Чого команди BYOD повинні очікувати від VPN

Невеликі команди часто приймають BYOD з простої причини: робота має відбутися до того, як буде створена офіційна програма пристрою. Підрядник використовує персональний ноутбук для завантаження файлів. Менеджер затверджує інформаційну панель з дому. Засновник перевіряє панель адміністратора з телефону під час подорожі.

Така гнучкість може бути корисною. Це також змінює питання безпеки.

З пристроями, що належать компанії, команда зазвичай може визначати апаратне забезпечення, налаштування, оновлення, процес підтримки та процедуру виходу з борту більш безпосередньо. З BYOD особисті пристрої приносять більше різноманітності. Один ноутбук може бути пропатчений і використовуватися лише однією людиною. Інший може бути старішим, ним можна користуватися вдома, повним особистих програм або використовуватись у кількох клієнтських проектах.

VPN може допомогти з однією важливою частиною цієї картини: мережевим шляхом. Він може підтримувати звички безпечнішого віддаленого доступу, коли люди підключаються з домашніх мереж, готелів, коворкінгів, аеропортів чи інших мереж, якими компанія не керує. Але він не може вирішувати, які особисті пристрої є прийнятними, застосовувати кожне правило облікового запису, розділяти робочі та особисті файли або забороняти доступ після того, як хтось залишить.

Це практична відповідь для команд BYOD: використовуйте VPN там, де він підходить, але будуйте решту процедур безпеки віддаленого доступу навколо нього.

BYOD — це не просто рішення щодо підключення

BYOD означає «принесіть власний пристрій». На практиці це означає, що співробітники, підрядники або партнери використовують персональні ноутбуки, телефони або планшети для деяких робочих завдань.

Керівництво BYOD NCSC визначає це як баланс між зручністю використання, ризиком, глибиною управління та володінням корпоративними даними. Таке кадрування є корисним, оскільки воно утримує розмову від пастки «просто підключіться до VPN».

Перш ніж особистий пристрій досягне робочого облікового запису, команда повинна знати:

  • Кому дозволено використовувати особистий пристрій для роботи.
  • Які системи роботи дозволені з персональних пристроїв.
  • Який стан пристрою прийнятний перед доступом.
  • Як можна зберігати або синхронізувати робочі дані.
  • Хто підтримує апарат, коли щось ламається.
  • Що станеться, якщо пристрій втрачено, продано, відремонтовано чи поширено.
  • Як знімається доступ під час виходу з борту.

Якщо ці відповіді незрозумілі, команда насправді не має політики byod. У нього є звички, винятки та припущення. VPN може зробити один маршрут безпечнішим, але він не може перетворити нечіткість власності на чіткі правила.

Де VPN допомагає командам BYOD

VPN найлегше зрозуміти як інструмент мережевого шляху. Залежно від налаштувань і продукту, що використовується, це може допомогти спрямувати трафік через зашифрований тунель VPN замість того, щоб залишати користувачів покладатися лише на локальну мережу, яку вони використовують.

Це важливо для BYOD, оскільки персональні пристрої часто підключаються з мереж, які не контролюються компанією. Команда може не знати, чи добре налаштована мережа Wi-Fi у готелі, чи переповнена мережа коворкінгу невідомими пристроями, чи належним чином обслуговується домашній маршрутизатор.

У цьому налаштуванні vpn для віддаленої роботи може бути корисною частиною процедури:

  • Це надає користувачам визначений спосіб підключення, коли вони знаходяться далеко від надійних мереж.
  • Це може зменшити ризик деяких локальних мереж у загальнодоступних або спільних Wi-Fi.
  • Це може полегшити документування очікувань віддаленого доступу для нетехнічних користувачів.
  • Він може знаходитися поруч із елементами керування обліковим записом, такими як MFA і обмеженнями дозволів.

VPN Unlimited by KeepSolid може вписатися в таку програму віддаленої роботи як варіант VPN, за умови, що команда задокументує, за що відповідає VPN і що має оброблятися політикою, контролем доступу та гігієною пристрою.Ключовим є встановлення очікувань. VPN може підтримувати безпечніший шлях підключення. Це не те саме, що керування персональним пристроєм.

Що не вирішує VPN

Схвалений BYOD і джерела віддаленого доступу вказують на те саме загальне напрямок: ризик BYOD ширший, ніж саме з’єднання.

VPN не відповідає автоматично на такі запитання, як:

  • Чи оновлений персональний ноутбук?
  • Чи користується телефоном ще хтось?
  • Чи ввімкнено у користувача MFA?
  • Чи зберігаються робочі файли в особистому сховищі?
  • Чи потрібен користувачеві доступ до цієї системи?
  • Чи було закрито доступ підрядника після проекту?
  • Чи навчені користувачі повідомляти про підозрілі запити на вхід або втрачені пристрої?

Інструкції NIST щодо віддаленого доступу та BYOD старіші, але все ще корисні як базовий контекст: зовнішні мережі та особисті пристрої потребують багаторівневого керування. Це включає політику, захищені клієнтські пристрої, автентифікацію, рівні доступу, шифрування, виправлення та міркування щодо кінцевої точки. VPN належить до цієї багаторівневої моделі, а не замінює її.

Для невеликих команд це розрізнення запобігає двом типовим помилкам. Перший розглядає доступ до VPN як дозвіл для будь-якого персонального пристрою на доступ до будь-якого робочого інструменту. Другий — розглядати письмову політику як достатню, поки ніхто не перевіряє доступ, оновлення або вихід.

Гарна безпека byod знаходиться між цими крайнощами. Він практичний, записаний і комусь належить.

Що має вирішити ваша політика BYOD

Стаття про політику Deel BYOD корисна з практичної причини: у ній описано типи рішень, які має визначити віддалена команда, перш ніж персональні пристрої стануть нормальними. Деталі залежать від компанії, але категорії є надійним контрольним списком для планування.

Придатність пристрою

Почніть із вирішення, які пристрої можна використовувати. Персональний ноутбук, яким користується один співробітник, не є таким же ризиком, як спільний сімейний планшет або старий телефон, який більше не отримує оновлення.

Ваша політика може бути простою:

  • Дозволені типи пристроїв.
  • Мінімальні очікування операційної системи або оновлення.
  • Чи дозволені спільні пристрої.
  • Пристрої з рутованим доступом, джейлбрейк або іншим чином модифіковані заборонені.
  • Що користувачі повинні робити, якщо пристрій втрачено або замінено.

Уникайте написання політики, яка працює лише для ідеального середовища IT, якщо ваша команда ще не там. Чітке та реалістичне краще, ніж суворе та проігнороване.

Контроль доступу

Не кожному користувачеві BYOD потрібен однаковий доступ. Підрядник, який редагує документ, не повинен автоматично отримувати такі самі дозволи, як хтось, хто керує рахунками, інфраструктурою або записами клієнтів.

Корисні правила включають:

  • Надайте людям доступ лише до систем, необхідних для їх ролі.
  • Вимагати MFA для важливих облікових записів.
  • Уникайте спільних облікових записів, де індивідуальна підзвітність має значення.
  • Регулярно переглядайте дозволи.
  • Миттєво видаляйте доступ, коли хтось залишає роль або проект.

Тут безпека віддаленого доступу стає ширшою, ніж використання VPN. VPN може допомогти з маршрутом, але облікові записи та дозволи все одно потребують власного контролю.

Обробка даних

Персональні пристрої розмивають межі. Файл, завантажений для швидкого завдання, може залишатися в особистій папці. Телефон може синхронізувати файли з особистим хмарним обліковим записом. Ноутбук, який використовується для кількох клієнтів, може змішувати робочі простори.

