Мали тимови често усвајају BYOD из једноставног разлога: посао треба да се деси пре него што постоји формални програм уређаја. Извођач користи лични лаптоп за отпремање датотека. Менаџер одобрава контролну таблу од куће. Оснивач проверава админ панел са телефона док путује.
Та флексибилност може бити корисна. Такође мења безбедносно питање.
Са уређајима у власништву компаније, тим обично може директније да дефинише хардвер, подешавања, ажурирања, процес подршке и рутину ван брода. Са BYOD, уређаји у личном власништву доносе више варијација. Један лаптоп може да закрпи и користи само једна особа. Други може бити старији, дељен код куће, пун личних апликација или коришћен у неколико пројеката клијената.
VPN може помоћи са једним важним делом те слике: мрежном путањом. Може да подржи безбедније навике даљинског приступа када се људи повезују са кућних мрежа, хотела, цоворкинг простора, аеродрома или других мрежа којима компанија не управља. Али не може да одлучи који су лични уређаји прихватљиви, да примени свако правило налога, да одвоји радне и личне датотеке или да уклони приступ након што неко оде.
То је практичан одговор за BYOD тимове: користите VPN тамо где одговара, али око њега изградите остатак рутине безбедности даљинског приступа.
BYOD није само одлука о повезивању
BYOD значи „донесите свој уређај“. У пракси, то значи да запослени, извођачи или партнери користе личне лаптопове, телефоне или таблете за неке радне задатке.
BYOD смернице за NCSC ово уоквирују као равнотежу између употребљивости, ризика, дубине управљања и власништва над корпоративним подацима. То уоквиривање је корисно јер држи разговор ван замке „само се повежите са VPN“.
Пре него што лични уређај стигне до радног налога, тим треба да зна:
– Шта се дешава када се уређај изгуби, прода, поправи или подели.
- Коме је дозвољено да користи лични уређај за рад.
- Који системи рада су дозвољени са личних уређаја.
- Које стање уређаја је прихватљиво пре приступа.
- Како се подаци о раду могу чувати или синхронизовати.
- Ко подржава уређај када се нешто поквари.
- Како се приступ уклања током изласка.
Ако су ти одговори нејасни, тим заправо нема политику биода. Има навике, изузетке и претпоставке. VPN може једну руту учинити безбеднијом, али не може да претвори нејасно власништво у јасна правила.
Где VPN помаже BYOD тимовима
VPN је најлакше разумети као алатку за мрежну путању. У зависности од подешавања и производа који се користи, може помоћи у усмеравању саобраћаја кроз шифровани VPN тунел уместо да оставља кориснике да се ослањају само на локалну мрежу коју користе.
То је важно за BYOD јер се лични уређаји често повезују са мрежа ван контроле компаније. Тим можда не зна да ли је хотелска Ви-Фи мрежа добро конфигурисана, да ли је цоворкинг мрежа претрпана непознатим уређајима или да ли се кућни рутер правилно одржава.
У том окружењу, впн за даљински рад може бити користан део рутине:
- Даје корисницима дефинисан начин да се повежу када су далеко од поузданих мрежа.
- Може да смањи изложеност неким ризицима локалне мреже на јавном или заједничком Ви-Фи-ју.
- Може олакшати документовање очекивања даљинског приступа за нетехничке кориснике.
- Може да стоји поред контрола налога као што је MFA и ограничења дозвола.
VPN Unlimited by KeepSolid се може уклопити у ту врсту рутине рада на даљину као опција VPN, под условом да тим документује за шта је одговоран VPN и чиме се мора руковати политика, контрола приступа и хигијена уређаја.Кључ је постављање очекивања. VPN може подржати сигурнију путању везе. То није исто што и управљање личним уређајем.
Шта VPN не решава
Одобрени BYOD и извори са даљинским приступом указују у истом општем правцу: ризик BYOD је шири од саме везе.
VPN не одговара аутоматски на питања као што су:
– Да ли су корисници обучени да пријаве сумњиве упите за пријаву или изгубљене уређаје?
- Да ли је лични лаптоп ажуриран?
- Да ли се телефон дели са неким другим?
- Да ли корисник има омогућен MFA?
- Да ли се радне датотеке чувају у личном складишту?
- Да ли кориснику и даље треба приступ овом систему?
- Да ли је након пројекта уклоњен приступ извођачу?
Смернице за даљински приступ NIST и BYOD су старије, али и даље корисне као основни контекст овде: спољне мреже и уређаји у личном власништву захтевају вишеслојну контролу. То укључује смернице, безбедне клијентске уређаје, проверу аутентичности, нивое приступа, шифровање, закрпе и разматрања крајње тачке. VPN припада том слојевитом моделу, а не да га замењује.
За мале тимове, ова разлика спречава две уобичајене грешке. Први третира приступ VPN као дозволу за било који лични уређај да дође до било ког радног алата. Други је третирање писане политике као довољне док нико не проверава приступ, ажурирања или укидање.
Добра биод сигурност се налази између тих екстрема. Практичан је, записан и у нечијем власништву.
Шта би ваша политика BYOD требало да одлучи
Чланак BYOD о политици Deel је користан из практичног разлога: излаже типове одлука које даљински тим треба да дефинише пре него што лични уређаји постану нормални. Детаљи ће се разликовати у зависности од компаније, али категорије су солидна контролна листа за планирање.
Подобност уређаја
Почните тако што ћете одлучити који уређаји се могу користити. Лични лаптоп који користи један запослени није исти ризик као заједнички породични таблет или стари телефон који више не прима ажурирања.
Ваша политика ово може учинити једноставним:
- Дозвољене врсте уређаја.
- Минимални оперативни систем или очекивања ажурирања.
- Да ли су заједнички уређаји дозвољени.
- Било да су рутовани, јаилбреак или на други начин модификовани уређаји забрањени.
- Шта корисници морају да ураде ако се уређај изгуби или замени.
Избегавајте писање политике која функционише само за савршено окружење IT ако ваш тим још увек није тамо. Боље је јасно и реално него строго и игнорисано.
Контрола приступа
Није сваком кориснику BYOD потребан исти приступ. Уговарач који уређује документ не би требало аутоматски да добије исте дозволе као неко ко управља евиденцијом наплате, инфраструктуром или клијентима.
Корисна правила укључују:
- Омогућите људима приступ само системима потребним за њихову улогу.
- Захтевајте MFA за важне налоге.
- Избегавајте заједничке налоге где је индивидуална одговорност важна.
- Прегледајте дозволе по редовном распореду.
- Уклоните приступ одмах када неко напусти улогу или пројекат.
Овде безбедност даљинског приступа постаје шира од употребе VPN. VPN може помоћи са рутом, али налозима и дозволама су и даље потребне сопствене контроле.
Руковање подацима
Лични уређаји замагљују границе. Фајл преузет за брзи задатак може остати у личном фолдеру. Телефон може да синхронизује датотеке са личним налогом у облаку. Лаптоп који се користи за више клијената може мешати радне просторе.
Политика BYOD треба да дефинише који радни подаци могу да се преузимају, где се могу чувати, да ли су дозвољене локалне копије и како треба поступати са подацима када се посао заврши.За регулисан рад, уговором ограничен или осетљив посао, опште смернице за блог нису довољне. Тим треба да усклади правила BYOD са сопственим правним захтевима, HR, IT, клијентима и захтевима усклађености пре него што дозволи приступ личном уређају.
Надгледање и границе приватности
BYOD се разликује од опреме у власништву компаније јер уређај такође припада особи. Чланак Deel позива на праћење и границе приватности као део дизајна политике. То је користан подсетник за мале тимове: не остављајте људе да нагађају шта компанија може да види, подржи, затражи или захтева на личном уређају.
Политика треба да објасни шта се очекује без претеривања у приватну употребу. Ако је тиму потребна дубља контрола него што аранжман личних уређаја може разумно да подржи, то може бити знак да посао уместо тога припада опреми којом управља компанија.
Подршка и искључење
BYOD подршка може постати неуредна ако нико не дефинише границу. Да ли ће компанија помоћи у решавању проблема са личним лаптопом? Шта се дешава ако VPN веза не успе пре рока? Ко потврђује да се приступ уклања када извођач оде?
Напишите те одговоре пре него што дође до хитног инцидента. Оффбоардинг заслужује посебну пажњу јер се мали тимови често ослањају на неформалне односе. Приступ би требало да се заврши зато што је посао завршен, а не зато што се неко сетио недељама касније.
BYOD Најбоље безбедносне праксе које се добро уклапају са употребом VPN
Кеепер-ов чланак о најбољим праксама BYOD појачава практичну поенту: VPN или правила за даљински приступ спадају поред других контрола. За IT-лигхт тим, корисна верзија је кратка листа свакодневних навика које људи заиста могу да следе.
Ове најбоље безбедносне праксе биод-а су добра полазна тачка:
– Замолите кориснике да ажурирају оперативне системе, прегледаче и основне апликације.
- Напишите политику BYOD на обичном језику пре него што приступ личним уређајима постане рутина.
- Захтевајте MFA за важне радне налоге.
- Нека приступ буде уски и заснован на улози.
- Дефинишите који подаци о раду могу да се преузимају или чувају локално.
- Одвојите радне и личне податке где је то могуће.
- Избегавајте заједничке личне уређаје за осетљив посао.
- Обучите кориснике јавној Ви-Фи мрежи, изгубљеним уређајима, сумњивим упитима и корацима за пријаву.
- Редовно прегледајте приступ.
- Уклоните приступ током изласка из брода, а не после дужег одлагања.
Ниједан од ових корака не мора бити драматичан. Вредност долази из експлицитног изражавања очекивања. Већа је вероватноћа да ће људи следити правило када знају када се примењује, ко га поседује и шта да раде када нешто крене наопако.
Једноставна VPN порука за кориснике BYOD
„Користите VPN“ је превише нејасно за већину тимова. Не говори људима када да се повежу, шта да раде ако веза не успе или који ризици и даље остају.
Боља порука је конкретнија:
- Користите VPN када се повезујете са мрежа које компанија не контролише, ако је то део процеса приступа вашег тима.
- Нека MFA буде омогућен на потребним налозима.
- Немојте користити VPN приступ као дозволу за складиштење радних датотека где год желите.
- Не користите лични уређај за посао који ваша улога, уговор са клијентом или политика компаније не дозвољавају.
- Брзо пријавите изгубљене уређаје, сумњиве упите за налог или необично понашање приступа.
- Питајте пре него што преместите пословне податке у личне апликације или складиште.
Тај језик држи VPN на правом месту. Подржава путању везе, док политика BYOD управља подобношћу уређаја, правилима за податке, приступом налогу, подршком и престанком рада.
Контролна листа BYOD спремности за мали тим
Пре него што ваш тим зависи од личних уређаја за редован приступ послу, прођите кроз ова питања:
– Обим уређаја: Који лични лаптопови, телефони или таблети су дозвољени?
– Ажурирања: Која се основна линија ажурирања уређаја очекује? – Правила о подацима: Да ли корисници могу да преузимају, чувају, синхронизују или штампају радне датотеке? – Пријављивање: Коме корисници треба да се обрате након изгубљеног уређаја или сумњивог упита?
- Опсег улоге: Који корисници, извођачи или партнери могу користити BYOD?
- Обим рада: Који задаци су прихватљиви са личног уређаја?
- Обим приступа: Који системи су дозвољени, ограничени или искључени?
- VPN упутства: Када корисници треба да се повежу преко VPN?
- MFA: Који налози захтевају вишефакторску аутентификацију?
- Одлазак: ко уклања приступ и када?
- Ритам прегледа: Колико често ће се проверавати дозволе и BYOD правила?
Ако још увек не можете да одговорите на ова питања, не покушавајте да решите јаз само са VPN. Почните са одлукама о политици, а затим поставите VPN унутар тог радног тока.
Практични понети
BYOD може учинити мале тимове флексибилнијим, посебно када људи раде у кућама, на путовањима, у заједничким просторима и краткорочним пројектима. Али лични уређаји такође доносе мање директне контроле, више варијација и више потребе за јасним границама.
VPN може бити користан део сигурнијег удаљеног приступа. Може подржати заштићенију мрежну путању када се људи повезују са места којима компанија не управља. Такође може олакшати објашњење инструкција за рад на даљину.
Али биод безбедност и даље зависи од смерница, MFA, ограничења приступа, ажурирања уређаја, правила за руковање подацима, понашања корисника и одласка са платформе. Третирајте VPN као један слој у том систему, а не као цео систем.
ФАК
Да ли је VPN довољан за BYOD тим?
Не. VPN може да подржи путању мрежне везе, али BYOD такође зависи од стања уређаја, заштите налога, дозвола, руковања подацима, понашања корисника и ванградње. То би требало да буде један слој у ширем плану.
Шта треба да садржи политика BYOD?
Практична политика би требало да дефинише дозвољене уређаје, квалификоване кориснике, дозвољене радне системе, безбедносне захтеве, правила за руковање подацима, границе подршке, очекивања приватности, извештавање о инцидентима и кораке ван брода.
Када удаљени радници треба да користе VPN?
То зависи од процеса приступа тима. Многи тимови укључују употребу VPN када се људи повезују са мрежа које компанија не контролише, као што су јавни Ви-Фи, путничке мреже, цоворкинг простори или кућне мреже. Правило треба да буде записано и упарено са MFA, ограничењима приступа и очекивањима уређаја.
Које су уобичајене сигурносне празнине у BYOD?
Уобичајени недостаци укључују застареле уређаје, дељене личне уређаје, нејасна правила складиштења података, слабу заштиту налога, прекомерне дозволе, недостајуће ванбрајање и нејасна упутства о томе шта корисници треба да ураде када се уређај изгуби или пријављивање изгледа сумњиво.
Да ли BYOD захтева правни преглед или проверу усклађености?
Понекад. Ако ваш тим рукује регулисаним подацима, осетљивим информацијама о клијентима, евиденцијама запослених, финансијским записима или материјалом ограниченим уговором, ускладите правила BYOD са својим правним, HR, IT, уговорним захтевима и захтевима усклађености пре него што се ослоните на приступ личним уређајима.
