Politica sui Social Media
Impara cosa non pubblicare sugli account aziendali.
Cos’è Politica sui Social Media?
Un singolo post imprudente può far trapelare un accordo, esporre un elenco di clienti o fornire a un utente malintenzionato la sua ricognizione. Esamini i post tratti da modelli di incidenti reali: un suggerimento su un accordo che si concluderà la prossima settimana, una foto dell'ufficio con un monitor inquadrato, uno sfogo pubblico che viola le linee guida sulla comunicazione. Per ognuno di essi si nomina il rischio specifico e si riscrive il contenuto in modo che il messaggio sopravviva e l'esposizione no. Quindi controlli il tuo profilo per i dettagli che fanno funzionare un phishing mirato.
Cosa imparerai in Politica sui Social Media
- Identificare i tipi di informazioni aziendali che non dovrebbero apparire sui profili social media personali o professionali
- Valutare i post sui social media per rischi di sicurezza operativa inclusi dati di geolocalizzazione, organigrammi e dettagli tecnologici
- Riscrivere contenuti social media per rimuovere informazioni sensibili preservando lo scopo del messaggio originale
- Riconoscere come gli attaccanti analizzano i profili social media pubblici per costruire scenari di pretexting per attacchi mirati
- Applicare la politica sui social media della propria organizzazione a situazioni ambigue dove espressione personale e rischio aziendale si sovrappongono
Politica sui Social Media — Fasi della formazione
-
Benvenuti a Catalyst Innovations
È un normale mercoledì mattina. Ti sei sistemato nel tuo ufficio a casa e stai per controllare i tuoi messaggi.
-
Un messaggio da Marco
Il telefono di Alice vibra per una notifica su Telegram del suo collega Mark Chen, uno sviluppatore senior del team.
-
Post LinkedOut di Mark
Curiosa di ciò che Mark ha condiviso, Alice apre LinkedOut sul suo desktop per trovare il suo post.
-
Ciò che Mark ha condiviso
Il post di Mark è entusiasta, ma dai un'occhiata più da vicino a quali informazioni ha rivelato pubblicamente.
-
Un'e-mail da TechForge
Sono passati cinque giorni. Alice riceve un'e-mail apparentemente da TechForge Solutions sulla collaborazione del progetto Helios.
-
Facendo clic sul collegamento
L'e-mail sembra legittima: fa riferimento al Progetto Helios, menziona Mark per nome e conosce la scadenza del secondo trimestre. Alice fa clic sul collegamento per accedere al portale partner.
-
Accesso al portale
Il portale partner chiede ad Alice di accedere con le sue credenziali di lavoro.
-
Errore di autenticazione
La pagina mostra un errore di autenticazione. È strano: Alice è sicura di aver digitato correttamente la password. Le si forma un nodo allo stomaco. Perché non funziona? Decide di aspettare e riprovare più tardi, ma la sensazione di disagio persiste.
-
Qualcosa non va
Due ore dopo, Alice riceve un'e-mail urgente dal Centro operativo di sicurezza di Catalyst Innovations.
-
Il dominio del mittente
Alice si rende conto di cosa è successo. Torniamo all'e-mail originale ed esaminiamo i segnali d'allarme che non ha notato. Primo: l'indirizzo email del mittente.
Copertura dei framework di sicurezza
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind