Čo by tímy BYOD mali očakávať od VPN

Malé tímy často prijímajú BYOD z jednoduchého dôvodu: práca musí prebehnúť skôr, ako bude existovať formálny program zariadenia. Dodávateľ používa na nahrávanie súborov osobný prenosný počítač. Manažér schvaľuje dashboard z domu. Zakladateľ kontroluje panel správcu z telefónu počas cestovania.

Táto flexibilita môže byť užitočná. Mení to aj bezpečnostnú otázku.

Pri zariadeniach vlastnených spoločnosťou môže tím zvyčajne definovať hardvér, nastavenia, aktualizácie, proces podpory a rutinu offboardingu priamejšie. So BYOD prinášajú zariadenia v osobnom vlastníctve viac variácií. Jeden notebook smie opraviť a používať iba jedna osoba. Iná môže byť staršia, zdieľaná doma, plná osobných aplikácií alebo používaná v niekoľkých klientskych projektoch.

VPN môže pomôcť s jednou dôležitou súčasťou tohto obrazu: sieťovou cestou. Môže podporovať návyky bezpečnejšieho vzdialeného prístupu, keď sa ľudia pripájajú z domácich sietí, hotelov, coworkingových priestorov, letísk alebo iných sietí, ktoré spoločnosť nespravuje. Nemôže však rozhodnúť, ktoré osobné zariadenia sú prijateľné, presadzovať každé pravidlo účtu, oddeľovať pracovné a osobné súbory alebo odoberať prístup, keď niekto odíde.

To je praktická odpoveď pre tímy BYOD: použite VPN tam, kde sa to hodí, ale vytvorte okolo toho zvyšok rutiny zabezpečenia vzdialeného prístupu.

BYOD nie je len rozhodnutie o konektivite

BYOD znamená „prineste si vlastné zariadenie“. V praxi to znamená, že zamestnanci, dodávatelia alebo partneri používajú na niektoré pracovné úlohy osobné notebooky, telefóny alebo tablety.

Usmernenie BYOD NCSC to vykresľuje ako rovnováhu medzi použiteľnosťou, rizikom, hĺbkou správy a vlastníctvom podnikových údajov. Toto orámovanie je užitočné, pretože udržuje konverzáciu mimo pasce „stačí pripojiť k VPN“.

Predtým, ako osobné zariadenie dosiahne pracovný účet, tím by mal vedieť:

  • Kto môže používať osobné zariadenie na prácu.
  • Ktoré pracovné systémy sú povolené z osobných zariadení.
  • Aký stav zariadenia je prijateľný pred prístupom.
  • Ako môžu byť uložené alebo synchronizované pracovné údaje.
  • Kto podporuje zariadenie, keď sa niečo pokazí.
  • Čo sa stane, keď sa zariadenie stratí, predá, opraví alebo zdieľa.
  • Ako sa odstráni prístup počas vystúpenia z paluby.

Ak sú tieto odpovede nejasné, tím v skutočnosti nemá politiku byod. Má zvyky, výnimky a predpoklady. VPN môže urobiť jednu trasu bezpečnejšou, ale nedokáže zmeniť nejasné vlastníctvo na jasné pravidlá.

Kde VPN pomáha tímom BYOD

VPN je najjednoduchšie pochopiť ako nástroj sieťovej cesty. V závislosti od nastavenia a používaného produktu môže pomôcť smerovať prevádzku cez šifrovaný tunel VPN namiesto toho, aby sa používatelia spoliehali iba na lokálnu sieť, ktorú náhodou používajú.

To je pre BYOD dôležité, pretože osobné zariadenia sa často pripájajú zo sietí mimo kontroly spoločnosti. Tím nemusí vedieť, či je hotelová Wi-Fi sieť dobre nakonfigurovaná, či je coworkingová sieť preplnená neznámymi zariadeniami alebo či je domáci router správne udržiavaný.

V tomto nastavení môže byť vpn pre prácu na diaľku užitočnou súčasťou rutiny:

  • Poskytuje používateľom definovaný spôsob pripojenia, keď sú mimo dôveryhodných sietí.
  • Môže znížiť vystavenie niektorým rizikám miestnej siete na verejných alebo zdieľaných Wi-Fi.
  • Netechnickým používateľom môže uľahčiť dokumentovanie očakávaní vzdialeného prístupu.
  • Môže sedieť vedľa ovládacích prvkov účtu, ako je MFA a limitov povolení.

VPN Unlimited by KeepSolid sa môže hodiť do tohto druhu rutiny práce na diaľku ako možnosť VPN za predpokladu, že tím zdokumentuje, za čo je VPN zodpovedný a čo sa musí riadiť zásadami, kontrolou prístupu a hygienou zariadenia.Kľúčom je nastavenie očakávaní. VPN môže podporovať bezpečnejšiu cestu pripojenia. Nie je to to isté ako správa osobného zariadenia.

