Політика безпеки − це набір правил, рекомендацій і контрольних списків. Інженери з підтримки мереж і керівники організації спільно розробляють правила та рекомендації щодо безпеки комп'ютерного обладнання. До політики безпеки входять наступні елементи:
- пропозиції, щодо належного використання комп'ютерів організації;
- списки співробітників, яким дозволено використовувати комп'ютерне обладнання;
- списки пристроїв, які дозволено встановлювати у даній мережі, а також умови установки. Приклади обладнання, яке може використовуватися для атак на мережу − модеми та бездротові точки доступу;
- вимоги, необхідні для забезпечення конфіденційності даних у мережі;
- процес отримання співробітниками доступу до обладнання та даних. Цей процес може вимагати від співробітника підписання угоди, відповідно до правил компанії. В угоді також перераховуються наслідки недотримання правил.
У політиці безпеки має бути описано як компанія вирішує питання безпеки. Локальні політики безпеки можуть відрізнятися в різних організаціях, однак є запитання, які повинні ставити перед собою собі всі організації:
- Які активи і ресурси вимагають захисту?
- Які можливі загрози?
- Які дії на випадок порушення безпеки?
- Яке навчання буде проводитися для кінцевих користувачів?
ПРИМІТКА: задля ефективного результату, політика безпеки повинна розповсюджуватися на всіх співробітників і всі мають її дотримуватися.