צוותים קטנים מאמצים לעתים קרובות את BYOD מסיבה פשוטה: העבודה צריכה להתרחש לפני שתתקיים תוכנית התקן רשמית. קבלן משתמש במחשב נייד אישי להעלאת קבצים. מנהל מאשר לוח מחוונים מהבית. מייסד בודק פאנל ניהול מטלפון בזמן נסיעה.
הגמישות הזו יכולה להיות שימושית. זה גם משנה את שאלת האבטחה.
עם מכשירים בבעלות החברה, צוות יכול בדרך כלל להגדיר את החומרה, ההגדרות, העדכונים, תהליך התמיכה ושגרת היציאה מהמטוס בצורה ישירה יותר. עם BYOD, מכשירים בבעלות אישית מביאים למגוון רחב יותר. ניתן לתקן מחשב נייד אחד ולהשתמש בו רק על ידי אדם אחד. אחר עשוי להיות ישן יותר, משותף בבית, מלא באפליקציות אישיות או בשימוש במספר פרויקטים של לקוחות.
VPN יכול לעזור עם חלק אחד חשוב בתמונה: נתיב הרשת. זה יכול לתמוך בהרגלי גישה מרחוק בטוחים יותר כאשר אנשים מתחברים מרשתות ביתיות, מלונות, חללי עבודה משותפים, שדות תעופה או רשתות אחרות שהחברה לא מנהלת. אבל היא לא יכולה להחליט אילו מכשירים אישיים מקובלים, לאכוף כל כלל חשבון, להפריד בין קבצים לעבודה וקבצים אישיים, או להסיר גישה לאחר שמישהו עוזב.
זו התשובה המעשית עבור צוותי BYOD: השתמש ב-VPN היכן שהוא מתאים, אבל בנה סביבו את שאר שגרת האבטחה של גישה מרחוק.
BYOD היא לא רק החלטת קישוריות
BYOD פירושו "תביא את המכשיר שלך". בפועל, המשמעות היא שעובדים, קבלנים או שותפים משתמשים במחשבים ניידים, טלפונים או טאבלטים אישיים למשימות עבודה מסוימות.
הנחיית BYOD של ה-NCSC ממסגרת זאת כאיזון בין שימושיות, סיכון, עומק ניהול ובעלות על נתונים ארגוניים. המסגור הזה שימושי מכיוון שהוא מרחיק את השיחה מהמלכודת של "פשוט להתחבר למלכודת VPN".
לפני שמכשיר אישי מגיע לחשבון עבודה, הצוות צריך לדעת:
- מי רשאי להשתמש במכשיר אישי לעבודה.
- אילו מערכות עבודה מותרות ממכשירים אישיים.
- איזה מצב המכשיר מקובל לפני הגישה.
- כיצד ניתן לאחסן או לסנכרן נתוני עבודה.
- מי תומך במכשיר כשמשהו נשבר.
- מה קורה כאשר מכשיר אובד, נמכר, מתוקן או משותף.
- כיצד מסירים את הגישה במהלך היציאה מהמטוס.
אם התשובות הללו אינן ברורות, לצוות אין באמת מדיניות חוק. יש לו הרגלים, חריגים והנחות. VPN יכול להפוך נתיב אחד לבטוח יותר, אבל הוא לא יכול להפוך בעלות לא ברורה לכללים ברורים.
איפה VPN עוזר לצוותי BYOD
VPN הוא הקל ביותר להבנה ככלי נתיב רשת. בהתאם להגדרה ולמוצר שבשימוש, זה יכול לעזור לנתב תעבורה דרך מנהרה מוצפנת של VPN במקום להשאיר את המשתמשים להסתמך רק על הרשת המקומית שהם במקרה משתמשים.
זה חשוב עבור BYOD מכיוון שמכשירים אישיים מתחברים לעתים קרובות מרשתות מחוץ לשליטת החברה. ייתכן שצוות לא יודע אם רשת Wi-Fi של בית מלון מוגדרת היטב, אם רשת עבודה עמוסה במכשירים לא ידועים, או אם נתב ביתי מתוחזק כראוי.
בהגדרה זו, VPN לעבודה מרחוק יכול להיות חלק שימושי מהשגרה:
- זה נותן למשתמשים דרך מוגדרת להתחבר כשהם רחוקים מרשתות מהימנות.
- זה יכול להפחית את החשיפה לכמה סיכונים ברשת המקומית ב-Wi-Fi ציבורי או משותף.
- זה יכול להקל על תיעוד ציפיות לגישה מרחוק עבור משתמשים שאינם טכניים.
- זה יכול לשבת ליד פקדי חשבון כגון MFA ומגבלות הרשאות.
VPN Unlimited by KeepSolid עשוי להשתלב בשגרת עבודה מרחוק מסוג זה כאופציה של VPN, בתנאי שהצוות מתעד למה אחראי ה-VPN ומה חייב להיות מטופל על ידי מדיניות, בקרת גישה והיגיינת המכשיר.המפתח הוא הגדרת ציפיות. VPN יכול לתמוך בנתיב חיבור בטוח יותר. זה לא אותו דבר כמו ניהול המכשיר האישי.
מה ש-VPN לא פותר
המקורות המאושרים של BYOD וגישה מרחוק מצביעים על אותו כיוון כללי: סיכון BYOD רחב יותר מהחיבור עצמו.
VPN אינו עונה אוטומטית על שאלות כמו:
- האם המחשב הנייד האישי מעודכן?
- האם הטלפון משותף עם מישהו אחר?
- האם למשתמש מופעל MFA?
- האם קבצי עבודה נשמרים באחסון אישי?
- האם המשתמש עדיין צריך גישה למערכת זו?
- הוסרה גישת קבלן לאחר הפרויקט?
- האם משתמשים מאומנים לדווח על הודעות התחברות חשודות או מכשירים שאבדו?
הנחיית הגישה מרחוק וה-BYOD של NIST ישנה יותר, אך עדיין שימושית כהקשר בסיסי כאן: רשתות חיצוניות והתקנים בבעלות אישית זקוקים לפקדים מרובדים. זה כולל מדיניות, התקני לקוח מאובטחים, אימות, שכבות גישה, הצפנה, תיקון ושיקולי נקודת קצה. VPN שייך לדגם השכבתי הזה במקום להחליפו.
עבור צוותים קטנים, הבחנה זו מונעת שתי טעויות נפוצות. הראשון הוא התייחסות לגישה של VPN כהרשאה לכל מכשיר אישי להגיע לכל כלי עבודה. השני הוא התייחסות למדיניות כתובה כמספיק בזמן שאף אחד לא בודק גישה, עדכונים או יציאה מהמטוס.
אבטחת דרך טובה נמצאת בין הקצוות הללו. זה מעשי, כתוב, ובבעלות מישהו.
מה מדיניות ה-BYOD שלך צריכה להחליט
מאמר מדיניות BYOD של Deel שימושי מסיבה מעשית: הוא מפרט את סוגי ההחלטות שצוות מרוחק צריך להגדיר לפני שהמכשירים האישיים הופכים נורמליים. הפרטים ישתנו לפי חברה, אך הקטגוריות הן רשימת תכנון מוצקה.
זכאות המכשיר
התחל על ידי החלטה באילו מכשירים ניתן להשתמש. מחשב נייד אישי בשימוש עובד אחד אינו אותו סיכון כמו טאבלט משפחתי משותף או טלפון ישן שכבר לא מקבל עדכונים.
המדיניות שלך יכולה לשמור על זה פשוט:
- סוגי מכשירים מותרים.
- מינימום מערכת הפעלה או ציפיות עדכון.
- האם מותרים מכשירים משותפים.
- אסור להשתמש במכשירים עם שורש, ב-jailbroken או בשינוי אחר.
- מה המשתמשים חייבים לעשות אם מכשיר אבד או הוחלף.
הימנע מכתיבת מדיניות שעובדת רק עבור סביבת IT מושלמת אם הצוות שלך עדיין לא שם. ברור ומציאותי עדיף מאשר קפדני ומתעלמים ממנו.
בקרת גישה
לא כל משתמש BYOD זקוק לאותה גישה. קבלן שעורך מסמך לא אמור לקבל אוטומטית את אותן הרשאות כמו מישהו שמנהל חשבונות, תשתית או לקוחות.
כללים שימושיים כוללים:
- לתת לאנשים גישה רק למערכות הנדרשות לתפקידם.
- דרוש MFA עבור חשבונות חשובים.
- הימנע מחשבונות משותפים שבהם חשובה אחריות אישית.
- סקור הרשאות בלוח זמנים קבוע.
- הסר גישה מיידית כאשר מישהו עוזב תפקיד או פרויקט.
זה המקום שבו אבטחת גישה מרחוק הופכת רחבה יותר מהשימוש ב-VPN. ה-VPN עשוי לעזור במסלול, אך חשבונות והרשאות עדיין זקוקים לפקדים משלהם.
טיפול בנתונים
מכשירים אישיים מטשטשים גבולות. קובץ שהורד עבור משימה מהירה יכול להישאר בתיקייה אישית. טלפון עשוי לסנכרן קבצים לחשבון ענן אישי. מחשב נייד המשמש למספר לקוחות עשוי לערבב סביבות עבודה.
מדיניות BYOD צריכה להגדיר אילו נתוני עבודה ניתן להוריד, היכן ניתן לאחסן אותם, האם מותרים עותקים מקומיים וכיצד יש לטפל בנתונים בסיום העבודה.עבור עבודה מוסדרת, מוגבלת בחוזים או רגישה, אין די בהדרכה כללית בבלוג. הצוות צריך להתאים את כללי BYOD לדרישות החוקיות שלו, HR, IT, לקוח ותאימות לפני שהוא מאפשר גישה למכשיר אישי.
ניטור וגבולות פרטיות
BYOD שונה מציוד בבעלות החברה מכיוון שהמכשיר שייך גם לאדם. המאמר של Deel קורא לגבולות ניטור ופרטיות כחלק מעיצוב המדיניות. זוהי תזכורת שימושית לצוותים קטנים: אל תשאיר אנשים לנחש מה החברה יכולה לראות, לתמוך, לבקש או לדרוש במכשיר אישי.
המדיניות צריכה להסביר מה צפוי מבלי להפריז לשימוש פרטי. אם הצוות זקוק לשליטה עמוקה יותר ממה שסידור מכשיר אישי יכול לתמוך באופן סביר, זה עשוי להיות סימן לכך שהעבודה שייכת במקום זאת לציוד המנוהל על ידי החברה.
תמיכה ויציאה מהמטוס
תמיכה ב-BYOD יכולה להיות מבולגנת אם אף אחד לא מגדיר את הגבול. האם החברה תעזור בפתרון תקלות במחשב נייד אישי? מה קורה אם חיבור VPN נכשל לפני מועד אחרון? מי מאשר שהגישה מוסרת כשקבלן עוזב?
כתוב את התשובות האלה לפני שיש אירוע דחוף. יציאה מהמטוס ראויה לתשומת לב מיוחדת מכיוון שצוותים קטנים מסתמכים לעתים קרובות על מערכות יחסים לא פורמליות. הגישה צריכה להסתיים בגלל שהעבודה הסתיימה, לא בגלל שמישהו נזכר שבועות מאוחר יותר.
BYOD אבטחה שיטות עבודה מומלצות שמתחברות היטב לשימוש ב-VPN
מאמר השיטות הטובות ביותר של BYOD של Keeper מחזק נקודה מעשית: VPN או כללי גישה מרחוק שייכים לצד פקדים אחרים. עבור צוות IT-light, הגרסה השימושית היא רשימה קצרה של הרגלים יומיומיים שאנשים באמת יכולים לעקוב אחריהם.
שיטות העבודה המומלצות של אבטחת byod הן נקודת התחלה טובה:
- כתוב מדיניות BYOD בשפה פשוטה לפני שהגישה למכשיר אישי הופכת לשגרה.
- דרוש MFA עבור חשבונות עבודה חשובים.
- שמור על גישה צרה ומבוססת תפקידים.
- בקש מהמשתמשים לעדכן את מערכות ההפעלה, הדפדפנים ואפליקציות הליבה.
- הגדר אילו נתוני עבודה ניתן להוריד או לאחסן באופן מקומי.
- הפרד עבודה ונתונים אישיים במידת האפשר.
- הימנע ממכשירים אישיים משותפים לעבודה רגישה.
- הדרכת משתמשים באמצעות Wi-Fi ציבורי, מכשירים שאבדו, הנחיות חשודות ושלבי דיווח.
- סקור את הגישה באופן קבוע.
- הסר גישה במהלך היציאה מהמטוס, לא לאחר עיכוב ארוך.
אף אחד מהצעדים האלה לא צריך להיות דרמטי. הערך נובע מהבעת ציפיות מפורשות. אנשים נוטים יותר לפעול לפי כלל כאשר הם יודעים מתי הוא חל, מי הבעלים שלו ומה לעשות כשמשהו משתבש.
הודעת VPN פשוטה למשתמשי BYOD
"השתמש ב-VPN" מעורפל מדי עבור רוב הקבוצות. זה לא אומר לאנשים מתי להתחבר, מה לעשות אם החיבור נכשל, או אילו סיכונים עדיין נשארים.
מסר טוב יותר הוא ספציפי יותר:
- השתמש ב-VPN בעת חיבור מרשתות שהחברה אינה שולטת בהן, אם זה חלק מתהליך הגישה של הצוות שלך.
- השאר את MFA מופעל בחשבונות נדרשים.
- אל תשתמש בגישה VPN כהרשאה לאחסון קבצי עבודה בכל מקום שתרצה.
- אל תשתמש במכשיר אישי לעבודה, התפקיד, הסכם הלקוח או מדיניות החברה שלך אינם מאפשרים.
- דווח במהירות על מכשירים שאבדו, הודעות חשודות בחשבון או התנהגות חריגה של גישה.
- שאל לפני העברת נתוני עבודה לאפליקציות אישיות או לאחסון.
שפה זו שומרת על ה-VPN במקום הנכון. הוא תומך בנתיב החיבור, בעוד שמדיניות BYOD מטפלת בכשירות המכשיר, כללי נתונים, גישה לחשבון, תמיכה ויציאה מהמטוס.
רשימת רשימת מוכנות של BYOD לצוות קטן
לפני שהצוות שלך תלוי במכשירים אישיים לגישה רגילה לעבודה, עיין בשאלות הבאות:
- היקף המכשיר: אילו מחשבים ניידים, טלפונים או טאבלטים אישיים מותרים?
- היקף התפקיד: אילו משתמשים, קבלנים או שותפים עשויים להשתמש ב-BYOD?
- היקף העבודה: אילו משימות מקובלות ממכשיר אישי?
- היקף גישה: אילו מערכות מותרות, מוגבלות או אסורות?
- הנחיות VPN: מתי משתמשים צריכים להתחבר דרך ה-VPN?
- MFA: אילו חשבונות דורשים אימות רב-גורמי?
- עדכונים: איזה קו בסיס עדכון מכשיר צפוי?
- כללי נתונים: האם משתמשים יכולים להוריד, לאחסן, לסנכרן או להדפיס קובצי עבודה?
- דיווח: למי על המשתמשים לפנות לאחר מכשיר שאבד או הנחיה חשודה?
- יציאה מהמטוס: מי מסיר גישה ומתי?
- סקירת קצב: באיזו תדירות ייבדקו הרשאות וכללי BYOD?
אם אינך יכול לענות על שאלות אלו עדיין, אל תנסה לפתור את הפער עם VPN בלבד. התחל עם החלטות המדיניות, ולאחר מכן הצב את ה-VPN בתוך זרימת העבודה.
הטייק אווי המעשי
BYOD יכול להפוך צוותים קטנים לגמישים יותר, במיוחד כאשר אנשים עובדים על פני בתים, נסיעות, חללי עבודה משותפים ופרויקטים קצרי טווח. אבל מכשירים אישיים מביאים גם פחות שליטה ישירה, יותר גיוון, ויותר צורך בגבולות ברורים.
VPN יכול להיות חלק שימושי בגישה מרחוק בטוחה יותר. זה יכול לתמוך בנתיב רשת מוגן יותר כאשר אנשים מתחברים ממקומות שהחברה לא מנהלת. זה גם יכול להקל על ההסבר של הוראות עבודה מרחוק.
אבל אבטחת השירות עדיין תלויה במדיניות, MFA, מגבלות גישה, עדכוני מכשירים, כללי טיפול בנתונים, התנהגות משתמשים ויציאה מהמטוס. התייחסו ל-VPN כשכבה אחת באותה מערכת, לא לכל המערכת.
שאלות נפוצות
האם VPN מספיק לצוות BYOD?
לא. VPN יכול לתמוך בנתיב החיבור לרשת, אבל BYOD תלוי גם במצב המכשיר, הגנת החשבון, הרשאות, טיפול בנתונים, התנהגות המשתמש ויציאה מהמטוס. זה צריך להיות שכבה אחת בתוכנית רחבה יותר.
מה צריכה לכלול מדיניות BYOD?
מדיניות מעשית צריכה להגדיר מכשירים מותרים, משתמשים כשירים, מערכות עבודה מותרות, דרישות אבטחה, כללי טיפול בנתונים, גבולות תמיכה, ציפיות פרטיות, דיווח על תקריות ושלבי יציאה מהמטוס.
מתי עובדים מרוחקים צריכים להשתמש ב-VPN?
זה תלוי בתהליך הגישה של הצוות. צוותים רבים כוללים שימוש ב-VPN כאשר אנשים מתחברים מרשתות שהחברה אינה שולטת בהן, כגון Wi-Fi ציבורי, רשתות נסיעות, חללי עבודה משותפים או רשתות ביתיות. יש לרשום את הכלל ולהתאים אותו עם MFA, מגבלות גישה וציפיות המכשיר.
מהם פערי האבטחה הנפוצים של BYOD?
הפערים הנפוצים כוללים מכשירים מיושנים, מכשירים אישיים משותפים, כללי אחסון נתונים לא ברורים, הגנה חלשה על חשבון, הרשאות מופרזות, יציאה חסרה והוראות מעורפלות לגבי מה המשתמשים צריכים לעשות כאשר מכשיר אובד או כניסה נראית חשודה.
האם BYOD דורש בדיקה משפטית או תאימות?
לִפְעָמִים. אם הצוות שלך מטפל בנתונים מוסדרים, מידע רגיש של לקוחות, רשומות עובדים, רשומות פיננסיות או חומר מוגבל בחוזים, התאם את כללי BYOD לדרישות החוקיות, HR, IT, החוזיות והתאימות שלך לפני שתסתמך על גישה למכשיר אישי.
