie das Passwort aus, ändern Sie den gemeinsamen Code und sagen Sie, wer Eigentümer der Daten ist
Clean Desk-Grundlagen — Trainingsschritte
-
Ein Anruf im Kalender
Dienstag, 16:20. Sie sitzen an Ihrem Schreibtisch im zweiten Stock. Devan in Ardwell IT hat einen kurzen Anruf gebucht, um Ihren Zugang zum Latchford-Kundenportal vor der morgigen Überprüfung zu überprüfen. Ein leeres Klebepad befindet sich neben Ihrer Tastatur, wo es immer zu finden ist.
-
Öffnen Sie die Meeting-App
Bei dem Anruf handelt es sich um ein Videotreffen. Sie öffnen es auf Ihrem Monitor.
-
Nehmen Sie an der Rezension teil
Devan wartet bereits.
-
Devan liest das Passwort vor
Devan bestätigt, dass Ihr Latchford-Portalzugang aktiv ist, und liest Ihnen das Passwort vor, damit Sie es mit Ihrem Passwort-Manager vergleichen können.
-
Schreiben Sie es auf
Sie tun das, was Sie bei einem Anruf immer tun: Sie schreiben es auf den Block neben Ihrer Tastatur, damit Sie es immer zur Hand haben.
-
War das nötig?
Bevor Devan zum Schluss kommt, denken Sie über die Notiz nach, die Sie gerade geschrieben haben.
-
Der Anruf endet
Devan verabschiedet sich. Es ist fast das Ende des Tages. Sie gehen in den Birch-Raum, um sich für morgen vorzubereiten. Der Bildschirm bleibt entsperrt und die Notiz bleibt neben der Tastatur.
-
Ein Anruf von Security Operations
Mittwoch, 08:05. Du hältst immer noch deinen Mantel in der Hand, als das Telefon klingelt.
-
Die Kontoaktivität
Rhonas E-Mail landet, während Sie noch aufstehen.
-
Öffnen Sie das Portal
Du würdest lieber nicht hinsehen. Du siehst aus.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-522 Insufficiently Protected Credentials
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind