دستگاه خودتان را بیاورید

BYOD به سیاستی اشاره دارد که بر اساس آن کارمندان می‌توانند از دستگاه‌های تلفن همراه شخصی خود برای دسترسی به شبکه‌ها/سیستم‌های شرکت استفاده کنند. برخی از کارمندان ترجیح می‌دهند از دستگاه تلفن همراه شخصی خود استفاده کنند که این امر سازمان را در معرض خطر آسیب به اعتبار و پیگرد قانونی قرار می‌دهد.

شرکت‌ها باید در مورد استفاده از دستگاه‌های شخصی در محل کار، سیاست رسمی داشته باشند.

سیاست «استفاده از دستگاه شخصی» (BYOD) به این نوع سیاست اشاره دارد که تعریف می‌کند کارمندان از کدام دستگاه‌های تلفن همراه (در صورت وجود) می‌توانند برای دسترسی به شبکه‌ها/سیستم‌های شرکت استفاده کنند.

سیاست BYOD باید چه مواردی را پوشش دهد؟

شرکت‌ها به سیاستی نیاز دارند که دستگاه‌هایی را که ممکن است به شبکه‌شان متصل باشند یا نباشند، مشخص کند. همچنین به رویه‌هایی نیاز خواهد بود تا اطمینان حاصل شود که دستگاه‌های تأیید نشده هرگز نمی‌توانند «تصادفا» متصل شوند. در نهایت، باید سازوکارهای مناسبی برای حفظ امنیت داده‌های شخصی که ممکن است در دستگاه‌های تلفن همراه ذخیره شوند، ایجاد شود.

ممیزی دستگاه‌های موجود و حقوق دسترسی

اولین قدم، انجام یک بررسی از وضعیت فعلی است. کدام دستگاه‌ها و برای چه کاری از شبکه استفاده می‌کنند؟

قانون چه می‌گوید؟

به عنوان کارفرما (که کنترل‌کننده داده‌ها است)، طبق GDPR تعهداتی برای انجام اقدامات فنی و سازمانی مناسب در برابر پردازش غیرمجاز یا غیرقانونی داده‌های شخصی و در برابر از دست دادن یا تخریب تصادفی یا آسیب به داده‌های شخصی وجود دارد.

خطر زیادی وجود دارد که داده‌های محرمانه شرکت‌ها و مشتریان به دستگاه‌های شخصی راه پیدا کنند - که معمولاً خیلی امن نیستند و به راحتی می‌توانند گم شوند، یا گم شوند یا به سرقت بروند.

خطرات آسیب به اعتبار

این سناریو را تصور کنید. یک کارمند ایمیلی با پیوست حاوی لیست پستی تمام مشتریان و اطلاعات تماس آنها دریافت می‌کند که آن را باز کرده و در دستگاه تلفن همراه خود ذخیره می‌کند. اگر آن دستگاه گم شود، داده‌های ذخیره شده روی آن می‌تواند به حوزه عمومی راه پیدا کند، یا مورد سوءاستفاده قرار گیرد یا به یک رقیب فروخته شود. بدتر از آن این است که دفتر کمیسر اطلاعات و همچنین هر فرد موجود در آن لیست پستی باید از گم شدن داده‌ها مطلع شوند. این امر می‌تواند باعث آسیب‌های جدی به اعتبار و همچنین جریمه مالی هنگفت شود.

کدام دستگاه‌ها قابل قبول هستند؟

پس از انجام ممیزی، مرحله دوم تصمیم‌گیری در مورد گنجاندن یا حذف کردن موارد از سیاست BYOD است و این کار معمولاً در سطح دستگاه انجام می‌شود.

سطح اول - عدم تحمل
این ممکن است سریع‌ترین، آسان‌ترین و ساده‌ترین راه حل باشد، اما لزوماً عملی‌ترین یا کاربردی‌ترین نیست.
همچنین ممکن است به جای کمک به برخی از کارمندان در انجام وظایف خاص، مانع آنها شود و این می‌تواند منجر به نارضایتی شغلی و کاهش روحیه شود.
بنابراین، ممنوعیت کامل می‌تواند نتیجه‌ی معکوس داشته باشد.
همچنین کنترل و نظارت بر سیاست عدم تحمل بدون کنترل‌های امنیتی قوی شبکه می‌تواند بسیار دشوار (و بنابراین پرهزینه) باشد.
سطح دو - دستگاه‌های تأیید شده
این امکان ایجاد فهرستی از دستگاه‌ها یا دستگاه‌هایی با نرم‌افزار عامل خاص (مثلاً فقط دستگاه‌های iOS یا فقط دستگاه‌های اندروید و ویندوز) را فراهم می‌کند.
رویکرد دستگاه تأیید شده می‌تواند مدیریت و کنترل دسترسی را آسان‌تر کند، اما اگر دستگاه برخی از کارمندان تحت پوشش نباشد، ممکن است برای آنها مضر باشد. همچنین مدیریت آن می‌تواند دشوار باشد، زیرا مدل‌ها و دستگاه‌های جدید روزانه پدیدار می‌شوند.
سطح سه - هر دستگاهی
این اجازه می‌دهد تا هر دستگاهی "به برق وصل" شود.
این رویکرد کاملاً مخالف عدم تحمل است و اجازه می‌دهد هر دستگاهی در هر زمانی «به برق وصل» شود. مزایای آن الف) برای کارمندی است که محدود به دستگاه نیست، و ب) برای شرکت، که مجبور نیست مرتباً فهرست دستگاه‌های تأیید شده را به‌روزرسانی کند.

با این حال، کنترل‌های قوی مانند سیستم‌های مدیریت دستگاه‌های تلفن همراه باید با این نوع رویکرد به کار گرفته شوند.

یک گزینه جایگزین!

در یک روند رو به رشد، برخی از شرکت‌ها تصمیم گرفته‌اند که BYOD و سیاست عدم تحمل را کنار بگذارند و به جای آن، دستگاه‌های خود را در اختیار کارمندان قرار دهند.

کدام درخواست‌ها قابل قبول هستند؟

شرکت ممکن است بخواهد دسترسی به برنامه‌های خاصی را محدود کند - که اغلب فقط به ایمیل و دسترسی به اینترنت محدود می‌شود. در صورت امکان، باید از دسترسی کامل به شبکه‌ها و برنامه‌ها، به جز از طریق رایانه‌های شخصی یا لپ‌تاپ‌ها و فقط از طریق شبکه‌های قابل اعتماد یا ابزارهای دسترسی از راه دور امن، اجتناب شود.

استفاده تجاری در مقابل استفاده خصوصی

دستگاه‌های BYOD متعلق به یک کارمند احتمالاً برای اهداف تجاری و شخصی مورد استفاده قرار می‌گیرند.

از یک طرف، کارمند باید مطمئن باشد که شرکت به اطلاعات شخصی ذخیره شده روی دستگاه دسترسی پیدا نمی‌کند یا از ابزارهای نظارت بر دستگاه استفاده نمی‌کند، در حالی که از طرف دیگر، شرکت می‌خواهد از اطلاعات محرمانه شرکت و مشتری که ممکن است روی دستگاه ذخیره (یا قابل مشاهده) باشند، محافظت کند.

کارفرمایان همچنین باید آگاه باشند که دستگاه‌ها ممکن است (برای اهداف شخصی) نه تنها توسط کارمند، بلکه توسط سایر اعضای خانواده نیز مورد استفاده قرار گیرند.

امنیت بی‌سیم

ساده‌ترین و سریع‌ترین راه برای اتصال دستگاه‌ها به شبکه این است که کارمندان از دستگاه خود برای ورود به شبکه به صورت بی‌سیم استفاده کنند. برخی از شرکت‌ها کلید بی‌سیم خود را در اختیار کارمندان قرار می‌دهند، بدون اینکه متوجه باشند که آنها از این کلید در تمام دستگاه‌ها، از جمله دستگاه‌های شخصی، استفاده می‌کنند.

یک روش رایج برای تأمین امنیت دستگاه، ایجاد کلید بی‌سیم بسیار قوی (یعنی دشوار برای به خاطر سپردن) است که فقط توسط یکی از اعضای تیم پشتیبانی فناوری اطلاعات یا فرد تعیین‌شده‌ی دیگری وارد دستگاه شود. بنابراین کنترل می‌تواند نسبتاً آسان در سطح دستگاه حفظ شود. با این حال، این رویکرد بسته به اندازه یا پیچیدگی سازمان می‌تواند بسیار زمان‌بر باشد.

رویکردهای قوی‌تر از سخت‌افزار شبکه برای ایجاد لیست‌های کنترل دسترسی در برابر دستگاه‌های خاصی استفاده می‌کنند که ابتدا باید ثبت شوند و بنابراین قبل از اتصال، توسط کسب‌وکار تأیید شوند. مزایای این روش امکان حسابرسی و کنترل منطقه زمانی مانند محدود کردن دسترسی بی‌سیم به ساعات اداری را فراهم می‌کند.

ثبت دستگاه

اکثر نسخه‌های فعلی نرم‌افزارهای عامل شبکه (ویندوز و مک) ابزارهای امنیتی داخلی دارند که می‌توانند برای نگهداری لیستی از دستگاه‌های «تأیید شده» استفاده شوند.

این کار از طریق یک فرآیند ثبت، تقریباً مشابه ثبت سخت‌افزار شبکه، انجام می‌شود که در آن دستگاه در شبکه ارائه و ثبت می‌شود.

اگر دستگاهی گم شود یا کارمندی محل کار را ترک کند، می‌توان دستگاه را مسدود/از فهرست دستگاه‌های ثبت‌شده حذف کرد.

اگرچه این رویکرد در مسدود کردن مهمانان ناخواسته و کنترل دسترسی به منابع شبکه مفید است، اما عیب آن عدم کنترل در هنگام گم شدن یا دزدیده شدن دستگاه متصل است.

مدیریت دستگاه‌های همراه (MDM) / مدیریت برنامه‌های کاربردی موبایل (MAM)

یک رویکرد قوی‌تر برای تأمین امنیت دستگاه، استفاده از سرویس‌های MDM است - این سرویس‌ها می‌توانند یا به عنوان بخشی از نرم‌افزار عامل شبکه ارائه شوند، یا توسط شخص ثالثی ارائه شوند.

سطوح مختلفی از این نوع خدمات وجود دارد که از خدمات ثبت نام ساده و تنظیم مجدد دستگاه گرفته تا سندباکس کردن داده‌های شخصی و شرکتی که فقط امکان پاک کردن جداگانه داده‌های شرکتی را فراهم می‌کند، متغیر است.

کارمندان در صورت تمایل به استفاده از BYOD، باید با هر سیستم مدیریت دستگاه تلفن همراهی که استفاده می‌شود، موافقت/رضایت خود را اعلام کنند.

کارمندان همچنین باید موافقت/رضایت خود را در مورد استفاده از نرم‌افزار MDM برای نظارت بر دستگاه، فعالیت‌های تحت نظارت و استفاده یا عدم استفاده از موقعیت جغرافیایی اعلام کنند.

در نهایت، کارمندان باید بدانند که در صورت غیرفعال شدن دستگاه، چه اتفاقی برای داده‌های شخصی ذخیره شده روی دستگاهشان خواهد افتاد.

این روش از دیدگاه کاربر نهایی، تمام مزایای استفاده آسان را دارد، در حالی که از دیدگاه تجاری بسیار ایمن است. کسب و کار همچنین می‌تواند عملیاتی مانند یافتن دستگاه‌ها، در صورت گم شدن یا سرقت آنها، یا انجام مسدود کردن و پاک کردن از راه دور را انجام دهد.

رمزگذاری داده‌ها

سیاست BYOD به خودی خود، ضمانت‌های کافی را ارائه نمی‌دهد. تمام داده‌های محرمانه/شخصی باید رمزگذاری شوند. صرفاً تنظیم یک سند/صفحه گسترده به عنوان فقط خواندنی یا ایجاد رمز عبور برای باز کردن سند/صفحه گسترده، به معنای رمزگذاری داده‌ها نیست.

شرکت‌ها باید ارزیابی کنند که چه داده‌های شخصی از چه دستگاه‌هایی و به کدام دستگاه‌ها منتقل می‌شوند. سپس ارزیابی ریسک از احتمال ورود داده‌ها به حوزه عمومی انجام دهند و سپس از روش‌های رمزگذاری مناسب برای محافظت از آن داده‌های محرمانه/شخصی استفاده کنند.

سایر مسائلی که باید در نظر گرفته شوند

  • محافظت از دستگاه با رمز عبور - هر دستگاه BYOD باید یک رمز عبور/پین راه‌اندازی داشته باشد و در صورت عدم فعالیت برای مدت زمان مشخص‌شده در دقیقه، قفل شود، یا در صورت وارد کردن رمز عبور/پین نادرست برای تعداد دفعات تلاش، قفل شود
  • دستگاه‌های گم‌شده - به عنوان بخشی از سیاست BYOD، کارمند باید بداند که با چه کسی تماس بگیرد و در صورت گم شدن دستگاه چه اتفاقی برای آن خواهد افتاد (یعنی چه داده‌هایی ممکن است از دستگاه پاک شوند)
  • هزینه - شرکت ممکن است موافقت کند یا نکند که هزینه‌های مربوط به برخی از دستگاه‌های تلفن همراه یا هزینه جایگزینی دستگاه‌های گم‌شده/دزدیده‌شده یا آسیب‌دیده را هنگام استفاده برای اهداف تجاری بپردازد
  • سیاست استفاده قابل قبول - شرکت می‌خواهد اطمینان حاصل کند که هرگونه سیاست استفاده قابل قبول برای دستگاه‌های BYOD نیز اعمال می‌شود
  • دستگاه‌هایی که روت/جیل‌بریک شده‌اند نباید مجاز باشند و باید یک سیاست سختگیرانه اعمال شود که هرگونه تنظیم دستگاه برای BYOD متعاقباً روت/جیل‌بریک نشود
  • رسانه ذخیره‌سازی - شرکت ممکن است بخواهد رویکرد خود را در رابطه با کارت‌های حافظه/SD مشخص کند، به ویژه اینکه آیا رمزگذاری شده‌اند یا اینکه آیا می‌توان داده‌ها را روی آنها ذخیره کرد

اجرای سیاست BYOD

BYOD می‌تواند به عنوان یک سیاست جداگانه تدوین شود، به یک سیاست استفاده قابل قبول موجود اضافه شود، یا به یک سیاست موجود اینترنت و ایمیل یا سیاست رسانه‌های اجتماعی اضافه شود.

دستگاه‌های شرکت، به طور پیش‌فرض، تحت پوشش BYOD قرار می‌گیرند.

به کارمندانی که دستگاه‌های شخصی خود را دارند، باید این فرصت داده شود که از سیاست BYOD انصراف دهند یا به آن بپیوندند:

  • انصراف - از ثبت نام در سیاست BYOD خودداری کنید - در این صورت کارمند قادر به استفاده از هیچ دستگاه شخصی برای کار نخواهد بود
  • opt-in – موافقت با ثبت نام در سیاست BYOD – که در این صورت دستگاه آنها باید در شبکه و همچنین، در صورت لزوم، در یک سرویس مدیریت دستگاه تلفن همراه ثبت شود.

برای مشاهده خلاصه چهار مرحله آسان ما در تعریف و اجرای سیاست BYOD، به این لینک مراجعه کنید.

خلاصه

مهم است که کارفرما (که کنترل‌کننده داده‌ها است) در رابطه با پردازش داده‌های شخصی، با GDPR مطابقت داشته باشد. در صورت نقض امنیتی، کارفرما باید بتواند نشان دهد که تمام داده‌های شخصی ذخیره شده در یک دستگاه خاص، ایمن، کنترل شده یا حذف شده‌اند. داشتن سیاست BYOD به تحقق این هدف کمک زیادی خواهد کرد.

چهار مرحله برای تعریف و اجرای BYOD

مرحله اول - دستگاه‌ها و نحوه استفاده از آنها را بررسی کنید
  • چه دستگاه‌هایی در حال حاضر مجاز به اتصال به شبکه هستند؟
  • چه حقوق دسترسی دارند؟
  • از چه اپلیکیشن‌هایی استفاده می‌کنند؟
  • چه داده‌هایی را باید ذخیره کنند؟
مرحله دوم - سطح BYOD
  1. بدون دستگاه
  2. فهرست تایید شده
  3. همه/هر دستگاهی
  4. تعریف کنید که کدام برنامه‌ها برای دستگاه‌های تلفن همراه قابل دسترسی هستند.
مرحله سوم - سیاست BYOD
  • سیاست BYOD را تدوین و بنویسید.
  • ایجاد تغییرات امنیتی مناسب در زیرساخت شبکه و تهیه هرگونه سرویس اضافی (مانند MDM)
  • تصمیم بگیرید که آیا به امنیت بیشتری مانند ابزارهای رمزگذاری داده نیاز است یا خیر
  • تعیین و ابلاغ تاریخ اجرای سیاست
مرحله چهارم - تاریخ اجرا
  • تمام دستگاه‌های فعلی را جدا کنید و مطمئن شوید که اطلاعاتی روی آنها ذخیره نمی‌شود.
  • ثبت دستگاه‌های تأیید شده
  • کارمندانی که چنین دستگاه‌هایی دارند، BYOD را امضا می‌کنند.
 

15 + 7 =

اطلاعات تماس

ایمیل: info@facadecreations.co.uk

تی: +44 (0) 116 289 3343