Echipele mici adoptă adesea BYOD dintr-un motiv simplu: munca trebuie să aibă loc înainte de a exista un program oficial de dispozitiv. Un antreprenor folosește un laptop personal pentru a încărca fișiere. Un manager aprobă un tablou de bord de acasă. Un fondator verifică un panou de administrare de pe un telefon în timp ce călătorește.
Această flexibilitate poate fi utilă. De asemenea, schimbă întrebarea de securitate.
Cu dispozitivele deținute de companie, o echipă poate defini de obicei hardware-ul, setările, actualizările, procesul de asistență și rutina de offboarding mai direct. Cu BYOD, dispozitivele deținute personal aduc mai multe variații. Un laptop poate fi corectat și utilizat doar de o singură persoană. Un altul poate fi mai vechi, partajat acasă, plin de aplicații personale sau folosit în mai multe proiecte clienți.
Un VPN poate ajuta cu o parte importantă a acelei imagini: calea rețelei. Poate sprijini obiceiuri mai sigure de acces la distanță atunci când oamenii se conectează de la rețelele de acasă, hoteluri, spații de coworking, aeroporturi sau alte rețele pe care compania nu le gestionează. Dar nu poate decide care dispozitive personale sunt acceptabile, nu poate aplica fiecare regulă de cont, nu poate separa fișierele de lucru și cele personale sau nu poate elimina accesul după ce cineva pleacă.
Acesta este răspunsul practic pentru echipele BYOD: utilizați un VPN acolo unde se potrivește, dar construiți restul rutinei de securitate a accesului la distanță în jurul acestuia.
BYOD nu este doar o decizie de conectare
BYOD înseamnă „aduceți-vă propriul dispozitiv”. În practică, înseamnă că angajații, antreprenorii sau partenerii folosesc laptopuri personale, telefoane sau tablete pentru anumite sarcini de lucru.
Îndrumarea BYOD de la NCSC încadrează acest lucru ca un echilibru între utilizare, risc, profunzimea managementului și proprietatea datelor corporative. Această încadrare este utilă, deoarece ține conversația departe de capcana „doar conectați-vă la VPN”.
Înainte ca un dispozitiv personal să ajungă la un cont de serviciu, echipa ar trebui să știe:
- Cine are voie să folosească un dispozitiv personal pentru muncă.
- Ce sisteme de lucru sunt permise de pe dispozitivele personale.
- Ce stare a dispozitivului este acceptabilă înainte de acces.
- Cum pot fi stocate sau sincronizate datele de lucru.
- Cine susține dispozitivul când ceva se sparge.
- Ce se întâmplă când un dispozitiv este pierdut, vândut, reparat sau partajat.
- Cum este eliminat accesul în timpul debarcării.
Dacă aceste răspunsuri sunt neclare, echipa nu are cu adevărat o politică de byod. Are obiceiuri, excepții și presupuneri. Un VPN poate face o rută mai sigură, dar nu poate transforma proprietatea neclară în reguli clare.
Unde un VPN ajută echipele BYOD
Un VPN este cel mai ușor de înțeles ca instrument de cale de rețea. În funcție de configurație și de produsul utilizat, acesta poate ajuta la rutarea traficului printr-un tunel VPN criptat, în loc să lase utilizatorii să se bazeze doar pe rețeaua locală pe care o folosesc.
Acest lucru contează pentru BYOD, deoarece dispozitivele personale se conectează adesea de la rețele din afara controlului companiei. Este posibil ca o echipă să nu știe dacă o rețea Wi-Fi a unui hotel este bine configurată, dacă o rețea de coworking este aglomerată cu dispozitive necunoscute sau dacă un router de acasă este întreținut corespunzător.
În această setare, un VPN pentru lucrul la distanță poate fi o parte utilă a rutinei:
- Oferă utilizatorilor o modalitate definită de a se conecta atunci când sunt departe de rețelele de încredere.
- Poate reduce expunerea la unele riscuri ale rețelei locale în Wi-Fi public sau partajat.
- Poate face aşteptările de acces la distanţă mai uşor de documentat pentru utilizatorii non-tehnici.
- Poate sta lângă controalele contului, cum ar fi MFA și limitele de permisiuni.
VPN Unlimited by KeepSolid se poate încadra în acest tip de rutină de lucru de la distanță ca opțiune VPN, cu condiția ca echipa să documenteze de ce este responsabil VPN și ce trebuie gestionat prin politica, controlul accesului și igiena dispozitivului.Cheia este stabilirea așteptărilor. Un VPN poate suporta o cale de conexiune mai sigură. Nu este același lucru cu gestionarea dispozitivului personal.
Ce nu rezolvă un VPN
BYOD aprobat și sursele de acces la distanță indică în aceeași direcție generală: riscul BYOD este mai larg decât conexiunea în sine.
Un VPN nu răspunde automat la întrebări precum:
- Laptopul personal este actualizat?
- Telefonul este partajat cu altcineva?
- Utilizatorul are MFA activat?
- Fișierele de lucru sunt salvate în spațiul de stocare personal?
- Mai are utilizatorul nevoie de acces la acest sistem?
- A fost eliminat accesul unui antreprenor după proiect?
- Utilizatorii sunt instruiți să raporteze solicitări de conectare suspecte sau dispozitive pierdute?
Accesul de la distanță și îndrumarea BYOD ale NIST sunt mai vechi, dar totuși util ca context de bază aici: rețelele externe și dispozitivele deținute personal au nevoie de controale stratificate. Acestea includ politici, dispozitive client securizate, autentificare, niveluri de acces, criptare, corecție și considerații ale punctelor finale. Un VPN aparține acelui model stratificat, mai degrabă decât să îl înlocuiască.
Pentru echipele mici, această distincție previne două greșeli comune. Primul este tratarea accesului VPN ca permisiunea pentru orice dispozitiv personal de a ajunge la orice instrument de lucru. Al doilea este tratarea unei politici scrise ca fiind suficientă, în timp ce nimeni nu verifică accesul, actualizările sau offboarding-ul.
Bună securitate se află între aceste extreme. Este practic, scris și deținut de cineva.
Ce ar trebui să decidă politica dvs. BYOD
Articolul de politică BYOD al lui Deel este util dintr-un motiv practic: prezintă tipurile de decizii pe care o echipă de la distanță ar trebui să le definească înainte ca dispozitivele personale să devină normale. Detaliile vor varia în funcție de companie, dar categoriile reprezintă o listă de verificare solidă pentru planificare.
Eligibilitatea dispozitivului
Începeți prin a decide ce dispozitive pot fi utilizate. Un laptop personal folosit de un angajat nu este același risc ca o tabletă de familie partajată sau un telefon vechi care nu mai primește actualizări.
Politica dvs. poate menține acest lucru simplu:
- Tipuri de dispozitive permise.
- Sistem de operare minim sau așteptări de actualizare.
- Dacă dispozitivele partajate sunt permise.
- Dacă dispozitivele rootate, jailbreak sau modificate sunt interzise.
- Ce trebuie să facă utilizatorii dacă un dispozitiv este pierdut sau înlocuit.
Evitați să scrieți o politică care funcționează numai pentru un mediu IT perfect dacă echipa dvs. nu este încă acolo. Clar și realist este mai bine decât strict și ignorat.
Control acces
Nu orice utilizator BYOD are nevoie de același acces. Un antreprenor care editează un document nu ar trebui să primească automat aceleași permisiuni ca cineva care gestionează facturarea, infrastructura sau înregistrările clienților.
Regulile utile includ:
- Oferiți oamenilor acces numai la sistemele necesare rolului lor.
- Solicitați MFA pentru conturile importante.
- Evitați conturile partajate în care responsabilitatea individuală contează.
- Examinați permisiunile într-un program regulat.
- Eliminați imediat accesul atunci când cineva părăsește un rol sau un proiect.
Aici securitatea accesului la distanță devine mai largă decât utilizarea VPN. VPN poate ajuta cu traseul, dar conturile și permisiunile au nevoie în continuare de propriile controale.
Manipularea datelor
Dispozitivele personale estompează granițele. Un fișier descărcat pentru o sarcină rapidă poate rămâne într-un folder personal. Un telefon poate sincroniza fișiere cu un cont personal cloud. Un laptop folosit pentru mai mulți clienți poate combina spații de lucru.
