Eile oli keelatud, aga täna on see vajalik: kuidas alustada kaugtööd ja mitte olla andmelekke põhjuseks?

Ööpäevaringselt on kaugtöö muutunud nõutud ja vajalikuks vormiks. Kõik COVID-19 tõttu. Uusi meetmeid nakatumise vältimiseks ilmub igapäevaselt. Kontorites mõõdetakse temperatuuri, ja mõned ettevõtted, sealhulgas suured, viivad töötajad ümber kaugtööle, et vähendada seiskamisest ja haiguspuhkustest tulenevaid kaotusi. Ja selles mõttes on IT-sektor oma kaugtöötamise kogemusega võitja.

Meie, RIK SOKB-s, oleme juba mitu aastat tegelenud kaugsideteede korraldamisega ettevõtte andmetele mobiilseadmete kaudu ja teame, et kaugtöö on keeruline küsimus. Artiklis jagame, kuidas meie lahendused aitavad töötajate mobiilseadmeid ohutult hallata ja miks see on kaugtöö jaoks oluline.
Eile oli keelatud, aga täna on see vajalik: kuidas alustada kaugtööd ja mitte olla andmelekke põhjuseks?

Mida vajab töötaja, et töötada kaugtöös?

Tüüpiline teenuste komplekt, millele tuleb tagada kaugtööd hõlbustav ligipääs, sisaldab kommunikatsiooniteenuseid (e-kiri, messengeri), veebiteenuseid (erinevad portaalid, näiteks teenusepõhised süsteemid või projektihaldussüsteemid) ja faile (elektronilise dokumenteerimise, versioonihalduse süsteemid jne).

Ei saa loota, et turvaohtud ootavad, kuni me koroonaviirusega võitlemise lõpetame. Kaugtööga on seotud omad turvaseadused, millest tuleb kinni pidada isegi pandeemia ajal.

Olulist äriteavet ei saa lihtsalt saata töötaja isiklikule e-posti aadressile, et ta saaks selle rahulikult lugeda ja töödelda oma isiklikul nutitelefonil. Nutitelefoni võib kaotada, sellele võib installida teavet varastavaid rakendusi, ja lõpuks võivad sellega mängida lapsed, kes on kodus sama viiruse tõttu. Niisiis, mida tähtsamad on andmed, millega töötaja tegeleb, seda paremini tuleb need kaitsta. Ja mobiilsete seadmete kaitse peaks olema samal tasemel kui statsionaarsete.

Miks on antiviiruse ja VPNi kasutamine ebapiisav?

Statsionaarsetel töökohtadel ja Windowsi operatsioonisüsteemiga sülearvutites on antiviiruse tarkvara paigaldamine aktsepteeritav ja vajalik meede. Kuid mobiilseadmete puhul ei ole see kaugeltki alati piisav.

Apple'i seadmete arhitektuur takistab teabevahetust rakenduste vahel. See piirab nakatunud tarkvara võimalike tagajärgede ulatust: kui kasutatakse e-posti kliendi haavatavust, siis ei saa tegevused sellest väljuda. Samal ajal vähendab see poliitika viirusetõrje efektiivsust. Automaatne kontrollimine e-posti teel saadetud faili enam ei õnnestu.

Androidi platvormil on nii viirustel kui viirusetõrjetel rohkem võimalusi. Kuid siiski tekib küsimus, kui otstarbekas see on. Kahjulikku tarkvara rakenduspoest installimiseks tuleb käsitsi anda palju õigusi. Juurdepääsuõigused saavad kurjategijad ainult nendelt kasutajatelt, kes lubavad rakendustel kõike teha. Praktikas piisab, kui keelduda kasutajatelt rakenduste installimise lubamisest tundmatest allikatest, et tasuta installitud tasuliste rakenduste "tabletid" ei hakkaks "ravi" pakkuma ettevõtte saladustele. Kuid see meede ületab viirusetõrje funktsioone ja VPN.

Lisaks ei saa VPN ja viirusetõrje kontrollida, kuidas kasutaja käitub. Loogika ütleb, et kasutaja seadmes peaks olema vähemalt parool (kaitseks kaotamise eest). Kuid parooli olemasolu ja selle usaldusväärsus sõltub ainult kasutaja teadlikkusest, millele ettevõte ei saa mingit mõju avaldada.

Muidugi on olemas haldusmeetodid. Näiteks sisemised dokumentid, mille kohaselt kantakse töötajatele isiklik vastutus paroolide puudumise, usaldamatest allikatest rakenduste installimise jne eest. Võib isegi sundida kõiki töötajaid enne kodu tööle minekut allkirjastama muudetud ametijuhendi, mis sisaldab neid punkte. Kuid vaatame tõele otsa: ettevõte ei suuda kontrollida, kuidas see juhend praktikas täidetakse. Ta tegeleb hädaolukorras põhiprotsesside ümberkorraldamisega, samal ajal kui töötajad, vaatamata kehtestatud poliitikale, kopeerivad konfidentsiaalseid dokumente isiklikule Google'i ketas ja avavad neile juurdepääsu lingi kaudu, sest nii on mugavam dokumentidega koostööd teha.

Seetõttu on äkki kaugkontorisse üleminek ettevõtte vastupidavuse proov.

Eile oli keelatud, aga täna on see vajalik: kuidas alustada kaugtööd ja mitte olla andmelekke põhjuseks?

Ettevõtte mobiilsuse juhtimine

Infoturbe seisukohalt on mobiilseadmed oht ja potentsiaalne turvavahe. EMM-lahendused (ettevõtte mobiilsuse haldamine) peaksid selle vahe sulgema. 

Ettevõtte mobiilsuse haldamine (EMM) hõlmab seadmete haldamise (MDM, mobiiliseadmete haldamine), rakenduste haldamise (MAM, mobiilirakenduste haldamine) ja sisu haldamise (MCM, mobiilsisuhalduse) funktsioone.

MDM on vajalik "piparkoogina." MDM-i funktsioonide abil saab administraator seadme lähtestada või lukustada, kui see on kadunud, seada turvapoliitikad: parooli olemasolu ja keerukus, tõrje tõrje, rakenduste installimise keelamine apk-lt jne. Need põhifunktsioonid on toetatud mobiilseadmestikku kõigi tootjate ja platvormide jaoks. Täiendavad sätted, näiteks kohandatud taastetöötluse asutamise keeld, on saadaval ainult teatud tootjate seadmetes.

MAM ja MCM on "piparkoogina" rakenduste ja teenuste kujul, milleni neil on juurdepääs. Kui MDM-i piisav turvalisus on tagatud, on võimalik pakkuda kaitstud kaugjuurdepääsu ettevõtte ressurssidele rakenduste kaudu, mis on installitud mobiilseadmetes.

Esmapilgul tundub, et rakenduste haldamine on puhtalt IT-ülesanne, mis piirdub elementaarsete toimingutega nagu "rakenduse installimine, rakenduse seadistamine, rakenduse värskendamine uuele versioonile või selle tagasiviimine eelmine versioon." Tegelikult ei saa ka siin ilma turvata. Tuleb mitte ainult installida ja seadistada seadmetes vajalikud töö rakendused, vaid ka kaitsta ettevõtte andmeid isiklikku Dropboxi või Yandex.Disk'i laadimise eest.

Eile oli keelatud, aga täna on see vajalik: kuidas alustada kaugtööd ja mitte olla andmelekke põhjuseks?

Korporatiivsete ja isiklike andmete eraldamiseks pakuvad kaasaegsed EMM-süsteemid seadmes korporatiivsete rakenduste ja nende andmete konteinerit. Kasutaja ei saa andmeid konteinerist volitamata välja viia, seega ei pea turvteenistus keelde kehtestama mobiilseadme "isiklikku" kasutamist. Ettevõttele on see seevastu kasulik. Mida rohkem kasutaja oma seadmes orienteerub, seda tõhusamalt ta tööriistu kasutab.

Naas tagasi IT-ülesannete juurde. On kaks ülesannet, mida ei saa lahendada ilma EMM-ita: rakenduse versiooni tagasiulatuv muutmine ja selle kaugeseade. Tagasiulatuv muutmine on vajalik siis, kui uus rakenduse versioon ei rahulda kasutajaid - selles esinevad tõsised vead või see on lihtsalt ebamugav. Google Play ja App Store rakenduste puhul ei ole tagasiulatuv muutmine võimalik - poes on alati saadaval ainult uusim rakenduse versioon. Aktiivse sisemiseks arendamiseks võivad versioonid välja tulla peaaegu iga päev ning mitte kõik neist pole stabiilsed.

Rakenduste kaugeseade on võimalik teostada ka ilma EMM-ita. Näiteks saab luua erinevaid rakenduste versioone erinevate serveri aadresside jaoks või salvestada seadistuste faili telefoni avalikku mällu, et hiljem seda käsitsi muuta. Kõike seda esineb, kuid seda ei saa just kõige paremate praktikate hulka lugeda. Omalt poolt pakuvad Apple ja Google standardiseeritud lähenemisviise selle ülesande lahendamiseks. Arendajal piisab, kui korra integreerida vajalik mehhanism, ja rakendus suudab seadistada igasugust EMM-i.

Me ostsime loomaia!

Kõik mobiiltelefone kasutavad stsenaariumid ei ole võrdselt kasulikud. Erinevate kasutajate kategooriate jaoks on erinevad ülesanded ja neid tuleb lahendada erineval viisil. Arendajale ja rahanduseksperdile on vajalikud spetsiifilised rakenduste komplektid ja tõenäoliselt ka turvapoliitika komplektid, kuna nad töötavad erinevate andmete privaatsusega.

Kaugel ei õnnestu mobiilsete seadmete mudeleid ja tootjaid piirata. Ühelt poolt on odavam kehtestada ettevõtte mobiiltelefonide standard, kui tegeleda erinevate tootjate Androidite erinevustega ja mobiilse UI kuvamise eripäradega erinevate diagonaalide ekraanidel. Teiselt poolt muudab korporatiivsete seadmete hankimine pandeemia tingimustes olukorda keerulisemaks ning ettevõtted peavad võimaldama isiklike seadmete kasutamist. Venemaal süvendab olukorda riiklikud mobiiliplatvormid, mida lääne EMM-lahendused ei toeta. 

See, this often leads to a situation where instead of a single centralized solution for managing corporate mobility, a mixed patchwork of EMM, MDM, and MAM systems is exploited, each serviced by its own personnel under unique rules.

What are the specifics in Estonia?

In Estonia, as in any other country, there is national legislation on information protection that does not change depending on the epidemiological situation. Thus, protective measures certified according to security requirements must be applied in state information systems (GIS). To meet this requirement, devices accessing GIS data must be managed using certified EMM solutions, including our product SafePhone.

Eile oli keelatud, aga täna on see vajalik: kuidas alustada kaugtööd ja mitte olla andmelekke põhjuseks?

Long and unclear? Actually, no.

Enterprise-level tools, such as EMM, are often associated with slow implementation and lengthy pre-project preparation. There is simply no time for this now—the virus restrictions are being introduced quickly, so there is no time to transition to remote work. 

From our experience, having implemented many projects for the deployment of SafePhone in companies of various sizes, even with a local deployment, the solution can be launched in a week (not counting the time for agreement and contract signing). Ordinary employees will be able to use the system within 1-2 days after implementation. Yes, to flexibly configure the product, training for administrators is required, but this training can be conducted simultaneously with the commencement of system operation.

To save time on installation in the customer's infrastructure, we offer our clients a cloud-based SaaS service for remote management of mobile devices using SafePhone. Moreover, we provide this service from our own data center, certified to meet the highest requirements for GIS and personal data information systems.

As a contribution to the fight against coronavirus, the Research Institute of the South-Western Regional Hospital connects small and medium-sized businesses to the server free of charge SafePhone to ensure the secure operation of employees working remotely.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster