Question:
De nombreux employés, y compris mon responsable, laissent leur ordinateur déverrouillé - comment appliquer les bonnes pratiques?
Matt Damoz
2019-05-08 17:56:10 UTC
view on stackexchange narkive permalink

Mon manager laisse constamment son ordinateur déverrouillé. Le problème est qu'il est le directeur informatique, et je suis l'administrateur des systèmes informatiques, et je laisse mon ordinateur verrouillé chaque fois que je ne suis pas à proximité. Comment puis-je lui dire de verrouiller son ordinateur? Ce n'est pas seulement lui, les autres utilisateurs laissent également leur ordinateur déverrouillé.

Ce qui est effrayant, c'est que nous sommes une entreprise de sécurité.Je sais que je peux verrouiller automatiquement les ordinateurs en poussant une stratégie de groupe.Nous sommes un nouveau service informatique.Nous n'avons pas encore de politique informatique d'entreprise.
Mon ancien travail, nous avions l'habitude de mettre mon petit fond d'écran poney pour les ordinateurs déverrouillés
Conserve-t-il quelque chose sur l'ordinateur qui mérite d'être sécurisé?(J'ai jamais fait).
@Harper Sérieusement, c'est au-delà de la question.Un voleur, après avoir pénétré par effraction dans une maison, ne trouve aucune valeur.Une fois arrêtés, ils seront toujours coupables.:)
Est-ce vraiment un problème?L'ordinateur est-il physiquement accessible aux employés non fiables ou aux membres du public?
@SouravGhosh La meilleure façon de sécuriser les données est de ne pas les conserver.Et devoir vous connecter à votre ordinateur chaque fois que vous vous retournez * a un coût *.Comme on dit ici, "La sécurité au détriment de la convivialité est au détriment de la sécurité".
Je pense que le double n'est pas applicable ici, car le gestionnaire est vraiment un problème différent.
@Harper Ce n'est pas seulement le stockage local qui est en cause.Le compte utilisateur lui-même peut être utilisé à des fins malveillantes.Qu'il y ait quelque chose dans l'ordinateur ou non, ce n'est pas essentiel.
@MattDamoz Nous faisons cela avec ... disons des images plus méchantes.Les muscles des gens apprennent très vite à appuyer sur Ctrl + Alt + L chaque fois qu'ils se lèvent.
@MattDamoz La sécurité est assurée par la transparence.L'obscurité conduit à moins de sécurité: P
Si le directeur informatique n'est pas à bord, la situation est désespérée.
Douze réponses:
Blorgbeard is out
2019-05-08 20:10:20 UTC
view on stackexchange narkive permalink

Je ne suis pas d'accord avec les réponses suggérant de changer les antécédents des gens / de jouer avec les courriels / de voler des souris. Ce genre de "farce" est une partie sournoise passive-agressive de la "culture de bureau" dont je peux me passer.

Heureusement, cela n'existe pas sur mon lieu de travail actuel. Tout le monde verrouille son écran car nous avons une culture de travail axée sur la sécurité et des politiques de sécurité publiées, appliquées par des moyens techniques lorsque cela est possible.

Si vous n'avez même pas encore de politique de sécurité officielle, travaillez dessus! Vous pouvez vous soucier de l'appliquer une fois qu'il est réellement défini.

"appliquée par des moyens techniques lorsque cela est possible."Existe-t-il des moyens techniques pratiques à la disposition de votre entreprise pour rappeler / encourager les gens à verrouiller leur ordinateur?
Par "forcé", j'entends des choses comme pousser la politique de groupe qui verrouille les écrans après X minutes d'inactivité.La partie rappel / encouragement est plus un problème social.Je ne fais pas partie du département informatique, mais nous avons occasionnellement des sessions de formation sur le Web couvrant des aspects généraux de la sécurité informatique - verrouillez votre ordinateur portable, ne prenez pas de clés USB au hasard, etc. Pour être honnête, nous sommes une entreprise de technologie et lela nature de notre travail implique une réflexion sur la sécurité des données, nous avons donc ici un avantage.
meriton
2019-05-08 19:01:03 UTC
view on stackexchange narkive permalink

Rendre le verrouillage automatique

Windows a un paramètre pour verrouiller le poste de travail après x minutes d'inactivité ...

De cette façon, vous pourriez ne pas besoin d'éduquer n'importe qui.

