Eile oli keelatud, täna tuleb aga alustada: kuidas hakata kaugtööd tegema ja mitte tekitada andmelekkeid?

Kaugtöö on kiiresti muutunud nõutud ja vajalikuks vormiks. Kõik see on COVID-19 tõttu. Uued nakkuse vältimise meetmed ilmuvad iga päev. Kontorites mõõdetakse temperatuur, ja mõned ettevõtted, sealhulgas suured, viivad töötajad kaugtööle, et vähendada seisakute ja haiguspuhkuse kahjusid. IT-sektor, olles harjunud töötama jaotatud meeskondadega, on selles osas võitja.

Meie NII SOKB-s oleme juba mitu aastat tegelenud ettevõtte andmete kaugturvalise juurdepääsu korraldamisega mobiilseadmetelt ja teame, et kaugtöö ei ole kerge küsimus. Allpool räägime, kuidas meie lahendused aitavad turvaliselt hallata töötajate mobiilseadmeid ning miks on see kaugtöö jaoks oluline.
Eile oli keelatud, täna tuleb aga alustada: kuidas hakata kaugtööd tegema ja mitte tekitada andmelekkeid?

Mida vajab töötaja kaugtööd tegemiseks?

Tüüpiline teenuste komplekt, millele tuleb tagada kaugjuurdepääs täieõiguslikuks toimimiseks, sisaldab kommunikatsiooniteenuseid (e-post, messengeri), veebiressursse (erinevad portaalid, nagu teeninduslaud või projektihaldussüsteem) ja faile (elektroonilise dokumendihalduse, versioonihalduse süsteemid jne).

Ei saa loota, et turvaohtud ootavad, kuni me lõpetame koroonaviirusega võitlemise. Kaug töö puhul kehtivad oma turvareeglid, mida tuleb järgida ka pandeemia ajal.

Olulist äriinfot ei saa lihtsalt saata töötaja isiklikule e-postile, et ta saaks seda rahulikult lugeda ja töödelda oma isiklikul nutitelefonil. Nutitelefoni võib kaotada, sellele võib installida andmepüüdmisrakendusi, või isegi lapsed võivad sellega mängida, kes on kodus pandeemia tõttu. Mida olulisemad on andmed, millega töötaja tegeleb, seda paremini tuleb neid kaitsta. Ja mobiilseadmete kaitse ei tohiks olla halvem kui statsionaarsete seadmete oma.

Miks on viirusetõrjest ja VPN-ist vähe?

Windowsi operatsioonisüsteemiga töökohtade ja sülearvutite puhul on viirusetõrje paigaldamine mõistlik ja vajalik. Kuid mobiilseadmete puhul ei ole see alati nii.

Apple'i seadmete arhitektuur takistab rakenduste vahelist teabevahetust. See piirab nakatunud tarkvara võimalikku mõju: kui kasutatakse e-posti kliendi haavatavust, ei saa tegevused ulatuda kaugemale kui see e-posti klient. Samal ajal vähendab see poliitika viirusetõrje tõhusust. Saadetud faili automaatne kontrollimine ei ole enam võimalik.

Androidi platvormil on nii viirustel kui ka viirusetõrjetel rohkem võimalusi. Siiski tõstatub endiselt otstarbekuse küsimus. Kahjuliku tarkvara installimiseks rakenduste poest tuleb käsitsi anda palju õigusi. Lõppkasutajate juurdepääsu õigused saavad kurjategijad ainult nendelt kasutajatelt, kes lubavad rakendustel kõike teha. Praktikas on piisav, kui keelata kasutajatel rakenduste installimine tundmatest allikatest, et tasuta installitud tasuliste rakenduste "tabletikesed" ei hakkaks "ravima" ettevõtte saladusi konfidentsiaalsuse eest. Kuid see meede jääb viirusetõrje funktsioonide raamidest välja ja VPN.

Lisaks sellele ei suuda VPN ja viirusetõrje jälgida, kuidas kasutaja käitub. Loogika ütleb, et kasutaja seadmes peaks olema vähemalt parool (kaitseks kaotuse eest). Kuid parooli olemasolu ja selle usaldusväärsus sõltub ainult kasutaja teadlikkusest, millele ettevõte ei saa mingil moel mõju avaldada.

