TGViewer
Секьюрно Секьюрно @sesyrity · 1.44K subscribers
Post #305 593
😳 Ожидаемые практики безопасного поведения

Выше я писал про Модели зрелости Awareness: как правило на последних уровнях данных моделей в компании появляется понимание желаемых практик безопасного поведения - Сybersecurity behavior practices или Expected behavior security practices

Здесь стоит немного сказать о разнице между “awareness” и “behaviour". Бесславно почивший стандарт HIMIS: Human Impact Management for Information Security очень здорово провел параллель и объяснил различие между ними: осведомленность - это “знать”, а поведение - “делать или реагировать”.

Просто пример для понимания разницы:
▪️Осведомленность – пользователь должен знать что можно делать а что нельзя при использовании корпоративной почты, знать признаки фишинга. Проверить знания можно интервью или тестом
▪️ Поведение – пользователь не ведется на фишинг, репортит в ИБ. Проверяется с помощью эмуляции фишинга

Формализация Сybersecurity behavior practices помогает создать зрелую программу повышения культуры ИБ. Согласитесь, если мы четко определили что должен уметь работник, например:
✔️ Умеет определять безопасные и небезопасные веб-сайты
✔️ Использует блокировку экрана
✔️ Утилизирует ненужные документы в шредере и т.д.
гораздо проще составить обучающую программу/курсы, выбрать чему мы должны обучить, подготовить ТЗ на интерактивный курс.

Один из хороших стандартов, который может помочь с этим - ReSeBI (Resilient Security Behavior Index). Это молодой стандарт, дата выхода релиза – 2024 год. ReSeBI детально описывает безопасные практики для двух типов поведения: общее и ролевое. Общее поведение применяется универсально, а ролевые практики соответствуют конкретным ролям: Finance Department, Human Resource, Marketing Department и др.
Правда если к блоку General вопросов особо нет, практики по ролям заставили задуматься. Так, для ролей Secure System Administration и IT Behavior описаны стандартные операционные процедуры безопасности, не понимаю зачем было добавлять эти роли.

Также стандарт хорош для формирования политики допустимого безопасного использования ресурсов.
#Awareness
  • ❤ 1
More from @sesyrity
  1. Sep 2, 2026😍 Как измерить киберустойчивость, чтобы результат можно было с кем-то сравнить Спросите п…
  2. Jun 23, 2026⬇️ Годовой отчет по R&D проектам MITRE ATT&CK (2025) Постоянно слежу за развитием матрицы…
  3. Jun 22, 2026Сама презентация
  4. Jun 22, 2026🤡 Не оптимизируем ресурсы, а снижаем углеродный след Понемногу разбираю материалы с RSAC…
  5. Jun 16, 2026🔥 ИБТУСА - первая вечеринка для студентов и джунов по ибэ Продолжу анонс крутых мероприят…
  6. Jun 15, 2026🍀 Летний опен-эйр CyberCamp Релиз фреймворка киберустойчивости (о котором расскажу совсем…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →