|
Рубрика:
Карьера/Образование /
Управление командой
|
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|
Человек из дома вышел Как защититься от угроз при гибридном формате работы?
Заочный круглый стол, опубликованный в журнале пять лет тому назад*, был посвящен удаленной работе, очень востребованной во время пандемии. Сегодня гибридный формат работы, который обсуждали тогда эксперты, перестал быть «экстренной мерой» и стал нормой. Но это не значит, что материалы того круглого стола устарели. Фундаментальные проблемы (человеческий фактор, правовые коллизии ТК РФ, необходимость локальных нормативных актов) никуда не исчезли. В 2021 году были абсолютно верно расставлены приоритеты: там, где сисадмин пытается решить задачу исключительно настройками GPO, игнорируя регламенты, безопасность всегда падает.
Мы публикуем этот материал в оригинальном виде с небольшими сокращениями и техническими сносками в конце каждого блока. Они покажут, как именно правильные идеи 2021 года трансформировались в современный стек сегодня.
В работе круглого стола-2021 принимали участие: Павел Анфимов, руководитель отдела продуктов и интеграций компании «Актив», Антон Бугрин, специалист по видеорешениям Logitech, Сергей Вихорев, советник генерального директора ООО «ИТ-Экспертиза», Александр Горячев, эксперт компании «Доктор Веб», Дмитрий Ковалев, руководитель департамента развития ИБ Syssoft, Александр Коновалов, технический директор Varonis Systems в России, Михаил Кондрашин, технический директор Trend Micro в России и СНГ, Павел Коростелев, руководитель отдела продвижения продуктов компании «Код Безопасности», Дмитрий Пятунин, директор по ИТ компании Oberon, Филипп Хюмо, CEO&сооснователь CrowdSec.
Вопрос 1. Пользователь работает из дома на персональном компьютере. Обслуживает его сам. Ставит то ПО, которое ему больше нравится, не имея квалификации или опыта, чтобы проверить на безопасность. В результате его рабочее место открывает брешь в корпоративной защите. Либо пользователь заражает корпоративную сеть вирусами, либо легкомысленным поведением упрощает проведение взлома. Что делать?
Александр Коновалов: Личный компьютер сотрудника необходимо рассматривать как «недоверенный» — т. е. фактически ничем не отличающийся от компьютера у соседа или в компьютерном клубе. Для такого сценария необходимо использовать «терминальный» доступ, когда через Интернет передается только «картинка», а все данные остаются внутри защищенной корпоративной сети. [1]
Для защиты пароля от кражи необходимо всегда использовать одноразовые пароли, получаемые через смс с небольшим сроком действия. Подключение к корпоративной сети через VPN-клиент с «недоверенного» компьютера должно быть запрещено (это можно сделать в настройках VPN-сервера).
Павел Анфимов: Важно всегда помнить, что защита должна быть комплексной. Для обеспечения информационной безопасности предприятия надо одновременно защищать корпоративную среду от атак, вирусов, хищения, утечек и несанкционированного доступа.
Одним из инструментов для предотвращения кражи логинов-паролей и несанкционированного доступа к корпоративной сети может быть настройка двухфакторной аутентификации c помощью токенов и смарт-карт. Как она работает? Для входа в сеть предприятия сотруднику необходимо подключить к своему ПК токен или смарт-карту, а затем ввести PIN-код устройства. Владение устройством является первым фактором аутентификации, знание PIN-кода — вторым. Украв только токен или только PIN-код, злоумышленник всё равно не сможет подключиться к корпоративной сети. А обнаружив пропажу токена, сотрудник сразу уведомит системного администратора, чтобы тот заблокировал доступ.
Двухфакторная аутентификация поддерживается большинством VPN-клиентов решений для доступа к удаленным рабочим столам (VDI).
Применение для безопасного доступа к корпоративным ресурсам двухфакторной аутентификации и электронной подписи гарантирует удостоверение личности пользователя, поскольку аутентификационные данные лежат в специальной, защищенной PIN-кодом, памяти устройства.
<...>
Ключевые слова: гибридный формат, удаленная работа, кибербезопасность, пользователь, фишинг, данные, защита, компьютер
Полную версию статьи читайте в журнале Подпишитесь на журнал
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|