Mali timovi često usvajaju BYOD iz jednostavnog razloga: rad se mora dogoditi prije nego što postoji službeni program uređaja. Izvođač koristi osobno prijenosno računalo za učitavanje datoteka. Voditelj odobrava nadzornu ploču od kuće. Osnivač provjerava administrativnu ploču s telefona dok putuje.
Ta fleksibilnost može biti korisna. Također mijenja sigurnosno pitanje.
S uređajima u vlasništvu tvrtke tim obično može izravnije definirati hardver, postavke, ažuriranja, proces podrške i rutinu isključivanja. Uz BYOD, uređaji u osobnom vlasništvu donose više varijacija. Jedan laptop može biti zakrpan i koristiti ga samo jedna osoba. Drugi može biti stariji, dijeliti ga kod kuće, pun osobnih aplikacija ili se koristiti u nekoliko projekata klijenata.
VPN može pomoći s jednim važnim dijelom te slike: mrežnim putem. Može podržati sigurnije navike daljinskog pristupa kada se ljudi povezuju s kućnih mreža, hotela, coworking prostora, zračnih luka ili drugih mreža kojima tvrtka ne upravlja. Ali ne može odlučiti koji su osobni uređaji prihvatljivi, nametnuti svako pravilo računa, odvojiti poslovne i osobne datoteke ili ukloniti pristup nakon što netko ode.
To je praktičan odgovor za BYOD timove: koristite VPN tamo gdje odgovara, ali izgradite ostatak sigurnosne rutine daljinskog pristupa oko njega.
BYOD nije samo odluka o povezivanju
BYOD znači “ponesite svoj uređaj.” U praksi to znači da zaposlenici, izvođači ili partneri koriste osobna prijenosna računala, telefone ili tablete za neke radne zadatke.
Smjernice BYOD NCSC-a to uokviruju kao ravnotežu između upotrebljivosti, rizika, dubine upravljanja i vlasništva nad korporativnim podacima. To uokvirivanje je korisno jer čuva razgovor izvan zamke “samo se spoji na VPN”.
Prije nego što osobni uređaj dođe do poslovnog računa, tim bi trebao znati:
- Tko smije koristiti osobni uređaj za rad.
- Koji su radni sustavi dopušteni s osobnih uređaja.
- Koje je stanje uređaja prihvatljivo prije pristupa.
- Kako se radni podaci mogu pohraniti ili sinkronizirati.
- Tko podupire uređaj kad se nešto pokvari.
- Što se događa kada se uređaj izgubi, proda, popravi ili podijeli.
- Kako se pristup uklanja tijekom odlaska.
Ako su ti odgovori nejasni, tim zapravo nema politiku bioda. Ima navike, iznimke i pretpostavke. VPN može jednu rutu učiniti sigurnijom, ali ne može pretvoriti nejasno vlasništvo u jasna pravila.
Gdje VPN pomaže BYOD timovima
VPN je najlakše razumjeti kao alat za mrežni put. Ovisno o postavkama i proizvodu koji se koristi, može pomoći u usmjeravanju prometa kroz šifrirani VPN tunel umjesto da se korisnici oslanjaju samo na lokalnu mrežu koju koriste.
To je važno za BYOD jer se osobni uređaji često povezuju s mreža izvan kontrole tvrtke. Tim možda ne zna je li hotelska Wi-Fi mreža dobro konfigurirana, je li coworking mreža prepuna nepoznatih uređaja ili održava li se kućni usmjerivač ispravno.
U toj postavci vpn za daljinski rad može biti koristan dio rutine:
- Korisnicima daje definiran način povezivanja kada su udaljeni od pouzdanih mreža.
- Može smanjiti izloženost nekim rizicima lokalne mreže na javnoj ili zajedničkoj Wi-Fi mreži.
- Može olakšati dokumentiranje očekivanja udaljenog pristupa za netehničke korisnike.
- Može se nalaziti pored kontrola računa kao što su MFA i ograničenja dopuštenja.
VPN Unlimited by KeepSolid bi se mogao uklopiti u tu vrstu rutine rada na daljinu kao opcija VPN, pod uvjetom da tim dokumentira za što je VPN odgovoran i što se mora riješiti prema pravilima, kontroli pristupa i higijeni uređaja.Ključ je u postavljanju očekivanja. VPN može podržati sigurniju vezu. To nije isto što i upravljanje osobnim uređajem.
Što VPN ne rješava
Odobreni BYOD i izvori daljinskog pristupa pokazuju u istom općem smjeru: BYOD rizik je širi od same veze.
VPN ne odgovara automatski na pitanja poput:
- Je li osobno prijenosno računalo ažurirano?
- Dijeli li se telefon s još nekim?
- Ima li korisnik omogućen MFA?
- Spremaju li se radne datoteke u osobnu pohranu?
- Treba li korisniku još uvijek pristup ovom sustavu?
- Je li izvođaču pristup uklonjen nakon projekta?
- Jesu li korisnici obučeni prijaviti sumnjive upite za prijavu ili izgubljene uređaje?
NIST daljinski pristup i BYOD smjernice su starije, ali još uvijek korisne kao temeljni kontekst ovdje: vanjske mreže i uređaji u osobnom vlasništvu trebaju višeslojne kontrole. To uključuje pravila, osigurane klijentske uređaje, autentifikaciju, razine pristupa, enkripciju, krpanje i razmatranja o krajnjoj točki. VPN pripada tom slojevitom modelu, a ne da ga zamjenjuje.
Za male timove ova razlika sprječava dvije uobičajene pogreške. Prvi tretira pristup VPN kao dozvolu za bilo koji osobni uređaj da dosegne bilo koji radni alat. Drugi je tretiranje pisane politike kao dovoljne dok nitko ne provjerava pristup, ažuriranja ili offboarding.
Dobra sigurnost byoda nalazi se između tih krajnosti. Praktičan je, zapisan i u nečijem vlasništvu.
Što bi vaša BYOD politika trebala odlučiti
Deel-ov članak o politici BYOD koristan je iz praktičnih razloga: izlaže vrste odluka koje udaljeni tim treba definirati prije nego što osobni uređaji postanu normalni. Pojedinosti će se razlikovati ovisno o tvrtki, ali kategorije su solidan kontrolni popis za planiranje.
Podobnost uređaja
Počnite tako da odlučite koji se uređaji mogu koristiti. Osobni laptop koji koristi jedan zaposlenik nije isti rizik kao zajednički obiteljski tablet ili stari telefon koji više ne prima ažuriranja.
Vaša politika može ovo učiniti jednostavnim:
- Dopuštene vrste uređaja.
- Minimalna očekivanja od operativnog sustava ili ažuriranja.
- Jesu li dijeljeni uređaji dopušteni.
- Bez obzira na to jesu li uređaji s root-om, jailbreak-om ili na drugi način modificirani zabranjeni.
- Što korisnici moraju učiniti ako se uređaj izgubi ili zamijeni.
Izbjegavajte pisanje politike koja funkcionira samo za savršeno IT okruženje ako vaš tim još nije tu. Jasno i realno je bolje nego strogo i ignorirano.
Kontrola pristupa
Ne treba svaki BYOD korisnik isti pristup. Izvođač koji uređuje dokument ne bi trebao automatski dobiti ista dopuštenja kao netko tko upravlja naplatom, infrastrukturom ili evidencijom kupaca.
Korisna pravila uključuju:
- Omogućite ljudima pristup samo sustavima potrebnim za njihovu ulogu.
- Zahtijevaj MFA za važne račune.
- Izbjegavajte zajedničke račune gdje je pojedinačna odgovornost važna.
- Redovito pregledavajte dopuštenja.
- Odmah uklonite pristup kada netko napusti ulogu ili projekt.
Ovdje sigurnost daljinskog pristupa postaje šira od upotrebe VPN. VPN može pomoći s rutom, ali računi i dopuštenja i dalje trebaju vlastite kontrole.
Rukovanje podacima
Osobni uređaji brišu granice. Datoteka preuzeta za brzi zadatak može ostati u osobnoj mapi. Telefon može sinkronizirati datoteke s osobnim računom u oblaku. Prijenosno računalo koje se koristi za više klijenata može kombinirati radne prostore.
Politika BYOD trebala bi definirati koji se radni podaci mogu preuzeti, gdje se mogu pohraniti, jesu li dopuštene lokalne kopije i kako se treba rukovati podacima kada posao završi.Za regulirane, ugovorom ograničene ili osjetljive poslove, općenite smjernice bloga nisu dovoljne. Tim bi trebao uskladiti pravila BYOD sa svojim pravnim, HR, IT zahtjevima klijenta i usklađenosti prije nego što dopusti pristup osobnom uređaju.
Praćenje i granice privatnosti
BYOD razlikuje se od opreme u vlasništvu tvrtke jer uređaj također pripada osobi. Članak Deel-a poziva na nadzor i granice privatnosti kao dio dizajna politike. To je koristan podsjetnik za male timove: ne ostavljajte ljude da nagađaju o tome što tvrtka može vidjeti, podržati, zatražiti ili zahtijevati na osobnom uređaju.
Politika bi trebala objasniti što se očekuje bez preterivanja u privatnoj upotrebi. Ako tim treba dublju kontrolu nego što to može razumno podržati aranžman osobnih uređaja, to može biti znak da posao umjesto toga pripada opremi kojom upravlja tvrtka.
Podrška i isključenje
BYOD podrška može postati neuredna ako nitko ne definira granicu. Hoće li tvrtka pomoći u rješavanju problema s osobnim prijenosnim računalom? Što se događa ako VPN veza ne uspije prije isteka roka? Tko potvrđuje da je pristup uklonjen kada izvođač ode?
Napišite te odgovore prije nego što dođe do hitnog incidenta. Offboarding zaslužuje posebnu pozornost jer se mali timovi često oslanjaju na neformalne odnose. Pristup bi trebao završiti jer je posao završio, a ne zato što se netko sjetio tjednima kasnije.
BYOD Najbolji sigurnosni postupci koji se dobro slažu s upotrebom VPN
Keeperov BYOD članak o najboljim praksama naglašava praktičnu poantu: VPN ili pravila daljinskog pristupa pripadaju uz druge kontrole. Za IT-light tim, korisna verzija je kratki popis svakodnevnih navika koje ljudi zapravo mogu slijediti.
Ovi najbolji primjeri iz prakse byod sigurnosti dobra su polazna točka:
- Napišite pravilo BYOD na jednostavnom jeziku prije nego što pristup osobnom uređaju postane rutina.
- Zahtijevaj MFA za važne poslovne račune.
- Držite pristup uskim i temeljenim na ulogama.
- Zamolite korisnike da ažuriraju operativne sustave, preglednike i osnovne aplikacije.
- Definirajte koji se radni podaci mogu preuzimati ili pohranjivati lokalno.
- Odvojite poslovne i osobne podatke gdje je to moguće.
- Izbjegavajte zajedničke osobne uređaje za osjetljiv rad.
- Obučite korisnike o javnoj Wi-Fi mreži, izgubljenim uređajima, sumnjivim upitima i koracima za prijavu.
- Redovito provjeravajte pristup.
- Uklonite pristup tijekom iskrcavanja, a ne nakon duže odgode.
Nijedan od ovih koraka ne mora biti dramatičan. Vrijednost proizlazi iz eksplicitnog izražavanja očekivanja. Veća je vjerojatnost da će ljudi slijediti pravilo kada znaju kada se ono primjenjuje, tko je njegov vlasnik i što učiniti kada nešto pođe po zlu.
Jednostavna VPN poruka za BYOD korisnike
“Koristite VPN” previše je nejasno za većinu timova. Ne govori ljudima kada se povezati, što učiniti ako veza ne uspije ili koji rizici još uvijek postoje.
Bolja poruka je konkretnija:
- Koristite VPN kada se povezujete s mreža koje tvrtka ne kontrolira, ako je to dio procesa pristupa vašeg tima.
- Neka MFA bude omogućen na potrebnim računima.
- Nemojte koristiti VPN pristup kao dopuštenje za pohranu radnih datoteka gdje god želite.
- Ne koristite osobni uređaj za rad koji vaša uloga, ugovor s klijentom ili politika tvrtke ne dopuštaju.
- Brzo prijavite izgubljene uređaje, upite o sumnjivom računu ili neobično ponašanje pristupa.
- Pitajte prije premještanja radnih podataka u osobne aplikacije ili pohranu.
Taj jezik drži VPN na pravom mjestu. Podržava put povezivanja, dok pravilo BYOD upravlja prihvatljivošću uređaja, pravilima podataka, pristupom računu, podrškom i isključivanjem.
Kontrolni popis BYOD spremnosti za mali tim
Prije nego što vaš tim ovisi o osobnim uređajima za redoviti radni pristup, prođite kroz ova pitanja:
- Opseg uređaja: Koja su osobna prijenosna računala, telefoni ili tableti dopušteni?
- Opseg uloga: Koji korisnici, izvođači ili partneri mogu koristiti BYOD?
- Opseg rada: Koji su zadaci prihvatljivi s osobnog uređaja?
- Opseg pristupa: Koji su sustavi dopušteni, ograničeni ili zabranjeni?
- Smjernice za VPN: Kada bi se korisnici trebali povezati putem VPN?
- MFA: Koji računi zahtijevaju autentifikaciju s više faktora?
- Ažuriranja: Koje se osnovno ažuriranje uređaja očekuje?
- Pravila podataka: mogu li korisnici preuzeti, pohraniti, sinkronizirati ili ispisati radne datoteke?
- Prijava: Kome se korisnici trebaju obratiti nakon izgubljenog uređaja ili sumnjivog upita?
- Offboarding: Tko uklanja pristup i kada?
- Ritam pregleda: Koliko često će se provjeravati dozvole i BYOD pravila?
Ako još ne možete odgovoriti na ova pitanja, ne pokušavajte riješiti jaz samo sa VPN. Započnite s odlukama o politici, a zatim postavite VPN unutar tog radnog tijeka.
Praktičan zaključak
BYOD može male timove učiniti fleksibilnijima, posebno kada ljudi rade od kuće, na putovanjima, u coworking prostorima i na kratkoročnim projektima. Ali osobni uređaji također donose manje izravne kontrole, više varijacija i veću potrebu za jasnim granicama.
VPN može biti koristan dio sigurnijeg daljinskog pristupa. Može podržati zaštićeniji mrežni put kada se ljudi povezuju s mjesta kojima tvrtka ne upravlja. Također može olakšati objašnjenje uputa za daljinski rad.
Ali sigurnost byoda i dalje ovisi o pravilima, MFA, ograničenjima pristupa, ažuriranjima uređaja, pravilima za rukovanje podacima, ponašanju korisnika i odlasku. Tretirajte VPN kao jedan sloj u tom sustavu, a ne kao cijeli sustav.
FAQ
Je li VPN dovoljan za BYOD tim?
Ne. VPN može podržati put mrežne veze, ali BYOD također ovisi o stanju uređaja, zaštiti računa, dopuštenjima, rukovanju podacima, ponašanju korisnika i isključenju. To bi trebao biti jedan sloj u širem planu.
Što BYOD politika treba uključivati?
Praktična politika trebala bi definirati dopuštene uređaje, prihvatljive korisnike, dopuštene radne sustave, sigurnosne zahtjeve, pravila za rukovanje podacima, granice podrške, očekivanja privatnosti, izvješćivanje o incidentima i korake odlaska.
Kada udaljeni radnici trebaju koristiti VPN?
To ovisi o procesu pristupa tima. Mnogi timovi koriste VPN kada se ljudi povezuju s mreža koje tvrtka ne kontrolira, kao što su javni Wi-Fi, mreže za putovanja, coworking prostori ili kućne mreže. Pravilo treba zapisati i upariti sa MFA, ograničenjima pristupa i očekivanjima uređaja.
Koje su uobičajene sigurnosne rupe BYOD?
Uobičajeni nedostaci uključuju zastarjele uređaje, dijeljene osobne uređaje, nejasna pravila za pohranu podataka, slabu zaštitu računa, pretjerana dopuštenja, nedostajanje offboardinga i nejasne upute o tome što korisnici trebaju učiniti kada se uređaj izgubi ili prijava izgleda sumnjivo.
Zahtijeva li BYOD pravni pregled ili pregled sukladnosti?
Ponekad. Ako vaš tim rukuje reguliranim podacima, osjetljivim informacijama o klijentima, evidencijom zaposlenika, financijskom evidencijom ili materijalom ograničenim ugovorom, uskladite pravila BYOD sa svojim pravnim, HR, IT, ugovornim zahtjevima i zahtjevima usklađenosti prije nego što se oslonite na pristup osobnom uređaju.
