Smaltimento sicuro dei documenti
Un contenitore non distrugge la carta. Lo passa alla persona successiva.
Cos’è Smaltimento sicuro dei documenti?
Una pagina riservata gettata nel cestino dell'ufficio non è stata smaltita. Rimane leggibile finché qualcuno non svuota il cestino in un cassonetto accessibile a chiunque. In questo esercizio stampi un documento HR riservato per una riunione, lo raccogli quando la riunione si sposta e lo rileggi la mattina successiva su un forum anonimo. Poi rendi conto alla sicurezza in modo onesto e fai pratica con lo smaltimento che distrugge la carta: nel distruggidocumenti, per le tue stampe e per quella lasciata nel cestino da un collega.
Cosa imparerai in Smaltimento sicuro dei documenti
- Riconoscere che un cestino per la carta straccia di un ufficio è un punto di raccolta, non un punto di controllo dello smaltimento, e che il suo contenuto raggiunge i rifiuti generici non aperti entro poche ore
- Identifica il momento in cui un documento riservato stampato diventa in eccedenza e distruggilo in quel momento, invece di conservarlo o cestinarlo
- Spiegare come una pagina scartata raggiunge il pubblico senza il coinvolgimento di hacker: contenitori svuotati, rifiuti lungo la strada e una fotocamera del telefono
- Applica la stessa regola di smaltimento a qualsiasi pagina riservata che trovi in un cestino condiviso, chiunque l'abbia stampata, e spiega il motivo al proprietario
- Fornisci alla sicurezza un resoconto semplice e datato di dove è andata a finire ogni copia cartacea quando viene indagata una fuga di notizie
Smaltimento sicuro dei documenti — Fasi della formazione
-
Il brief della consultazione
Martedì, 13:15. Ingrid Falk, direttrice delle risorse umane, avrà la consulenza sulla ristrutturazione di Foundry Street alle 14:00. L'ufficio legale non vuole nulla sullo schermo in quella stanza, quindi ha bisogno del brief su carta.
-
Apri il brief
Il brief vive nel People Hub, il sistema HR. L'e-mail di Ingrid si collega direttamente a quello.
-
Stampa una copia
Documento HR-RS-0926, Rev 1. Otto nomi a pagina uno, altri tre sul retro, ciascuno con un ruolo attuale, una data di fine proposta e una stima della buonuscita. La striscia rossa in alto indica chi può leggerlo.
-
Ritiralo in tipografia
La stampante condivisa è a pochi passi dalla tua scrivania. La pagina esce a faccia in su sull'ala di uscita e la leggi lì: Ines Marlow, Ravi Salter, Petra Vandermeer e in fondo alla lista.
-
L'incontro si sposta
13:40. Mentre sei di nuovo alla scrivania con la copia arriva un messaggio di Ingrid.
-
Eccedenza rispetto al fabbisogno
La copia ora non è aggiornata e ne è in arrivo una corretta. Il cestino della carta straccia si trova proprio sotto la stampante. Fai quello che fa la maggior parte del pavimento con la carta di cui non ha più bisogno. La pagina va per intero, a faccia in su, esattamente come è uscita dalla stampante.
-
Una chiamata dalle Comunicazioni
Mercoledì, 08:10. Il tuo telefono squilla prima che tu abbia aperto la posta in arrivo. Si tratta di Dana Whitlock, responsabile delle comunicazioni, e non si apre con chiacchiere.
-
La sicurezza vuole il tuo account
Due minuti dopo arriva l'e-mail menzionata da Dana, da Callum Reid delle operazioni di sicurezza.
-
Guardalo tu stesso
Preferiresti non guardare. Guarda.
-
Leggi il thread
Un forum anonimo, un thread iniziato alle 06:12, quattro risposte e duecento visualizzazioni prima che gran parte dell'impianto abbia timbrato. La foto è di un foglio di carta steso sopra un cassonetto.
Copertura dei framework di sicurezza
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
CIS Controls
- CIS 3 Data Protection
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security