Bezpieczeństwo pracy zdalnej zależy od urządzenia, konta, sposobu dostępu i codziennych nawyków. Sam VPN nie rozwiązuje problemu zainfekowanego laptopa ani nadmiernych uprawnień. Pracownik powinien wiedzieć, z czego wolno korzystać i komu zgłosić problem.

Checklista pracownika

  • Używam zatwierdzonego urządzenia z aktualnym systemem i aplikacjami.
  • Ochrona przed malware i szyfrowanie dysku są aktywne; nie wyłączam ich samodzielnie.
  • Blokuję ekran przy odejściu i nie udostępniam konta domownikom.
  • Loguję się z MFA i nie zatwierdzam obcych żądań.
  • Przechowuję dokumenty w zatwierdzonym miejscu, nie na prywatnej poczcie i przypadkowym pendrivie.
  • Sprawdzam odbiorców i zakres udostępnienia przed wysłaniem plików.
  • Chronię wydruki i rozmowy przed osobami postronnymi.
  • Znam kanał zgłaszania zgubionego sprzętu i podejrzanej wiadomości.

Router i domowe Wi-Fi

Zmień domyślne hasło administratora routera, aktualizuj oprogramowanie i wyłącz zbędne zdalne zarządzanie. Wybierz WPA3, jeżeli sprzęt go obsługuje; WPA2 z AES może być rozwiązaniem dla starszych urządzeń. Unikaj WEP i przestarzałych trybów. Oddziel urządzenia IoT i gości, jeżeli router oferuje skuteczną separację.

Nie trzeba samodzielnie zmieniać całej infrastruktury domowej bez wiedzy administratora. Jeżeli urządzenie nie otrzymuje poprawek, zgłoś potrzebę wymiany lub innej metody dostępu.

VPN i praca poza domem

Korzystaj z rozwiązania dostępu zdalnego wskazanego przez firmę. Firmowy VPN i aplikacja konsumencka ukrywająca adres IP nie są tym samym. Nie wystawiaj samodzielnie pulpitu zdalnego do Internetu.

HTTPS chroni treść prawidłowo zestawionego połączenia również w publicznym Wi-Fi. Nadal możliwe są fałszywe portale logowania i inne nadużycia, więc nie ignoruj ostrzeżeń certyfikatu ani próśb o instalację profilu. W razie wątpliwości użyj zatwierdzonego połączenia komórkowego.

Checklista pracodawcy

Zapewnij inwentaryzację sprzętu, konta o minimalnych uprawnieniach, aktualizacje, backup i procedurę odejścia pracownika. Ustal zasady BYOD, czyli sprzętu prywatnego, wraz z zakresem zarządzania danymi służbowymi. Przetestuj awaryjny kontakt i utratę urządzenia.

Zero Trust w praktyce

Nie przyznawaj zaufania wyłącznie z powodu obecności w firmowej sieci lub posiadania firmowego laptopa. Oceniaj użytkownika, urządzenie i żądany zasób. Uprawnienia i decyzje dostępu powinny uwzględniać ryzyko. Aktualność systemu i stan ochrony mogą być sygnałami tej oceny.

Zero Trust to podejście architektoniczne, nie jedna licencja ani obowiązkowa izolacja każdej aplikacji. W małej firmie zacznij od kontroli kont, MFA i ograniczenia uprawnień, a kolejne mechanizmy dopasuj do ryzyka.

Pomoc dla Twojej firmy

Chcesz omówić ten obszar w swojej firmie? Napisz do CyberTrustEdu przez formularz lub e-mail, aby ustalić zakres możliwego wsparcia. Zobacz także opis usług.

Źródła i dalsza lektura


Dodaj komentarz