Bawa peranti anda sendiri

BYOD merujuk kepada dasar di mana pekerja boleh menggunakan peranti mudah alih peribadi mereka sendiri untuk mengakses rangkaian/sistem syarikat. Sesetengah pekerja lebih suka menggunakan peranti mudah alih peribadi mereka sendiri yang meletakkan organisasi dalam risiko kerosakan reputasi dan prosiding undang-undang.

Firma perlu mempunyai dasar formal berkenaan penggunaan peranti peribadi di tempat kerja.

Bawa Peranti Anda Sendiri (BYOD) merujuk kepada jenis dasar ini – yang menentukan peranti mudah alih (jika ada) yang boleh digunakan oleh pekerja untuk mengakses rangkaian/sistem syarikat.

Apakah yang perlu dilindungi oleh polisi BYOD?

Firma memerlukan dasar yang menetapkan peranti yang mungkin atau mungkin tidak disambungkan ke rangkaiannya. Ia juga memerlukan prosedur untuk memastikan peranti yang tidak diluluskan tidak boleh disambungkan secara 'tidak sengaja'. Akhir sekali, mekanisme yang sesuai mesti diwujudkan untuk mengekalkan keselamatan data peribadi, yang mungkin disimpan pada peranti mudah alih.

Audit peranti sedia ada dan hak akses

Langkah pertama adalah melakukan audit terhadap situasi semasa. Peranti manakah yang menggunakan rangkaian, dan untuk apa?

Apa yang dikatakan undang-undang?

Sebagai majikan (yang merupakan Pengawal Data), terdapat kewajipan di bawah GDPR untuk mengambil langkah teknikal dan organisasi yang sesuai terhadap pemprosesan data peribadi yang tidak dibenarkan atau menyalahi undang-undang dan terhadap kehilangan atau pemusnahan atau kerosakan data peribadi secara tidak sengaja.

Terdapat risiko yang tinggi bahawa data sulit korporat dan pelanggan boleh sampai ke peranti peribadi – yang biasanya tidak begitu selamat dan mudah hilang, salah letak, atau dicuri.

Risiko kerosakan reputasi

Bayangkan senario ini. Seorang pekerja menerima e-mel dengan lampiran yang mengandungi senarai mel semua pelanggan dan butiran hubungan mereka, yang mereka buka dan simpan ke peranti mudah alih mereka. Jika peranti itu hilang, data yang disimpan di dalamnya boleh sampai ke domain awam, atau disalahgunakan, atau dijual kepada pesaing. Lebih buruk lagi, Pejabat Pesuruhjaya Maklumat perlu dimaklumkan tentang kehilangan data, begitu juga setiap individu dalam senarai mel tersebut. Ini boleh menyebabkan kerosakan reputasi yang besar serta penalti kewangan yang besar.

Peranti manakah yang boleh diterima?

Setelah menjalankan audit, peringkat kedua adalah untuk memutuskan apa yang perlu disertakan atau dikecualikan daripada dasar BYOD, dan ini biasanya dilakukan pada peringkat peranti.

Tahap satu – toleransi sifar
Ini mungkin penyelesaian terpantas, termudah dan paling ringkas, tetapi mungkin tidak semestinya yang paling pragmatik atau praktikal.
Ia juga mungkin berfungsi untuk menghalang dan bukannya membantu sesetengah pekerja melaksanakan tugas-tugas tertentu, yang boleh menyebabkan ketidakpuasan kerja dan penurunan semangat.
Jadi, larangan secara terang-terangan boleh terbukti tidak produktif.
Ia juga boleh menjadi agak sukar (dan oleh itu mahal) untuk mengawal dan mengawasi dasar toleransi sifar tanpa kawalan keselamatan rangkaian yang kukuh.
Tahap dua – peranti yang diluluskan
Ini membenarkan senarai peranti yang ditetapkan, atau peranti dengan perisian pengendalian tertentu (cth. peranti iOS sahaja atau peranti Android dan Windows sahaja).
Pendekatan peranti yang diluluskan boleh memudahkan pengurusan dan kawalan akses, tetapi mungkin menyebabkan sesetengah pekerja kurang bernasib baik jika peranti mereka tidak dilindungi. Ia juga boleh menjadi sukar untuk diurus, kerana model dan peranti baharu muncul setiap hari.
Tahap tiga – sebarang peranti
Ini membolehkan mana-mana peranti "dipasang".
Pendekatan ini sama sekali bertentangan dengan toleransi sifar dan membenarkan mana-mana peranti "dipasang" pada bila-bila masa. Kelebihannya adalah a) untuk pekerja yang tidak dihadkan oleh peranti, dan b) untuk syarikat, yang tidak perlu terus mengemas kini senarai peranti yang diluluskan.

Walau bagaimanapun, kawalan yang kukuh seperti sistem pengurusan peranti mudah alih perlu digunakan dengan pendekatan jenis ini.

Satu pilihan alternatif!

