Küçük ekipler genellikle BYOD’yi basit bir nedenden dolayı benimser: resmi bir cihaz programı mevcut olmadan önce işin yapılması gerekir. Bir yüklenici, dosyaları yüklemek için kişisel bir dizüstü bilgisayar kullanır. Bir yönetici evden bir kontrol panelini onaylıyor. Bir kurucu seyahat ederken telefondan yönetici panelini kontrol ediyor.
Bu esneklik faydalı olabilir. Ayrıca güvenlik sorusunu da değiştirir.
Şirkete ait cihazlarla ekip genellikle donanımı, ayarları, güncellemeleri, destek sürecini ve işten çıkarma rutinini daha doğrudan tanımlayabilir. BYOD ile kişisel olarak sahip olunan cihazlar daha fazla çeşitlilik getiriyor. Bir dizüstü bilgisayara yama yapılabilir ve yalnızca bir kişi tarafından kullanılabilir. Bir diğeri daha eski olabilir, evde paylaşılabilir, kişisel uygulamalarla dolu olabilir veya birden fazla müşteri projesinde kullanılmış olabilir.
VPN bu resmin önemli bir bölümünde yardımcı olabilir: ağ yolu. İnsanlar ev ağlarından, otellerden, ortak çalışma alanlarından, havalimanlarından veya şirketin yönetmediği diğer ağlardan bağlandıklarında daha güvenli uzaktan erişim alışkanlıklarını destekleyebilir. Ancak hangi kişisel cihazların kabul edilebilir olduğuna karar veremez, her hesap kuralını uygulayamaz, iş ve kişisel dosyaları ayıramaz veya biri ayrıldıktan sonra erişimi kaldıramaz.
BYOD ekipleri için pratik cevap budur: Uygun olduğu yerde bir VPN kullanın, ancak uzaktan erişim güvenliği rutininin geri kalanını bunun etrafında oluşturun.
BYOD Sadece Bir Bağlantı Kararı Değildir
BYOD “kendi cihazınızı getirin” anlamına gelir. Uygulamada bu, çalışanların, yüklenicilerin veya ortakların bazı iş görevleri için kişisel dizüstü bilgisayarları, telefonları veya tabletleri kullanması anlamına gelir.
NCSC’nin BYOD kılavuzu bunu kullanılabilirlik, risk, yönetim derinliği ve kurumsal veri sahipliği arasında bir denge olarak çerçeveliyor. Bu çerçeveleme faydalıdır çünkü konuşmayı “sadece VPN’ye bağlanın” tuzağının dışında tutar.
Kişisel bir cihaz bir iş hesabına ulaşmadan önce ekibin şunları bilmesi gerekir:
- İş için kişisel bir cihazı kimlerin kullanmasına izin verilir?
- Kişisel cihazlardan hangi çalışma sistemlerine izin verildiği.
- Erişimden önce hangi cihaz koşulunun kabul edilebilir olduğu.
- İş verilerinin nasıl saklanabileceği veya senkronize edilebileceği.
- Bir şey bozulduğunda cihazı kim destekliyor?
- Bir cihaz kaybolduğunda, satıldığında, onarıldığında veya paylaşıldığında ne olur?
- Ayrılma sırasında erişimin nasıl kaldırıldığı.
Bu cevaplar net değilse, ekibin aslında bir byod politikası yok demektir. Alışkanlıkları, istisnaları ve varsayımları vardır. VPN bir rotayı daha güvenli hale getirebilir ancak belirsiz mülkiyeti açık kurallara dönüştüremez.
VPN’nin BYOD Ekiplerine Yardımcı Olduğu Yer
VPN’nin bir ağ yolu aracı olarak anlaşılması en kolaydır. Kuruluma ve kullanılan ürüne bağlı olarak, kullanıcıları yalnızca kullandıkları yerel ağa bağımlı bırakmak yerine trafiğin şifreli bir VPN tüneli üzerinden yönlendirilmesine yardımcı olabilir.
Bu BYOD için önemlidir çünkü kişisel cihazlar genellikle şirket kontrolü dışındaki ağlardan bağlanır. Ekip, otelin Wi-Fi ağının iyi yapılandırılıp yapılandırılmadığını, ortak çalışma ağının bilinmeyen cihazlarla dolu olup olmadığını veya ev yönlendiricisinin bakımının düzgün yapılıp yapılmadığını bilemeyebilir.
Bu ortamda, uzaktan çalışmaya yönelik bir VPN rutinin yararlı bir parçası olabilir:
- Kullanıcılara, güvenilir ağlardan uzaktayken bağlantı kurmaları için tanımlanmış bir yol sunar.
- Herkese açık veya paylaşılan Wi-Fi’de bazı yerel ağ risklerine maruz kalma riskini azaltabilir.
- Teknik bilgisi olmayan kullanıcılar için uzaktan erişim beklentilerinin belgelenmesini kolaylaştırabilir.
- MFA gibi hesap kontrollerinin ve izin limitlerinin yanında yer alabilir.
Ekibin VPN’nin neden sorumlu olduğunu ve politika, erişim kontrolü ve cihaz hijyeni tarafından nelerin ele alınması gerektiğini belgelemesi koşuluyla, VPN Unlimited by KeepSolid, bir VPN seçeneği olarak bu tür bir uzaktan çalışma rutinine uyabilir.Önemli olan beklentiyi belirlemektir. VPN daha güvenli bir bağlantı yolunu destekleyebilir. Kişisel cihazı yönetmekle aynı şey değildir.
VPN’nin Çözemediği Neler
Onaylanan BYOD ve uzaktan erişim kaynakları aynı genel yönü işaret etmektedir: BYOD riski, bağlantının kendisinden daha geniştir.
VPN aşağıdaki gibi soruları otomatik olarak yanıtlamaz:
- Kişisel dizüstü bilgisayar güncellendi mi?
- Telefon başkasıyla mı paylaşılıyor?
- Kullanıcının MFA’si etkin mi?
- İş dosyaları kişisel depolama alanına kaydediliyor mu?
- Kullanıcının hâlâ bu sisteme erişmesi gerekiyor mu?
- Proje sonrasında yüklenicinin erişimi kaldırıldı mı?
- Kullanıcılar şüpheli oturum açma istemlerini veya kayıp cihazları bildirme konusunda eğitilmiş mi?
NIST’nin uzaktan erişim ve BYOD rehberliği daha eskidir ancak burada temel bağlam olarak hâlâ faydalıdır: harici ağlar ve kişisel olarak sahip olunan cihazlar, katmanlı kontrollere ihtiyaç duyar. Buna politika, güvenli istemci cihazları, kimlik doğrulama, erişim katmanları, şifreleme, düzeltme eki uygulama ve uç nokta hususları dahildir. VPN, bu katmanlı modelin yerini almak yerine bu modele aittir.
Küçük takımlar için bu ayrım iki yaygın hatayı önler. Birincisi, VPN erişimini herhangi bir kişisel cihazın herhangi bir çalışma aracına erişmesine izin olarak ele almaktır. İkincisi, hiç kimse erişimi, güncellemeleri veya ayrılmayı kontrol etmezken yazılı bir politikayı yeterli olarak ele almaktır.
Hoşça kal güvenliği bu uç noktaların arasında yer alır. Pratiktir, yazılıdır ve birine aittir.
BYOD Politikanız Neye Karar Vermeli?
Deel’nin BYOD politika makalesi pratik bir nedenden dolayı faydalıdır: kişisel cihazlar normal hale gelmeden önce uzak bir ekibin tanımlaması gereken karar türlerini ortaya koyar. Ayrıntılar şirkete göre değişecektir ancak kategoriler sağlam bir planlama kontrol listesidir.
Cihaz uygunluğu
Hangi cihazların kullanılabileceğine karar vererek başlayın. Bir çalışanın kullandığı kişisel dizüstü bilgisayar, paylaşılan aile tableti veya artık güncelleme almayan eski bir telefonla aynı riske sahip değildir.
Politikanız bunu basit tutabilir:
- İzin verilen cihaz türleri.
- Minimum işletim sistemi veya güncelleme beklentileri.
- Paylaşılan cihazlara izin verilip verilmediği.
- Rootlanmış, jailbreak yapılmış veya başka şekilde değiştirilmiş cihazlar yasaktır.
- Bir cihazın kaybolması veya değiştirilmesi durumunda kullanıcıların yapması gerekenler.
Ekibiniz henüz orada değilse, yalnızca mükemmel bir IT ortamı için işe yarayan bir politika yazmaktan kaçının. Açık ve gerçekçi, katı ve görmezden gelinmekten daha iyidir.
Erişim kontrolü
Her BYOD kullanıcısının aynı erişime ihtiyacı yoktur. Bir belgeyi düzenleyen yüklenicinin, faturalandırmayı, altyapıyı veya müşteri kayıtlarını yöneten biriyle aynı izinleri otomatik olarak almaması gerekir.
Yararlı kurallar şunları içerir:
- Kişilere yalnızca rolleri için gereken sistemlere erişim verin.
- Önemli hesaplar için MFA’yi zorunlu kılın.
- Bireysel sorumluluğun önemli olduğu ortak hesaplardan kaçının.
- İzinleri düzenli aralıklarla gözden geçirin.
- Birisi bir rolden veya projeden ayrıldığında erişimi derhal kaldırın.
Uzaktan erişim güvenliğinin VPN kullanımından daha geniş hale geldiği yer burasıdır. VPN rotaya yardımcı olabilir ancak hesapların ve izinlerin yine de kendi kontrollerine ihtiyacı vardır.
Veri işleme
Kişisel cihazlar sınırları bulanıklaştırır. Hızlı bir görev için indirilen bir dosya kişisel bir klasörde kalabilir. Bir telefon, dosyaları kişisel bir bulut hesabına senkronize edebilir. Birden fazla istemci için kullanılan bir dizüstü bilgisayar, çalışma alanlarını karıştırabilir.
Bir BYOD politikası, hangi iş verilerinin indirilebileceğini, nerede saklanabileceğini, yerel kopyalara izin verilip verilmeyeceğini ve iş bittiğinde verilerin nasıl işlenmesi gerektiğini tanımlamalıdır.Düzenlenmiş, sözleşmeyle sınırlandırılmış veya hassas işler için genel blog rehberliği yeterli değildir. Ekip, kişisel cihaz erişimine izin vermeden önce BYOD kurallarını kendi yasal, HR, IT, müşteri ve uyumluluk gereksinimleriyle uyumlu hale getirmelidir.
İzleme ve gizlilik sınırları
BYOD, cihazın aynı zamanda kişiye ait olması nedeniyle şirkete ait ekipmanlardan farklıdır. Deel’nin makalesi, politika tasarımının bir parçası olarak izleme ve gizlilik sınırlarına dikkat çekiyor. Bu, küçük ekipler için yararlı bir hatırlatmadır: İnsanların, şirketin kişisel bir cihazda neleri görebileceği, destekleyebileceği, talep edebileceği veya ihtiyaç duyabileceği konusunda tahminde bulunmasına izin vermeyin.
Politika, özel kullanımı aşırıya kaçmadan ne beklendiğini açıklamalıdır. Ekibin, kişisel cihaz düzenlemesinin makul şekilde destekleyebileceğinden daha derin bir kontrole ihtiyacı varsa, bu, işin şirket tarafından yönetilen ekipmana ait olduğunun bir işareti olabilir.
Destek ve ayrılma
Sınırı kimse tanımlamazsa BYOD desteği karmaşık hale gelebilir. Şirket kişisel bir dizüstü bilgisayardaki sorunların giderilmesine yardımcı olacak mı? VPN bağlantısı son tarihten önce başarısız olursa ne olur? Bir yüklenici ayrıldığında erişimin kaldırıldığını kim doğruluyor?
Acil bir olay yaşanmadan önce bu cevapları yazın. Küçük ekipler genellikle resmi olmayan ilişkilere güvendiğinden, işten çıkarma özel bir ilgiyi hak ediyor. Erişim, birisi haftalar sonra hatırladığı için değil, iş sona erdiği için sona ermelidir.
BYOD VPN Kullanımıyla İyi Eşleşen En İyi Güvenlik Uygulamaları
Keeper’ın BYOD en iyi uygulamalar makalesi pratik bir noktayı güçlendiriyor: VPN veya uzaktan erişim kuralları diğer kontrollerin yanında yer alır. IT-light ekibi için kullanışlı sürüm, insanların gerçekten takip edebileceği günlük alışkanlıkların kısa bir listesidir.
Bu byod güvenliği en iyi uygulamaları iyi bir başlangıç noktasıdır:
- Kişisel cihaz erişimi rutin hale gelmeden önce sade dilli bir BYOD politikası yazın.
- Önemli iş hesapları için MFA’yi zorunlu kılın.
- Erişimi dar ve rol tabanlı tutun.
- Kullanıcılardan işletim sistemlerini, tarayıcılarını ve temel uygulamaları güncel tutmalarını isteyin.
- Hangi iş verilerinin yerel olarak indirilebileceğini veya depolanabileceğini tanımlayın.
- Mümkün olduğunda iş ve kişisel verileri ayırın.
- Hassas işler için paylaşılan kişisel cihazlardan kaçının.
- Kullanıcıları halka açık Wi-Fi, kayıp cihazlar, şüpheli istemler ve raporlama adımları konusunda eğitin.
- Erişimi düzenli olarak gözden geçirin.
- Uzun bir gecikmeden sonra değil, ayrılma sırasında erişimi kaldırın.
Bu adımların hiçbirinin dramatik olmasına gerek yok. Değer, beklentileri açıkça ortaya koymaktan gelir. İnsanlar bir kuralın ne zaman geçerli olduğunu, kimin sahibi olduğunu ve bir şeyler ters gittiğinde ne yapılacağını bildiklerinde bir kurala uyma olasılıkları daha yüksektir.
BYOD Kullanıcıları için Basit Bir VPN Mesajı
“VPN’yi kullanın” çoğu takım için fazla belirsizdir. İnsanlara ne zaman bağlanacaklarını, bağlantı başarısız olursa ne yapacaklarını ya da hangi risklerin devam ettiğini söylemez.
Daha iyi bir mesaj daha spesifiktir:
- Ekibinizin erişim sürecinin bir parçasıysa, şirketin kontrol etmediği ağlardan bağlanırken VPN’yi kullanın.
- Gerekli hesaplarda MFA’yi etkin tutun.
- Çalışma dosyalarını istediğiniz yerde depolamak için VPN erişimini izin olarak kullanmayın.
- Görevinizin, müşteri sözleşmenizin veya şirket politikanızın izin vermediği işler için kişisel bir cihaz kullanmayın.
- Kayıp cihazları, şüpheli hesap istemlerini veya olağandışı erişim davranışını hızlı bir şekilde bildirin.
- İş verilerini kişisel uygulamalara veya depolama alanına taşımadan önce sorun.
Bu dil VPN’yi doğru yerde tutuyor. Bağlantı yolunu desteklerken BYOD politikası cihaz uygunluğunu, veri kurallarını, hesap erişimini, desteği ve ayrılmayı yönetir.
Küçük Ekipler İçin BYOD Hazırlık Kontrol Listesi
Ekibiniz düzenli iş erişimi için kişisel cihazlara ihtiyaç duymadan önce şu soruları yanıtlayın:
- Cihaz kapsamı: Hangi kişisel dizüstü bilgisayarlara, telefonlara veya tabletlere izin veriliyor?
- Rol kapsamı: BYOD’yi hangi kullanıcılar, yükleniciler veya iş ortakları kullanabilir?
- Çalışma kapsamı: Kişisel bir cihazdan hangi görevler kabul edilebilir?
- Erişim kapsamı: Hangi sistemlere izin veriliyor, sınırlandırılıyor veya sınır dışı mı?
- VPN kılavuzu: Kullanıcılar ne zaman VPN üzerinden bağlanmalı?
- MFA: Hangi hesaplar çok faktörlü kimlik doğrulama gerektirir?
- Güncellemeler: Hangi cihaz güncelleme temeli bekleniyor?
- Veri kuralları: Kullanıcılar iş dosyalarını indirebilir, depolayabilir, senkronize edebilir veya yazdırabilir mi?
- Raporlama: Kayıp bir cihaz veya şüpheli bir istem sonrasında kullanıcılar kiminle iletişime geçmelidir?
- Ayrılma: Erişimi kim, ne zaman kaldırıyor?
- Ritmi gözden geçirin: İzinler ve BYOD kuralları ne sıklıkla kontrol edilecek?
Bu sorulara henüz cevap veremiyorsanız aradaki farkı tek başına VPN ile çözmeye çalışmayın. İlke kararlarıyla başlayın, ardından VPN’yi bu iş akışının içine yerleştirin.
Pratik Çözüm
BYOD, özellikle insanlar evlerde, seyahatlerde, ortak çalışma alanlarında ve kısa vadeli projelerde çalışırken küçük ekipleri daha esnek hale getirebilir. Ancak kişisel cihazlar aynı zamanda daha az doğrudan kontrol, daha fazla çeşitlilik ve daha net sınırlara duyulan ihtiyacı da beraberinde getiriyor.
VPN, daha güvenli uzaktan erişimin yararlı bir parçası olabilir. İnsanların şirketin yönetmediği yerlerden bağlanması durumunda daha korumalı bir ağ yolunu destekleyebilir. Ayrıca uzaktan çalışma talimatlarının açıklanmasını da kolaylaştırabilir.
Ancak byod güvenliği hâlâ politikaya, MFA’ye, erişim sınırlarına, cihaz güncellemelerine, veri işleme kurallarına, kullanıcı davranışına ve ayrılmaya bağlıdır. VPN’yi sistemin tamamı olarak değil, söz konusu sistemdeki tek bir katman olarak ele alın.
SSS
BYOD ekibi için VPN yeterli mi?
Hayır. VPN ağ bağlantı yolunu destekleyebilir ancak BYOD aynı zamanda cihazın durumuna, hesap korumasına, izinlere, veri işlemeye, kullanıcı davranışına ve ayrılmaya da bağlıdır. Daha geniş bir planda tek katman olmalıdır.
BYOD politikası neleri içermelidir?
Pratik bir politika, izin verilen cihazları, uygun kullanıcıları, izin verilen çalışma sistemlerini, güvenlik gereksinimlerini, veri işleme kurallarını, destek sınırlarını, gizlilik beklentilerini, olay raporlamayı ve işten çıkarma adımlarını tanımlamalıdır.
Uzak çalışanlar ne zaman VPN kullanmalıdır?
Bu, ekibin erişim sürecine bağlıdır. Çoğu ekip, insanların halka açık Wi-Fi, seyahat ağları, ortak çalışma alanları veya ev ağları gibi şirketin kontrol etmediği ağlardan bağlandığı durumlarda VPN kullanımını içerir. Kural yazılmalı ve MFA, erişim sınırları ve cihaz beklentileriyle eşleştirilmelidir.
Yaygın BYOD güvenlik açıkları nelerdir?
Yaygın boşluklar arasında eski cihazlar, paylaşılan kişisel cihazlar, belirsiz veri depolama kuralları, zayıf hesap koruması, aşırı izinler, eksik ayrılma ve bir cihaz kaybolduğunda veya oturum açma işlemi şüpheli göründüğünde kullanıcıların ne yapması gerektiğine ilişkin belirsiz talimatlar yer alır.
BYOD yasal veya uyumluluk incelemesi gerektiriyor mu?
Bazen. Ekibiniz düzenlemeye tabi veriler, hassas müşteri bilgileri, çalışan kayıtları, mali kayıtlar veya sözleşmeyle sınırlandırılmış materyaller kullanıyorsa, kişisel cihaz erişimine güvenmeden önce BYOD kurallarını yasal, HR, IT, sözleşmeye dayalı ve uyumluluk gereksinimlerinizle uyumlu hale getirin.