Політика BYOD має визначати, які робочі дані можна завантажувати, де вони можуть зберігатися, чи дозволені локальні копії та як слід обробляти дані після завершення роботи.Для регламентованої, обмеженої контрактом або делікатної роботи загальних вказівок у блозі недостатньо. Команда повинна узгодити правила BYOD із власними юридичними, HR, IT вимогами клієнта та відповідністю, перш ніж дозволити доступ до персональних пристроїв.

Межі моніторингу та конфіденційності

BYOD відрізняється від обладнання компанії, оскільки пристрій також належить людині. У статті Deel розглядаються обмеження моніторингу та конфіденційності як частини розробки політики. Це корисне нагадування для невеликих команд: не залишайте людей здогадуватися про те, що компанія може бачити, підтримувати, запитувати або вимагати на особистому пристрої.

Політика повинна пояснювати, що очікується, не вдаючись до приватного використання. Якщо команда потребує глибшого контролю, ніж це може забезпечити система персональних пристроїв, це може бути ознакою того, що робота належить натомість обладнанню, яким керує компанія.

Підтримка та виїзд

Підтримка BYOD може стати безладною, якщо ніхто не визначає межі. Чи допоможе компанія усунути неполадки персонального ноутбука? Що станеться, якщо з’єднання VPN не вийде раніше кінцевого терміну? Хто підтверджує, що доступ припиняється, коли підрядник йде?

Напишіть ці відповіді, перш ніж виникне терміновий інцидент. Offboarding заслуговує на особливу увагу, оскільки невеликі команди часто покладаються на неформальні стосунки. Доступ має припинитися, тому що робота закінчилася, а не тому, що хтось згадав кілька тижнів потому.

BYOD Найкращі методи безпеки, які добре поєднуються з використанням VPN

Стаття про найкращі практики BYOD від Keeper підкріплює практичну думку: VPN або правила віддаленого доступу належать до інших елементів керування. Для команди IT-light корисною версією є короткий перелік повсякденних звичок, яким люди дійсно можуть слідувати.

Ці найкращі методи безпеки byod є хорошою відправною точкою:

  • Напишіть політику BYOD простою мовою, перш ніж доступ до персональних пристроїв стане рутиною.
  • Вимагати MFA для важливих робочих облікових записів.
  • Зберігайте доступ вузьким і рольовим.
  • Попросіть користувачів постійно оновлювати операційні системи, браузери та основні програми.
  • Визначте, які робочі дані можна завантажувати або зберігати локально.
  • Розділяйте робочі та особисті дані, де це можливо.
  • Уникайте спільних персональних пристроїв для конфіденційної роботи.
  • Навчіть користувачів публічній мережі Wi-Fi, втраченим пристроям, підозрілим підказкам і крокам звітування.
  • Регулярно перевіряйте доступ.
  • Заборонити доступ під час виходу з борту, а не після тривалої затримки.

Жоден із цих кроків не повинен бути драматичним. Цінність походить від чіткого формулювання очікувань. Люди з більшою ймовірністю дотримуватимуться правила, коли знають, коли воно застосовується, кому воно належить і що робити, коли щось піде не так.

Просте повідомлення VPN для користувачів BYOD

«Використовуйте VPN» є надто розпливчастим для більшості команд. Він не говорить людям, коли підключатися, що робити, якщо з’єднання не вдається, або які ризики залишаються.

Краще повідомлення є більш конкретним:

  • Використовуйте VPN під час підключення з мереж, які компанія не контролює, якщо це є частиною процесу доступу вашої команди.
  • Тримайте MFA увімкненим для необхідних облікових записів.
  • Не використовуйте доступ VPN як дозвіл для зберігання робочих файлів у будь-якому місці.
  • Не використовуйте особистий пристрій для роботи, чого не дозволяє ваша роль, клієнтська угода або політика компанії.
  • Швидко повідомляйте про втрачені пристрої, підказки про підозрілі облікові записи або незвичайну поведінку доступу.
  • Запитувати перед переміщенням робочих даних в особисті програми чи сховище.

Ця мова тримає VPN у потрібному місці. Він підтримує шлях підключення, тоді як політика BYOD обробляє придатність пристрою, правила даних, доступ до облікового запису, підтримку та відключення.

Контрольний список готовності невеликої команди BYOD

Перш ніж вашій команді знадобляться особисті пристрої для регулярного доступу до роботи, пройдіть ці запитання:

  • Діапазон пристроїв: які особисті ноутбуки, телефони чи планшети дозволені?
  • Сфера ролей: які користувачі, підрядники чи партнери можуть використовувати BYOD?
  • Обсяг роботи: які завдання прийнятні з персонального пристрою?
  • Область доступу: які системи дозволені, обмежені чи заборонені?
  • Керівництво VPN: Коли користувачі повинні підключатися через VPN?
  • MFA: для яких облікових записів потрібна багатофакторна автентифікація?
  • Оновлення: яке базове оновлення пристрою очікується?
  • Правила даних: чи можуть користувачі завантажувати, зберігати, синхронізувати або друкувати робочі файли?
  • Повідомлення: до кого звертатися користувачам після втрати пристрою чи підозрілого запиту?
  • Звільнення: хто і коли скасовує доступ?
  • Ритм перегляду: як часто перевірятимуться дозволи та правила BYOD?

Якщо ви ще не можете відповісти на ці запитання, не намагайтеся вирішити проблему лише за допомогою VPN. Почніть із політичних рішень, а потім розмістіть VPN у цьому робочому процесі.

Практичний висновок

BYOD може зробити невеликі команди більш гнучкими, особливо коли люди працюють вдома, у подорожах, у коворкінгах та короткострокових проектах. Але персональні пристрої також забезпечують менше прямого контролю, більше варіацій і більшу потребу в чітких межах.

VPN може бути корисною частиною безпечнішого віддаленого доступу. Він може підтримувати більш захищений мережевий шлях, коли люди підключаються з місць, якими компанія не керує. Це також може полегшити пояснення інструкцій щодо віддаленої роботи.

Але безпека byod все ще залежить від політики, MFA, обмежень доступу, оновлень пристрою, правил обробки даних, поведінки користувача та виходу з борту. Розглядайте VPN як один рівень цієї системи, а не всю систему.

FAQ

Чи достатньо VPN для команди BYOD?

Ні. VPN може підтримувати шлях підключення до мережі, але BYOD також залежить від стану пристрою, захисту облікового запису, дозволів, обробки даних, поведінки користувача та виходу з борту. Це має бути один шар у більш широкому плані.

Що повинна включати політика BYOD?

Практична політика має визначати дозволені пристрої, придатних користувачів, дозволені робочі системи, вимоги безпеки, правила обробки даних, межі підтримки, очікування щодо конфіденційності, звітування про інциденти та етапи виходу.

Коли віддалені працівники мають використовувати VPN?

Це залежить від процесу доступу команди. Багато команд включають використання VPN, коли люди підключаються з мереж, які компанія не контролює, таких як загальнодоступні Wi-Fi, мережі для подорожей, коворкінги або домашні мережі. Правило слід записати та поєднати з MFA, обмеженнями доступу та очікуваними пристроями.

Які загальні прогалини в безпеці BYOD?

Поширені прогалини включають застарілі пристрої, спільні особисті пристрої, незрозумілі правила зберігання даних, слабкий захист облікового запису, надмірні дозволи, відсутність виходу з борту та розпливчасті інструкції щодо того, що робити користувачам, якщо пристрій втрачено або вхід виглядає підозрілим.

Чи потребує BYOD юридична перевірка чи перевірка відповідності?

іноді. Якщо ваша команда працює з регламентованими даними, конфіденційною інформацією про клієнтів, записами співробітників, фінансовими записами або матеріалами, обмеженими за контрактом, узгодьте правила BYOD зі своїми юридичними, HR, IT, договірними вимогами та вимогами відповідності, перш ніж покладатися на доступ до персонального пристрою.