Faciliter le verrouillage

En éduquant les utilisateurs sur le raccourci clavier pour verrouiller leur poste de travail (sous Windows, ce serait WINDOWS + L , où WINDOWS est la clé avec l'icône Windows).

Faites-leur comprendre pourquoi le verrouillage est important

En expliquant le préjudice réel qui pourrait résulter de ne pas verrouiller le poste de travail.

Je reformulerais la dernière partie: montrez-leur combien de temps il faut pour copier / envoyer par courrier électronique des informations sensibles.Je l'ai lu quelque part sur Twitter
«De cette façon, vous n'avez pas besoin d'éduquer qui que ce soit.» Je ne suis pas d'accord.Le verrouillage automatique après 15 minutes d'inactivité est une solution de secours.Si vous vous levez et quittez la zone, vous devez la verrouiller immédiatement et ne pas simplement laisser le verrouillage automatique entrer en action. Quelqu'un pourrait facilement accéder à votre machine dans ce laps de temps et faire de mauvaises choses (tm).C'est Windows + L ... ce n'est pas difficile.
Ripstein
2019-05-08 18:02:06 UTC
view on stackexchange narkive permalink

Dans mon entreprise, nous avons ce "jeu", dans lequel nous ouvrons leur Slack, Microsoft Teams, leur messagerie ou toute autre application de messagerie de groupe que nous utilisons et invitons en leur nom pour le petit-déjeuner du lendemain.

Cela peut sembler stupide mais puisque la direction soutient cette action, elle a augmenté la prise de conscience de l'importance de garder votre ordinateur verrouillé. De plus, vous obtenez de la nourriture gratuitement

Vous avez également l'extension légendaire de ( Nicolas Cage), magnifique

modifier: comme l'a dit Sourav Ghosh dans les commentaires, ceci l'action dépend fortement de la réaction attendue de la personne

Oui!Le mieux, c'est quand ils utilisent leur propre e-mail sur Chrome ... nous avons poussé toutes les extensions Nic Cage que nous pourrions bien sur tous les appareils connectés pour quelqu'un avec qui je travaille ... il savait qu'il avait foiré et il était toujours à la maison:)
Bien que cela puisse être drôle, cela implique également une action quelque peu «contraire à l'éthique».Je ne dirais pas que c'est une «mauvaise» idée, mais à moins d'être exercée dans un environnement «contrôlé», elle peut se retourner contre vous.
Vous avez tout à fait raison @SouravGhosh.Cela a essayé d'être une réponse amusante, mais bien sûr n'est pas applicable à toutes les situations ni à tout le monde
Dans une culture qui soutient ce type d'approche, cela peut être très efficace.J'avais l'habitude de travailler pour un employeur où si un manager voyait le PC de quelqu'un déverrouillé, il prenait sa souris et la mettait dans une "boîte de temporisation" au milieu de la ferme de cubes.L'embarras d'avoir perdu votre souris était suffisant pour appliquer la politique.
Voir aussi: Changez le jeu de couleurs du bureau, choisissez une image d'arrière-plan comme My Little Pony, inversez leur écran, remappez leurs raccourcis, etc.leur écran.Arrêtez immédiatement si la personne s'offusque ou s'énerve de quelque façon que ce soit.
Il convient de souligner que cette approche ne doit être réalisée qu'avec l'adhésion de la direction _ comme l'exemple de la réponse
J'approuve le courriel de travail utilisé pour inviter le bureau à déjeuner.Utiliser un e-mail privé va loin.
L'adhésion d'@RobertDundon de la direction (locale) a été obtenue en un seul endroit en faisant des farces au manager lui-même.Une personne âgée de confiance (et un ami dudit directeur) a proposé une astuce plutôt soignée impliquant la rotation de l'image du moniteur et la rotation physique du moniteur pour que la souris fonctionne à l'envers;le langage du directeur était plutôt peu professionnel lorsqu'il l'a découvert.Cela a fonctionné en raison de l'environnement de travail et ne serait clairement pas approprié dans de nombreux endroits.
Sourav Ghosh
2019-05-08 17:59:29 UTC
view on stackexchange narkive permalink

Comme nous pouvons voir que le problème concerne plus d'une personne, il ne sera pas utile de chasser chaque individu et d'essayer de les éclairer individuellement.

Au lieu de cela, dans un premier temps, utilisez un liste de diffusion (alias de distribution des e-mails) pour envoyer des e-mails sur les problèmes et les problèmes de sécurité qui peuvent survenir en laissant le poste de travail / ordinateur portable déverrouillé pendant que vous êtes loin du bureau. appliquée / pratiquée [1] au niveau de l’organisation. Deux étapes suggérées:

  • Si vous savez que cela cause un problème juridique / une violation de la politique de l'entreprise / du CoC, etc. - faites-en part à votre supérieur / responsable vient de mentionner que vous avez remarqué ce "comportement" ou "tendance") et demandez-leur d'émettre un avis officiel (plutôt qu'un e-mail d'information) pour appliquer la règle de verrouillage du poste de travail.

  • Si vous pensez qu'il s'agit d'un niveau de "meilleure pratique", envoyez le courrier d'information / demandez à avoir des sessions / formations InfoSec pour les employés.

Remarque : Cette réponse ne prend pas en compte le fait que le verrouillage automatique (verrouiller le PC après une période d'inactivité X) est appliqué ou non, car la question est sur le point d'éduquer les employés à ne pas attendre et à compter sur le verrouillage automatique, verrouillez plutôt manuellement le système avant de vous éloigner.

[1]: basé sur l'applicabilité.


EDIT :

Après la modification:

Nous n'avons pas encore de politique informatique d'entreprise. e m>

Il est grand temps de faire une configuration et de la déployer. Cela vous donne, à vous et à l'équipe informatique / InfoSec, une expérience et aux autres employés une référence à suivre.

Merci pour les idées amusantes.Je dois appliquer une règle à l'échelle de l'entreprise pour verrouiller les ordinateurs lorsque l'utilisateur est absent
@MattDamoz Ironiquement, cette réponse ne propose aucune idée «amusante».
GHolmes
2019-05-08 21:28:14 UTC
view on stackexchange narkive permalink

Vous ne pouvez pas "imposer" quoi que ce soit à votre responsable - vous n'avez pas l'autorité.

Ce que vous pouvez faire, c'est passer par les canaux appropriés et proposer de bonnes politiques de sécurité.

Vous pouvez toujours rédiger vous-même une proposition de politique (quel que soit le format votre entreprise utilise pour les politiques) et soumettez-le pour discussion / décision par le biais du processus utilisé par votre entreprise.

L'autre tactique est la tactique «question» ou «je me demande» - «demander» de différentes manières s'il existe une politique d'entreprise à ce sujet. "Je me demande si notre entreprise a une politique sur les employés qui bloquent leur poste de travail lorsqu'ils s'éloignent? Sinon, je me demande si ce serait une bonne idée?"

Underverse
2019-05-08 18:48:17 UTC
view on stackexchange narkive permalink

Est-il nécessaire de l'approcher? Pourriez-vous laisser une note anonyme amicale sur son clavier?

J'ai travaillé dans un endroit où si quelqu'un du service informatique voyait un ordinateur déverrouillé et que l'utilisateur n'était nulle part en vue, il laissait un post-it disant:

Bonjour!
Vous avez laissé votre ordinateur déverrouillé, je l'ai donc verrouillé pour vous!
De rien! Veuillez verrouiller votre ordinateur lorsque vous quitterez votre bureau à l'avenir.
Merci,
IT

Cela avait généralement l'effet escompté.

Je pense que c'est une bonne approche en général, mais cela ne fonctionne qu'avec le manager s'il est à bord avec l'idée générale de verrouillage.Il semble que ce ne soit pas le cas.
fireshark519
2019-05-08 18:02:48 UTC
view on stackexchange narkive permalink

La réponse à cela dépend fortement de nombreux facteurs ....

Le pays dans lequel cela se passe peut être important. Au Royaume-Uni, laisser l'ordinateur déverrouillé constitue une violation du RGPD si la personne est en mesure d'accéder aux données de quelqu'un d'autre à partir de celui-ci.

S'il s'agit d'un problème juridique et que vous êtes responsable de la surveillance, envoyez un e-mail rappelant aux gens la nécessité de verrouiller leur écran.

Si vous êtes dans un environnement détendu, alors la meilleure leçon est simplement de «mettre en cage» leur ordinateur, de les faire revenir à un ordinateur verrouillé avec Nic cage en arrière-plan. Quelque chose de drôle comme ça leur apprendra probablement à être plus prudent.

Pas seulement le pays, mais l'entreprise.Aux États-Unis (pas de RGPD), lorsque je travaillais dans un bureau où des centaines de collègues non informatiques pouvaient se promener librement, et peut-être un débordement du public, nous nous sommes fermés systématiquement.Dans cette toute petite entreprise stable sans visiteurs extérieurs inopinés, nous fermons la nuit.Se concentrer sur les possibilités réelles donne de meilleurs résultats de sécurité
Joe
2019-05-08 20:26:40 UTC
view on stackexchange narkive permalink

Il y a deux problèmes distincts ici, je pense:

  1. Comment convaincre votre responsable de suivre la pratique
  2. Comment convaincre le reste de l'entreprise

La façon dont j'aborderais la question avec votre responsable est de me concentrer sur le problème pour le reste de l'entreprise, et non pas de parler de votre responsable pour le moment.

Allez voir votre responsable et signalez qu'il existe une culture dans votre entreprise consistant à laisser les postes de travail sans surveillance, ce qui entraîne une responsabilité potentielle pour l'entreprise.

Suggérer que cela devienne une priorité pour votre entreprise de mettre en place une politique claire sur le verrouillage des postes de travail et d'envoyer des mémos aux employés avec certaines des suggestions des réponses ici - principalement, en leur disant pourquoi c'est important et quels sont les risques pour l'entreprise, et en leur disant comment pour le faire.

Ensuite, vous et votre responsable devez rappeler aux personnes que vous voyez avec des postes de travail déverrouillés de les verrouiller. Verrouiller votre poste de travail est une habitude - c'est une habitude facile à prendre (touche Windows + L pour une machine Windows), et il suffit de le faire une douzaine de fois environ. Aidez les gens à prendre cette habitude, et peut-être que quelques autres vous aident à le rappeler.

L'avantage ici, pour le problème n ° 1, est qu'il se résout, espérons-le, une fois que votre responsable est à bord et rappelle aux autres les gens à verrouiller leur poste de travail, il est facile pour eux de prendre également cette habitude. Et s'ils ne parviennent pas à prendre cette habitude naturellement, eh bien, une fois que vous le rappelez aux autres, il est facile de dire «Hé patron, on dirait que je vous ai!

Dave Gremlin
2019-05-08 20:20:28 UTC
view on stackexchange narkive permalink

Si vous êtes une entreprise de sécurité, il devrait être facile de plaider en faveur de l'embauche d'une organisation de test d'intrusion pour donner à vos systèmes une fois fini. Assurez-vous qu'ils incluent des techniques d'ingénierie sociale. Les résultats effraieront probablement tellement votre direction que vous n'aurez plus à vous soucier des ordinateurs déverrouillés à l'avenir

amphibient
2019-05-08 21:36:02 UTC
view on stackexchange narkive permalink

Dans l'un de mes anciens lieux de travail, nous avons joué à ce jeu, que je recommande comme moyen de dissuasion pour laisser un ordinateur portable déverrouillé:

Si l'ordinateur portable de quelqu'un est repéré déverrouillé, quelqu'un envoie un e-mail à toute l'équipe. disant qu'ils apporteront des collations, des cookies ou quelque chose du genre à toute l'équipe.

Les gens commencent à verrouiller leur ordinateur portable et s'ils ne le font pas, ils en paient le prix.

Agent_L
2019-05-08 21:59:55 UTC
view on stackexchange narkive permalink

S'agit-il d'un problème réel?

S'il y a des données sensibles sur les ordinateurs auxquelles les autres collègues ne doivent pas accéder, cela devrait être une politique de l'entreprise que chaque employé s'engage à respecter. Avec des sanctions appropriées. Poussez pour introduire une telle politique si vous pensez que c'est nécessaire. De cette façon, vous semblez neutre, ne visant particulièrement personne.

Si l'entreprise fournit une sécurité physique suffisante pour que le verrouillage des ordinateurs ne soit pas nécessaire, et qu'il n'y a rien de secret pour les autres employés, une politique décontractée est une aubaine tangible. Le retirer aux employés est en dehors de vos compétences.

Verrouiller juste pour le plaisir du verrouillage est inutile. Bien sûr, cela entraîne une bonne habitude. Mais cette habitude n'a toujours aucune utilité réelle. Les employés n'en bénéficieront que s'ils changent d'emploi. Vous ne voulez pas former les gens pour leur prochain travail.

BTW: Vous sonnez "Je fais X, donc les autres doivent faire de même". Faites attention de ne jamais rien exprimer de cette façon. Présentez votre argument à propos de X, jamais à propos de vous (ni d’autres personnes).

Sebastian Aguerre
2019-05-08 18:02:51 UTC
view on stackexchange narkive permalink

Avez-vous une politique dans l'entreprise pour verrouiller les ordinateurs? Il devrait y avoir périodiquement des courriers expliquant pourquoi les gens doivent les verrouiller. De plus, une autre façon de faire comprendre le problème aux gens est que chaque fois que vous laissez l'ordinateur déverrouillé, quelqu'un d'autre change le fond d'écran / économiseur d'écran. Cela ne fera pas de mal et incitera les gens à réfléchir à toutes les choses possibles qui pourraient arriver si quelqu'un avec de mauvaises intentions y avait accès si facilement.

"Cela ne fera pas de mal" - je n'en serais pas si sûr ... il y a certains cas où l'utilisation "non autorisée" d'un système informatique est considérée comme une "infraction".YMMV.
Notre culture ici est telle que faire quelque chose sur l'ordinateur d'un autre sans consentement exprès est un accès non autorisé.Au lieu de cela, nous laissons des post-it sur les moniteurs qui disent "Vous avez été piraté".Cela a été une motivation suffisante.
La suggestion de changer le papier peint est très dangereuse et doit être supprimée, en particulier d'une réponse acceptée.
@Benjamin, lorsque nous nous entendons entre amis ou collègues, nous envoyons généralement des mails à environ 10 personnes pour leur dire qu'ils achètent des desserts à tout le monde.Les gens sont beaucoup plus prudents maintenant et nous pouvons manger des desserts de temps en temps: D
Cela pourrait poser de sérieux problèmes à quelqu'un, selon le type d'organisation et la culture du lieu de travail.Quelqu'un pourrait perdre son emploi ou même être poursuivi en justice.
@LucasEspindola Je pense que vous avez mal compris le PV de la réponse.Sebastian ne dit pas que vous devriez aller à l'encontre de la politique et faire quelque chose à quelqu'un d'autre.Il dit que l'entreprise devrait mettre en place une politique selon laquelle les employés qui trouvent des postes de travail sans surveillance non verrouillés peuvent changer le papier peint.Étant une politique d'entreprise, cela ne peut pas conduire à un incendie (sauf pour ceux qui laissent l'ordinateur sans surveillance plusieurs fois) et étant la politique de l'entreprise et l'équipement de l'entreprise, cela ne peut pas conduire à des frais juridiques d'accès non autorisé.
@Bakuriu Peu importe que vous changiez le fond d'écran ou le format C: cela constitue un "accès non autorisé à un système informatique" et est un crime dans la plupart des juridictions.Peu importe que «vous vouliez bien» et «n'ayez pas fait de mal».Dura lex sed lex, j'appelle la police.
-1
@Bakuriu C'est vous qui ne lisez pas.La politique concerne le verrouillage.Le papier peint est juste une farce, pas couvert dedans.Mais vous avez raison, mettre l'accès aux ordinateurs d'autres personnes dans la politique le rend légal.Cependant, la plupart des politiques que j'ai vues interdisent spécifiquement aux employés d'accéder à d'autres systèmes que ceux auxquels ils ont été directement informés.
@Agent_L la première personne à enfreindre la politique était l'utilisateur qui ne verrouille pas le PC ...
@SolarMike Mon point est "lorsque vous essayez d'appliquer la politique de l'entreprise, veillez à ne pas enfreindre la loi".Juste parce que les autres font mal, vous donne une excuse ** ZERO ** pour commettre une autre erreur en réponse.«Mais maman, il m'a frappé en premier» ne fonctionne pas dans la vie adulte.C'est pourquoi la légitime défense est (si elle est) explicitement autorisée comme légale, avec toutes les conditions qui s'appliquent.
D'après mon expérience, tous les ordinateurs de travail appartiennent à l'entreprise et peuvent être connectés à l'aide de vos informations d'identification de domaine sans enfreindre aucune politique.Si vous trouvez un ordinateur déverrouillé, 1) verrouillez-le (Windows-L), et 2) informez l'utilisateur fautif (en personne ou par e-mail si vous souhaitez créer un enregistrement).


Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 4.0 sous laquelle il est distribué.
Loading...