BYOD 팀이 VPN에서 기대해야 하는 것

소규모 팀에서는 간단한 이유로 BYOD를 채택하는 경우가 많습니다. 정식 장치 프로그램이 존재하기 전에 작업이 이루어져야 한다는 것입니다. 계약자는 개인 노트북을 사용하여 파일을 업로드합니다. 관리자가 집에서 대시보드를 승인합니다. 창업자는 여행 중에 휴대폰으로 관리자 패널을 확인합니다.

이러한 유연성은 유용할 수 있습니다. 보안 질문도 변경됩니다.

회사 소유 장치를 사용하면 팀은 일반적으로 하드웨어, 설정, 업데이트, 지원 프로세스 및 오프보딩 루틴을 보다 직접적으로 정의할 수 있습니다. BYOD를 사용하면 개인 소유 장치가 더 많은 변형을 가져올 수 있습니다. 노트북 1대에 패치를 적용하여 1인만 사용할 수 있습니다. 다른 하나는 오래되었거나 집에서 공유되거나 개인 앱으로 가득 차 있거나 여러 클라이언트 프로젝트에서 사용될 수 있습니다.

VPN는 해당 그림의 중요한 부분인 네트워크 경로에 도움을 줄 수 있습니다. 사람들이 홈 네트워크, 호텔, 공동 작업 공간, 공항 또는 회사가 관리하지 않는 기타 네트워크에서 연결할 때 보다 안전한 원격 액세스 습관을 지원할 수 있습니다. 그러나 어떤 개인 장치가 허용되는지 결정하거나, 모든 계정 규칙을 시행하거나, 업무 파일과 개인 파일을 분리하거나, 누군가 떠난 후 액세스 권한을 제거할 수는 없습니다.

이것이 BYOD 팀을 위한 실용적인 대답입니다. 적합한 곳에는 VPN를 사용하되 이를 중심으로 나머지 원격 액세스 보안 루틴을 구축하십시오.

BYOD는 단순한 연결 결정이 아닙니다

BYOD는 “자신의 장치를 가져오세요”를 의미합니다. 실제로 이는 직원, 계약자 또는 파트너가 일부 업무에 개인 노트북, 휴대폰 또는 태블릿을 사용한다는 의미입니다.

NCSC의 BYOD 지침은 이를 유용성, 위험, 관리 깊이 및 기업 데이터 소유권 간의 균형으로 구성합니다. 이러한 프레이밍은 대화를 “VPN에 연결하기만 하면 됩니다”라는 함정에서 벗어나게 해주기 때문에 유용합니다.

개인 장치가 직장 계정에 도달하기 전에 팀은 다음 사항을 알아야 합니다.

  • 업무상 개인기기의 사용이 허용되는 사람
  • 개인 기기에서는 어떤 업무 시스템이 허용되나요?
  • 접속 전 어떤 기기 조건이 허용되는지.
  • 업무 데이터를 저장하거나 동기화하는 방법.
  • 기기가 고장났을 때 누가 지원해 주는가?
  • 기기가 분실, 판매, 수리 또는 공유되면 어떻게 되나요?
  • 오프보딩 중에 액세스 권한이 제거되는 방법.

해당 답변이 명확하지 않은 경우 팀에 실제로 Byod 정책이 없는 것입니다. 습관, 예외, 가정이 있습니다. VPN는 하나의 경로를 더 안전하게 만들 수 있지만 불분명한 소유권을 명확한 규칙으로 바꿀 수는 없습니다.

VPN가 BYOD 팀에 도움이 되는 곳

VPN는 네트워크 경로 도구로 이해하기 가장 쉽습니다. 사용 중인 설정 및 제품에 따라 사용자가 사용 중인 로컬 네트워크에만 의존하도록 하는 대신 암호화된 VPN 터널을 통해 트래픽을 라우팅하는 데 도움이 될 수 있습니다.

개인 장치는 회사 통제 외부의 네트워크에서 연결되는 경우가 많기 때문에 이는 BYOD에 중요합니다. 호텔 Wi-Fi 네트워크가 잘 구성되어 있는지, 코워킹 네트워크에 알 수 없는 장치가 붐비는지, 홈 라우터가 제대로 유지되고 있는지 팀에서는 알 수 없습니다.

이러한 설정에서는 원격 작업용 VPN이 루틴의 유용한 부분이 될 수 있습니다.

  • 사용자가 신뢰할 수 있는 네트워크에서 멀리 떨어져 있을 때 연결할 수 있는 정의된 방법을 제공합니다.
  • 공용 또는 공유 Wi-Fi에서 일부 로컬 네트워크 위험에 대한 노출을 줄일 수 있습니다.
  • 기술적인 지식이 없는 사용자를 위해 원격 액세스 기대치를 더 쉽게 문서화할 수 있습니다.
  • MFA 및 권한 제한과 같은 계정 제어 옆에 있을 수 있습니다.

VPN Unlimited by KeepSolid는 팀이 VPN의 책임과 정책, 액세스 제어 및 장치 위생에 따라 처리해야 하는 사항을 문서화하는 경우 VPN 옵션으로 이러한 종류의 원격 작업 루틴에 적합할 수 있습니다.핵심은 기대 설정입니다. VPN는 보다 안전한 연결 경로를 지원할 수 있습니다. 개인 기기를 관리하는 것과는 다릅니다.

VPN가 해결하지 못하는 문제

승인된 BYOD 및 원격 액세스 소스는 동일한 일반적인 방향을 가리킵니다. 즉, BYOD 위험은 연결 자체보다 더 광범위합니다.

VPN는 다음과 같은 질문에 자동으로 대답하지 않습니다.

  • 개인 노트북도 업데이트 되나요?
  • 전화를 다른 사람과 공유하고 있나요?
  • 사용자가 MFA를 활성화했습니까?
  • 업무 파일은 개인 저장소에 저장되나요?
  • 사용자가 이 시스템에 계속 액세스해야 합니까?
  • 프로젝트 후에 계약자의 접근 권한이 제거되었습니까?
  • 의심스러운 로그인 메시지나 장치 분실을 신고하도록 사용자에게 교육이 이루어졌습니까?

NIST의 원격 액세스 및 BYOD 지침은 오래되었지만 여기서는 여전히 기본 컨텍스트로 유용합니다. 외부 네트워크 및 개인 소유 장치에는 계층화된 제어가 필요합니다. 여기에는 정책, 보안 클라이언트 장치, 인증, 액세스 계층, 암호화, 패치 및 엔드포인트 고려 사항이 포함됩니다. VPN는 계층화된 모델을 대체하는 것이 아니라 해당 모델에 속합니다.

소규모 팀의 경우 이러한 구별을 통해 두 가지 일반적인 실수를 방지할 수 있습니다. 첫 번째는 VPN 액세스를 모든 개인 장치가 모든 작업 도구에 연결할 수 있는 권한으로 취급하는 것입니다. 두 번째는 누구도 액세스, 업데이트 또는 오프보딩을 확인하지 않는 동안 서면 정책을 충분히 취급하는 것입니다.

Good Byod 보안은 이러한 극단 사이에 위치합니다. 그것은 실용적이고, 기록되어 있으며, 누군가의 소유입니다.

BYOD 정책이 결정해야 하는 사항

Deel의 BYOD 정책 기사는 실용적인 이유로 유용합니다. 개인 장치가 정상화되기 전에 원격 팀이 정의해야 하는 결정 유형을 제시합니다. 세부 사항은 회사마다 다르지만 카테고리는 확실한 계획 체크리스트입니다.

기기 적격성

어떤 장치를 사용할 수 있는지 결정하는 것부터 시작하세요. 직원 한 명이 사용하는 개인 노트북은 가족이 공유하는 태블릿이나 더 이상 업데이트를 받지 못하는 오래된 휴대폰과 같은 위험이 없습니다.

