Політика соціальних мереж
Дізнайтеся, що не можна публікувати з корпоративних акаунтів.
Що таке Політика соціальних мереж?
Один недбалий пост може розкрити угоду, розкрити список клієнтів або дати зловмиснику розвідку. Ви переглядаєте дописи, зібрані на основі реальних моделей інцидентів: натяк на те, що угода буде закрита наступного тижня, офісне фото з монітором у рамці, громадська вентиляція, яка порушує правила комунікації. Для кожного з них ви називаєте конкретний ризик і переписуєте вміст, щоб повідомлення вижило, а викриття – ні. Потім ви перевіряєте власний профіль, щоб знайти деталі, завдяки яким цільовий фішинг працює.
Що ви дізнаєтесь у Політика соціальних мереж
- Визначати типи корпоративної інформації, яка не повинна з'являтися в особистих або професійних профілях у соціальних мережах
- Оцінювати публікації у соціальних мережах щодо операційних ризиків безпеки, включаючи дані про місцезнаходження, організаційні схеми та технологічні деталі
- Переписувати контент для соціальних мереж, видаляючи конфіденційну інформацію, зберігаючи мету оригінального повідомлення
- Розпізнавати, як зловмисники використовують публічні профілі в соціальних мережах для побудови претекстних сценаріїв цільових атак
- Застосовувати політику соціальних мереж організації до неоднозначних ситуацій, де перетинаються особисте самовираження та корпоративний ризик
Політика соціальних мереж — Кроки навчання
-
Ласкаво просимо до Catalyst Innovations
Це звичайний ранок середи. Ви влаштувалися у своєму домашньому офісі і збираєтеся перевірити свої повідомлення.
-
Повідомлення від Марка
У телефоні Аліси дзижчить повідомлення Telegram від її колеги Марка Чена, старшого розробника в команді.
-
Публікація Марка на LinkedOut
Зацікавившись тим, чим поділився Марк, Аліса відкриває LinkedOut на робочому столі, щоб знайти його публікацію.
-
Що Марк поділився
Пост Марка викликає ентузіазм, але подивіться уважніше, яку інформацію він оприлюднив.
-
Електронний лист від TechForge
Минуло п'ять днів. Аліса отримує електронний лист, очевидно, від TechForge Solutions про співпрацю в проекті Helios.
-
Натиснувши посилання
Електронний лист виглядає законним – у ньому згадується проект Helios, згадується ім’я Марка та відомо про кінцевий термін Q2. Аліса натискає посилання, щоб отримати доступ до партнерського порталу.
-
Вхід на портал
Партнерський портал просить Алісу ввійти за допомогою її робочих облікових даних.
-
Помилка автентифікації
На сторінці відображається помилка автентифікації. Дивно – Аліса впевнена, що ввела свій пароль правильно. В її животі утворюється вузол. Чому не працює? Вона вирішує почекати і спробувати ще раз пізніше, але почуття неспокою залишається.
-
Щось не так
Через дві години Аліса отримує терміновий електронний лист від Центру безпеки інновацій Catalyst.
-
Домен відправника
Аліса розуміє, що сталося. Давайте повернемося до вихідного електронного листа та розглянемо червоні прапорці, які вона пропустила. По-перше, адреса електронної пошти відправника.
Охоплення стандартів безпеки
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind