Рассказал в интервью о значимости и важности информационной безопасности, а точнее о практиках её применения у нас. О подходе начиная с человека: его жизни и мышления, заканчивая кодом, который он пишет или работу, которую он работает.
«Мы применяем многоуровневую модель безопасности с самого начала разработки. Ещё на этапе проектирования мы используем принципы безопасного программирования и архитектурные решения, которые защищают от потенциальных угроз. Для каждого проекта ищем своё решение: где-то нужно создать несколько ролей пользователей с разными уровнями доступа; где-то предусмотреть защиту файлового хранилища, где-то — защищенные каналы передачи данных. Но есть и методы, которые мы применяем в каждом проекте: регулярные аудиты и тщательное код-ревью. Они позволяют найти и устранить уязвимости ещё до финальной стадии разработки.
Мы также тщательно следим за обновлениями операционных систем, программного обеспечения и плагинов, обеспечиваем их актуальность и реагируем на все сообщения об известных уязвимостях и угрозах. Используем статические анализаторы кода, интегрированные в наши автоматизированные процессы, чтобы ошибки, недочёты и потенциальные уязвимости не проникли в основной репозиторий.
Вся наша разработка и доступ к данным происходят по защищенным VPN-каналам.
Кроме всех этих технических мер, мы работаем над «человеческим фактором» — учим наших разработчиков основам компьютерной гигиены и безопасности. Важнейшие принципы:
- Использование лицензионного программного обеспечения,
- Двухфакторная аутентификация для всех используемых аккаунтов и сервисов.
Особое внимание мы уделяем защите от угроз, связанных с социальной инженерией. Мы проводим регулярные тренинги по распознаванию и предотвращению фишинговых атак и других видов манипуляций. Наши сотрудники учатся определять подозрительные сообщения и запросы, которые могут исходить от злоумышленников, имитирующих руководителей, коллег или клиентов.
Дополнительно мы ищем и реализуем меры, направленные на минимизацию человеческого фактора в вопросах безопасности. Каждый сотрудник имеет доступ только к тем ресурсам, которые необходимы для выполнения его текущих задач».
Полную статью можно почитать по ссылке: https://www.uplab.ru/blog/bezopasnost-informacionnyh-sistem-kak-zashchitit-dannye-v-epohu-kiberugroz/