Bezpieczeństwo pracy zdalnej zależy od urządzenia, konta, sposobu dostępu i codziennych nawyków. Sam VPN nie rozwiązuje problemu zainfekowanego laptopa ani nadmiernych uprawnień. Pracownik powinien wiedzieć, z czego wolno korzystać i komu zgłosić problem.
Checklista pracownika
- Używam zatwierdzonego urządzenia z aktualnym systemem i aplikacjami.
- Ochrona przed malware i szyfrowanie dysku są aktywne; nie wyłączam ich samodzielnie.
- Blokuję ekran przy odejściu i nie udostępniam konta domownikom.
- Loguję się z MFA i nie zatwierdzam obcych żądań.
- Przechowuję dokumenty w zatwierdzonym miejscu, nie na prywatnej poczcie i przypadkowym pendrivie.
- Sprawdzam odbiorców i zakres udostępnienia przed wysłaniem plików.
- Chronię wydruki i rozmowy przed osobami postronnymi.
- Znam kanał zgłaszania zgubionego sprzętu i podejrzanej wiadomości.
Router i domowe Wi-Fi
Zmień domyślne hasło administratora routera, aktualizuj oprogramowanie i wyłącz zbędne zdalne zarządzanie. Wybierz WPA3, jeżeli sprzęt go obsługuje; WPA2 z AES może być rozwiązaniem dla starszych urządzeń. Unikaj WEP i przestarzałych trybów. Oddziel urządzenia IoT i gości, jeżeli router oferuje skuteczną separację.
Nie trzeba samodzielnie zmieniać całej infrastruktury domowej bez wiedzy administratora. Jeżeli urządzenie nie otrzymuje poprawek, zgłoś potrzebę wymiany lub innej metody dostępu.
VPN i praca poza domem
Korzystaj z rozwiązania dostępu zdalnego wskazanego przez firmę. Firmowy VPN i aplikacja konsumencka ukrywająca adres IP nie są tym samym. Nie wystawiaj samodzielnie pulpitu zdalnego do Internetu.
HTTPS chroni treść prawidłowo zestawionego połączenia również w publicznym Wi-Fi. Nadal możliwe są fałszywe portale logowania i inne nadużycia, więc nie ignoruj ostrzeżeń certyfikatu ani próśb o instalację profilu. W razie wątpliwości użyj zatwierdzonego połączenia komórkowego.
Checklista pracodawcy
Zapewnij inwentaryzację sprzętu, konta o minimalnych uprawnieniach, aktualizacje, backup i procedurę odejścia pracownika. Ustal zasady BYOD, czyli sprzętu prywatnego, wraz z zakresem zarządzania danymi służbowymi. Przetestuj awaryjny kontakt i utratę urządzenia.
Zero Trust w praktyce
Nie przyznawaj zaufania wyłącznie z powodu obecności w firmowej sieci lub posiadania firmowego laptopa. Oceniaj użytkownika, urządzenie i żądany zasób. Uprawnienia i decyzje dostępu powinny uwzględniać ryzyko. Aktualność systemu i stan ochrony mogą być sygnałami tej oceny.
Zero Trust to podejście architektoniczne, nie jedna licencja ani obowiązkowa izolacja każdej aplikacji. W małej firmie zacznij od kontroli kont, MFA i ograniczenia uprawnień, a kolejne mechanizmy dopasuj do ryzyka.
Pomoc dla Twojej firmy
Chcesz omówić ten obszar w swojej firmie? Napisz do CyberTrustEdu przez formularz lub e-mail, aby ustalić zakres możliwego wsparcia. Zobacz także opis usług.


Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.