Megosztás

Hogyan dolgozzunk biztonságosan otthonról home office-ban

Megosztás

Otthonról dolgozik home office formájában, vagy legalább havonta néhány napig ezt a munkamódot használja? Akkor valószínűleg már részt vett legalább egy alapvető képzésen arról, hogyan lehet biztonságosan dolgozni az irodán kívül. A gyakorlatban azonban a biztonság nem csupán egyetlen képzésen, egy vírusirtón vagy a vállalati VPN-en múlik. Főként az számít, hogyan van beállítva az eszköze, hogyan jelentkezik be a munkahelyi fiókokba, hogyan kezeli a dokumentumokat, és milyen gyorsan tud felismerni egy gyanús üzenetet vagy kérést.

Az otthoni munkavégzés a pandémia idején jelentősen elterjedt, ma azonban már nem számít kivételes munkarendnek. Sok vállalat számára a home office vagy a hibrid munkavégzés a működés megszokott része. Ezért a koronavírust ma már nem érdemes az otthoni munkavégzés biztonságáról szóló gondolkodás fő okának tekinteni. Inkább olyan esemény volt, amely felgyorsította ezt a munkamódot. Maguk a biztonsági kockázatok azonban a pandémia után is aktuálisak maradtak.

Otthoni munkavégzéskor a védelem egy része az irodán kívülre kerül. A munkahelyen a hálózatot, az eszközöket és a vállalati rendszerekhez való hozzáférést általában központilag kezelik. Otthon saját Wi-Fi-hálózatot használ, gyakran cloudszolgáltatásokon keresztül dolgozik, különböző helyekről csatlakozik, és néha munkahelyi és személyes eszközöket is kombinál. Ez nem jelenti azt, hogy a home office automatikusan veszélyes. Csak azt jelenti, hogy világos szabályokra és észszerű szokásokra van szükség.

Használjon biztonságos és frissített eszközt

A biztonságos otthoni munkavégzés alapja az az eszköz, amelyen dolgozik. Ideális esetben vállalati laptopot vagy számítógépet használ, amelyet az IT-osztály kezel. Egy ilyen eszközön be vannak állítva a frissítések, a rosszindulatú szoftverek elleni védelem, a lemeztitkosítás és a vállalati rendszerekhez való hozzáférés szabályai.

Javasoljuk

Ha saját eszközt használ munkához, érdemes ellenőriznie, hogy a cég ezt egyáltalán engedélyezi-e, és milyen feltételekkel. A munkavégzésre használt személyes laptopnak vagy mobiltelefonnak naprakész operációs rendszerrel, bekapcsolt biztonsági frissítésekkel, képernyőzárral, malware elleni védelemmel, valamint külön munkaprofillal vagy jóváhagyott munkahelyi alkalmazásokkal kell rendelkeznie.

A frissítések nem csak új funkciókról szólnak. Gyakran olyan biztonsági hibákat javítanak, amelyeket a támadók kihasználhatnak. Ezért nem érdemes hosszú ideig halogatni az operációs rendszer, a böngésző, az irodai programcsomag, a kommunikációs alkalmazások vagy a biztonsági szoftver frissítését.

Ha érzékeny vállalati dokumentumokkal dolgozik, a lemeztitkosítás is fontos. A laptop elvesztése vagy ellopása esetén jelentősen csökkentheti annak kockázatát, hogy valaki hozzáférjen a rajta tárolt adatokhoz.

Jelszavak és többfaktoros hitelesítés

Talán még emlékszik arra az ajánlásra, hogy a jelszavakat rendszeresen cserélni kell. Ma fontosabb, hogy minden fiókhoz hosszú és egyedi jelszót használjon, és ezeket jelszókezelőben tárolja. Egy jelszót nem szabad több szolgáltatásban is újrahasználni. Ha az egyik szolgáltatásból kiszivárog, a támadó megpróbálhatja máshol is felhasználni.

A munkahelyi fiókoknál a többfaktoros hitelesítésnek alapkövetelménynek kellene lennie. Ez azt jelenti, hogy a bejelentkezéshez nem elég csak a jelszó, hanem további megerősítésre is szükség van. Ez lehet hitelesítő alkalmazás, biztonsági kulcs, passkey, vagy gyengébb esetben SMS-kód.

Az SMS-kód jobb, mint ha egyáltalán nincs kiegészítő hitelesítés, de nem ideális. Biztonságosabbak a hitelesítő alkalmazások, a passkey-k vagy a hardveres biztonsági kulcsok. Az is fontos, hogy ne hagyjon jóvá olyan bejelentkezést, amelyet nem Ön indított. Ha hozzáférés-megerősítési kérés érkezik, miközben Ön sehová sem próbált bejelentkezni, az támadási kísérlet lehet.

A VPN nem csodaszer, de megvan a helye

Otthoni munkavégzés kapcsán gyakran szóba kerül a VPN. A vállalati VPN biztonságos kapcsolatot hoz létre a cég belső rendszereihez, és fontos része lehet a távoli hozzáférésnek. Ha a vállalat megköveteli a használatát, mindig a belső szabályok szerint használja.

Különbséget kell azonban tenni a vállalati VPN és az olyan kereskedelmi VPN-szolgáltatás között, amelyet a felhasználó magáncélra vásárol. A privát VPN-nek lehet értelme például nyilvános Wi-Fi használatakor, de nem oldja meg a gyenge jelszavakat, a fertőzött számítógépet, a dokumentumok óvatlan megosztását vagy a phishinget.

Az átlagos felhasználó számára egyszerű szabály érvényes: csak a vállalat által jóváhagyott módon férjen hozzá a munkahelyi rendszerekhez. Ez lehet VPN, biztonságos cloudalapú hozzáférés vagy más, a cég által meghatározott megoldás.

forrás: pixabay

Biztosítsa az otthoni Wi-Fi-t és a routert

Otthoni munkavégzéskor az otthoni hálózaton keresztül csatlakozik. Ezért a routert nem szabad figyelmen kívül hagyni. Változtassa meg a router alapértelmezett adminisztrátori jelszavát, használjon erős jelszót a Wi-Fi-hálózathoz, és ha lehetséges, kapcsolja be a WPA3-at, vagy legalább a WPA2-AES-t.

Kapcsolja ki a WPS-t, ha nem használja, és ellenőrizze, hogy a router firmware-e frissíthető-e. Ha nagyon régi, biztonsági frissítések nélküli routere van, annak cseréje észszerűbb megoldás lehet, mint a további használat erőltetése.

Ha otthon több okoseszköze van, például kamerák, televíziók, hangszórók vagy különféle olcsó IoT-eszközök, fontolja meg, hogy ezeket vendéghálózatra különíti el. A munkahelyi laptopot nem érdemes szükségtelenül ugyanannak a hálózati környezetnek kitenni, mint azokat az eszközöket, amelyeket nem tart ellenőrzése alatt, vagy amelyek már nem kapnak frissítéseket.

A munkahelyi dokumentumok a jóváhagyott szolgáltatásokba tartoznak

Home office során gyakran cloudtárhelyeken, e-mailen, vállalati alkalmazásokon vagy kommunikációs eszközökön keresztül dolgozik dokumentumokkal. Sok gyakorlati kockázat éppen itt keletkezik. Vállalati dokumentumokat nem szabad privát e-mailen küldeni, személyes cloudba menteni vagy olyan szolgáltatásokon keresztül megosztani, amelyeket a cég nem hagyott jóvá.

Dokumentumok megosztásakor mindig ellenőrizze, kinek van hozzáférése. Az olyan hivatkozás, amelynél „bárki hozzáférhet a link birtokában”, kényelmes lehet, de érzékeny dokumentumoknál feleslegesen kockázatos. Biztonságosabb konkrét személyekkel megosztani a dokumentumot, és csak olyan jogosultságokkal, amelyekre valóban szükségük van.

Az AI-eszközök használatakor is legyen óvatos. Nyilvános eszközökbe ne illesszen be belső dokumentumokat, személyes adatokat, üzleti titkokat, ügyféladatokat, bejelentkezési adatokat, szerződéseket vagy nem nyilvános forráskódot, amíg a vállalat nem rendelkezik egyértelműen jóváhagyott szabályokkal ezek használatára.

Figyeljen a phishingre és a gyanús üzenetekre

Még jól beállított technika mellett is az ember marad a leggyengébb pont. A támadók gyakran nem technikai úton próbálják feltörni a rendszert. Inkább megpróbálják rávenni Önt, hogy maga segítsen nekik: egy linkre kattintással, melléklet megnyitásával, jelszó megadásával vagy bejelentkezés jóváhagyásával.

Különösen gyanúsak azok az üzenetek, amelyek sürgetést keltenek, váratlan fizetést kérnek, szokatlan mellékletet tartalmaznak, jelszó megadását követelik, vagy arra kényszerítik, hogy megkerülje a szokásos munkafolyamatot. Otthoni munkavégzéskor az ellenőrzés nehezebb lehet, mert a kolléga nem ül Ön mellett. Éppen ezért még fontosabb, hogy a szokatlan kérést másik csatornán is ellenőrizze, például telefonon vagy a hivatalos vállalati kommunikációs eszközön keresztül.

Ha olyan üzenetet kap, amely úgy tesz, mintha az IT-támogatástól, banktól, futárszolgálattól, beszállítótól vagy felettestől érkezett volna, de valami nem stimmel benne, ne reagáljon automatikusan. Ellenőrizze a feladó címét, a hivatkozást, az üzenet nyelvezetét és a kérés kontextusát.

Vállalati dokumentumok nyomtatása otthon

Ha otthon vállalati dokumentumokat nyomtat, gondoljon a fizikai biztonságra is. Nem minden adatvesztés történik az interneten keresztül. Az asztalon, a nyomtató mellett vagy a szemetesben hagyott érzékeny dokumentum problémát jelenthet, különösen akkor, ha más is meglátogatja az otthonát.

A vállalati adatokat, személyes adatokat, üzleti információkat, számlákat vagy szerződéseket tartalmazó dokumentumokat ne hagyja szabadon hozzáférhető helyen. Ha már nincs szüksége rájuk, ne dobja őket a háztartási hulladékba. Használjon iratmegsemmisítőt vagy más biztonságos megsemmisítési módot a cég szabályai szerint.

Magára a nyomtatóra is érdemes figyelni. Ha hálózatra csatlakozik, az alapértelmezett jelszavát meg kell változtatni, a firmware-t frissíteni kell, a hozzáférést pedig korlátozni kell. Érzékeny dokumentumok esetén csak akkor célszerű nyomtatni, ha az valóban szükséges.

Biztonsági mentések és adat-helyreállítás

A biztonság nem csak arról szól, hogy ne történjen incidens. Az is fontos, mi történik utána. Ha meghibásodik az eszköz, elveszíti a laptopot, vagy ransomware-támadás történik, a döntő tényező az adatok helyreállításának képessége.

A munkahelyi dokumentumokat ne csak lokálisan, az asztalon vagy a laptop személyes mappájában tárolja. Használjon vállalat által jóváhagyott tárhelyet, amelynél be van állítva a biztonsági mentés, a verziókezelés és a hozzáférési jogosultságok. Ha fontos fájlokkal dolgozik, győződjön meg róla, hogy ott vannak mentve, ahonnan a vállalat vissza tudja állítani őket.

Mi a teendő incidens gyanúja esetén

Ha gyanús linkre kattintott, ismeretlen oldalon adta meg a jelszavát, elveszített egy eszközt, vagy véletlenül rossz személynek küldött el egy dokumentumot, a legfontosabb a gyors cselekvés. Ne próbálja eltitkolni a problémát. Az időben történő jelentés jelentősen csökkentheti a károkat.

Fertőzés gyanúja esetén válassza le az eszközt a hálózatról. Ha gyanús oldalon adta meg a jelszavát, változtassa meg azt egy másik, megbízható eszközről. A gyanús e-mailt ne törölje, mert szükség lehet rá az elemzéshez. Vegye fel a kapcsolatot az IT-támogatással vagy a vállalat illetékes személyével, és röviden írja le, mi történt, mikor történt, és mely fiókokat vagy dokumentumokat érintheti.

Hibázni bárkivel előfordulhat. Nagyobb probléma akkor keletkezik, ha az incidenst nem jelentik időben.

Mit kellene kezelnie a munkáltatónak

A biztonságos home office nem csak a munkavállaló felelőssége. A vállalatnak meg kell határoznia, milyen eszközök használhatók, milyen alkalmazások engedélyezettek, hol kell tárolni a dokumentumokat, hogyan történik a távoli hozzáférés, és kinek kell jelenteni a biztonsági incidenseket.

A munkáltatónak biztosítania kell a vállalat által kezelt eszközöket, a lemeztitkosítást, a központi frissítéseket, a végpontvédelmet, a biztonsági mentést, a személyes eszközök használatára vonatkozó szabályokat és az incidensek esetére szóló egyértelmű eljárást. Fontos a legkisebb jogosultság elve is: a felhasználónak csak azokhoz az adatokhoz és rendszerekhez legyen hozzáférése, amelyekre valóban szüksége van a munkájához.

Ugyanilyen fontosak a cloudszolgáltatásokra és AI-eszközökre vonatkozó szabályok. Ha a vállalat nem határozza meg, mely eszközök engedélyezettek, és milyen adatokat lehet ezekbe feltölteni, az alkalmazottak gyakran maguk keresnek megoldásokat. Ez növelheti ugyan a kényelmet, de egyúttal az adatszivárgás kockázatát is.

Gyakorlati checklist munkavállalóknak

  • Használjon vállalati vagy vállalat által jóváhagyott eszközt.

  • Tartsa bekapcsolva az operációs rendszer, a böngésző és a munkahelyi alkalmazások frissítéseit.

  • Használjon jelszókezelőt és egyedi jelszavakat minden munkahelyi fiókhoz.

  • Kapcsolja be a többfaktoros hitelesítést mindenhol, ahol elérhető.

  • Ne hagyjon jóvá olyan bejelentkezést, amelyet nem Ön indított.

  • Csak jóváhagyott távoli hozzáférési módot használjon.

  • Védje az otthoni Wi-Fi-t erős jelszóval és naprakész routerrel.

  • Ne tároljon vállalati dokumentumokat privát tárhelyeken.

  • Ne illesszen érzékeny vállalati adatokat nem jóváhagyott AI-eszközökbe.

  • A nyomtatott vállalati dokumentumokat védje más személyek hozzáférésétől, használat után pedig semmisítse meg őket.

  • A gyanús e-maileket, hivatkozásokat és kéréseket ellenőrizze másik csatornán.

  • Az incidenst azonnal jelentse, akkor is, ha nem biztos benne, hogy valóban történt valami.

Gyakorlati checklist vállalatoknak

  • Határozzák meg, milyen eszközök használhatók otthoni munkavégzésre.

  • Használjanak eszközkezelést, lemeztitkosítást és központi frissítéseket.

  • Követeljék meg a többfaktoros hitelesítést a munkahelyi fiókoknál.

  • Állítsák be a hozzáférési jogosultságokat a munkakör alapján.

  • Biztosítsák a biztonsági mentést és az adatok helyreállításának lehetőségét.

  • Határozzák meg a személyes eszközök használatára vonatkozó szabályokat.

  • Hagyjanak jóvá konkrét cloudszolgáltatásokat és AI-eszközöket.

  • Készítsenek egyszerű incidensjelentési eljárást.

  • Rendszeresen képezzék a munkavállalókat a phishingről és a biztonságos adatkezelésről.

  • Ne tegyék szükségtelenül bonyolulttá a biztonsági szabályokat, különben az emberek meg fogják kerülni őket.

A biztonságos home office-nak használhatónak kell lennie

A biztonság célja nem az, hogy annyira megnehezítse a munkát, hogy a munkavállaló kerülőutakat kezdjen keresni. A jó biztonsági szabályoknak érthetőnek, praktikusnak és a kockázathoz arányosnak kell lenniük. Más intézkedésekre van szüksége annak, aki időnként válaszol egy e-mailre, és másokra annak, aki otthon könyveléssel, személyes adatokkal, szerződésekkel vagy műszaki dokumentációval dolgozik.

Ha otthonról dolgozik, a legfontosabb néhány alapelv betartása: használjon biztonságos eszközt, védje a fiókjait többfaktoros hitelesítéssel, ne mentse a vállalati adatokat nem jóváhagyott szolgáltatásokba, figyeljen a phishingre, és azonnal jelentse a problémát, amint gyanú merül fel.

A biztonságos otthoni munkavégzés nem egyszeri beállítás. Technikai intézkedések, vállalati szabályok és a felhasználó mindennapi döntéseinek kombinációja.

Blog További érdekes cikkek
Az Ön kosara
Üres a kosár
TonerDepot.hu – Tonerek, tintapatronok és patronok raktárról
Bejelentkezés
Nincs fiókja? Regisztráljon most
Menü