Các nhóm BYOD nên mong đợi điều gì từ VPN

Các nhóm nhỏ thường áp dụng BYOD vì một lý do đơn giản: công việc cần phải diễn ra trước khi có chương trình thiết bị chính thức. Một nhà thầu sử dụng máy tính xách tay cá nhân để tải tập tin lên. Người quản lý phê duyệt bảng điều khiển từ nhà. Người sáng lập kiểm tra bảng quản trị từ điện thoại khi đi du lịch.

Sự linh hoạt đó có thể hữu ích. Nó cũng thay đổi câu hỏi bảo mật.

Với các thiết bị do công ty sở hữu, một nhóm thường có thể xác định phần cứng, cài đặt, cập nhật, quy trình hỗ trợ và quy trình xuất xưởng một cách trực tiếp hơn. Với BYOD, các thiết bị thuộc sở hữu cá nhân mang đến nhiều biến thể hơn. Một máy tính xách tay có thể được vá và chỉ được sử dụng bởi một người. Một cái khác có thể cũ hơn, được chia sẻ ở nhà, có đầy đủ các ứng dụng cá nhân hoặc được sử dụng trong một số dự án của khách hàng.

VPN có thể trợ giúp một phần quan trọng của bức tranh đó: đường dẫn mạng. Nó có thể hỗ trợ thói quen truy cập từ xa an toàn hơn khi mọi người kết nối từ mạng gia đình, khách sạn, không gian làm việc chung, sân bay hoặc các mạng khác mà công ty không quản lý. Nhưng nó không thể quyết định thiết bị cá nhân nào được chấp nhận, thực thi mọi quy tắc tài khoản, tách biệt các tệp công việc và cá nhân hoặc xóa quyền truy cập sau khi ai đó rời đi.

Đó là câu trả lời thiết thực cho các nhóm BYOD: sử dụng VPN khi phù hợp nhưng xây dựng phần còn lại của quy trình bảo mật truy cập từ xa xung quanh nó.

BYOD không chỉ là quyết định về khả năng kết nối

BYOD có nghĩa là “mang theo thiết bị của riêng bạn.” Trong thực tế, điều đó có nghĩa là nhân viên, nhà thầu hoặc đối tác sử dụng máy tính xách tay, điện thoại hoặc máy tính bảng cá nhân cho một số nhiệm vụ công việc.

Hướng dẫn BYOD của NCSC coi đây là sự cân bằng giữa khả năng sử dụng, rủi ro, độ sâu quản lý và quyền sở hữu dữ liệu của công ty. Việc định khung đó rất hữu ích vì nó giúp cuộc trò chuyện thoát khỏi bẫy “chỉ kết nối với VPN”.

Trước khi thiết bị cá nhân tiếp cận tài khoản công việc, nhóm nên biết:

  • Ai được phép sử dụng thiết bị cá nhân để làm việc.
  • Hệ thống làm việc nào được phép sử dụng từ các thiết bị cá nhân.
  • Tình trạng thiết bị nào được chấp nhận trước khi truy cập.
  • Cách dữ liệu công việc có thể được lưu trữ hoặc đồng bộ hóa.
  • Ai hỗ trợ máy khi có sự cố.
  • Điều gì sẽ xảy ra khi thiết bị bị mất, bị bán, sửa chữa hoặc chia sẻ.
  • Cách loại bỏ quyền truy cập trong quá trình tắt máy.

Nếu những câu trả lời đó không rõ ràng thì nhóm không thực sự có chính sách tạm dừng. Nó có những thói quen, những ngoại lệ và những giả định. VPN có thể làm cho một tuyến đường trở nên an toàn hơn nhưng nó không thể biến quyền sở hữu không rõ ràng thành các quy tắc rõ ràng.

Nơi VPN giúp các nhóm BYOD

VPN dễ hiểu nhất là một công cụ đường dẫn mạng. Tùy thuộc vào thiết lập và sản phẩm đang sử dụng, nó có thể giúp định tuyến lưu lượng truy cập qua đường hầm VPN được mã hóa thay vì khiến người dùng chỉ dựa vào mạng cục bộ mà họ đang sử dụng.

Điều đó quan trọng đối với BYOD vì các thiết bị cá nhân thường kết nối từ các mạng nằm ngoài tầm kiểm soát của công ty. Một nhóm có thể không biết liệu mạng Wi-Fi của khách sạn có được cấu hình tốt hay không, mạng làm việc chung có nhiều thiết bị không xác định hay liệu bộ định tuyến gia đình có được bảo trì đúng cách hay không.

Trong cài đặt đó, VPN dành cho công việc từ xa có thể là một phần hữu ích của quy trình:

  • Nó cung cấp cho người dùng một cách xác định để kết nối khi họ ở xa các mạng đáng tin cậy.
  • Nó có thể làm giảm khả năng gặp phải một số rủi ro mạng cục bộ trên Wi-Fi công cộng hoặc dùng chung.
  • Nó có thể làm cho các yêu cầu truy cập từ xa trở nên dễ dàng hơn trong việc ghi lại tài liệu đối với những người dùng không rành về kỹ thuật.
  • Nó có thể nằm bên cạnh các điều khiển tài khoản như MFA và giới hạn quyền.

VPN Unlimited by KeepSolid có thể phù hợp với loại thói quen làm việc từ xa đó dưới dạng tùy chọn VPN, miễn là nhóm ghi lại những gì VPN chịu trách nhiệm và những gì phải được xử lý theo chính sách, kiểm soát quyền truy cập và vệ sinh thiết bị.Điều quan trọng là thiết lập kỳ vọng. VPN có thể hỗ trợ đường dẫn kết nối an toàn hơn. Nó không giống như việc quản lý thiết bị cá nhân.

VPN không giải quyết được điều gì

BYOD đã được phê duyệt và các nguồn truy cập từ xa đều có cùng một hướng: Rủi ro BYOD rộng hơn chính kết nối.

VPN không tự động trả lời các câu hỏi như:

  • Máy tính xách tay cá nhân có được cập nhật không?
  • Điện thoại có được chia sẻ với người khác không?
  • Người dùng có bật MFA không?
  • Các tập tin công việc có được lưu vào bộ nhớ cá nhân không?
  • Người dùng vẫn cần truy cập vào hệ thống này?
  • Quyền truy cập của nhà thầu có bị xóa sau dự án không?
  • Người dùng có được đào tạo để báo cáo lời nhắc đăng nhập đáng ngờ hoặc thiết bị bị mất không?

Hướng dẫn truy cập từ xa và BYOD của NIST cũ hơn nhưng vẫn hữu ích như bối cảnh nền tảng ở đây: mạng bên ngoài và thiết bị thuộc sở hữu cá nhân cần có các điều khiển theo lớp. Điều đó bao gồm chính sách, thiết bị khách được bảo mật, xác thực, cấp truy cập, mã hóa, vá lỗi và cân nhắc điểm cuối. VPN thuộc về mô hình phân lớp đó hơn là thay thế nó.

Đối với các nhóm nhỏ, sự khác biệt này ngăn ngừa được hai sai lầm phổ biến. Đầu tiên là coi quyền truy cập VPN là quyền cho phép mọi thiết bị cá nhân tiếp cận bất kỳ công cụ làm việc nào. Thứ hai là coi chính sách bằng văn bản là đủ trong khi không ai kiểm tra quyền truy cập, cập nhật hoặc đưa ra ngoài.

Tạm biệt an ninh nằm giữa những thái cực đó. Nó thực tế, được viết ra và thuộc sở hữu của ai đó.

Chính sách BYOD của bạn nên quyết định điều gì

Bài viết chính sách BYOD của Deel hữu ích vì một lý do thực tế: nó đưa ra các loại quyết định mà một nhóm từ xa nên xác định trước khi các thiết bị cá nhân trở nên bình thường. Các chi tiết sẽ khác nhau tùy theo công ty, nhưng các danh mục này là một danh sách kiểm tra kế hoạch vững chắc.

Tính đủ điều kiện của thiết bị

Bắt đầu bằng việc quyết định thiết bị nào có thể được sử dụng. Một máy tính xách tay cá nhân được một nhân viên sử dụng không có nguy cơ giống như một chiếc máy tính bảng dùng chung trong gia đình hoặc một chiếc điện thoại cũ không còn nhận được bản cập nhật.

Chính sách của bạn có thể giữ điều này đơn giản:

  • Loại thiết bị được phép.
  • Hệ điều hành tối thiểu hoặc mong đợi cập nhật.
  • Liệu các thiết bị dùng chung có được phép hay không.
  • Cho dù các thiết bị đã root, jailbreak hoặc bị sửa đổi khác đều bị cấm.
  • Người dùng phải làm gì nếu thiết bị bị mất hoặc bị thay thế.

Tránh viết chính sách chỉ hoạt động cho môi trường IT hoàn hảo nếu nhóm của bạn chưa có. Rõ ràng và thực tế sẽ tốt hơn là nghiêm khắc và bị phớt lờ.

Kiểm soát truy cập

Không phải mọi người dùng BYOD đều cần quyền truy cập giống nhau. Nhà thầu chỉnh sửa tài liệu sẽ không tự động nhận được các quyền giống như người quản lý hồ sơ thanh toán, cơ sở hạ tầng hoặc khách hàng.

Các quy tắc hữu ích bao gồm:

  • Chỉ cung cấp cho mọi người quyền truy cập vào các hệ thống cần thiết cho vai trò của họ.
  • Yêu cầu MFA cho các tài khoản quan trọng.
  • Tránh các tài khoản dùng chung nơi trách nhiệm cá nhân có vấn đề.
  • Xem xét quyền theo lịch trình thường xuyên.
  • Loại bỏ quyền truy cập kịp thời khi ai đó rời khỏi vai trò hoặc dự án.

Đây là lúc bảo mật truy cập từ xa trở nên rộng hơn so với việc sử dụng VPN. VPN có thể trợ giúp định tuyến nhưng các tài khoản và quyền vẫn cần có quyền kiểm soát riêng.

Xử lý dữ liệu

Thiết bị cá nhân làm mờ ranh giới. Tệp được tải xuống để thực hiện tác vụ nhanh có thể vẫn còn trong thư mục cá nhân. Điện thoại có thể đồng bộ hóa các tập tin với tài khoản đám mây cá nhân. Một máy tính xách tay được sử dụng cho nhiều khách hàng có thể kết hợp các không gian làm việc.

Chính sách BYOD phải xác định dữ liệu công việc nào có thể được tải xuống, nơi lưu trữ dữ liệu đó, liệu có cho phép bản sao cục bộ hay không và cách xử lý dữ liệu khi công việc kết thúc.Đối với công việc được quản lý, hạn chế theo hợp đồng hoặc nhạy cảm, hướng dẫn chung về blog là không đủ. Nhóm nên điều chỉnh các quy tắc BYOD phù hợp với các yêu cầu pháp lý, HR, IT, ứng dụng khách và tuân thủ của riêng mình trước khi cho phép truy cập vào thiết bị cá nhân.

Ranh giới giám sát và quyền riêng tư

BYOD khác với thiết bị của công ty vì thiết bị cũng thuộc về con người. Bài viết của Deel nêu ra các ranh giới về giám sát và quyền riêng tư như một phần của thiết kế chính sách. Đó là lời nhắc hữu ích dành cho các nhóm nhỏ: đừng để mọi người phải đoán xem công ty có thể nhìn thấy, hỗ trợ, yêu cầu hoặc yêu cầu gì trên thiết bị cá nhân.

Chính sách nên giải thích những gì được mong đợi mà không ảnh hưởng quá nhiều đến việc sử dụng cá nhân. Nếu nhóm cần kiểm soát sâu hơn khả năng hỗ trợ hợp lý của việc bố trí thiết bị cá nhân, thì đó có thể là dấu hiệu cho thấy công việc thuộc về thiết bị do công ty quản lý.

Hỗ trợ và giới thiệu

Hỗ trợ BYOD có thể trở nên lộn xộn nếu không ai xác định ranh giới. Công ty có giúp khắc phục sự cố máy tính xách tay cá nhân không? Điều gì xảy ra nếu kết nối VPN không thành công trước thời hạn? Ai xác nhận rằng quyền truy cập sẽ bị xóa khi nhà thầu rời đi?

Hãy viết những câu trả lời đó trước khi xảy ra sự cố khẩn cấp. Offboarding đáng được quan tâm đặc biệt vì các nhóm nhỏ thường dựa vào các mối quan hệ không chính thức. Quyền truy cập sẽ kết thúc vì công việc đã kết thúc chứ không phải vì ai đó đã nhớ ra vài tuần sau đó.

Các biện pháp thực hành tốt nhất về bảo mật BYOD phù hợp với việc sử dụng VPN

Bài viết về các phương pháp hay nhất về BYOD của Keeper củng cố một quan điểm thực tế: VPN hoặc các quy tắc truy cập từ xa nằm bên cạnh các điều khiển khác. Đối với nhóm IT-light, phiên bản hữu ích là danh sách ngắn các thói quen hàng ngày mà mọi người thực sự có thể làm theo.

Những phương pháp hay nhất về bảo mật byod này là điểm khởi đầu tốt:

  • Viết chính sách BYOD bằng ngôn ngữ đơn giản trước khi việc truy cập thiết bị cá nhân trở thành thói quen.
  • Yêu cầu MFA cho các tài khoản công việc quan trọng.
  • Giữ quyền truy cập hẹp và dựa trên vai trò.
  • Yêu cầu người dùng luôn cập nhật hệ điều hành, trình duyệt và ứng dụng cốt lõi.
  • Xác định dữ liệu công việc nào có thể được tải xuống hoặc lưu trữ cục bộ.
  • Tách biệt dữ liệu công việc và cá nhân nếu có thể.
  • Tránh dùng chung thiết bị cá nhân cho công việc nhạy cảm.
  • Hướng dẫn người dùng về Wi-Fi công cộng, thiết bị bị mất, lời nhắc đáng ngờ và các bước báo cáo.
  • Xem xét truy cập thường xuyên.
  • Xóa quyền truy cập trong quá trình tắt máy, không phải sau một thời gian dài trì hoãn.

Không có bước nào trong số này cần phải kịch tính. Giá trị đến từ việc làm cho những kỳ vọng trở nên rõ ràng. Mọi người có nhiều khả năng tuân theo quy tắc hơn khi họ biết thời điểm áp dụng, ai sở hữu quy tắc đó và phải làm gì khi có sự cố xảy ra.

Thông báo VPN đơn giản dành cho người dùng BYOD

“Sử dụng VPN” quá mơ hồ đối với hầu hết các đội. Nó không cho mọi người biết khi nào nên kết nối, phải làm gì nếu kết nối không thành công hoặc những rủi ro nào vẫn còn.

Một thông điệp tốt hơn sẽ cụ thể hơn:

  • Sử dụng VPN khi kết nối từ các mạng mà công ty không kiểm soát, nếu đó là một phần trong quy trình truy cập của nhóm bạn.
  • Luôn bật MFA trên các tài khoản được yêu cầu.
  • Không sử dụng quyền truy cập VPN làm quyền lưu trữ tệp công việc ở bất cứ đâu bạn muốn.
  • Không sử dụng thiết bị cá nhân cho công việc mà vai trò của bạn, thỏa thuận khách hàng hoặc chính sách công ty không cho phép.
  • Báo cáo nhanh chóng thiết bị bị mất, lời nhắc tài khoản đáng ngờ hoặc hành vi truy cập bất thường.
  • Hỏi trước khi chuyển dữ liệu công việc vào ứng dụng hoặc bộ lưu trữ cá nhân.

Ngôn ngữ đó giữ VPN ở đúng vị trí. Nó hỗ trợ đường dẫn kết nối, trong khi chính sách BYOD xử lý tính đủ điều kiện của thiết bị, quy tắc dữ liệu, quyền truy cập tài khoản, hỗ trợ và loại bỏ.

Danh sách kiểm tra mức độ sẵn sàng BYOD của nhóm nhỏ

Trước khi nhóm của bạn phụ thuộc vào thiết bị cá nhân để truy cập công việc thường xuyên, hãy xem qua các câu hỏi sau:

  • Phạm vi thiết bị: Máy tính xách tay, điện thoại hoặc máy tính bảng cá nhân nào được phép?
  • Phạm vi vai trò: Người dùng, nhà thầu hoặc đối tác nào có thể sử dụng BYOD?
  • Phạm vi công việc: Những tác vụ nào có thể được chấp nhận từ thiết bị cá nhân?
  • Phạm vi truy cập: Hệ thống nào được phép, giới hạn hoặc không giới hạn?
  • Hướng dẫn VPN: Khi nào người dùng nên kết nối qua VPN?
  • MFA: Tài khoản nào yêu cầu xác thực đa yếu tố?
  • Cập nhật: Dự kiến ​​sẽ có bản cập nhật cơ bản cho thiết bị nào?
  • Quy tắc dữ liệu: Người dùng có thể tải xuống, lưu trữ, đồng bộ hoặc in các tập tin công việc không?
  • Báo cáo: Người dùng nên liên hệ với ai sau khi bị mất thiết bị hoặc có thông báo đáng ngờ?
  • Tắt máy: Ai xóa quyền truy cập và khi nào?
  • Nhịp độ xem lại: Các quyền và quy tắc BYOD sẽ được kiểm tra bao lâu một lần?

Nếu bạn chưa thể trả lời những câu hỏi này, đừng cố gắng giải quyết lỗ hổng chỉ bằng VPN. Bắt đầu với các quyết định về chính sách, sau đó đặt VPN vào trong quy trình làm việc đó.

Bài học thực tế

BYOD có thể giúp các nhóm nhỏ linh hoạt hơn, đặc biệt là khi mọi người làm việc tại nhà, đi du lịch, không gian làm việc chung và các dự án ngắn hạn. Nhưng các thiết bị cá nhân cũng mang lại ít khả năng kiểm soát trực tiếp hơn, nhiều biến thể hơn và cần nhiều ranh giới rõ ràng hơn.

VPN có thể là một phần hữu ích để truy cập từ xa an toàn hơn. Nó có thể hỗ trợ đường dẫn mạng được bảo vệ tốt hơn khi mọi người kết nối từ những nơi mà công ty không quản lý. Nó cũng có thể giúp giải thích các hướng dẫn làm việc từ xa dễ dàng hơn.

Tuy nhiên, bảo mật tạm thời vẫn phụ thuộc vào chính sách, MFA, giới hạn truy cập, cập nhật thiết bị, quy tắc xử lý dữ liệu, hành vi của người dùng và việc loại bỏ. Hãy coi VPN là một lớp trong hệ thống đó chứ không phải toàn bộ hệ thống.

##Câu hỏi thường gặp

VPN có đủ cho nhóm BYOD không?

Không. VPN có thể hỗ trợ đường dẫn kết nối mạng, nhưng BYOD cũng phụ thuộc vào tình trạng thiết bị, bảo vệ tài khoản, quyền, xử lý dữ liệu, hành vi của người dùng và việc đưa ra ngoài. Nó phải là một lớp trong một kế hoạch rộng hơn.

Chính sách BYOD nên bao gồm những gì?

Chính sách thực tế phải xác định các thiết bị được phép, người dùng đủ điều kiện, hệ thống làm việc được phép, yêu cầu bảo mật, quy tắc xử lý dữ liệu, ranh giới hỗ trợ, kỳ vọng về quyền riêng tư, báo cáo sự cố và các bước đưa lên máy bay.

Khi nào nhân viên làm việc từ xa nên sử dụng VPN?

Điều đó phụ thuộc vào quá trình truy cập của nhóm. Nhiều nhóm bao gồm việc sử dụng VPN khi mọi người kết nối từ các mạng mà công ty không kiểm soát, chẳng hạn như Wi-Fi công cộng, mạng du lịch, không gian làm việc chung hoặc mạng gia đình. Quy tắc phải được viết ra và ghép nối với MFA, giới hạn truy cập và kỳ vọng của thiết bị.

Các lỗ hổng bảo mật phổ biến của BYOD là gì?

Những lỗ hổng phổ biến bao gồm thiết bị lỗi thời, thiết bị cá nhân dùng chung, quy tắc lưu trữ dữ liệu không rõ ràng, bảo vệ tài khoản yếu, quyền quá mức, thiếu khả năng đưa lên máy bay và hướng dẫn mơ hồ về những gì người dùng nên làm khi thiết bị bị mất hoặc thông tin đăng nhập có vẻ đáng ngờ.

BYOD có yêu cầu đánh giá về mặt pháp lý hoặc tuân thủ không?

Thỉnh thoảng. Nếu nhóm của bạn xử lý dữ liệu được quản lý, thông tin khách hàng nhạy cảm, hồ sơ nhân viên, hồ sơ tài chính hoặc tài liệu bị hạn chế theo hợp đồng, hãy điều chỉnh các quy tắc BYOD phù hợp với các yêu cầu pháp lý, HR, IT, hợp đồng và tuân thủ của bạn trước khi dựa vào quyền truy cập vào thiết bị cá nhân.