Обеспечение кибербезопасности при удаленной работе
Удалённая работа из вынужденной меры давно превратилась в норму: кто-то работает из дома постоянно, кто-то - несколько дней в неделю, а фрилансеры и вовсе не привязаны ни к офису, ни к стране. Свободы стало больше - но вместе с ней к каждому домашнему столу переехала и часть корпоративных рисков. В офисе за безопасность отвечает ИТ-отдел; дома первая линия обороны - это вы сами.
Почему удалённая работа - любимая мишень злоумышленников
У домашнего рабочего места есть три слабых места, которых нет у офисного:
- Домашняя сеть вне контроля компании. Роутер с заводским паролем, десяток домашних гаджетов в той же сети, телевизор и колонка с давно не обновлявшейся прошивкой - всё это соседствует с рабочим ноутбуком.
- Смешение рабочего и личного. На одном устройстве - корпоративная почта и личные соцсети, документы клиентов и скачанные с торрентов файлы. Одна неудачная ссылка вечером ставит под удар рабочие данные утром.
- Человек как канал атаки. Удалённому сотруднику проще прислать фишинговое письмо «от коллеги» или «от ИТ-отдела»: переспросить через плечо некого, а привычка решать всё перепиской играет на руку мошенникам.
Для компаний это не абстракция: взломы всё чаще начинаются не с прорыва корпоративного периметра, а с одного скомпрометированного домашнего устройства. Подробнее о том, как это выглядит со стороны бизнеса, - в статье о кибербезопасности для компаний. Но и лично для вас последствия ощутимы: утечка данных клиента по вашей вине - это уже не только репутационный, но и юридический вопрос.
Разделите рабочее и личное
Главное правило удалёнки формулируется в одну строку: рабочее - отдельно, личное - отдельно.
В идеале работодатель выдаёт вам настроенное устройство с корпоративной защитой - тогда и ответственность за его безопасность лежит на компании. Если же вы работаете со своего компьютера, договоритесь хотя бы о компенсации расходов на защиту: антивирус, VPN, менеджер паролей стоят несопоставимо дешевле одного инцидента.
Когда отдельное устройство - непозволительная роскошь, разделение можно провести программно:
- заведите отдельный профиль пользователя в системе только для работы;
- используйте разные браузеры (или хотя бы разные профили браузера) для рабочих и личных задач;
- храните рабочие файлы в корпоративном облаке или на отдельном накопителе, а не вперемешку с личным архивом;
- не пересылайте рабочие документы через личную почту и мессенджеры - именно там их чаще всего и теряют.
Контрольный список: настраиваем домашний офис за один вечер
- Обновите всё. Операционную систему, браузер, рабочие программы - и включите автообновления. Большинство атак использует давно закрытые уязвимости.
- Займитесь роутером. Смените заводской пароль администратора, обновите прошивку, включите шифрование WPA2/WPA3. Если роутер позволяет - выделите гостевую сеть для телевизора, камер и прочей домашней электроники, чтобы она не соседствовала с рабочим ноутбуком.
- Включите шифрование диска. BitLocker на Windows и FileVault на Mac защитят данные, если ноутбук украдут или вы забудете его в такси.
- Поставьте антивирус и не отключайте брандмауэр. Встроенной защиты современных систем в связке со здравым смыслом обычно достаточно - главное, чтобы она была включена.
- Наведите порядок в паролях. Каждому сервису - свой пароль, хранение - в менеджере паролей, на почте и рабочих сервисах - двухфакторная аутентификация. Это единственная мера из списка, которая в одиночку останавливает большинство взломов аккаунтов.
- Настройте резервное копирование. Автоматическое, в облако или на внешний диск. Против вымогателей и сломавшегося диска другой страховки нет.
- Установите VPN - о нём подробнее ниже.
- Заблокируйте экран. Автоблокировка через пару минут бездействия - привычка из офиса, которая дома нужна не меньше, особенно если вы работаете из кафе или коворкинга.
Список выглядит длинным, но большая его часть делается один раз - а дальше работает без вашего участия.
Соцсети: не облегчайте работу мошенникам
Целевой фишинг начинается с разведки, и лучший её источник - ваши собственные профили. Должность, проекты, имена коллег, график отпуска - по этим данным письмо «от руководителя» составляется за десять минут и выглядит пугающе убедительно.
Полностью уходить из соцсетей не требуется, достаточно гигиены: в профессиональных сетях оставьте только то, что действительно нужно для работы, личные профили закройте от посторонних, а о командировках и отпусках рассказывайте постфактум. И главное - любую «срочную» просьбу перевести деньги, купить сертификаты или прислать документы, пришедшую в переписке, проверяйте звонком по известному вам номеру.
Зачем удалённому сотруднику VPN
Дома, а тем более в поездках, ваш трафик идёт через сети, которые никто не проверял: домашний роутер, Wi-Fi отеля, кафе или аэропорта. VPN шифрует соединение прямо на устройстве, и перехватить рабочую переписку или данные клиентов в такой сети становится невозможно - владелец точки доступа увидит только поток зашифрованных данных.
Le VPN подходит для этой задачи по всем пунктам: серверы более чем в 100 локациях, до пяти одновременных подключений по одной подписке (ноутбук, телефон и планшет закрываются разом), современные протоколы OpenVPN, WireGuard и IKEv2. Если вы работаете из страны, где VPN-подключения активно распознают и блокируют, выручит протокол Stealth WireGuard - он маскирует сам факт использования VPN. А тем, кто совмещает удалёнку с путешествиями, пригодится наш разбор безопасности при работе в поездках.
Удалённая работа - это свобода, которую стоит один раз как следует обезопасить. Потратьте вечер на контрольный список выше, а шифрование трафика доверьте профессионалам: тарифы Le VPN - на странице тарифов, на первую покупку действует 30-дневная гарантия возврата денег.
Об авторе
Автор блога Le VPN
Ирма Сурикова — постоянный автор блога Le VPN, пишет о кибербезопасности, цифровой конфиденциальности и о том, как оставаться в безопасности в интернете. Её статьи охватывают практическое применение VPN и последние новости в сфере онлайн-безопасности.
Статьи автора Ирма Сурикова →