Risikoen ved fjernarbejde

At lade medarbejdere arbejde hjemme og på kaffebarer, tog eller andre steder med internetadgang reducerer omkostningerne og øger produktiviteten, men det udgør også betydelige sikkerhedsrisici. Mange computersikkerhedseksperter siger, at virksomheder ikke gør nær nok for at reducere chancen for, at en medarbejder mister data eller intellektuel ejendom, mens de er udenfor kontoret.





Mange organisationer beskytter deres netværk med firewalls, der begrænser adgangen til bestemte ressourcer, et trin svarende til at sætte en lås på en dør. Mange har også virtuelle private netværk (VPN'er), der krypterer data, der rejser fra virksomhedens netværk til fjernmedarbejdere. Men hvor effektivt dette er afhænger af, hvordan adgangen til VPN'en gives; i betragtning af at grundlæggende adgangskoder kan gættes eller phishes ud af medarbejdere, er det mere sikkert at tilføje et ekstra trin.

For nogle organisationer involverer dette trin hardware-tokens - små enheder, der genererer engangsadgangskoder med mellemrum - eller softwareækvivalenter. (Seneste hackingangreb på tokenudbyderen RSA, som førte til et opfølgende hack på Lockheed Martin, ser ikke ud til permanent at have undermineret den underliggende kryptografiske teknologi, der bruges i RSA's tokens.) Når de bruges korrekt, er VPN'er med stærke autentificeringsprocedurer vanskelige at hack, selv over offentlige Wi-Fi-netværk, hvor aflyttere ellers nemt opsnutter trafikken.

Men at sikre data kræver mere end opsætning af firewalls og VPN'er. Selvom sociale ingeniørangreb, hvor et offer bliver narret eller tvunget til at opgive adgangskoder eller andre følsomme oplysninger, ikke er unikke for telependlere, kan fiduserne være sværere at udføre i lyset af den organisatoriske sikkerhed et kontor tilbyder, siger Steven Chan , en forskningsstipendiat og chefsoftwarearkitekt hos MITs afdeling for ingeniørsystemer. For at henvende dig til en medarbejder, der håndterer følsomme oplysninger, kan du lade som om, du er en cykelkurer eller FedEx-fyr, men du skal stadig forbi sikkerhedsvagten, receptionisten og så videre, siger Chan. Folk, der arbejder alene, er mere sårbare.



Chan tilføjer, at mange medarbejdere, der arbejder hjemmefra, sandsynligvis ikke har netværkssikkerhed så god som det, der er på deres kontor. Hvis jeg ved, at dit hjemmekontor er den forlængelse af huset, eller at din hule er på første sal, er alt, hvad jeg skal gøre, at stjæle din bærbare computer eller komme forbi din [Wi-Fi-sikkerhed], siger Chan. Måske er din Verizon-router stadig indstillet til standardadgangskoden. Generelt ved jeg præcis, hvor dine kritiske filer er, og hvis jeg er [rigtig god til det, jeg laver], er målet toast.

Fjernarbejdere er også sårbare over for tab eller tyveri af enheder, der bærer deres organisations data. I 2006 mistede en medarbejder i det amerikanske departement for veterananliggender en bærbar computer og harddisk, der havde følsomme, ukrypterede oplysninger om mere end 26 millioner veteraner og deres familier.

For at forhindre sådanne tab anbefaler eksperter som et minimum at kryptere de mest følsomme materialer på en fjernarbejders harddisk. For grundig sikkerhed bør hele harddisken være krypteret og bør kun være tilgængelig via stærke adgangskoder – Microsoft anbefaler adgangskoder på mindst 14 tegn, hvoraf nogle er bogstaver, tal og symboler. Desuden kan sporingssoftware bruges til at lokalisere en tabt bærbar, telefon eller tablet og fjernslette den for data.



Chan foreslår også legitimationsoplysninger, hvilket betyder, at medarbejdere kun skal have adgang til de oplysninger, de har brug for til deres arbejde. Tilladelserne bør genovervejes regelmæssigt og ikke kun sættes på plads, når medarbejdere først ansættes. En sådan ramme kan også hjælpe en organisation med at holde styr på, hvornår dens vigtigste data er blevet tilgået – hvilket gør det mindre sandsynligt, at man undgår varsel, for eksempel, at en enkelt arbejder regelmæssigt forlod bygningen med personlige oplysninger om 26 millioner veteraner.

En anden potentiel kilde til problemer er, at ansatte i fjernarbejde bruger en række forskellige mobile enheder til deres arbejde. I dag er mange enheder blevet presset på organisationer af medarbejderne, snarere end omvendt, bemærker Rich Campagna, som fører tilsyn med sikkerhedsprodukter til Juniper Networks. En måde at forhindre dette i at kompromittere sikkerheden er at få servere i et netværk til at identificere og autentificere alle enheder, der forsøger at få adgang. I et trin kendt som enhedsfingeraftryk kan netværket forsøge at skelne en legitim fjernmedarbejder fra en useriøs hacker ved at se på IP-adressen, enhedens serienumre og andre indstillinger på brugerens computer. Hvis en ukendt enhed forsøger at få adgang til netværket - selv med de korrekte adgangskoder og id'er - afvises enten adgang, eller anmodningen evalueres efter yderligere godkendelse (f.eks. ved et telefonopkald til brugeren).

Sådanne automatiske procedurer er bedre end at forvente, at medarbejderne selv træffer kloge sikkerhedsvalg, siger Campagna: Der er en god chance for, at det ikke sker, hvis slutbrugeren skal tage en bevidst beslutning om det.



skjule