귀하의 정책은 다음과 같이 단순하게 유지할 수 있습니다.

  • 허용되는 장치 유형.
  • 최소 운영 체제 또는 업데이트 기대치.
  • 공유 장치 허용 여부.
  • 루팅, 탈옥 또는 기타 개조된 장치는 금지됩니다.
  • 기기를 분실하거나 교체한 경우 사용자가 해야 할 일은 무엇입니까?

팀이 아직 없는 경우 완벽한 IT 환경에만 작동하는 정책을 작성하지 마십시오. 명확하고 현실적인 것이 엄격하고 무시되는 것보다 낫습니다.

접근 제어

모든 BYOD 사용자에게 동일한 액세스 권한이 필요한 것은 아닙니다. 문서를 편집하는 계약자는 청구, 인프라 또는 고객 기록을 관리하는 사람과 동일한 권한을 자동으로 받아서는 안 됩니다.

유용한 규칙은 다음과 같습니다.

  • 사람들에게 자신의 역할에 필요한 시스템에만 액세스할 수 있도록 하십시오.
  • 중요한 계정에는 MFA가 필요합니다.
  • 개인의 책임이 중요한 공유 계정은 피하세요.
  • 정기적으로 권한을 검토합니다.
  • 누군가 역할이나 프로젝트를 떠나면 즉시 액세스 권한을 제거하세요.

원격 액세스 보안이 VPN 사용보다 더 광범위해지는 곳입니다. VPN는 경로에 도움이 될 수 있지만 계정과 권한은 여전히 ​​자체 제어가 필요합니다.

데이터 처리

개인 장치는 경계를 모호하게 만듭니다. 빠른 작업을 위해 다운로드한 파일은 개인 폴더에 남아 있을 수 있습니다. 휴대폰은 파일을 개인 클라우드 계정에 동기화할 수 있습니다. 여러 클라이언트에 사용되는 노트북은 작업 공간을 혼합할 수 있습니다.

BYOD 정책은 다운로드할 수 있는 작업 데이터, 저장할 위치, 로컬 복사본 허용 여부, 작업 종료 시 데이터 처리 방법을 정의해야 합니다.규제되거나 계약이 제한되거나 민감한 작업의 경우 일반적인 블로그 지침만으로는 충분하지 않습니다. 팀은 개인 장치 액세스를 허용하기 전에 BYOD 규칙을 자체 법률, HR, IT, 클라이언트 및 규정 준수 요구 사항에 맞게 조정해야 합니다.

모니터링 및 개인 정보 보호 경계

BYOD는 회사 소유 장비와는 달리 장치도 개인 소유입니다. Deel의 기사에서는 정책 설계의 일부로 모니터링 및 개인 정보 보호 경계를 명시합니다. 이는 소규모 팀에게 유용한 알림입니다. 회사가 개인 장치에서 무엇을 보고, 지원하고, 요청하거나 요구할 수 있는지 추측하도록 사람들에게 맡기지 마십시오.

정책은 과도한 사적 사용 없이 기대되는 사항을 설명해야 합니다. 팀이 개인 장치 배열이 합리적으로 지원할 수 있는 것보다 더 심층적인 제어가 필요한 경우 해당 작업이 대신 회사 관리 장비에 속한다는 신호일 수 있습니다.

지원 및 오프보딩

아무도 경계를 정의하지 않으면 BYOD 지원이 지저분해질 수 있습니다. 회사에서 개인 노트북 문제를 해결하는 데 도움을 주나요? 마감일 이전에 VPN 연결이 실패하면 어떻게 됩니까? 계약자가 떠날 때 액세스 권한이 제거되었음을 누가 확인합니까?

긴급한 사건이 발생하기 전에 답변을 작성하세요. 소규모 팀은 비공식적인 관계에 의존하는 경우가 많기 때문에 오프보딩에는 특별한 주의가 필요합니다. 누군가가 몇 주 후에 기억했기 때문에 액세스가 종료되는 것이 아니라 작업이 종료되었기 때문에 액세스가 종료되어야 합니다.

VPN 사용과 잘 어울리는 BYOD 보안 모범 사례

Keeper의 BYOD 모범 사례 기사는 실용적인 요점을 강조합니다. VPN 또는 원격 액세스 규칙은 다른 컨트롤 옆에 속합니다. IT-light 팀의 경우 유용한 버전은 사람들이 실제로 따를 수 있는 일상 습관의 짧은 목록입니다.

다음 Byod 보안 모범 사례는 좋은 출발점이 됩니다.

  • 개인 장치 액세스가 일상화되기 전에 일반 언어 BYOD 정책을 작성합니다.
  • 중요한 업무용 계정에는 MFA가 필요합니다.
  • 액세스 범위를 좁히고 역할 기반으로 유지하세요.
  • 사용자에게 운영체제, 브라우저, 핵심 앱을 계속 업데이트하도록 요청하세요.
  • 어떤 작업 데이터를 다운로드하거나 로컬에 저장할 수 있는지 정의합니다.
  • 가능한 경우 업무 데이터와 개인 데이터를 분리하세요.
  • 민감한 업무를 위해 개인 기기를 공유하지 마세요.
  • 공용 Wi-Fi, 분실된 장치, 의심스러운 메시지 및 보고 단계에 대해 사용자를 교육합니다.
  • 정기적으로 액세스를 검토합니다.
  • 오랜 지연 이후가 아닌 하차하는 동안 액세스 권한을 제거하세요.

이 단계 중 어느 것도 드라마틱할 필요는 없습니다. 가치는 기대치를 명시적으로 표현하는 데서 나옵니다. 사람들은 규칙이 언제 적용되는지, 누가 소유하는지, 문제가 발생할 경우 어떻게 해야 하는지 알 때 규칙을 따를 가능성이 더 높습니다.

BYOD 사용자를 위한 간단한 VPN 메시지

“VPN 사용”은 대부분의 팀에게 너무 모호합니다. 언제 연결해야 하는지, 연결이 실패하면 어떻게 해야 하는지, 어떤 위험이 여전히 남아 있는지 알려주지 않습니다.

더 나은 메시지는 더 구체적입니다.

  • 회사가 통제하지 않는 네트워크에서 연결하는 경우(팀 접속 프로세스의 일부인 경우) VPN를 사용하세요.
  • 필수 계정에서 MFA를 활성화된 상태로 유지하세요.
  • VPN 접근 권한을 업무 파일을 원하는 곳에 저장하는 권한으로 사용하지 마세요.
  • 귀하의 역할, 고객 계약 또는 회사 정책이 허용하지 않는 업무에 개인 장치를 사용하지 마십시오.
  • 분실된 장치, 의심스러운 계정 메시지 또는 비정상적인 액세스 동작을 신속하게 신고하세요.
  • 업무 데이터를 개인 앱이나 저장소로 옮기기 전에 물어보세요.

그 언어는 VPN를 올바른 위치에 유지합니다. 연결 경로를 지원하는 반면 BYOD 정책은 장치 자격, 데이터 규칙, 계정 액세스, 지원 및 오프보딩을 처리합니다.

소규모 팀 BYOD 준비 체크리스트팀이 정기적인 업무 액세스를 위해 개인 장치를 사용하기 전에 다음 질문을 살펴보세요.

  • 기기 범위: 어떤 개인용 노트북, 휴대폰, 태블릿이 허용되나요?
  • 역할 범위: 어떤 사용자, 계약자 또는 파트너가 BYOD를 사용할 수 있습니까?
  • 업무 범위: 개인 기기에서 허용되는 업무는 무엇인가요?
  • 접근 범위: 어떤 시스템이 허용되거나, 제한되거나, 제한되지 않습니까?
  • VPN 지침: 사용자는 언제 VPN를 통해 연결해야 합니까?
  • MFA: 다단계 인증이 필요한 계정은 무엇입니까?
  • 업데이트: 어떤 장치 업데이트 기준이 예상되나요?
  • 데이터 규칙: 사용자가 작업 파일을 다운로드, 저장, 동기화 또는 인쇄할 수 있습니까?
  • 신고: 기기 분실 또는 의심스러운 메시지가 발생한 경우 사용자는 누구에게 연락해야 합니까?
  • 오프보딩: 누가, 언제 액세스를 제거합니까?
  • 검토 리듬: 권한 및 BYOD 규칙을 얼마나 자주 확인합니까?

아직 이러한 질문에 답할 수 없다면 VPN만으로 그 격차를 해결하려고 하지 마십시오. 정책 결정부터 시작한 다음 해당 워크플로우 내에 VPN를 배치하세요.

실용적인 내용

BYOD는 특히 사람들이 집, 여행, 공동 작업 공간 및 단기 프로젝트에서 일할 때 소규모 팀을 더욱 유연하게 만들 수 있습니다. 그러나 개인용 장치는 직접적인 제어가 줄어들고 변형이 많아지며 명확한 경계에 대한 필요성이 커집니다.

VPN는 보다 안전한 원격 액세스에 유용한 부분이 될 수 있습니다. 회사가 관리하지 않는 장소에서 사람들이 접속할 때 더욱 보호된 네트워크 경로를 지원할 수 있습니다. 또한 원격 근무 지침을 더 쉽게 설명할 수 있습니다.

그러나 Byod 보안은 여전히 ​​정책, MFA, 액세스 제한, 장치 업데이트, 데이터 처리 규칙, 사용자 행동 및 오프보딩에 따라 달라집니다. VPN를 전체 시스템이 아닌 해당 시스템의 하나의 레이어로 취급하십시오.

FAQ

BYOD 팀에는 VPN가 충분합니까?

아니요. VPN는 네트워크 연결 경로를 지원할 수 있지만 BYOD는 장치 상태, 계정 보호, 권한, 데이터 처리, 사용자 행동 및 오프보딩에 따라 달라집니다. 더 넓은 계획의 한 레이어여야 합니다.

BYOD 정책에는 무엇이 포함되어야 하나요?

실제 정책에서는 허용된 장치, 적격 사용자, 허용된 작업 시스템, 보안 요구 사항, 데이터 처리 규칙, 지원 경계, 개인정보 보호 기대치, 사고 보고 및 오프보딩 단계를 정의해야 합니다.

원격 작업자는 언제 VPN를 사용해야 합니까?

이는 팀의 액세스 프로세스에 따라 다릅니다. 많은 팀에는 공용 Wi-Fi, 여행 네트워크, 공동 작업 공간 또는 홈 네트워크와 같이 회사가 제어하지 않는 네트워크에서 사람들이 연결할 때 VPN 사용이 포함됩니다. 규칙을 기록하고 MFA, 액세스 제한 및 장치 기대치와 쌍을 이루어야 합니다.

일반적인 BYOD 보안 격차는 무엇입니까?

일반적인 격차에는 오래된 장치, 공유된 개인 장치, 불분명한 데이터 저장 규칙, 취약한 계정 보호, 과도한 권한, 오프보딩 누락, 장치를 분실했거나 로그인이 의심스러운 경우 사용자가 해야 할 일에 대한 모호한 지침 등이 포함됩니다.

BYOD에는 법적 또는 규정 준수 검토가 필요합니까?

때때로. 귀하의 팀이 규제 대상 데이터, 민감한 고객 정보, 직원 기록, 재무 기록 또는 계약 제한 자료를 처리하는 경우 개인 장치 액세스에 의존하기 전에 BYOD 규칙을 법률, HR, IT, 계약 및 규정 준수 요구 사항에 맞게 조정하세요.