Parece que você pode ser uma pessoa de fora da TI tentando educar seus colegas. Embora isso seja uma coisa boa e algo que eu incentive, seu departamento de TI deve orientar os padrões e políticas de segurança.
Esse treinamento deve servir como um meio de reforçar e educar os motivos por trás das políticas de segurança já em vigor. Se não houver um documento escrito de diretiva de segurança, deve haver.
Muitas das coisas que você lista não devem estar sob o controle dos usuários finais. Por exemplo, o usuário final médio menos técnico não deve ser capaz de instalar o software em sua estação de trabalho. Suspeito que haja muitos problemas de suporte, configuração e malware na empresa que poderiam ser facilmente evitados pela política, se possível.
Se os princípios básicos ainda não foram escritos e aplicados pela política de TI, esses são os problemas que devem ser abordados antes de tentar educar os usuários. Algumas das políticas focadas no usuário final incluem:
- Menos privilégios necessários para executar a função do trabalho
- Atualizações de software executadas automaticamente com atenção ao risco de segurança
- Padrões de segurança impostos pela política (IE. Configurações do navegador da Web)
- Expiração da senha (90 dias)
- Aplicação da força da senha (alfanumérica, maiúscula e minúscula, 9 caracteres etc.)
- Não foi possível usar as últimas 5 senhas
- Criptografia de armazenamento de dispositivo portátil (laptop)
- Política de classificação de dados
- Política que determina o tratamento de dados restritos e confidenciais, conforme definido na política de classificação.
- Política de eliminação de dados
- Política de acesso a dados
- Política de dispositivo portátil
Há uma infinidade de políticas e procedimentos adicionais que se aplicam ao desenvolvimento adequado e à manutenção técnica dentro dos grupos de infraestrutura. (Controle de alterações, revisão de código, padrões do sistema e muito mais.)
Depois que toda a fundação estiver em vigor, os funcionários devem receber cópias da política de segurança escrita e o treinamento em torno dessa política também seria apropriado. Isso abrangeria as melhores práticas do usuário final aplicadas tecnicamente e não. Alguns destes incluem:
- Manipulação de informações restritas e confidenciais como parte dos negócios.
- Não envie por e-mail ou transmita não criptografado, descarte-o adequadamente, etc.
- Manipulação de senhas.
- Não deixe escrito sob o teclado, coloque notas, compartilhe, etc.
- Não compartilhe contas ou dados de autenticação. (Novamente)
- Não deixe as estações de trabalho desbloqueadas ou a propriedade (dados) da empresa não segura (laptops)
- Não execute software sem consideração
- Riscos e cenários em torno da engenharia social
- Tendências atuais de malware aplicáveis ao negócio ou setor.
- Políticas e riscos específicos ao negócio ou setor.
- Educação geral sobre como (se) eles são monitorados
- Como a TI aplica as políticas de segurança técnica e administrativamente.
O PCI DSS exemplifica muitas práticas recomendadas em relação às políticas de segurança. Além disso, o livro Prática de administração de sistemas e redes aborda as melhores práticas fundamentais sobre segurança de TI.