O politică BYOD ar trebui să definească ce date de lucru pot fi descărcate, unde pot fi stocate, dacă sunt permise copiile locale și cum ar trebui să fie tratate datele la încheierea lucrărilor.Pentru lucrări reglementate, cu restricții contractuale sau sensibile, îndrumările generale pentru blog nu sunt suficiente. Echipa ar trebui să alinieze regulile BYOD cu propriile sale cerințe legale, HR, IT, de client și de conformitate înainte de a permite accesul la dispozitivul personal.
Monitorizare și limite de confidențialitate
BYOD este diferit de echipamentele deținute de companie deoarece dispozitivul aparține și persoanei. Articolul Deel menționează monitorizarea și limitele de confidențialitate ca parte a designului politicii. Acesta este un memento util pentru echipele mici: nu lăsați oamenii să ghicească despre ceea ce compania poate vedea, susține, cere sau cere pe un dispozitiv personal.
Politica ar trebui să explice ceea ce se așteaptă fără a ajunge la utilizarea privată. Dacă echipa are nevoie de un control mai profund decât poate suporta în mod rezonabil un aranjament de dispozitiv personal, acesta poate fi un semn că munca aparține echipamentelor gestionate de companie.
Suport și offboarding
Suportul BYOD poate deveni dezordonat dacă nimeni nu definește granița. Compania va ajuta la depanarea unui laptop personal? Ce se întâmplă dacă o conexiune VPN eșuează înainte de un termen limită? Cine confirmă că accesul este eliminat atunci când un antreprenor pleacă?
Scrieți acele răspunsuri înainte să apară un incident urgent. Offboarding-ul merită o atenție specială, deoarece echipele mici se bazează adesea pe relații informale. Accesul ar trebui să se încheie pentru că lucrarea s-a încheiat, nu pentru că cineva și-a amintit săptămâni mai târziu.
BYOD Cele mai bune practici de securitate care se potrivesc bine cu utilizarea VPN
Articolul privind cele mai bune practici BYOD de la Keeper consolidează un punct practic: VPN sau regulile de acces la distanță aparțin altor comenzi. Pentru o echipă IT-light, versiunea utilă este o scurtă listă de obiceiuri de zi cu zi pe care oamenii le pot urma cu adevărat.
Aceste bune practici de securitate byod sunt un bun punct de plecare:
- Scrieți o politică BYOD în limbaj simplu înainte ca accesul la dispozitivul personal să devină obișnuit.
- Solicitați MFA pentru conturile de serviciu importante.
- Păstrați accesul îngust și bazat pe roluri.
- Solicitați utilizatorilor să mențină actualizate sistemele de operare, browserele și aplicațiile de bază.
- Definiți ce date de lucru pot fi descărcate sau stocate local.
- Separați datele personale și de lucru, acolo unde este posibil.
- Evitați dispozitivele personale partajate pentru munca sensibilă.
- Instruiți utilizatorii cu privire la Wi-Fi public, dispozitive pierdute, solicitări suspecte și pași de raportare.
- Examinați accesul în mod regulat.
- Eliminați accesul în timpul debarcării, nu după o întârziere lungă.
Niciunul dintre acești pași nu trebuie să fie dramatic. Valoarea vine din clarificarea așteptărilor. Oamenii sunt mai predispuși să urmeze o regulă atunci când știu când se aplică, cine o deține și ce să facă atunci când ceva nu merge bine.
Un mesaj VPN simplu pentru utilizatorii BYOD
„Utilizați VPN” este prea vag pentru majoritatea echipelor. Nu le spune oamenilor când să se conecteze, ce să facă dacă conexiunea eșuează sau ce riscuri mai rămân.
Un mesaj mai bun este mai specific:
- Utilizați VPN atunci când vă conectați din rețele pe care compania nu le controlează, dacă aceasta face parte din procesul de acces al echipei dvs.
- Păstrați MFA activat în conturile necesare.
- Nu utilizați accesul VPN ca permisiune pentru a stoca fișiere de lucru oriunde doriți.
- Nu utilizați un dispozitiv personal pentru munca pe care nu vă permiteți rolul dvs., acordul cu clientul sau politica companiei.
- Raportați rapid dispozitivele pierdute, solicitările de cont suspecte sau comportamentul de acces neobișnuit.
- Întrebați înainte de a muta datele de lucru în aplicații personale sau în stocare.
Acest limbaj păstrează VPN la locul potrivit. Acceptă calea de conectare, în timp ce politica BYOD se ocupă de eligibilitatea dispozitivului, regulile de date, accesul la cont, asistența și offboarding-ul.
