小規模チームは、正式なデバイス プログラムが存在する前に作業を行う必要があるという単純な理由で、BYOD を採用することがよくあります。請負業者は個人のラップトップを使用してファイルをアップロードします。マネージャーは自宅からダッシュボードを承認します。創設者は旅行中に携帯電話から管理パネルをチェックします。
その柔軟性は役に立つかもしれません。秘密の質問も変更されます。
会社所有のデバイスを使用すると、チームは通常、ハードウェア、設定、アップデート、サポート プロセス、オフボーディング ルーチンをより直接的に定義できます。 BYOD を使用すると、個人所有のデバイスのバリエーションがさらに広がります。 1 台のラップトップにパッチを適用して使用できるのは 1 人だけです。もう 1 つは、古いもの、自宅で共有されているもの、個人用アプリが満載のもの、または複数のクライアント プロジェクトで使用されているものなどです。
VPN は、ネットワーク パスという全体像の 1 つの重要な部分に役立ちます。ユーザーがホーム ネットワーク、ホテル、コワーキング スペース、空港、または会社が管理していないその他のネットワークから接続する場合の、より安全なリモート アクセス習慣をサポートできます。しかし、どの個人用デバイスが受け入れられるかを決定したり、すべてのアカウント ルールを強制したり、仕事用ファイルと個人用ファイルを分離したり、誰かが退職した後にアクセスを削除したりすることはできません。
これが BYOD チームにとっての実際的な答えです。適切な場所には VPN を使用しますが、残りのリモート アクセス セキュリティ ルーチンはそれに基づいて構築します。
BYOD は接続性の決定だけではありません
BYOD は「自分のデバイスを持ち込む」という意味です。実際には、従業員、請負業者、またはパートナーが個人のラップトップ、電話、またはタブレットを一部の作業に使用することを意味します。
NCSC の BYOD ガイダンスでは、これを使いやすさ、リスク、管理の深さ、企業データの所有権の間のバランスとして枠組み化しています。このフレーミングは、会話が「VPN に接続するだけ」という罠に陥らないようにするために役立ちます。
個人のデバイスが職場アカウントに到達する前に、チームは次のことを知っておく必要があります。
- 個人のデバイスを仕事で使用できる人。
- どの仕事システムが個人のデバイスから許可されているか。
- アクセスする前にどのようなデバイスの状態が許容されるか。
- 仕事用データを保存または同期する方法。
- 何かが壊れたときに誰がデバイスをサポートするか。
- デバイスの紛失、販売、修理、共有の場合はどうなりますか。
- オフボード中にアクセスが削除される方法。
これらの答えが明確でない場合、チームには実際には byod ポリシーがありません。それには習慣、例外、思い込みがあります。 VPN は 1 つのルートをより安全にすることはできますが、不明確な所有権を明確なルールに変えることはできません。
VPN が BYOD チームに役立つ場所
VPN は、ネットワーク パス ツールとして最も理解しやすいです。使用中のセットアップと製品によっては、ユーザーがたまたま使用しているローカル ネットワークだけに依存するのではなく、暗号化された VPN トンネルを介してトラフィックをルーティングするのに役立ちます。
個人のデバイスは会社の管理外のネットワークから接続することが多いため、BYOD にとってこれは重要です。チームは、ホテルの Wi-Fi ネットワークが適切に構成されているかどうか、コワーキング ネットワークが未知のデバイスで混雑していないか、ホーム ルーターが適切に維持されているかどうかを知らない場合があります。
この設定では、リモート作業用の VPN がルーチンの一部として役立ちます。
- ユーザーが信頼できるネットワークから離れている場合に接続するための定義された方法を提供します。
- 公共または共有 Wi-Fi でのローカル ネットワークのリスクにさらされるリスクを軽減できます。
- 技術者以外のユーザーにとって、リモート アクセスに関する期待を文書化しやすくなります。
- MFA などのアカウント制御や権限制限の横に置くことができます。
VPN Unlimited by KeepSolid は、VPN が何を担当するのか、ポリシー、アクセス制御、デバイスの衛生管理によって何を処理する必要があるのかをチームが文書化している限り、VPN のオプションとしてその種のリモートワーク ルーチンに適合する可能性があります。鍵となるのは期待値の設定です。 VPN は、より安全な接続パスをサポートできます。これは個人のデバイスを管理することとは異なります。
VPN では解決できないもの
承認された BYOD とリモート アクセス ソースは、一般的に同じ方向を向いています。つまり、BYOD のリスクは接続自体よりも広範囲に及びます。
VPN は、次のような質問に自動的に答えません。
- 個人のラップトップは更新されていますか?
- 電話は他の人と共有されていますか?
- ユーザーは MFA を有効にしていますか?
- 作業ファイルは個人用ストレージに保存されていますか?
- ユーザーはまだこのシステムにアクセスする必要がありますか?
- プロジェクト後に請負業者のアクセスが削除されましたか?
- ユーザーは、不審なログイン プロンプトやデバイスの紛失を報告するように訓練されていますか?
NIST のリモート アクセスと BYOD のガイダンスは古いですが、ここでの基本的なコンテキストとして依然として役に立ちます。外部ネットワークと個人所有のデバイスには階層化された制御が必要です。これには、ポリシー、保護されたクライアント デバイス、認証、アクセス層、暗号化、パッチ適用、エンドポイントに関する考慮事項が含まれます。 VPN は、その階層モデルを置き換えるのではなく、その階層モデルに属します。
小規模チームの場合、この区別により 2 つのよくある間違いを防ぐことができます。 1 つ目は、VPN アクセスを、個人デバイスが仕事ツールにアクセスするための許可として扱うことです。 2 つ目は、アクセス、更新、オフボードを誰もチェックしないにもかかわらず、書面によるポリシーだけで十分であるとみなすことです。
さようならセキュリティは、これらの両極端の間に位置します。それは実用的であり、書き留められ、誰かによって所有されています。
BYOD ポリシーで決定すべきこと
Deel の BYOD ポリシー記事は実用的な理由で役に立ちます。個人用デバイスが普通になる前にリモート チームが定義すべき決定の種類を示しています。詳細は企業によって異なりますが、カテゴリは確実な計画チェックリストです。
デバイスの適格性
まず、使用できるデバイスを決定します。 1 人の従業員が使用する個人のラップトップは、家族で共有するタブレットやアップデートを受信しなくなった古い携帯電話と同じリスクはありません。
ポリシーによって、これをシンプルに保つことができます。
- 許可されるデバイスの種類。
- 最低限必要なオペレーティング システムまたはアップデート。
- 共有デバイスを許可するかどうか。
- root化、ジェイルブレイク、またはその他の改造を施したデバイスは禁止されています。
- デバイスを紛失または交換した場合にユーザーがしなければならないこと。
チームがまだそこにいない場合は、完璧な IT 環境でのみ機能するポリシーを作成することは避けてください。厳密で無視されるよりも、明確で現実的な方が優れています。
アクセス制御
すべての BYOD ユーザーが同じアクセスを必要とするわけではありません。ドキュメントを編集する請負業者は、請求、インフラストラクチャ、または顧客記録を管理する担当者と同じ権限を自動的に受け取るべきではありません。
有用なルールには次のようなものがあります。
- ユーザーに、その役割に必要なシステムへのアクセスのみを許可します。
- 重要なアカウントには MFA が必要です。
- 個人の責任が重要となる共有アカウントは避けてください。
- 定期的に権限を確認します。
- 誰かが役割またはプロジェクトを離れた場合は、直ちにアクセスを削除します。
ここでは、リモート アクセス セキュリティが VPN の使用よりも広範囲になります。 VPN はルートに役立つ可能性がありますが、アカウントと権限には独自の制御が必要です。
データの処理
個人用デバイスは境界を曖昧にします。簡単なタスクのためにダウンロードしたファイルは、個人フォルダーに残すことができます。電話機はファイルを個人のクラウド アカウントに同期する場合があります。複数のクライアントに使用されるラップトップでは、ワークスペースが混在する場合があります。
BYOD ポリシーでは、どのような作業データをダウンロードできるか、どこに保存できるか、ローカル コピーを許可するかどうか、および作業終了時のデータの処理方法を定義する必要があります。規制されている仕事、契約で制限されている仕事、または機密性の高い仕事の場合は、一般的なブログのガイダンスだけでは十分ではありません。チームは、個人デバイスのアクセスを許可する前に、BYOD ルールを独自の法的要件、HR、IT、クライアント、およびコンプライアンス要件に合わせて調整する必要があります。
監視とプライバシーの境界
BYOD は、デバイスも個人のものであるため、会社所有の機器とは異なります。 Deel の記事では、ポリシー設計の一環としてモニタリングとプライバシーの境界について言及しています。これは、小規模なチームにとって有益な注意事項です。会社が個人のデバイス上で何を表示、サポート、要求、または要求できるかについて、人々に推測を残さないでください。
ポリシーでは、私的利用に過度に踏み込むことなく、何が期待されるのかを説明する必要があります。個人のデバイスの手配では合理的にサポートできる以上に、チームがより詳細な制御を必要とする場合、それは作業が代わりに会社管理のデバイスに属することを示している可能性があります。
サポートとオフボーディング
誰も境界を定義しないと、BYOD のサポートが面倒になる可能性があります。会社は個人のラップトップのトラブルシューティングを手伝ってくれますか? VPN 接続が期限前に失敗した場合はどうなりますか?請負業者が退職した場合、アクセスが削除されたことを誰が確認しますか?
緊急事態が発生する前に、それらの回答を書き留めてください。小規模なチームは非公式な関係に依存することが多いため、オフボーディングには特別な注意が必要です。アクセスは、数週間後に誰かが思い出したからではなく、作業が終了したから終了する必要があります。
VPN の使用と組み合わせた BYOD セキュリティのベスト プラクティス
Keeper の BYOD ベスト プラクティス記事は、VPN またはリモート アクセス ルールが他のコントロールに属しているという実用的な点を強調しています。 IT-light チームにとって、役立つバージョンは、人々が実際に従うことができる毎日の習慣の短いリストです。
これらの byod セキュリティのベスト プラクティスは、良い出発点となります。
- 個人のデバイスへのアクセスが日常的になる前に、平易な言語で BYOD ポリシーを作成します。
- 重要な仕事用アカウントには MFA が必要です。
- アクセスを限定的かつ役割ベースに保ちます。
- オペレーティング システム、ブラウザ、コア アプリを常に最新の状態に保つようユーザーに依頼します。
- どのような作業データをローカルにダウンロードまたは保存できるかを定義します。
- 可能な限り仕事データと個人データを分離します。
- 機密性の高い作業には個人用デバイスの共有を避けてください。
- 公衆 Wi-Fi、デバイスの紛失、不審なプロンプト、報告手順についてユーザーをトレーニングします。
- 定期的にアクセスを確認します。
- 長い遅延の後ではなく、オフボード中にアクセスを削除します。
これらの手順はどれも劇的である必要はありません。期待を明確にすることで価値が生まれます。ルールがいつ適用されるか、誰が所有するか、何か問題が発生した場合に何をすべきかがわかっている場合、人はルールに従う可能性が高くなります。
BYOD ユーザー向けの簡単な VPN メッセージ
「VPNを使用する」というのは、ほとんどのチームにとって曖昧すぎます。いつ接続すべきか、接続に失敗した場合はどうすればよいか、どのようなリスクがまだ残っているかについては通知されません。
より具体的なメッセージは次のようになります。
- 会社が管理していないネットワークから接続する場合、それがチームのアクセス プロセスの一部である場合は、VPN を使用します。
- 必要なアカウントで MFA を有効にしておきます。
- 作業ファイルを任意の場所に保存する権限として VPN アクセスを使用しないでください。
- あなたの役割、クライアントの契約、または会社のポリシーで許可されていない作業に個人のデバイスを使用しないでください。
- デバイスの紛失、不審なアカウントのプロンプト、または異常なアクセス動作を迅速に報告します。
- 仕事用データを個人用アプリやストレージに移動する前に確認してください。
この言語により、VPN が適切な場所に配置されます。これは接続パスをサポートし、BYOD ポリシーはデバイスの適格性、データ ルール、アカウント アクセス、サポート、オフボードを処理します。
小規模チームの BYOD 準備チェックリストチームが定期的に仕事にアクセスするために個人のデバイスに依存する前に、次の質問を検討してください。
- デバイスの範囲: どの個人用ラップトップ、携帯電話、またはタブレットが許可されますか?
- 役割の範囲: BYOD を使用できるユーザー、請負業者、またはパートナーはどれですか?
- 作業範囲: 個人のデバイスから受け入れられるタスクはどれですか?
- アクセス範囲: どのシステムが許可されているか、制限されているか、または禁止されていますか?
- VPN ガイダンス: ユーザーはいつ VPN 経由で接続する必要がありますか?
- MFA: 多要素認証が必要なアカウントはどれですか?
- 更新: どのようなデバイス更新ベースラインが予想されますか?
- データ ルール: ユーザーは作業ファイルをダウンロード、保存、同期、または印刷できますか?
- レポート: デバイスを紛失したり、不審なプロンプトが表示されたりした場合、ユーザーは誰に連絡すればよいですか?
- オフボーディング: 誰がいつアクセスを削除しますか?
- レビューのリズム: 権限と BYOD ルールはどのくらいの頻度でチェックされますか?
これらの質問にまだ答えられない場合は、VPN だけでギャップを解決しようとしないでください。ポリシーの決定から始めて、そのワークフロー内に VPN を配置します。
実践的なポイント
BYOD を使用すると、特に人々が自宅、旅行、コワーキング スペース、短期プロジェクトにまたがって作業する場合に、小規模チームをより柔軟に行うことができます。しかし、個人用デバイスでは、直接的な制御が少なくなり、バリエーションが増え、明確な境界の必要性も高まります。
VPN は、より安全なリモート アクセスに役立ちます。会社が管理していない場所からユーザーが接続する場合、より保護されたネットワーク パスをサポートできます。また、リモートワークの指示を説明しやすくすることもできます。
しかし、byod のセキュリティは依然としてポリシー、MFA、アクセス制限、デバイスの更新、データ処理ルール、ユーザーの行動、およびオフボードに依存しています。 VPN をシステム全体ではなく、そのシステム内の 1 つのレイヤーとして扱います。
よくある質問
BYOD チームには VPN で十分ですか?
いいえ。VPN はネットワーク接続パスをサポートできますが、BYOD はデバイスの状態、アカウント保護、権限、データ処理、ユーザーの動作、オフボードにも依存します。これは、より広範な計画の 1 つのレイヤーである必要があります。
BYOD ポリシーには何を含める必要がありますか?
実際的なポリシーでは、許可されるデバイス、対象となるユーザー、許可される作業システム、セキュリティ要件、データ処理ルール、サポート境界、プライバシーへの期待、インシデント報告、およびオフボーディング手順を定義する必要があります。
リモート ワーカーはどのような場合に VPN を使用する必要がありますか?
それはチームのアクセスプロセスによって異なります。多くのチームには、公衆 Wi-Fi、トラベル ネットワーク、コワーキング スペース、ホーム ネットワークなど、会社が管理していないネットワークからユーザーが接続するときに使用する VPN が含まれています。ルールを書き留めて、MFA、アクセス制限、デバイスの期待値と組み合わせる必要があります。
一般的な BYOD セキュリティ ギャップとは何ですか?
一般的なギャップとしては、古いデバイス、共有の個人デバイス、不明確なデータ ストレージ ルール、脆弱なアカウント保護、過剰な権限、オフボードの欠如、デバイスを紛失した場合やログインが疑わしい場合にユーザーが何をすべきかについての曖昧な指示などが挙げられます。
BYOD には法的またはコンプライアンスの審査が必要ですか?
時々。チームが規制されたデータ、顧客の機密情報、従業員記録、財務記録、または契約で制限されている資料を扱う場合は、個人デバイスのアクセスに依存する前に、BYOD ルールを法的要件、HR、IT、契約要件、およびコンプライアンス要件に合わせて調整してください。