Čo VPN nerieši

Schválené BYOD a zdroje vzdialeného prístupu smerujú rovnakým všeobecným smerom: Riziko BYOD je širšie ako samotné pripojenie.

VPN automaticky neodpovedá na otázky ako:

  • Je osobný prenosný počítač aktualizovaný?
  • Je telefón zdieľaný s niekým iným?
  • Má používateľ povolené MFA?
  • Ukladajú sa pracovné súbory do osobného úložiska?
  • Potrebuje používateľ stále prístup k tomuto systému?
  • Bol po projekte odstránený prístup dodávateľa?
  • Sú používatelia vyškolení na hlásenie podozrivých prihlasovacích výziev alebo stratených zariadení?

Vzdialený prístup a pokyny BYOD NIST sú staršie, ale stále užitočné ako základný kontext tu: externé siete a zariadenia v osobnom vlastníctve potrebujú vrstvené ovládanie. To zahŕňa politiku, zabezpečené klientske zariadenia, autentifikáciu, úrovne prístupu, šifrovanie, opravy a úvahy o koncových bodoch. VPN patrí skôr do tohto vrstveného modelu, než aby ho nahradila.

Pre malé tímy toto rozlíšenie zabraňuje dvom bežným chybám. Prvým je zaobchádzanie s prístupom VPN ako s povolením pre akékoľvek osobné zariadenie na prístup k akémukoľvek pracovnému nástroju. Druhým je považovať písomnú politiku za dostatočnú, zatiaľ čo nikto nekontroluje prístup, aktualizácie alebo offboarding.

Dobrý deň, bezpečnosť je medzi týmito extrémami. Je praktický, zapísaný a niekto ho vlastní.

O čom by mala rozhodnúť vaša politika BYOD

Článok o zásadách BYOD Deel je užitočný z praktického dôvodu: uvádza typy rozhodnutí, ktoré by mal vzdialený tím definovať, kým sa osobné zariadenia stanú normálnymi. Podrobnosti sa budú líšiť v závislosti od spoločnosti, ale kategórie predstavujú solídny kontrolný zoznam plánovania.

Spôsobilosť zariadenia

Začnite tým, že sa rozhodnete, ktoré zariadenia možno použiť. Osobný notebook, ktorý používa jeden zamestnanec, nepredstavuje rovnaké riziko ako zdieľaný rodinný tablet alebo starý telefón, ktorý už nedostáva aktualizácie.

Vaša politika môže byť jednoduchá:

  • Povolené typy zariadení.
  • Minimálne očakávania operačného systému alebo aktualizácie.
  • Či sú povolené zdieľané zariadenia.
  • Bez ohľadu na to, či sú rootované, jailbreaknuté alebo inak upravené zariadenia zakázané.
  • Čo musia používatelia urobiť, ak dôjde k strate alebo výmene zariadenia.

Vyhnite sa písaniu zásad, ktoré fungujú len pre dokonalé prostredie IT, ak tam váš tím ešte nie je. Jasné a realistické je lepšie ako prísne a ignorované.

Kontrola prístupu

Nie každý používateľ BYOD potrebuje rovnaký prístup. Dodávateľ, ktorý upravuje dokument, by nemal automaticky získať rovnaké povolenia ako niekto, kto spravuje fakturáciu, infraštruktúru alebo záznamy o zákazníkoch.

Užitočné pravidlá zahŕňajú:

  • Poskytnite ľuďom prístup iba k systémom potrebným pre ich rolu.
  • Vyžadovať MFA pre dôležité účty.
  • Vyhnite sa zdieľaným účtom, kde je dôležitá individuálna zodpovednosť.
  • Pravidelne kontrolujte povolenia.
  • Okamžite odstráňte prístup, keď niekto opustí rolu alebo projekt.

Tu je zabezpečenie vzdialeného prístupu širšie ako použitie VPN. VPN môže pomôcť s trasou, ale účty a povolenia stále potrebujú svoje vlastné ovládacie prvky.

Spracovanie údajov

Osobné zariadenia stierajú hranice. Súbor stiahnutý pre rýchlu úlohu môže zostať v osobnom priečinku. Telefón môže synchronizovať súbory s osobným cloudovým účtom. Prenosný počítač používaný pre viacerých klientov môže kombinovať pracovné priestory.

Politika BYOD by mala definovať, aké pracovné údaje sa môžu sťahovať, kde sa môžu ukladať, či sú povolené lokálne kópie a ako by sa malo s údajmi narábať, keď práca skončí.Pre regulovanú, zmluvne obmedzenú alebo citlivú prácu všeobecné pokyny na blogu nestačia. Tím by mal zosúladiť pravidlá BYOD s vlastnými právnymi požiadavkami HR, IT, klientmi a požiadavkami na dodržiavanie predpisov predtým, ako povolí prístup k osobnému zariadeniu.

Hranice monitorovania a súkromia

BYOD sa líši od zariadenia vlastneného spoločnosťou, pretože zariadenie tiež patrí osobe. Článok Deel uvádza hranice monitorovania a ochrany súkromia ako súčasť návrhu politiky. To je užitočná pripomienka pre malé tímy: nenechajte ľudí hádať o tom, čo môže spoločnosť vidieť, podporovať, požadovať alebo požadovať na osobnom zariadení.

Politika by mala vysvetľovať, čo sa očakáva, bez toho, aby sa presahovalo do súkromného použitia. Ak tím potrebuje hlbšiu kontrolu, než akú môže primerane podporiť usporiadanie osobných zariadení, môže to byť znakom toho, že práca patrí skôr do zariadenia riadeného spoločnosťou.

Podpora a odchod z paluby

Podpora BYOD môže byť chaotická, ak nikto nedefinuje hranicu. Pomôže spoločnosť vyriešiť problémy s osobným notebookom? Čo sa stane, ak spojenie VPN zlyhá pred termínom? Kto potvrdí, že prístup je odstránený, keď dodávateľ odíde?

Napíšte tieto odpovede skôr, ako dôjde k naliehavej udalosti. Offboarding si zaslúži osobitnú pozornosť, pretože malé tímy sa často spoliehajú na neformálne vzťahy. Prístup by sa mal skončiť preto, že práca skončila, nie preto, že si niekto spomenul po týždňoch.

Najlepšie bezpečnostné postupy BYOD, ktoré sa dobre spájajú s používaním VPN

Keeperov článok o osvedčených postupoch BYOD posilňuje praktický bod: VPN alebo pravidlá vzdialeného prístupu patria k iným ovládacím prvkom. Pre tím IT-light je užitočná verzia krátkym zoznamom každodenných návykov, ktoré môžu ľudia skutočne dodržiavať.

Tieto najlepšie bezpečnostné postupy sú dobrým východiskovým bodom:

– Požiadajte používateľov, aby aktualizovali operačné systémy, prehliadače a základné aplikácie.

  • Napíšte politiku BYOD v jednoduchom jazyku skôr, ako sa prístup k osobnému zariadeniu stane rutinou.
  • Vyžadovať MFA pre dôležité pracovné účty.
  • Udržujte prístup úzky a založený na rolách.
  • Definujte, aké pracovné údaje sa môžu sťahovať alebo ukladať lokálne.
  • Ak je to možné, oddeľte pracovné a osobné údaje.
  • Vyhnite sa zdieľaným osobným zariadeniam pre citlivú prácu.
  • Trénujte používateľov na verejnej sieti Wi-Fi, stratených zariadeniach, podozrivých výzvach a krokoch nahlasovania.
  • Pravidelne kontrolujte prístup.
  • Odstráňte prístup počas vystupovania, nie po dlhom oneskorení.

Žiadny z týchto krokov nemusí byť dramatický. Hodnota pochádza z explicitných očakávaní. Ľudia sa skôr riadia pravidlom, keď vedia, kedy platí, kto ho vlastní a čo robiť, keď sa niečo pokazí.

Jednoduchá správa VPN pre používateľov BYOD

„Použite VPN“ je pre väčšinu tímov príliš vágne. Nehovorí ľuďom, kedy sa majú pripojiť, čo robiť, ak pripojenie zlyhá, alebo ktoré riziká stále pretrvávajú.

Lepšia správa je konkrétnejšia:

  • Používajte VPN pri pripájaní zo sietí, ktoré spoločnosť nekontroluje, ak je to súčasťou prístupového procesu vášho tímu.
  • Ponechajte MFA povolený na požadovaných účtoch.
  • Nepoužívajte prístup VPN ako povolenie na ukladanie pracovných súborov kdekoľvek chcete.
  • Nepoužívajte osobné zariadenie na prácu, ktorú vaša rola, zmluva s klientom alebo firemná politika nepovoľujú.
  • Rýchlo nahláste stratené zariadenia, výzvy k podozrivým účtom alebo neobvyklé správanie pri prístupe.
  • Opýtajte sa pred presunom pracovných údajov do osobných aplikácií alebo úložiska.

Tento jazyk udržuje VPN na správnom mieste. Podporuje cestu pripojenia, zatiaľ čo politika BYOD rieši vhodnosť zariadenia, pravidlá pre údaje, prístup k účtu, podporu a offboarding.

Kontrolný zoznam pripravenosti BYOD pre malý tím

Skôr než bude váš tím závisieť od osobných zariadení na pravidelný pracovný prístup, prečítajte si tieto otázky:

– Rozsah zariadenia: Ktoré osobné prenosné počítače, telefóny alebo tablety sú povolené?

  • Rozsah role: Ktorí používatelia, dodávatelia alebo partneri môžu používať BYOD?
  • Rozsah práce: Ktoré úlohy sú prijateľné z osobného zariadenia?
  • Rozsah prístupu: Ktoré systémy sú povolené, obmedzené alebo zakázané?
  • Pokyny pre VPN: Kedy by sa mali používatelia pripojiť cez VPN?
  • MFA: Ktoré účty vyžadujú viacfaktorové overenie?
  • Aktualizácie: Aký základ aktualizácie zariadenia sa očakáva?
  • Dátové pravidlá: Môžu používatelia sťahovať, ukladať, synchronizovať alebo tlačiť pracovné súbory?
  • Hlásenie: Koho by mali používatelia kontaktovať po strate zariadenia alebo podozrivej výzve?
  • Offboarding: Kto odoberie prístup a kedy?
  • Rytmus kontroly: Ako často sa budú kontrolovať povolenia a pravidlá BYOD?

Ak ešte neviete odpovedať na tieto otázky, nepokúšajte sa túto medzeru vyriešiť samotným VPN. Začnite s rozhodnutiami o politike a potom umiestnite VPN do tohto pracovného postupu.

Praktické jedlo so sebou

BYOD môže urobiť malé tímy flexibilnejšími, najmä keď ľudia pracujú v domácnostiach, na cestách, v coworkingových priestoroch a na krátkodobých projektoch. Osobné zariadenia však prinášajú aj menej priamej kontroly, viac variácií a väčšiu potrebu jasných hraníc.

VPN môže byť užitočnou súčasťou bezpečnejšieho vzdialeného prístupu. Môže podporovať chránenejšiu sieťovú cestu, keď sa ľudia pripájajú z miest, ktoré spoločnosť nespravuje. Môže tiež uľahčiť vysvetlenie pokynov na prácu na diaľku.

Bezpečnosť však stále závisí od politiky, MFA, prístupových limitov, aktualizácií zariadení, pravidiel spracovania údajov, správania používateľov a offboardingu. Zaobchádzajte so VPN ako s jednou vrstvou v tomto systéme, nie s celým systémom.

Časté otázky

Stačí VPN tímu BYOD?

Nie. VPN môže podporovať cestu k sieťovému pripojeniu, ale BYOD závisí aj od stavu zariadenia, ochrany účtu, povolení, manipulácie s údajmi, správania používateľa a odpojenia. Mala by to byť jedna vrstva v širšom pláne.

Čo by mala obsahovať politika BYOD?

Praktická politika by mala definovať povolené zariadenia, oprávnených používateľov, povolené pracovné systémy, bezpečnostné požiadavky, pravidlá narábania s údajmi, hranice podpory, očakávania týkajúce sa ochrany súkromia, hlásenie incidentov a kroky mimo palubu.

Kedy by mali vzdialení pracovníci používať VPN?

To závisí od prístupového procesu tímu. Mnoho tímov zahŕňa použitie VPN, keď sa ľudia pripájajú zo sietí, ktoré spoločnosť nekontroluje, ako sú verejné Wi-Fi, cestovné siete, coworkingové priestory alebo domáce siete. Pravidlo by sa malo zapísať a spárovať so MFA, limitmi prístupu a očakávaniami zariadenia.

Aké sú bežné bezpečnostné medzery BYOD?

Medzi bežné medzery patria zastarané zariadenia, zdieľané osobné zariadenia, nejasné pravidlá ukladania údajov, slabá ochrana účtu, nadmerné povolenia, chýbajúci offboarding a nejasné pokyny o tom, čo majú používatelia robiť, keď sa zariadenie stratí alebo prihlásenie vyzerá podozrivo.

Vyžaduje BYOD právnu kontrolu alebo kontrolu súladu?

Niekedy. Ak váš tím narába s regulovanými údajmi, citlivými informáciami o klientoch, záznamami zamestnancov, finančnými záznamami alebo zmluvne obmedzenými materiálmi, zosúlaďte pravidlá BYOD s vašimi zákonnými, HR, IT, zmluvnými požiadavkami a požiadavkami na dodržiavanie predpisov, skôr než sa spoľahnete na prístup k osobnému zariadeniu.