O listă de verificare a pregătirii pentru echipe mici BYOD
Înainte ca echipa dvs. să depindă de dispozitivele personale pentru acces regulat la serviciu, parcurgeți aceste întrebări:
- Domeniul de aplicare al dispozitivului: ce laptopuri personale, telefoane sau tablete sunt permise?
- Domeniul rolului: ce utilizatori, contractori sau parteneri pot folosi BYOD?
- Domeniul de activitate: Ce sarcini sunt acceptabile de pe un dispozitiv personal?
- Domeniul de acces: ce sisteme sunt permise, limitate sau interzise?
- Îndrumări VPN: Când ar trebui utilizatorii să se conecteze prin VPN?
- MFA: Ce conturi necesită autentificare cu mai mulți factori?
- Actualizări: ce linie de bază de actualizare a dispozitivului este așteptată?
- Reguli de date: utilizatorii pot descărca, stoca, sincroniza sau imprima fișiere de lucru?
- Raportare: pe cine ar trebui să contacteze utilizatorii după un dispozitiv pierdut sau o solicitare suspectă?
- Offboarding: cine elimină accesul și când?
- Ritm de revizuire: cât de des vor fi verificate permisiunile și regulile BYOD?
Dacă nu puteți răspunde încă la aceste întrebări, nu încercați să rezolvați decalajul doar cu un VPN. Începeți cu deciziile de politică, apoi plasați VPN în acel flux de lucru.
Concluzia practică
BYOD poate face echipele mici mai flexibile, mai ales atunci când oamenii lucrează în case, călătorii, spații de coworking și proiecte pe termen scurt. Dar dispozitivele personale aduc, de asemenea, mai puțin control direct, mai multă variație și mai multă nevoie de limite clare.
Un VPN poate fi o parte utilă a unui acces mai sigur de la distanță. Poate suporta o cale de rețea mai protejată atunci când oamenii se conectează din locuri pe care compania nu le gestionează. De asemenea, poate face instrucțiunile de lucru la distanță mai ușor de explicat.
Dar securitatea byod depinde în continuare de politică, MFA, limitele de acces, actualizările dispozitivului, regulile de manipulare a datelor, comportamentul utilizatorului și offboarding. Tratați VPN ca un singur strat în acel sistem, nu întregul sistem.
Întrebări frecvente
Este un VPN suficient pentru o echipă BYOD?
Nu. Un VPN poate suporta calea de conectare la rețea, dar BYOD depinde și de starea dispozitivului, protecția contului, permisiunile, gestionarea datelor, comportamentul utilizatorului și offboarding. Ar trebui să fie un strat într-un plan mai larg.
Ce ar trebui să includă o politică BYOD?
O politică practică ar trebui să definească dispozitivele permise, utilizatorii eligibili, sistemele de lucru permise, cerințele de securitate, regulile de gestionare a datelor, limitele de asistență, așteptările privind confidențialitatea, raportarea incidentelor și pașii de deconectare.
Când ar trebui lucrătorii de la distanță să folosească un VPN?
Asta depinde de procesul de acces al echipei. Multe echipe includ utilizarea VPN atunci când oamenii se conectează de la rețele pe care compania nu le controlează, cum ar fi rețelele Wi-Fi publice, rețelele de călătorie, spațiile de coworking sau rețelele de acasă. Regula ar trebui să fie scrisă și asociată cu MFA, limitele de acces și așteptările dispozitivului.
Care sunt lacunele comune de securitate BYOD?
Lacunele obișnuite includ dispozitive învechite, dispozitive personale partajate, reguli neclare de stocare a datelor, protecție slabă a contului, permisiuni excesive, lipsă de offboarding și instrucțiuni vagi despre ce ar trebui să facă utilizatorii atunci când un dispozitiv este pierdut sau o conectare pare suspectă.
BYOD necesită o revizuire legală sau de conformitate?
Uneori. Dacă echipa dvs. se ocupă de date reglementate, informații sensibile ale clienților, înregistrări ale angajaților, evidențe financiare sau materiale cu restricții contractuale, aliniați regulile BYOD cu cerințele legale, HR, IT, contractuale și de conformitate înainte de a vă baza pe accesul la dispozitivul personal.
