Bases du bureau propre
Le mot de passe sur votre bureau est un mot de passe que tout le monde peut lire.
Qu'est-ce que Bases du bureau propre?
Un mot de passe écrit à côté d’un clavier ne nécessite ni phishing ni malware. Toute personne autorisée à entrer dans le bâtiment peut le lire et se connecter en votre nom. Dans cet exercice, vous quittez votre bureau pendant dix minutes avec l'écran déverrouillé et vos notes là où elles se trouvent, puis découvrez le lendemain matin ce qu'un passant en a fait. Vous vérifiez chaque note sur ce bureau, détruisez celles qui donnent l'accès, faites pivoter ce qui a été lu et verrouillez l'écran avant de repartir.
Ce que vous apprendrez dans Bases du bureau propre
- Reconnaître qu'un mot de passe écrit, un code de porte ou un numéro de compte client sur un bureau ouvert est lisible par toutes les personnes autorisées à entrer dans le bâtiment.
- Jugez chaque objet sur un bureau en fonction de ce qu'il donnerait à un étranger, plutôt que de considérer une politique de propreté du bureau comme une règle d'ordre.
- Détruisez les notes qui donnent accès et laissez celles qui ne contiennent rien, de sorte que la règle soit celle que les gens suivent réellement.
- Verrouillez le poste de travail à chaque fois que vous le quittez, aussi court que soit le trajet et aussi familier que soit le sol
- Traitez tout ce qui a été lisible comme compromis : changez le mot de passe, modifiez le code partagé et informez le propriétaire des données.
Bases du bureau propre — Étapes de la formation
-
Un appel sur le calendrier
Mardi, 16h20. Vous êtes à votre bureau au deuxième étage. Devan d'Ardwell IT a réservé un court appel pour vérifier votre accès au portail client de Latchford avant l'examen de demain. Un bloc adhésif vierge se trouve à côté de votre clavier, comme c'est toujours le cas.
-
Ouvrez l'application de réunion
L’appel est une visioconférence. Vous l'ouvrez sur votre moniteur.
-
Rejoignez la revue
Devan attend déjà.
-
Devan lit le mot de passe
Devan confirme que votre accès au portail Latchford est en direct et vous lit le mot de passe afin que vous puissiez le vérifier par rapport à votre gestionnaire de mots de passe.
-
Notez-le
Vous faites ce que vous faites toujours lors d'un appel : vous l'écrivez sur le pavé à côté de votre clavier pour l'avoir à portée de main.
-
Était-ce nécessaire ?
Avant que Devan ne termine, pensez à la note que vous venez d'écrire.
-
L'appel se termine
Devan signe. C'est presque la fin de la journée. Vous vous dirigez vers la salle Birch pour vous préparer pour demain. L'écran reste déverrouillé et la note reste près du clavier.
-
Un appel des opérations de sécurité
Mercredi, 08h05. Vous tenez toujours votre manteau lorsque le téléphone sonne.
-
L'activité du compte
L'e-mail de Rhona arrive alors que vous êtes encore debout.
-
Ouvrez le portail
Vous préférez ne pas regarder. Vous regardez.
Couverture des référentiels de sécurité
CWE
- CWE-522 Insufficiently Protected Credentials
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind