Sociale Media Beleid
Leer wat u niet moet posten op bedrijfsaccounts.
Wat is Sociale Media Beleid?
Een enkele onzorgvuldige post kan een deal lekken, een klantenlijst blootleggen of een aanvaller zijn verkenning overhandigen. Je bekijkt berichten die zijn gebaseerd op echte incidentpatronen: een hint over een deal die volgende week wordt gesloten, een kantoorfoto met een monitor in beeld, een openbare ventilatieopening die de communicatierichtlijnen schendt. Voor elk risico benoem je het specifieke risico en herschrijf je de inhoud, zodat de boodschap overleeft en de bekendheid niet. Vervolgens controleert u uw eigen profiel op de details die ervoor zorgen dat een gerichte phish werkt.
Wat je leert in Sociale Media Beleid
- Typen bedrijfsinformatie identificeren die niet mogen verschijnen op persoonlijke of professionele sociale mediaprofielen
- Sociale mediaberichten beoordelen op operationele beveiligingsrisico's, waaronder locatiegegevens, organisatieschema's en technologiedetails
- Sociale media-inhoud herschrijven om gevoelige informatie te verwijderen met behoud van het oorspronkelijke doel van het bericht
- Herkennen hoe aanvallers openbare sociale mediaprofielen analyseren om pretextingscenario's voor gerichte aanvallen op te bouwen
- Het sociale mediabeleid van uw organisatie toepassen op dubbelzinnige situaties waarin persoonlijke expressie en bedrijfsrisico overlappen
Sociale Media Beleid — Trainingsstappen
-
Welkom bij Catalyst Innovations
Het is een gewone woensdagochtend. U heeft zich op uw thuiskantoor gevestigd en staat op het punt uw berichten te controleren.
-
Een bericht van Mark
De telefoon van Alice zoemt met een Telegram-melding van haar collega Mark Chen, een senior ontwikkelaar in het team.
-
Mark's LinkedOut-bericht
Nieuwsgierig naar wat Mark heeft gedeeld, opent Alice LinkedOut op haar bureaublad om zijn bericht te vinden.
-
Wat Mark deelde
De post van Mark is enthousiast, maar kijk eens goed naar de informatie die hij publiekelijk heeft onthuld.
-
Een e-mail van TechForge
Er zijn vijf dagen verstreken. Alice ontvangt blijkbaar een e-mail van TechForge Solutions over de Project Helios-samenwerking.
-
Klikken op de koppeling
De e-mail ziet er legitiem uit: hij verwijst naar Project Helios, vermeldt Mark bij naam en is op de hoogte van de deadline voor het tweede kwartaal. Alice klikt op de link om toegang te krijgen tot het partnerportaal.
-
Inloggen op het portaal
Het partnerportaal vraagt Alice om in te loggen met haar werkgegevens.
-
Authenticatiefout
De pagina toont een authenticatiefout. Dat is vreemd: Alice weet zeker dat ze haar wachtwoord correct heeft getypt. Er vormt zich een knoop in haar maag. Waarom werkt het niet? Ze besluit te wachten en het later opnieuw te proberen, maar het ongemakkelijke gevoel blijft hangen.
-
Er is iets mis
Twee uur later ontvangt Alice een dringende e-mail van het Catalyst Innovations Security Operations Center.
-
Het afzenderdomein
Alice beseft wat er is gebeurd. Laten we teruggaan naar de oorspronkelijke e-mail en de waarschuwingssignalen onderzoeken die ze heeft gemist. Ten eerste: het e-mailadres van de afzender.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind