در مورد برخی رعایت نکات در محیط کار اجازه دهید ابتدا در مورد میزهای تمیز بحث کنیم. البته منظور صحبت از پاکیزگی و آراستگی نیست. بلکه میزهای تمیز یکی از اصول حفاظت اطلاعات است. “سیاست میز تمیز” مانع از آن میشود که افرادی که به محیط کاری شما دسترسی فیزیکی دارند، بتوانند وسیلهای را بردارند یا به اطلاعاتی دست یابند که مجاز نیستند. این افراد ممکن است همکار یا مشتری شما در ساعتهای کاری باشند، یا آن که فردی از خدمه نظافت باشد که در ساعتهای غیر کاری مشغول نظافت است.
آنچه در ادامه میخوانید
رعایت نکات در محیط کار با بهکاربردن سیاست میز تمیز
سیاست میز تمیز تضمین میکند که اطلاعات حساس، هنگامیکه پشت میز کار خود نیستید بهخوبی حفاظتشده است فایلهای کامپیوتری نیز میتوانند مشکلساز باشند. پاک کردن فایلها از روی سیستم بهتنهایی کافی نیست، زیرا این امکان وجود دارد که فایلهای پاکشده را دوباره بازیابی نمود. لازم است که بدانید چگونه فایلها را بهصورت دائمی پاککنید. بهترین راه برای جلوگیری از بازیابی اطلاعات پاکشده از هارددیسکهایی که به دور انداخته میشوند، استفاده از روش مغناطیسی سازی است. این کار با استفاده از سختافزارهای مخصوصی انجام میشود که رسانه موردنظر را درون یک میدان مغناطیسی بسیار قوی قرار میدهد و بدین ترتیب کلیه اطلاعات را برای همیشه پاک میکند؛ اما این روش بر روی درایوهای WORM و CDها کار نمیکند.
روش دیگر بازنویسی یا “صفر گذاری” است. نرمافزارهای مخصوصی وجود دارند که دادههای تصادفی را چندین بار بر روی هارددیسک مینویسند که موجب میشود اطلاعات غیرقابلبازیابی گردند. نباید به شکل افراطی عمل کنید و همواره نگران قفل بودن دفتر کار خود باشید.
بههرحال آگاه باشید که سرقت اطلاعات بسیار ساده انجام میشود. سیاست “میز تمیز” کمک میکند که از این اتفاق جلوگیری نمایید اگر در محیط کارتان تنها هستید یا افراد دیگری که در آنجا حضور دارند، همگی مجاز به دسترسی به اطلاعات هستند، سیاست “میز تمیز” اجباری نیست؛ اما اگر در یک محیط عمومی هستید یا افراد نزدیک شما مجوز دسترسی به اطلاعات حساس را ندارند باید محتاطانه رفتار کنید.
سه نکته اصلی در رابطه با داشتن میز تمیز
- با وسایل حساس همانند وسایل گرانقیمت رفتار کنید.
وسایل حساس را در کشوهای قفلدار قرار دهید. مطمئن شوید صفحهنمایش کامپیوترتان برای دیگران بهآسانی قابلدیدن نیست. بهگونهای مانیتور را قرار دهید که دیگران نتوانند صفحه آن را ببینند. اگر نمیتوانید این کار را انجام دهید، از فیلتر شخصی استفاده کنید. فراموش نکنید که بعد از برگزاری جلسات، اطلاعات حساسی را که بر روی تخته وایت برد وجود دارد، پاککنید.

- کلیه اطلاعات موجود در محیط کاریتان را ایمن کنید.
از رسانههای الکتریکی مثل فلاپی دیسکها، USB، سی دی و دیسکهای فشرده و دستگاههای کپی حفاظت کنید. اگر کامپیوترتان را ترک میکنید مطمئن شوید که قفل است و برای ورود مجدد به آن نیاز به کلمه عبور است. از محافظ صفحهنمایش (screen saver) استفاده کنید بهگونهای که بعد از مدتی بیکار بودن سیستم، بهطور خودکار قفل را فعال و درخواست رمز عبور میکند.
- اطلاعاتی را که دیگر به آنها نیاز ندارید، نابود کنید.
از دستگاه خردکننده برای خرد کردن دیسکهای حاوی اطلاعات حساس استفاده کنید. فایلهای کامپیوتر را پاککنید، اما به یاد داشته باشید که پاک با فرمت کردن، یک رسانه را کاملاً پاک نمیکند و برای حذف مؤثر و دائمی اطلاعات باید از سختافزارها و نرمافزارهای مخصوص استفاده کنید.
رعایت نکات در محیط کار با مراقبت از مهندسین اجتماعی
اصلیترین عنصر در امنیت کامپیوتری انسان است، نه فناوری. اغلب مهمترین تهدیدات امنیتی از سوی مهندسین اجتماعی صورت میگیرد که کارکنان سازمان را ابزار کار خود قرار میدهند. مهندسی اجتماعی اساساً روشی برای نفوذ به افراد است که آنها را ترغیب میکند تا اطلاعات مهم را فاش نمایند و یا با خرابکاران همکاری کنند. مهندسین اجتماعی با تکیه بر اعتماد افراد پیش میروند و از سختافزارها و نرمافزارهای امنیتی عبور میکنند، طبیعت انسانها بهگونهای است که مایل به کمک به دیگراناند و اغلب به گفتههای آنان اعتماد میکنند؛ برای مثال اگر کسی تلفن کند و بگوید که من جو هستم از بخش حسابداری، بیشتر افراد در مورد او شک نمیکنند و سؤالی نمیپرسند.
در رابطه با رعایت نکات در محیط کار باید بدانیم که مهندسین اجتماعی سعی میکنند شمارا ترغیب نمایند تا اطلاعاتی را فاش کنید که آنها با استفاده از این اطلاعات بتوانند به اطلاعات مهم دیگر دست پیدا کنند. آنها میتوانند از طریق تلفن، ایمیل، پیامرسان و حتی به شکل حضوری حملات خود را انجام دهند. یک مهندس اجتماعی ممکن است به شکل مستقیم کار کند؛ مثلاً از شما در مورد اطلاعات حساب کاربریتان سؤال نماید. این اطلاعات او را قادر میسازد تا به هویت آنلاین شما پی ببرد و به اطلاعاتتان دست یابد. بدین ترتیب مسئولین سیستم نمیتوانند بین شما و فرد نفوذکننده تفاوتی قائل شوند.
برخی اهداف مهندسین اجتماعی
ممکن است مهندسین اجتماعی به دنبال اطلاعاتی نظیر شماره تلفن بخشهای شرکت، چارت سازمانی، سیاستهای جاری، زمان جلسات و تاریخ رویدادها و همایشها باشند.

حتی این اطلاعات که مهم به نظر نمیرسند، ممکن است مورداستفاده مهندسین اجتماعی قرار بگیرد تا دیگران را ترغیب کنند تا اطلاعات مهمتری را فاش نماینده مهندسین اجتماعی بهندرت بهیکباره درخواست اطلاعات میکنند و ممکن است خود را بسیار درمانده نشاندهنده و یا رفتار بسیار دوستانهای داشته باشند. مهندسین اجتماعی میدانند که اکثر مردم به ارزش اطلاعاتی که در اختیاردارند واقف نیستند و بنابراین در موردحفاظت آنها چندان جدی عمل نمیکنند حتی با بهترین سختافزارها و نرمافزارها، عنصر انسانی همیشه بهعنوان ضعیفترین نقطه در زنجیره امنیت اطلاعات باقی میماند.
نکاتی در مورد مهندسین اجتماعی
- متوجه باشید که مهندسین اجتماعی چگونه کار میکنند.
آنها با استفاده از اعتماد مخاطب پیش میروند و میدانند که اکثر مردم ارزش اطلاعاتی را که دارند نمیدانند. هیچگونه اطلاعاتی را که یک فرد بیگانه بهطور عادی از آنها اطلاعاتی ندارد، افشا نکنید.
- در رابطه با رعایت نکات در محیط کار هرگز اطلاعات سازمان را به افرادی که نمیشناسید ندهید.
هیچ فرد یا سازمان معتبری از شما رمز عبور، کد PIN و اطلاعاتی نظیر آن را نمیپرسد. تا قبل از آن که ندانید فرد مخاطب شما کیست و به چه دلیل به این اطلاعات نیاز دارد؛ هرگز اطلاعاتی ارائه ندهید. کلیه سؤالات را به بخش منابع انسانی ارجاع دهید. در مواقع نیاز هرگونه سؤالی را با مدیر خود بررسی نمایید
- این عبارت را از دوران جنگ سرد به خاطر بسپارید:
اعتماد کن اما قبل از آن اطمینان پیدا کنی.
اجازه ندهید که تحتفشار بانفوذ قرار گیرید. مهندسین اجتماعی با پیدا کردن ضعیفترین عنصر در سازمان موفقیت به دست میآورند. شما آن نقطهای نباشید که به بیگانگان اجازه دسترسی به اطلاعات ارزشمند را میدهد. هرگونه مکالمه با درخواست مشکوکی را که توسط افراد خارجی انجام میگیرد، گزارش دهید.
رعایت نکات در محیط کار در رابطه با استفاده از امکانات سازمان
در دهههای گذشته با کامپیوترهای سازمان تنها انجام کارهای اداری امکانپذیر بود؛ اما امروزه علاوه بر کار میتوانید به بازی بپردازید، ایمیلهای شخصی بفرستید، بهصورت آنلاین چت کنید، رزومه کاری خود را تهیه کنید، به معاملات تجاری شخصی بپردازید و غیره؛ اما انجام این کارها درست نیست. کامپیوترها و سیستمهای ارتباطی سازمان برای اهداف تجاری فراهمشده است. تنها در مواقع ضروری استفاده شخصی مجاز است. اینکه چه چیزی مجاز و چه چیزی غیرمجاز است، بهطور کامل در سیاستنامه سازمان تشریح شده است. همانگونه که در این سیاست ذکرشده، شما در مقابل استفاده از امکانات سازمان مسئول هستید واژه کلیدی در این بحث، “ضروری است. چه مواقعی “ضروری” بهحساب میآید؟

استفاده شخصی چه موقع مجاز است؟
در رابطه با رعایت نکات در محیط کار باید بدانیم که استفاده شخصی از اینترنت زمانی مجاز است که:
- مقدار بسیار کمی از امکانات را مصرف کند تا بخش عمده تجهیزات برای انجام فعالیتهای تجاری و کاری سازمان باقی بماند.
- موجب کاهش بهرهوری کارکنان نگردد.
- مانع انجام هیچگونه فعالیت کاری نشود.
کلیه کارکنان باید به شکل مسئولانهای از تجهیزات استفاده کنند. رفتار نامناسب تنها یک نفر ممکن است منجر به اختلال در کار سازمان و کارکنان دیگر شود؛ برای مثال احتمالاً تبادل فایلهای موسیقی از طریق شبکه ممنوع است، چون مقدار زیادی از پهنای باند شبکه را اشغال میکند. داشتن رفتار درست و منطقی در استفاده از امکانات سازمان یک ضرورت است.
در ادامه به بررسی تعدادی از دیدگاههای عمومی در مورداستفاده شخصی از امکانات سازمان میپردازیم.
- تلفن: بهترین گزینه برای هر کس تلفن است که در مواقع ضروری از آن استفاده نماید. تماس با منزل برای آن که از احوال یک بچه بیمار باخبر شوید کاملاً مورد تائید و قابلقبول است. هیچکس انتظار ندارد که یکی از کارمندانش از سازمان خارج شود تا با منزل خود تماس بگیرد؛ اما اگر فرزند شما تعطیلات خود را در کشور دیگری میگذراند و مشغول استراحت است، تماس تلفن بینالمللی از سازمان کاملاً غیرقابلقبول است
- ایمیل: فرستادن ایمیل تبریک در روز تولد یک دوست نزدیک اشکالی ندارد؛ اما این ایمیل نباید حاوی تصاویر و جملات و نامناسب باشد. همینطور استفاده از حساب ایمیل شرکت برای آن که در لیست دوستان و اقوام دورتان قرار بگیرید، غیرقابلقبول است.
رعایت نکات در محیط کار در رابطه با استفاده از سایر دستگاهها
هنگام استفاده از تجهیزات سازمان مثل دستگاه کپی، فکس، پیامرسان و دیگر انواع سیستمهای اطمینان حاصل کنید که به شکل درستی از آنها استفاده میکنید و هرگونه استفاده شخصی واقعاً ضروری است. نکات زیر را به خاطر داشته باشید:
- کامپیوترها و سیستمهای ارتباطی برای انجام کارهای سازمان هستند.
تنها در مواقع ضروری استفاده شخصی قابلقبول است. برای آنکه مواقع ضروری را تشخیص دهید، سیاست رسمی شرکت را بررسی نمایید.
- سیستم ایمیل سازمان تنها برای انجام کارهای سازمان است.
نباید انتظار هیچگونه حریم خصوصی را برای ایمیل سازمان داشته باشید. شاید مدیرتان عادت نداشته باشد که مدام ایمیلتان را بررسی کند، اما این حق را دارد که هر وقت که بخواهد بدون اجازه شما به بررسی ایمیلتان بپردازد.
- به سیستمهای اطلاعاتی سازمان احترام بگذارید.
از این سیستمها برای فعالیتهای اقتصادی شخصی که مورد تائید شرکت هم نیستند استفاده نکنید. ضمناً دانلود و مشاهده موارد نامناسب، ارسال زنجیرهای ایمیل و هرگونه کار ناپسند دیگر نیز مطلقاً ممنوع است.
کمک گرفتن از کارشناسان مربوطه در زمان بروز مشکلات کامپیوتری
یکی دیگر از موارد رعایت نکات در محیط کار اطلاع به کارشناس مربوطه در هنگام مشکل است. زمانی که با مشکلی ازنظر امنیت کامپیوتری مواجه میشوید، به متخصصین اطلاع دهید، احتمالاً در شرکتتان افرادی حضور دارند که وقایع پیشآمده در حوزه امنیت کامپیوتری را مدیریت میکنند.

این افراد بهعنوان تیم مسئول حوادث کامپیوتری (CIRT) یا تیم مسئول موارد اضطراری یا اسامی مشابه شناخته میشوند. این گروه مسائلی مانند مشکلات امنیتی، بهرهبرداری غیرمجاز، نفوذ و تخریبها، حملات مهندسی اجتماعی و سرقت اطلاعات و تجهیزات را مدیریت میکند.
اگر به موردی برخوردید که ازنظر امنیتی مشکوک به نظر میرسید، فوراً به CIRT گزارش دهید. حتی اگر چندان مطمئن نیستید، بازهم CIRT را مطلع کنید، نگران نباشید که یک اخطار بیهوده میدهید. بدین ترتیب هیچ شانسی به خرابکاران نمیدهید CIRT اولین گروهی است که در هنگام بروز حوادث فراخوانده میشود و بهعنوان نقطه مرکزی ارتباطات در مورد تمامی مشکلات امنیت کامپیوتری عمل میکند. این گروه تعیین میکند که آیا یک مشکل امنیتی رخداده است یا خیر؟ اگر مشکلی وجود داشت کنترل خسارت را انجام میدهد و به افراد مسئول اطلاع میدهد. ضمناً با مأموران اجرایی قضایی و وکلا نیز همکاری میکند.
نکته مهم
اگر احساس میکنید که فعالیتی مشکوک بر روی کامپیوترتان انجام میگیرد، فعالیتی مثل هک کردن، بهسرعت کار بر روی کامپیوترتان را متوقف کنید و به CIRT اطلاع دهید. هیچگونه اقدامی برای شناسایی فرد حملهکننده انجام ندهید. چراکه در این صورت معمولاً خرابکاران ردپای خود را پاک میکنند و حتی ممکن است سیستم را بهطور کامل از کار بیاندازند. CIRT ابزار و تجربه لازم را برای تشخیص و جمعآوری مدارک مربوط به هویت خرابکاران، در اختیاردارند.
اگر ایمیلی درباره یک تهدید امنیتی از منابع خارجی دریافت کردید، شخصاً آن را بررسی و منتشر نکنید، بلکه این ایمیل را سریعاً به CIRT ارسال نمایید. تعداد زیادی از ایمیلهای جعلی در مورد تهدیدات امنیتی وجود دارد. احتمالاً قصد شما در مورد انتشار این ایمیلها کمک به دیگران است، اما بههرحال شما که نمیخواهید خرابکاران ایمیل جعلی و اخبار نادرست را درون سازمانتان منتشر کنند. CIRT صحت این ایمیلها را بررسی میکند و در صورت لزوم اطلاعات ضروری را به اطلاع کلیه کارکنان میرساند.
رعایت نکات در محیط کار با درنظر گرفتن اصول امنیت دیجیتال
ممکن است شما از حجم اطلاعاتی که در این مقاله ارائه شد، نگران شده باشید و احساس کنید که مسئولیت سنگینی درزمینهٔ امنیت دیجیتال بر عهده شما گذاشتهشده است. باآنکه این احساس در ابتدا ترسناک به نظر میرسد، اما درنهایت امنیت دیجیتال بخشی از رفتار ناخودآگاه شما میشود. البته این بدین معنی نیست که شما میتوانید کاملاً آسوده و راحت باشید.

امنیت همانند هر مقوله دفاعی دیگر نیازمند تلاش و پشتکار است. مهاجمان چه درصحنه جنگ واقعی و چه در دنیای دیجیتال، در گوشهای کمین کردهاند و منتظر یک فرصت کوتاه برای انجام حملاتشان هستند. ما نیاز داریم که وظایف و مسئولیتهایمان را در حوزه امنیت دیجیتال به شکل ذاتی انجام دهیم امنیت دیجیتال مؤثر همانند هر امنیت دیگری به معنی داشتن بیماری روانی پارانویا نیست. بلکه به معنی داشتن هوشیاری و تلاش در جهت حفاظت سیستمها و تجهیزات کامپیوتری است.
دانش کافی در مورد امنیت اطلاعات
اطلاعات در تمام جنبههای سازمانی دیده میشوند و شما هرروز در معرض آنها قرار میگیرید. هرروز که ما بیشتر از کامپیوتر، ایمیل، پیامرسان فوری و اینترنت استفاده میکنیم، به این معنی است که اطلاعات بیشتری را تولید و دستکاری میکنیم. استفاده بیدقت از اطلاعات سازمانی، موجب به خطر انداختن آنها میشود برای همین شما باید از مسئولیت و نقش خودتان در امنیت اطلاعات آگاه باشید. تهدیدات امنیتی همانند میکروبها در تمامی اطراف ما پخششدهاند.
خوشبختانه اغلب میکروبها بیضرر هستند، اما تعدادی از آنها نیز خطرناک میباشند. شغل شما این نیست که در مورد تهدیدات امنیتی نگران باشید، اما باید وظایف روزانه خود را در قبال مسئولیت ایمنی اطلاعاتی به آن شکل که آموزشدیدهاید انجام دهید متداولترین راه برای انجام این وظایف این است که از فلسفه بدبینانه در حوزه دیجیتال استفاده کنید؛ یعنی فرض نکنید که تمام ایمیلهایی که دریافت میکنید حقیقی هستند یا اینکه شخصی که در پشت تلفن با شما صحبت میکند، همان کسی است که ادعا مینماید. در مسائل امنیت دیجیتال هوشیار و واقعبین باشید بسیاری از روسای پلیس، جلسات روزانه اول صبح با مأمورانشان را با این جمله به پایان میبرند ” در بیرون از اینجا محتاط و ایمن باشید “.
مسئولیت شما در قبال امنیت دیجیتال
آخرین موارد رعایت نکات در محیط کار در مورد مسئولیت شما در قبال امنیت دیجیتال به شرح ذیل میباشند:
- محتاط و آمادهباشید.
امنیت دیجیتال مؤثر به تلاش و پشتکار بسیار نیاز دارد. لازم نیست سوءظن یا وسواس داشته باشید اما از آن چشمپوشی هم نکنید، هوشیاری و تمرینات خوب در حوزه امنیتِ دیجیتال بسیار مؤثر است.

- تهدیدات و خطرات ذاتی در حوزه کامپیوتر را بدانید.
هرگونه فعالیتی به شکل ذاتی خطراتی به همراه دارد. هرقدر که شما نسبت به این تهدیدات آگاهتر باشید، بهتر میتوانید با آنها مقابله نمایید.
- آگاهانه از اطلاعات و تجهیزات کامپیوتری حفاظت نمایید.
این آگاهی را هم در زندگی شخصی و هم در زمینهٔ امنیت دیجیتال به همراه داشته باشید، بهتر است بدبینی در دنیای دیجیتال را تمرین نمایید.
هرقدر در امنیت دیجیتال فعال عمل کنید، بهتر میتوانید شغل خود را حفظ نمایید.
خیلی اهمیت داره داخل محیط کار به همکار احترامون احترام بزاریم و به حریم شخصیش وارد نشیم.