14.1
IG1 IG2 IG3

Tetapkan dan Pelihara Program Kesadaran Keamanan

Jenis Aset: T/A
Fungsi Keamanan: Lindungi

Deskripsi

Tetapkan dan pelihara program kesadaran keamanan. Tujuan program kesadaran keamanan adalah untuk mendidik tenaga kerja perusahaan tentang cara berinteraksi dengan aset dan data perusahaan secara aman. Lakukan pelatihan saat penerimaan karyawan dan, minimal, setiap tahun. Tinjau dan perbarui konten setiap tahun, atau ketika terjadi perubahan signifikan pada perusahaan yang dapat memengaruhi Pengamanan ini.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Kampanye Phishing Seluruh Perusahaan Menargetkan Tenaga Kerja yang Tidak Terlatih

Confidentiality

Kampanye phishing canggih menargetkan karyawan yang tidak menerima pelatihan kesadaran keamanan, mengakibatkan kompromi kredensial luas karena staf tidak dapat mengenali taktik rekayasa sosial.

Ancaman Orang Dalam Tidak Disengaja dari Karyawan yang Tidak Sadar Keamanan

Integrity

Karyawan tanpa disadari menginstal malware dengan mengklik tautan berbahaya atau membuka lampiran yang dipersenjatai karena mereka tidak pernah diedukasi tentang praktik komputasi aman melalui program kesadaran formal.

Serangan Rekayasa Sosial Mengeksploitasi Kurangnya Budaya Keamanan

Confidentiality

Penyerang menyamar sebagai vendor melalui telepon dan meyakinkan karyawan untuk berbagi kredensial sistem, berhasil karena tidak ada program kesadaran keamanan yang membangun budaya verifikasi dan skeptisisme.

Kerentanan (Saat Pengamanan Tidak Ada)

Tidak Ada Program Pelatihan Kesadaran Keamanan Formal

Tanpa program kesadaran keamanan yang ditetapkan, karyawan tidak menerima edukasi terstruktur tentang ancaman keamanan, praktik aman, atau kebijakan organisasi, meninggalkan perilaku manusia sebagai mata rantai terlemah.

Karyawan Baru yang Tidak Terlatih Segera Terekspos pada Ancaman

Ketiadaan pelatihan keamanan saat onboarding berarti karyawan baru mulai menangani aset dan data perusahaan tanpa memahami lanskap ancaman atau peran mereka dalam menjaga keamanan.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun