
Разговор с г-н Васил Василев, ръководител на отдел „Корпоративна сигурност“ в ЦЕРБ ГРУП, за грешките, които допускаме в забързаното ежедневие, и за правилата, които често оценяваме едва когато възникне проблем.
Г-н Василев, какво всъщност стои зад понятието „корпоративна сигурност“?
Повечето хора си представят охрана, камери и карти за достъп. Това е нормално, защото точно тези неща се виждат. Но работата ни включва и защита на служителите, служебната информация, имуществото, системите и репутацията на компанията.
Голяма част от тази работа остава незабелязана. Когато всичко е спокойно, никой не се замисля колко хора и процеси стоят зад това.
С какви ситуации се сблъсквате най-често?
Понякога става дума за нещо съвсем дребно. Колега става да си вземе кафе и оставя компютъра си отключен. Друг държи парола на листче до монитора. Някой отваря вратата с картата си и от учтивост пропуска непознат човек след себе си.
Поотделно тези действия не изглеждат особено опасни. Човек си казва: „Ще ме няма само за минута“ или „Той сигурно е посетител“. Проблемът е, че точно такива моменти могат да бъдат използвани.
Вие лично кое смятате за по-трудно – да защитите системите или да промените навиците на хората?
Навиците, определено. Една система можеш да я настроиш, да ѝ зададеш правила и да следиш как работи. При хората не става така.
Всички бързаме. Получаваме много имейли, звънят ни телефони, някой чака отговор веднага. Точно тогава човек вижда съобщение за неплатена фактура или спешна промяна на парола и натиска линка, преди да се замисли.
Тук не става дума непременно за небрежност. Понякога просто някой е бил разсеян за десет секунди.
Може ли един служител наистина да създаде сериозен риск само с едно кликване?
Може. И няма смисъл да се преструваме, че това се случва само на хора, които не разбират от технологии. Добре направеният фалшив имейл може да заблуди почти всеки, особено ако идва в натоварен момент и изглежда като изпратен от познат колега или партньор.
Затова съветът ми е прост: ако някой ви притиска да действате веднага, да отворите файл, да смените парола или да одобрите плащане, спрете за малко. Проверете адреса, не само името на подателя. Ако още се съмнявате, обадете се на човека.
Едно телефонно обаждане отнема минута. Оправянето на последствията може да отнеме много повече.
Къде приключва отговорността на отдела по сигурност и започва тази на служителя?
Ние сме длъжни да осигурим работещи системи, контрол на достъпа, ясни правила и обучение. Не може да очакваме от хората да реагират правилно, ако никога не сме им показали как.
Но не можем да стоим до всеки служител, когато отваря имейла си или излиза от кабинета. Там вече идва личната преценка. Да не дадеш паролата си на колега, да заключиш екрана, да не оставиш документи на бюрото след края на деня. Това са обикновени неща, но трябва да се правят всеки път, а не само когато има проверка.
Някои служители приемат мерките за сигурност като пречка. Разбирате ли ги?
Понякога да. Ако направиш едно правило толкова сложно, че хората не могат нормално да си свършат работата, те ще започнат да го заобикалят. Не защото искат да навредят, а защото имат задача и срок.
Тогава трябва да се запитаме дали проблемът е само в служителя. Може би процесът не е добре обяснен. Може би има прекалено много стъпки. Може би сме написали инструкция на технически език, който никой извън нашия отдел не използва.
Правилата трябва да пазят компанията, но и да могат да се изпълняват в реална работна среда.
Случвало ли Ви се е да влезете в по-остър спор с колега заради неспазено правило?
В естеството на работата ни е понякога да възникват спорове. Аз обаче не съм конфликтна личност. Опитвам се първо да преценя ситуацията и да не разгорещявам допълнително разговора. С разумни доводи обяснявам защо дадено правило трябва да се спазва. За мен е важно да намерим решение, но и да запазим добрия тон.
Какво обучение дава резултат?
Практическото. Ако покажем на колегите истински пример за съмнителен имейл и ги попитаме какво ги притеснява в него, разговорът веднага става различен. Забелязват странния адрес, правописна грешка, необичаен прикачен файл или прекалено настоятелния тон.
Ако само им прочетем десет определения, след седмица вероятно няма да помнят почти нищо.
Не казвам, че теорията е излишна, но човек трябва да види как рискът изглежда в неговото ежедневие.
Как трябва да постъпи служител, ако вече е отворил съмнителен линк?
Да съобщи веднага. Не след края на работния ден и не след като изчака да види дали ще се случи нещо.
Разбирам защо хората се притесняват. Първата реакция често е: „Сега ще решат, че съм виновен“. Но за нас много по-важно е да разберем навреме. Ако знаем какво е станало, можем да проверим устройството, да сменим достъпа и да ограничим риска.
Скритата грешка е много по-опасна от признатата грешка.
Това означава ли, че наказанията не работят?
Ако наказваш всяка грешка, хората просто ще спрат да говорят за тях. Това не означава, че няма отговорност. Има разлика между еднократна човешка грешка и съзнателно, многократно нарушаване на правилата.
Но първата реакция при подаден сигнал не бива да бъде търсене на виновник. Първо овладяваме ситуацията. След това проверяваме как се е стигнало дотам и какво трябва да променим.
Каква роля има ръководството?
Хората много бързо забелязват двойния стандарт. Ако от тях се изисква да използват карта за достъп, а ръководителят редовно влиза след друг човек, правилото губи тежест. Ако служителите трябва да спазват определена процедура, но за някого винаги се прави изключение, те си правят съответния извод.
Личният пример в този случай е по-силен от служебния имейл с напомняне.
Често говорим отделно за физическа и информационна сигурност. Има ли още ясна граница между тях?
Все по-малко. Представете си, че непознат човек е допуснат в служебна зона. Той не е необходимо да вземе техника. Може да снима документ, да види име върху служебна карта или да намери оставен отключен компютър.
И обратното – един фалшив имейл може да даде информация, която после да бъде използвана за физически достъп. Например имена на колеги, доставчици, графици или вътрешни процедури.
Затова не можем да кажем: „Това е работа само на охраната“ или „Това е проблем само на ИТ отдела“.
Кои ежедневни навици бихте искали хората да приемат по-сериозно?
Първо, да не действат автоматично, когато получат необичайно съобщение. Особено ако става дума за пари, пароли или спешно искане.
Второ, да заключват компютъра си, дори когато излизат за малко. Това отнема секунда.
И трето, да не подминават нещо, което им изглежда странно. Изгубена карта, непознат човек на триторията на дружеството, съмнителен имейл – по-добре да проверим сигнал, който се окаже безобиден, отколкото изобщо да не разберем за реален проблем.
Кое е най-трудното във Вашата работа?
Да убедиш хората, че сигурността ги засяга лично, без да ги караш да се чувстват постоянно наблюдавани или заплашени. Не искаме служителите да работят със страх, че всеки непознат представлява опасност или че зад всеки имейл стои измама. Искаме просто да спрат за момент, да преценят ситуацията и да се запитат дали има нещо необичайно.
А кое е най-важното, което бихте искали да запомнят от този разговор?
Ако нещо ви се струва нередно, кажете. Не е необходимо предварително да сте сигурни, че има инцидент. Това вече е наша работа – да проверим.
И още нещо. В сигурността най-скъпото решение обикновено е онова, което е взето твърде късно.
Васил Василев е ръководител на отдел „Корпоративна сигурност“ в ЦЕРБ ГРУП и има над 30 години професионален опит в сферата на сигурността. Притежава магистърски степени по „Финанси“ и „Стратегическо ръководство и управление на сигурността“.