در این مقاله سعی داریم در مورد نکات کارمندی صحبت کنیم. پس اگر یک کارمند هستید و میخواهید در زمینه کاری خود حس تعهد و مسئولیتپذیری خود را افزایش دهید و همچنین مراقب برخی از خطرهای احتمالی که متوجه کارمندان هست، شوید تا پایان این مقاله با ما همراه باشید.
ژنرال “جورج پاتون” و مربی افسانهای فوتبال ” لمباردی”، هر دو در دهههای قبل از دنیا رفتهاند، ولی ما میتوانیم نکات امنیتی بسیاری بهخصوص در مورد استراتژی از آنها بیاموزیم؛ در فوتبال، در هنر جنگ یا در امنیت دیجیتالی، تمامی سختافزارها و نرمافزارهای دنیا تا زمانی که در یک استراتژی بهخوبی تعریفشده، به کار گرفته نشوند قابلاستفاده نخواهند بود. شما بهعنوان یکی از کارمندان سازمان در خط مقدم قرار دارید و نقشی اساسی در استراتژی کلی امنیتی بازی میکنید. استراتژی امنیتی نباید کماهمیت فرض شود.
برای داشتن یک سازمان امن، باید سیاستهای امنیتی بهروشنی مشخصشده و در دسترس قرار بگیرد. سیاستها بهعنوان اصول بنیادین هرگونه اقدام موفقیتآمیز جهت ایمنی اطلاعات بهحساب میآیند. سیاستها، دستورالعملها را مشخص میکنند و بهعنوان یک مرجع برای اقدامات گوناگون و گستردهای که بهمنظور ایمنی اطلاعات انجام میگیرند، به کار میروند اینجا جایی است که شما وارد بازی میشوید؛ بهعنوان یک کاربر سیستم اطلاعاتی سازمان، شما در خط مقدم حفاظت از اطلاعات سازمان قرار دارید. درست همانند کارکنان حراست که وظیفهدارند از امنیت و آمادگی تجهیزات فیزیکی سازمان اطمینان حاصل کنند، شما همانند محافظی در دنیای دیجیتال هستید که باید از ساختارهای دیجیتالی سازمان حفاظت کنید. درحالیکه ایمنسازی کامپیوترها کار دشواری به نظر میرسد.
سیاست امنیتی کارآمد
یک سیاست امنیتی کارآمد که از مهمترین نکات کارمندی بهحساب میآید مبتنی بر سه اصل زیر است:
- جداسازی: جلوگیری از افشای اطلاعات حساس نزد افراد غیرمجاز.
- جامعیت: کامل و درست بودن اطلاعات.
- حاضر بکاری: دسترسی بدون مشکل به سیستمها و اطلاعات توسط کاربران مجاز.
در میان کارشناسان امنیت کامپیوتری، جداسازی، جامعیت و حاضر به کاری بهعنوان سهگانه CIA شناخته میشود. هر اقدامی که حول موضوع امنیت کامپیوتری انجام میدهید، به اصول اساسی جداسازی، جامعیت و حاضر به کاری مربوط میشود.
شما در خط مقدم قرار دارید، به دنبال نقاط ضعف باشید. وقتی با اطلاعات سازمان کار میکنید در واقع موقعیتی آسیبپذیر برای سازمانتان پدید میآورید، پس باید مسئولیت خود را برای ایمن نگهداشتن سازمان بپذیرید. باید کلیه کارکنان برای برقراری امنیت مسئولیت خود را بپذیرند.
نکات کارمندی با مراقبت از فیشینگ و جاسوسافزارها
فیشینگ و جاسوسافزارها خطرناک و حتی ویرانکننده هستند، این دو ازجمله تهدیدات امنیتی هستند که موجب صدمات بسیار و هدر رفت پول و زمان میلیونها نفر در سراسر جهان شدهاند. فیشینگ نوعی سرقت هویت است. فیشرها ایمیلهایی ارسال میکنند که به نظر میرسد از سوی بانکها و مؤسسات اقتصادی معتبر ارسال شدهاند و عموماً حاوی این مطلب هستند که باید بهسرعت اطلاعات حساب خود را بهروز کنید و یا اینکه آنها را مجدداً معتبر نمایید. این ایمیلها حاوی یک لینک ارتباطی به وب سایتی است که ظاهراً مربوط به بانک یا دیگر مؤسسات اقتصادی هست.
هدف این است که شما را بهاشتباه بیاندازند تا اطلاعات شخصی خود نظیر شماره کارت اعتباری، اطلاعات حساب بانکی، شماره امنیت اجتماعی به همراه رمزهای عبور را فاش کنید. سپس متقلبین میتوانند با استفاده از این اطلاعات و با هویت شما وارد حسابتان شوند و مبالغی را جابجا نمایند یا حسابهای جدیدی باز کننده و با فعالیتهای دیگر اقتصادی به اسم شما انجام دهند. “جاسوسافزار” نامی کلی است که به برنامههای کامپیوتری گفته میشود که فعالیتهای کاربر را زیر نظر میگیرند. بسیاری از انواع دانلودهای رایگان ممکن است حاوی جاسوسافزارها باشند ازجمله بازیها، فایلهای موسیقی، فیلم، کاراکترهای متحرک برای دسکتاپ و برنامههای محافظ صفحه نمایشگر.
جاسوسافزارها میتوانند سرعت کامپیوترتان را پایین بیاورند، اطلاعات شخصی را به سرقت برند و از کامپیوترتان برای حملات اینترنتی استفاده کنند.
نکاتی جهت پیشگیری از فیشینگ
سه پیشنهاد برای آنکه قربانی فیشینگ و جاسوسافزارها نشوید را در زیر به شما معرفی کردهایم:
- بر روی لینکهای ایمیلهایی که اطلاعات شخصیتان را در خواست میکنند کلیک نکنید و پاسخ آنها را ندهید.
- برنامههایی را که تولیدکننده آن را نمیشناسید، دانلود نکنید.
- کامپیوتر خود را ایمن کنید سطح امنیتی مرورگر خود را به بالاترین سطح ممکن برای محیط خود تنظیم کنید. پنجرههای خود بازشو را مسدود کنید. از نرمافزار فایروال استفاده کنید تا مانع ارسال اطلاعات شخصیتان شود. از نرمافزارهای آنتیویروس و ضد جاسوسافزار استفاده کنید و آنها را بهروز نگهدارید. حداقل با یک نرمافزار آنتیویروس کامپیوتر خود را بهصورت منظم، بررسی کنید.
نکات کارمندی در رابطه با حفظ هویت
سرقت هویت به این معنی است که افرادی غیرمجاز از نام، شماره ملی و دیگر اطلاعات شخصیتان برای انجام کارهای خلاف و کلاهبرداری استفاده کنند. معمولاً سرقت شماره کارتهای اعتباری نیز در این دسته قرار میگیرد، چراکه ممکن است از آنها برای کلاهبرداری استفاده شود. بر اساس اعلام کمیسیون تجارت فدرال ایالاتمتحده (FTC)، سرقت هویت جرمی است که بیشترین سرعت رشد را در بین جرائم اینترنتی دارد. وبسایت FTC اطلاعات ارزشمندی در مورد سرقت هویت ارائه میدهد، بهخصوص در بخشی تحت عنوان ” آمادهباشید: جنگ علیه سرقت هویت ” زبانهای سرقت هویت ممکن است اساسی باشد.
FTC گزارش داده است که قربانیان سرقت هویت بهطور میانگین به مدت یک سال یا بیشتر از این سرقت بیاطلاع هستند به همین دلیل این قربانیان مجبورند چندین سال را با مشکلات اصلاح گزارشها اعتباری و حسابهای بانکیشان بگذرانند. عادت کنید تا هوشمندانه مراقب اطلاعات شخصی و کلیه اسناد نظیر صورتحسابها، رسیدها و مدارک باشید. حتی به سطل آشغال انداختن این اسناد میتواند خطرناک باشد. بسیاری از سارقان پیوسته هویت زبالهها را به دنبال یافتن اسناد شخص مورد جستجو قرار میدهند. در ادامه راههای سادهای برای حفاظت از هویتتان پیشنهاد میشود.
راهکارهای حفاظت از هویت
در رابطه با نکات کارمندی در جهت حفظ هویت خود میتوانید نکات زیر را در نظر بگیرید:
- در هنگام استفاده از تلفن و اینترنت مراقب باشید.
- اطلاعات شخصی خود را در اختیار هیچ فرد یا سازمانی قرار ندهید تا زمانی که اطمینان حاصل کنید که آنها قابلاعتماد هستند و دلیلی موجه برای درخواست این اطلاعات دارند. بهصورت منظم اطلاعات حساب خود را کنترل نمایید
- بهمحض اینکه گزارش ماهانه حساب خود را دریافت کردید به بررسی آن بپردازید. اگر چیز مشکوکی پیدا کردید بهسرعت با بانک خود تماس بگیرید. گزارش سالانه اعتباری را نیز بررسی کنید و ببینید آیا کارتهای جدید با حسابهای دیگری وجود دارند که شما از وجود آنها بیاطلاع هستید و آیا استعلامی از حساب شما از سوی افرادی که تابهحال هیچ رابطه تجاری با آنها نداشتهاید صورت گرفته است؟
- مراقب کلیه اسناد کاغذی خود باشید. یک دستگاه کاغذ خردکن تهیه نمایید و کلیه اسنادی که حاوی اطلاعات شخصی شامل صورتحسابها، رسیدها، چکهای برگشتی، خریدهای کارت اعتباری و پیشپرداختهای کارت اعتباری میباشند را خرد نمایید.
محتاط و مسئولیتپذیر بودن از دیگر نکات کارمندی
اگر کاربران، اطلاعات حساب کاربری یا رمزهای عبور خود را به یکدیگر بدهند، این زندگی را برای یک کارشناس امنیت اطلاعات سختتر میکند. چراکه در این صورت سیستم نمیتواند بهدرستی نشان دهد که چه کسی با سیستم کار میکند و ممکن است موجب شود که فردی خلافکار از کامپیوتر دیگران استفاده نماید و مرتکب جرمی گردد.
کارمندان، نقشی اساسی در تضمین امنیت اطلاعات و دادههای سازمان بازی میکنند؛ اما سازمانها و کارمندانشان باید بدانند که اغلب تهدیدات امنیتی از سوی کارمندان داخلی و با دسترسی مجاز صورت میگیرد که اقدام به کارهای غیرمجاز میکنند. ممکن است جالب باشد که درباره حملاتی که توسط هکرها و در نیمههای شب صورت گرفته صحبت کنیم، اما حقیقت این است که عامل بسیاری از مشکلات امنیتی، درونسازمانی و در ساعتهای کاری معمول است.
موقعیتهایی مانند سناریوی باب و آلیس بسیار متداول است. باب از سیاستهای امنیتی شرکت تخلف میکند که یک اشتباه بزرگ است. همچنین اگر آلیس کاری اشتباه انجام دهد، چه عمداً و چه تصادفی، با نام کاربری باب این کار انجامشده است و حالا باب باید پاسخگوی هرگونه مشکلی که توسط آلیس پدید آمده است، باشد. شاید شرکت برای تهیه رمز ورود و حساب کاربری آلیس تعلل کرده باشد، اما این دلیل موجهی نیست که باب از سیاستهای شرکت تخطی کند و آموزشهای امنیتی خود را در نظر نگیرد.
مسئولیت در قبال حساب کاربری خود
برای پیشگیری از سناریو فوق چهکار میتوانید انجام دهید؟ شما در مورد آنچه روی کامپیوتر و یا حساب کاربری خود انجام میگیرد، مسئول هستید (البته در حد معقول و منطقی).
- سیاستهای امنیتی شرکت را بدانید و از آنها پیروی کنید:
کارشناسان امنیتی که این سیاستها را تدوین کردهاند، این کار را درنهایت علاقه به شرکت و خود شما انجام دادهاند. - به سیاستهای امنیتی احترام بگذارید:
این سیاستها جدی و مهم هستند. مشکلاتی که به علت بیتوجهی به آنها پدید میآیند، ممکن است پرهزینه و پیچیده باشند.
نکات کارمندی در رابطه با انتخاب رمز عبور
آلیس مدیر منابع انسانی صنایع “دوک”، است و با اتمام مرخصی زایمان به کار خود بازمیگردد، حساب کاربری وی دوباره فعالشده و آلیس باید رمزهای عبور جدیدی را انتخاب کند آلیس از تولد دختر خود بسیار خوشحال است و به همین سبب نام “امیلی” را بهعنوان رمز عبور بانک اطلاعاتی کارکنان انتخاب میکند. آلیس نمیداند که یکی از کارمندان ناراضی به نام ” ناتالی” تلاش میکند تا میزان حقوق دریافتی مدیر خود را بیابد.
ناتالی برنامهای با کاربری آسان برای شکستن رمزهای عبور، در اینترنت پیدا و آن را دانلود میکند، در مدت چند دقیقه این برنامه کلیه کلماتی که در لغتنامه زبان انگلیسی است، ازجمله اسامی خاص، نامها، مکانها و غیره را بررسی میکند.
سرانجام ناتالی رمز عبور آلیس را مییابد و به بانک اطلاعاتی کارکنان بانام کاربری آلیس دست پیدا میکند چنین سناریویی بسیار متداول است. ازآنجاکه به خاطر آوردن رمزهای عبور مشکل است، مردم عموماً از راههای میانبر استفاده میکنند؛ مثلاً رمز عبور خود را بر روی تکهای کاغذ مینویسند و به صفحه مانیتور میچسبانند، یا زیر صفحه ماوس میگذارند و یا درون کشوهای قفل نشده قرار میدهند. نگهداری از یک رمز عبور به این شکل دقیقاً همانند این است که رمز عبوری اصلاً وجود ندارد در مثال ما آلیس به دو دلیل رمز عبور خوبی انتخاب نکرده است: اول آنکه ” امیلی” کلمهای است که در اغلب لغتنامهها وجود دارد و دوم اینکه هر کس که نام فرزند آلیس را میداند، میتواند این رمز عبور را حدس بزند. چند نکته در مورد دقت بیشتر برای انتخاب رمز عبور:
عدم استفاده از رمز عبور قابل حدس
اگر از کد ملی، تاریخ سالگرد، نام یک تیم ورزشی، نام خانوادگی، تاریخ تولد و خود کلمه “Password” بهعنوان رمز عبور استفاده میکنید، آگاه باشید که حدس زدن این رمزهای عبور بسیار آسان است. همیشه به یاد داشته باشید که برنامههایی برای کشف رمزهای عبور وجود دارد. از یک عبارت یا ترکیبی از چند کلمه و یا کلماتی اختصاری که ترکیبی از حروف و اعداد هستند برای رمز عبور استفاده کنید تا بهسختی بتوان رمز عبورتان را شکست و درعینحال به یادآوردن آن نیز آسان باشد.
عدم یادداشت رمز عبور
از حافظهتان استفاده کنید. اگر باید رمز عبورتان را جایی یادداشت کنید، با دقت این کار را انجام دهید. رمز عبور را دور از کامپیوتر و جدا از نام کاربریتان و ترجیحاً در یک مکان امن و قفلشده نگهداری کنید.
نکات کارمندی در رابطه با به کارگیری راههای دسترسی ایمن
خطرات زیادی در اینترنت وجود دارد. اگر به این موضوع شک دارید کافی است یکبار ویروس یا جاسوسافزاری کامپیوترتان را آلوده کند و آنگاه تصور خود را درباره امنیت دسترسی به وب یا حتی استفاده از ایمیل اصلاح خواهید کرد. نرمافزارهای زیانبار زیادی وجود دارد. ” برنامه مخرب Malware ” یک، نام کلی است که برای تمام برنامههایی که قصد از کار انداختن سیستمهای کامپیوتری را دارند، اطلاق میشود. اصلیترین انواع برنامههای مخرب شامل ویروسها، جاسوسافزارها، کرمها و اسبهای تروجان میشوند که هر یک نیز به چندین دسته تقسیم میشوند.
یک ویروس مجموعهای از دستورالعملهاست که به یک برنامه نرمافزاری غیر مخرب متصل میشود و سپس به آسیب و تخریب کامپیوترها و شبکهها میپردازد. همانند ویروسهای بیولوژیکی که بازه وسیعی از بیخطر تا مرگآور را شامل میشوند و قادرند بهسرعت تکثیر و منتشر شوند، ویروسهای کامپیوتری نیز میتوانند بیضرر یا بسیار خطرناک باشند، بهگونهای که موجب آسیب جدی به فایلها و برنامههای کامپیوتریتان شوند و یا حتی یک سیستم کامپیوتری را کاملاً نابودکننده و یا یک شبکه را از کار بیاندازند. در نظر داشته باشید که تمام این اتفاقات ممکن است در مدتزمان بسیار کوتاهی انجام بگیرد ” کرم” های کامپیوتری برنامههای مستقلی هستند که در شبکههای کامپیوتری یا از طریق اینترنت خودشان را تکثیر میکنند و جابهجا میشوند.
اسب تروجان
اسب تروجان برنامه مخربی است که با ترفندی سعی میکند خود را به کاربر بیخطر نشان دهد، درحالیکه درواقع برنامه خطرناکی است که درون برنامهای معمولی جاسازیشده است. وقتی برنامه معمولی را اجرا میکنید، همراه آن تروجان نیز اجرا میشود. تروجانها میتوانند کارهایی نظیر سرقت رمز عبور را انجام دهند و حتی ممکن است کنترل کامل کامپیوتر را در اختیار بگیرند.
نکات کارمندی در رابطه با عدم استفاده از برنامههای مخرب
از دیگر نکات کارمندی که باید در نظر داشته باشیم توجه به برنامههای مخرب است.
برنامههای مخرب اغلب از طریق پیوست ایمیلها و فایلهای موسیقی و بازی که از اینترنت دانلود شدهاند، وارد کامپیوترها میشوند. معروف است که برنامههای به اشتراکگذاری فایلها، دارای برنامههای مخرب هستند. از علائم برنامههای مخرب این است که وقتی کامپیوتر را روشن میکنید، احساس میکنید که سرعت آن به نحو قابلتوجهی کاهشیافته است، یا بعد از مدتی فایلها ناپدید میشوند و کامپیوتر بدون هیچ دلیل مشخصی از کار میافتد. در بعضی موارد هم هیچ علامت مشخصی وجود ندارد اگر فکر میکنید که کامپیوترتان آلوده به برنامههای مخرب شده است بهسرعت با افراد مسئول در سازمان تماس بگیرید و شخصاً برای پاک کردن آنها اقدام نکنید.
راههای پرهیز از برنامههای مخرب
سهراه برای پرهیز از برنامههای مخرب:
- با خطرات و نشانههای برنامههای مخرب آشنا باشید. هرقدر در مورد این نوع خطرات آگاهتر باشید، احتمال کمتری دارد که قربانی آنها بشوید.
- مطمئن شوید که در کامپیوترتان برنامههای ضدویروس و ضد جاسوسافزار نصبشده است. احتمالاً بخش IT سازمان چنین نرمافزارهایی را بر روی کامپیوترتان نصبکرده است مطمئن شوید که این نرمافزارها کلیه برنامههای دانلود شده و پیوستههای ایمیل را قبل از آنکه از آنها استفاده کنید را بررسی میکنند. در مورد نرمافزارهایی که استفاده میکنید بسیار دقت کنید.
- هنگام باز کردن پیوست هر ایمیلی بسیار محتاط باشید. این موضوع خصوصاً هنگامیکه فرستنده را نمیشناسید خیلی مهم است، حتی اگر فرستنده را نیز میشناسید بازهم احتیاط کنید، چراکه نرمافزارهای مخرب میتوانند آدرسهای ایمیل جعلی تولید کنند یا از طریق برنامههای ایمیل ناشناخته منتشر شوند. در مورد هر پیوستی که انتظار دریافت آن را نداشتهاید، بدبین باشید.
منبع
کتاب ۲۰ نکتهای که هر کارمندی باید بداند / نویسنده بن روتکه / مترجم حسام زمردی