Muidugi, on olemas administratiivsed meetodid. Näiteks võivad sisemised dokumendid määrata, et töötajad vastutavad isiklikult seadmete paroolide puudumise, usaldusväärsetest allikatest rakenduste installimise ja muu sarnase eest. Isegi kõik töötajad võiksid enne kaugtööga alustamist allkirjastada muudetud tööülesande, mis sisaldab neid punkte. Kuid olgem ausad: ettevõte ei saa kontrollida, kuidas seda juhist praktikas täidetakse. Nad on hõivatud hädaolukordade ümberkorraldamisega põhiprotsessides, samal ajal kui töötajad, hoolimata kehtestatud poliitikast, laadivad konfidentsiaalseid dokumente oma isiklikule Google Drive'ile ja avavad neile juurdepääsu lingi kaudu, sest see on mugavam koostöös töötamiseks.

Seega on äkki kaugtöö kontoris ettevõtte vastupidavuse kontroll.

Eile oli keelatud, täna tuleb aga alustada: kuidas hakata kaugtööd tegema ja mitte tekitada andmelekkeid?

Korporatiivse mobiilsuse haldamine

Informatsiooni turbe seisukohalt on mobiilseadmed oht ja potentsiaalne nõrkus kaitsestruktuuris. Selle nõrkuse sulgeme lahendustega EMM (ettevõtte mobiilsuse haldamine). 

Äriregio mobiilsuse haldamine (EMM) hõlmab seadmete haldamise (MDM, mobile device management), nende rakenduste (MAM, mobile application management) ja sisu (MCM, mobile content management) haldamise funktsioone.

MDM on vajalik "rünnak". MDM-i funktsioonide abil saab administraator seadet nullida või lukustada, kui see on kaotsi läinud, seadistada turvapoliitika: parooli olemasolu ja keerukus, häälestuse keeld ja rakenduste installimise keeld apk-failidest jne. Need põhifunktsioonid on toetatud kõikide tootjate ja platvormide mobiilseadmetes. Peenemad seadistused, näiteks kohandatud taasterežiimide installimise keeld, on saadaval ainult teatud tootjate seadmetes.

MAM ja MCM on "maiustused" rakenduste ja teenuste vormis, millele nad juurdepääsu annavad. Tagades piisava turvalisuse taseme MDM-i kaudu, saab pakkuda kaitstud kaugjuurdepääsu ettevõtte ressurssidele mobiilseadmetel installitud rakenduste abil.

Esmapäraselt võib tunduda, et rakenduste haldamine on rangelt IT-ülesanne, mis hõlmab lihtsaid toiminguid nagu "rakenduse installimine, seadistamine, värskendamine uuele versioonile või tagasiviimine varasemale versioonile". Tegelikult ei saa ka siin ohutuseta hakkama. Tuleb mitte ainult installida ja seadistada töös vajalikud rakendused seadmetes, vaid ka kaitsta ettevõtte andmeid nende laadimise eest isiklikesse Dropboxi või Yandex.Discse.

Eile oli keelatud, täna tuleb aga alustada: kuidas hakata kaugtööd tegema ja mitte tekitada andmelekkeid?

Et eristada äri- ja isiklikke asju, pakuvad kaasaegsed EMM-süsteemid seadmes kontaineri loomist ettevõtte rakenduste ja nende andmete jaoks. Kasutaja ei saa volitamata andmeid kontainerist eemaldada, seetõttu ei pea turvateenistus keelama mobiilsete seadmete "isiklikku" kasutamist. Ettevõttele on see, vastupidi, kasulik. Mida rohkem kasutaja oma seadmes orienteerub, seda efektiivsemalt ta tööriistu kasutab.

Naasume IT-ülesannetesse. On olemas kaks ülesannet, mida ei saa lahendada ilma EMMita: rakenduse versiooni tagasimine ja selle kaugseadistus. Tagasimine on vajalik, kui rakenduse uus versioon ei rahulda kasutajaid – selles on tõsised vead või see on lihtsalt ebamugav. Google Play ja App Store'i rakenduste puhul on tagasimine võimatu – poes on alati saadaval vaid viimane rakenduse versioon. Aktiivse sisemise arenduse korral võivad versioonid ilmuda peaaegu igapäevaselt ja mitte kõik neist osutuvad stabiilseteks.

Rakenduste kaugseadistust saab teostada ka ilma EMMita. Näiteks, luua erinevad rakenduse versioonid erinevate serveri aadresside jaoks või salvestada seadistusfail telefoni avalikku mällu, et see siis käsitsi vahetada. Kõik see esineb, kuid seda ei saa tõenäoliselt nimetada parimateks praktikateks. Samas pakuvad Apple ja Google standardiseeritud lähenemisviise selle ülesande lahendamiseks. Arendajal on piisav, et ühekordselt sisestada vajalik mehhanism ja rakendus suudab seadistada igasuguse EMMi.

Ostsime loomaia!

Kõik mobiilseadmete kasutamise stsenaariumid ei ole võrdselt kasulikud. Erinevatel kasutajagruppidel on erinevad vajadused, mida tuleb lahendada omal moel. Arendajatele ja rahandusekspertidele on vajalikud spetsiifilised rakenduste komplektid ja võib-olla ka turvapoliitikad, kuna nad töötavad erineva tundlikkusega andmetega.

Mobiilseadmete mudelite ja tootjate arvu piiramine ei ole alati võimalik. Ühest küljest on odavam luua ettevõtte mobiilseadmete standard, kui uurida eri tootjate Androidi erinevusi ja mobiili UI kuvamise eripära erineva ekraani diagonaaliga seadmetes. Teisalt, ettevõtte seadmete hankimine pandeemia tingimustes on keeruline ning ettevõtted peavad lubama isiklike seadmete kasutamist. Venemaal süvendab olukorda ka riiklike mobiilplatvormide olemasolu, mida lääne EMM-lahendused ei toeta. 

See kõik toob sageli kaasa selle, et ühe tsentraliseeritud lahenduse asemel ettevõtte mobiilsuse haldamiseks kasutatakse mitmekesist EMM-, MDM- ja MAM-süsteemide loomust, millest igaüht teenindab oma töötajad spetsiifiliste reeglite järgi.

Millised on eripärad Venemaal?

Venemaal, nagu igas teises riigis, on olemas riiklik seadusandlus teabe kaitse kohta, mis ei muutu epidemioloogilise olukorra tõttu. Seega peavad riiklikud infotehnoloogia süsteemid (GIS) kasutama kaitsevahendeid, mis on sertifitseeritud turvanõuete järgi. Selle nõude täitmiseks peavad seadmed, mis pääsevad ligi GIS andmetele, olema hallatud sertifitseeritud EMM-lahenduste kaudu, mille hulka kuulub meie toode SafePhone.

Eile oli keelatud, täna tuleb aga alustada: kuidas hakata kaugtööd tegema ja mitte tekitada andmelekkeid?

Pikk ja arusaamatu? Tegelikult mitte.

Ettevõtte taseme tööriistad, nagu EMM, seostatakse sageli aeglase rakendamise ja pika eeltöö ettevalmistusega. Praegu pole selleks lihtsalt aega — viiruse tõttu kehtestatud piirangud tulevad kiiresti, nii et kaug töötamiseks ümberkujundamiseks pole aega. 

Meie kogemuste kohaselt, olles ellu viinud mitmeid projekte SafePhone'i rakendamiseks eri suuruses ettevõtetes, on isegi kohaliku juurutamise korral lahenduse käivitamine võimalik ühe nädalaga (ilma lepingute kooskõlastamise ja allkirjastamisajata). Tavalised töötajad saavad süsteemi kasutada juba 1–2 päeva pärast juurutamist. Jah, toote paindlikuks kohandamiseks on vaja koolitada administraatoreid, kuid koolitust saab läbi viia ka samaaegselt süsteemi tööle rakendamisega.

Kliendi infrastruktuuri paigaldusajaga mitte riskides pakume oma klientidele pilvepõhist SaaS-teenust mobiilseadmete kaugjuhtimiseks SafePhone'i abil. Me pakume seda teenust oma andmekeskusest, mis on sertifitseeritud vastama maksimaalsele nõuetele GIS-i ja isikuandmete teabe süsteemide osas.

Koroonaviiruse vastu võitlemise panusena ühendab NII SOKB tasuta väikese ja keskmise suurusega ettevõtte serveriga SafePhone töötajate turvalise töö tagamiseks eemalt töötades.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster