Малките екипи често приемат BYOD по проста причина: работата трябва да се случи, преди да съществува официална програма за устройство. Изпълнител използва личен лаптоп за качване на файлове. Мениджър одобрява табло от вкъщи. Основател проверява админ панел от телефон, докато пътува.
Тази гъвкавост може да бъде полезна. Той също така променя въпроса за сигурност.
С устройствата, притежавани от компанията, екипът обикновено може да дефинира по-директно хардуера, настройките, актуализациите, процеса на поддръжка и рутината за излизане от борда. С BYOD, личните устройства носят повече вариации. Един лаптоп може да бъде закърпен и използван само от един човек. Друг може да е по-стар, споделен у дома, пълен с лични приложения или използван в няколко клиентски проекта.
VPN може да помогне с една важна част от тази картина: мрежовият път. Може да поддържа по-безопасни навици за отдалечен достъп, когато хората се свързват от домашни мрежи, хотели, коуъркинг пространства, летища или други мрежи, които компанията не управлява. Но не може да реши кои лични устройства са приемливи, да наложи всяко правило за акаунт, да раздели работните и личните файлове или да премахне достъпа, след като някой напусне.
Това е практичният отговор за екипите на BYOD: използвайте VPN, където е подходящо, но изградете останалата част от рутинната защита на отдалечения достъп около него.
BYOD не е просто решение за свързване
BYOD означава „донесете собствено устройство“. На практика това означава, че служители, изпълнители или партньори използват лични лаптопи, телефони или таблети за някои работни задачи.
Ръководството BYOD на NCSC рамкира това като баланс между използваемост, риск, дълбочина на управление и собственост върху корпоративните данни. Това рамкиране е полезно, защото предпазва разговора от капана „просто се свържете с VPN“.
Преди лично устройство да достигне до служебен акаунт, екипът трябва да знае:
- Кой има право да използва лично устройство за работа.
- Кои работни системи са разрешени от лични устройства.
- Какво състояние на устройството е приемливо преди достъп.
- Как работните данни могат да се съхраняват или синхронизират.
- Кой поддържа устройството, когато нещо се счупи.
- Какво се случва, когато дадено устройство бъде изгубено, продадено, ремонтирано или споделено.
- Как се премахва достъпът по време на излизане от борда.
Ако тези отговори са неясни, екипът всъщност няма политика за byod. Има навици, изключения и предположения. VPN може да направи един маршрут по-безопасен, но не може да превърне неясната собственост в ясни правила.
Когато VPN помага на отборите на BYOD
VPN е най-лесен за разбиране като инструмент за мрежови пътища. В зависимост от настройката и използвания продукт, това може да помогне за насочване на трафика през криптиран VPN тунел, вместо да оставя потребителите да разчитат само на локалната мрежа, която използват.
Това има значение за BYOD, защото личните устройства често се свързват от мрежи извън контрола на компанията. Един екип може да не знае дали Wi-Fi мрежата на хотела е конфигурирана добре, дали коуъркинг мрежата е претъпкана с неизвестни устройства или дали домашният рутер се поддържа правилно.
В тази настройка vpn за отдалечена работа може да бъде полезна част от рутината:
- Дава на потребителите дефиниран начин за свързване, когато са далеч от надеждни мрежи.
- Може да намали излагането на някои рискове от локалната мрежа на публичен или споделен Wi-Fi.
- Може да направи очакванията за отдалечен достъп по-лесни за документиране за нетехнически потребители.
- Може да стои до контроли на акаунта като MFA и ограничения на разрешенията.
VPN Unlimited by KeepSolid може да се впише в този вид рутинна дистанционна работа като VPN опция, при условие че екипът документира за какво е отговорен VPN и какво трябва да се обработва от правила, контрол на достъпа и хигиена на устройството.Ключът е определянето на очакванията. VPN може да поддържа по-безопасен път на свързване. Това не е същото като управлението на личното устройство.
Какво не решава VPN
Одобреният BYOD и източниците за отдалечен достъп сочат в една и съща обща посока: рискът от BYOD е по-широк от самата връзка.
VPN не отговаря автоматично на въпроси като:
- Личният лаптоп актуализиран ли е?
- Телефонът споделен ли е с някой друг?
- Потребителят има ли активиран MFA?
- Работните файлове записват ли се в лично хранилище?
- Все още ли се нуждае потребителят от достъп до тази система?
- Прекратен ли е достъпът на изпълнител след проекта?
- Потребителите обучени ли са да съобщават за подозрителни подкани за влизане или загубени устройства?
Насоките за отдалечен достъп на NIST и BYOD са по-стари, но все още са полезни като основен контекст тук: външните мрежи и личните устройства се нуждаят от многослойни контроли. Това включва политика, защитени клиентски устройства, удостоверяване, нива на достъп, криптиране, корекция и съображения за крайни точки. VPN принадлежи към този многослоен модел, вместо да го замества.
За малките екипи това разграничение предотвратява две често срещани грешки. Първият третира достъпа до VPN като разрешение за всяко лично устройство да достигне до всеки работен инструмент. Второто е третирането на писмена политика като достатъчна, докато никой не проверява достъпа, актуализациите или излизането от борда.
