Security policy — формальные правила организации: что защищаем, кто за что отвечает, какие контроли обязательны, как реагировать на инциденты. Технические настройки без политики быстро становятся хаотичными и необъяснимыми аудиту.
Разбор
- Примеры: acceptable use, password/MFA, data classification, remote access.
- Политика → стандарты → процедуры → технические baselines.
- Должна быть утверждена руководством и доведена до сотрудников.
- Исключения фиксируют с владельцем риска и сроком.
Итог
Политика задаёт «что должно быть»; техника реализует «как».