Добрата сигурност на byod се намира между тези крайности. Той е практичен, записан и притежаван от някого.
Какво трябва да реши вашата BYOD политика
Статията за политиката на Deel BYOD е полезна поради практическа причина: тя излага типовете решения, които отдалечен екип трябва да дефинира, преди личните устройства да станат нормални. Подробностите ще варират според компанията, но категориите са солиден контролен списък за планиране.
Допустимост на устройството
Започнете, като решите кои устройства могат да се използват. Личен лаптоп, използван от един служител, не е същият риск като споделен семеен таблет или стар телефон, който вече не получава актуализации.
Вашата политика може да направи това просто:
- Разрешени типове устройства.
- Минимални очаквания за операционна система или актуализация.
- Дали споделените устройства са разрешени.
- Независимо дали руутнати, джейлбрейкнати или модифицирани по друг начин устройства са забранени.
- Какво трябва да направят потребителите, ако дадено устройство бъде изгубено или заменено.
Избягвайте да пишете политика, която работи само за перфектна IT среда, ако вашият екип все още не е там. Ясно и реалистично е по-добре от строго и игнорирано.
Контрол на достъпа
Не всеки потребител на BYOD се нуждае от същия достъп. Изпълнител, който редактира документ, не трябва автоматично да получава същите разрешения като някой, който управлява фактуриране, инфраструктура или записи на клиенти.
Полезните правила включват:
- Дайте на хората достъп само до системите, необходими за тяхната роля.
- Изискване на MFA за важни акаунти.
- Избягвайте споделени акаунти, където индивидуалната отчетност има значение.
- Преглеждайте разрешенията по редовен график.
- Премахнете незабавно достъпа, когато някой напусне роля или проект.
Това е мястото, където сигурността на отдалечения достъп става по-широка от използването на VPN. VPN може да помогне с маршрута, но акаунтите и разрешенията все още се нуждаят от собствен контрол.
Обработка на данни
Личните устройства размиват границите. Файл, изтеглен за бърза задача, може да остане в лична папка. Телефонът може да синхронизира файлове с личен акаунт в облака. Лаптоп, използван за множество клиенти, може да смесва работни пространства.
Правилата на BYOD трябва да определят какви работни данни могат да се изтеглят, къде могат да се съхраняват, дали са разрешени локални копия и как трябва да се обработват данните, когато работата приключи.За регламентирана, ограничена по договор или чувствителна работа общите насоки в блога не са достатъчни. Екипът трябва да приведе правилата на BYOD в съответствие със собствените си законови, HR, IT, клиентски изисквания и изисквания за съответствие, преди да разреши достъп до персонално устройство.
Граници за наблюдение и поверителност
BYOD е различно от оборудването, притежавано от компанията, защото устройството също принадлежи на лицето. Статията на Deel призовава мониторинга и границите на поверителността като част от дизайна на политиката. Това е полезно напомняне за малките екипи: не оставяйте хората да гадаят какво компанията може да види, поддържа, иска или изисква на лично устройство.
Политиката трябва да обяснява какво се очаква, без да прекалява с личната употреба. Ако екипът се нуждае от по-задълбочен контрол, отколкото споразумението за персонално устройство може разумно да поддържа, това може да е знак, че вместо това работата принадлежи на оборудване, управлявано от компанията.
Поддръжка и изтегляне
Поддръжката на BYOD може да стане объркана, ако никой не дефинира границата. Ще помогне ли компанията за отстраняване на проблеми с личен лаптоп? Какво се случва, ако VPN връзката се провали преди крайния срок? Кой потвърждава, че достъпът се премахва, когато изпълнител напусне?
Напишете тези отговори, преди да има спешен инцидент. Offboarding заслужава специално внимание, тъй като малките екипи често разчитат на неформални взаимоотношения. Достъпът трябва да приключи, защото работата приключи, а не защото някой си спомни седмици по-късно.
BYOD Най-добри практики за сигурност, които се съчетават добре с използването на VPN
Статията за най-добри практики BYOD на Keeper подсилва практическа гледна точка: VPN или правилата за отдалечен достъп принадлежат наред с други контроли. За екип IT-light полезната версия е кратък списък от ежедневни навици, които хората действително могат да следват.
Тези най-добри практики за сигурност на byod са добра отправна точка:
- Напишете BYOD политика на обикновен език, преди достъпът до лични устройства да стане рутинен.
- Изискване на MFA за важни работни акаунти.
- Поддържайте достъпа тесен и базиран на роли.
- Помолете потребителите да актуализират операционните системи, браузърите и основните приложения.
- Определете какви работни данни могат да се изтеглят или съхраняват локално.
- Отделете работните и личните данни, когато е възможно.
- Избягвайте споделени лични устройства за поверителна работа.
- Обучете потребителите за обществен Wi-Fi, загубени устройства, подозрителни подкани и стъпки за докладване.
- Редовно преглеждайте достъпа.
- Премахнете достъпа по време на излизане от борда, а не след дълго забавяне.
Нито една от тези стъпки не трябва да бъде драматична. Стойността идва от изясняването на очакванията. Хората са по-склонни да следват правило, когато знаят кога е приложимо, кой го притежава и какво да правят, когато нещо се обърка.
Просто VPN съобщение за потребителите на BYOD
„Използвайте VPN“ е твърде неясно за повечето отбори. Той не казва на хората кога да се свържат, какво да направят, ако връзката се провали или какви рискове все още остават.
По-доброто съобщение е по-конкретно:
- Използвайте VPN, когато се свързвате от мрежи, които компанията не контролира, ако това е част от процеса на достъп на вашия екип.
- Поддържайте MFA активиран в необходимите акаунти.
- Не използвайте VPN достъп като разрешение за съхраняване на работни файлове където пожелаете.
- Не използвайте лично устройство за работа, което вашата роля, клиентско споразумение или фирмена политика не позволяват.
- Докладвайте бързо за изгубени устройства, подозрителни подкани за акаунти или необичайно поведение при достъп.
- Попитайте, преди да преместите работни данни в лични приложения или хранилище.
Този език държи VPN на правилното място. Той поддържа пътя на връзката, докато политиката BYOD управлява допустимостта на устройството, правилата за данни, достъпа до акаунта, поддръжката и изтеглянето.
Контролен списък за готовност на малък екип BYOD
Преди вашият екип да зависи от лични устройства за редовен достъп до работа, прегледайте тези въпроси:
– Обхват на устройството: Кои лични лаптопи, телефони или таблети са разрешени?
- Обхват на ролята: Кои потребители, изпълнители или партньори могат да използват BYOD?
- Обхват на работа: Кои задачи са приемливи от лично устройство?
- Обхват на достъп: Кои системи са разрешени, ограничени или забранени?
- Ръководство за VPN: Кога потребителите трябва да се свързват чрез VPN?
- MFA: Кои акаунти изискват многофакторно удостоверяване?
- Актуализации: Каква основна актуализация на устройството се очаква?
- Правила за данни: Могат ли потребителите да изтеглят, съхраняват, синхронизират или отпечатват работни файлове?
- Докладване: Към кого трябва да се свържат потребителите след изгубено устройство или подозрителна подкана?
- Изваждане от борда: Кой премахва достъпа и кога?
- Ритъм на преглед: Колко често ще се проверяват разрешенията и BYOD правилата?
Ако все още не можете да отговорите на тези въпроси, не се опитвайте да разрешите празнината само с VPN. Започнете с политическите решения, след което поставете VPN в този работен процес.
Практическият извод
BYOD може да направи малките екипи по-гъвкави, особено когато хората работят по домовете, пътуват, работят в коуъркинг пространства и имат краткосрочни проекти. Но личните устройства носят и по-малко директен контрол, повече вариации и повече нужда от ясни граници.
VPN може да бъде полезна част от по-безопасен отдалечен достъп. Може да поддържа по-защитен мрежов път, когато хората се свързват от места, които компанията не управлява. Освен това може да направи инструкциите за дистанционна работа по-лесни за обяснение.
Но сигурността на byod все още зависи от политиката, MFA, ограниченията на достъпа, актуализациите на устройството, правилата за обработка на данни, поведението на потребителя и извън борда. Отнасяйте се към VPN като към един слой в тази система, а не към цялата система.
ЧЗВ
Достатъчен ли е VPN за отбор BYOD?
Не. VPN може да поддържа пътя на мрежовата връзка, но BYOD също зависи от състоянието на устройството, защитата на акаунта, разрешенията, обработката на данни, поведението на потребителя и извън борда. Трябва да бъде един слой в по-широк план.
Какво трябва да включва BYOD политика?
Една практическа политика трябва да дефинира разрешени устройства, отговарящи на условията потребители, разрешени работни системи, изисквания за сигурност, правила за обработка на данни, граници на поддръжка, очаквания за поверителност, докладване на инциденти и стъпки за изключване.
Кога отдалечените работници трябва да използват VPN?
Това зависи от процеса на достъп на екипа. Много екипи включват използването на VPN, когато хората се свързват от мрежи, които компанията не контролира, като обществен Wi-Fi, мрежи за пътуване, пространства за съвместна работа или домашни мрежи. Правилото трябва да бъде записано и съчетано с MFA, ограниченията за достъп и очакванията на устройството.
Какви са често срещаните пропуски в сигурността на BYOD?
Често срещаните пропуски включват остарели устройства, споделени лични устройства, неясни правила за съхранение на данни, слаба защита на акаунта, прекомерни разрешения, липсващо изключване и неясни инструкции какво трябва да направят потребителите, когато дадено устройство е изгубено или влизането изглежда подозрително.
Изисква ли BYOD правен преглед или преглед за съответствие?
Понякога. Ако вашият екип борави с регулирани данни, чувствителна клиентска информация, досиета на служители, финансови досиета или ограничени по договор материали, съгласувайте правилата на BYOD с вашите законови, HR, IT, договорни изисквания и изисквания за съответствие, преди да разчитате на достъп до персонално устройство.