Dalam trend yang semakin meningkat, sesetengah firma telah memutuskan untuk meninggalkan BYOD dan melaksanakan dasar toleransi sifar, dan sebaliknya menyediakan peranti kepada pekerja.

Aplikasi manakah yang boleh diterima?

Firma mungkin ingin menyekat akses kepada aplikasi tertentu – selalunya hanya kepada e-mel dan akses internet sahaja. Akses sepenuhnya kepada rangkaian dan aplikasi harus dielakkan jika boleh, selain daripada PC atau komputer riba dan hanya melalui rangkaian yang dipercayai atau alat akses jauh yang selamat.

Kegunaan perniagaan berbanding persendirian

Peranti BYOD yang dimiliki oleh pekerja berkemungkinan besar akan digunakan untuk tujuan perniagaan dan persendirian.

Di satu pihak, pekerja perlu yakin bahawa syarikat tidak akan mengakses bahan peribadi yang disimpan pada peranti atau menggunakan alat pemantauan peranti, sementara di pihak lain, syarikat ingin melindungi maklumat sulit korporat dan pelanggan yang mungkin juga disimpan (atau kelihatan) pada peranti.

Majikan juga perlu sedar bahawa peranti mungkin digunakan (untuk tujuan peribadi) bukan sahaja oleh pekerja, tetapi juga oleh ahli keluarga yang lain.

Keselamatan tanpa wayar

Cara paling mudah dan cepat untuk peranti disambungkan ke rangkaian adalah dengan pekerja menggunakan peranti mereka untuk log masuk ke rangkaian, secara wayarles. Sesetengah firma menerbitkan kunci wayarles mereka kepada pekerja tanpa menyedari bahawa mereka menggunakan kunci tersebut pada semua peranti termasuk peranti peribadi.

Satu kaedah biasa untuk menyediakan keselamatan peranti adalah dengan menjadikan kunci tanpa wayar sangat kuat (iaitu sukar untuk diingati), dan hanya dimasukkan ke dalam peranti oleh ahli pasukan sokongan IT, atau individu lain yang dicalonkan. Oleh itu, kawalan boleh dikekalkan pada peringkat peranti dengan agak mudah. ​​Walau bagaimanapun, pendekatan ini boleh memakan masa yang sangat lama, bergantung pada saiz atau kerumitan organisasi.

Pendekatan yang lebih mantap akan menggunakan perkakasan rangkaian untuk mencipta senarai kawalan akses terhadap peranti tertentu yang mesti didaftarkan terlebih dahulu dan oleh itu diluluskan oleh perniagaan sebelum ia boleh disambungkan. Kelebihan kaedah ini membolehkan pengauditan dan kawalan zon waktu seperti mengehadkan akses tanpa wayar kepada waktu pejabat.

Pendaftaran peranti

Kebanyakan versi perisian pengendalian rangkaian semasa (Windows dan Mac) mempunyai alat keselamatan terbina dalam yang boleh digunakan untuk menyelenggara senarai peranti "diluluskan".

Ini dilakukan melalui proses pendaftaran dengan cara yang hampir sama seperti pendaftaran perkakasan rangkaian, di mana peranti dibentangkan dan didaftarkan pada rangkaian.

Jika peranti tercicir atau pekerja meninggalkan tempat kerja, peranti tersebut boleh disekat/dialih keluar daripada senarai peranti berdaftar.

Walaupun pendekatan ini berguna dalam menyekat tetamu yang tidak diingini dan mengawal akses kepada sumber rangkaian, kelemahannya ialah kekurangan kawalan apabila peranti penyambung hilang atau dicuri.

Pengurusan peranti mudah alih (MDM) / Pengurusan aplikasi mudah alih (MAM)

Pendekatan yang lebih mantap untuk menyediakan keselamatan peranti adalah dengan menggunakan perkhidmatan MDM – ini mungkin disediakan sebagai sebahagian daripada perisian pengendalian rangkaian atau perkhidmatan ini mungkin disediakan oleh pihak ketiga.

Terdapat pelbagai tahap perkhidmatan jenis ini, daripada perkhidmatan pendaftaran mudah dan tetapan semula peranti hinggalah kepada sandboxing data peribadi dan korporat, yang hanya membenarkan penghapusan data korporat secara berasingan.

Pekerja perlu bersetuju/memberi persetujuan kepada mana-mana sistem pengurusan peranti mudah alih yang digunakan jika mereka ingin menerima pakai BYOD.

Pekerja juga mesti bersetuju/memberi persetujuan sama ada perisian MDM digunakan untuk memantau peranti, aktiviti yang dipantau dan sama ada geo-lokasi digunakan atau tidak.

Akhir sekali, pekerja perlu memahami apa yang akan berlaku kepada data peribadi mereka yang disimpan pada peranti tersebut, sekiranya peranti tersebut perlu dilumpuhkan.

Kaedah ini mempunyai semua kelebihan kerana mudah digunakan, dari perspektif pengguna akhir, di samping sangat selamat dari perspektif perniagaan. Perniagaan juga boleh melakukan operasi seperti mencari peranti, sekiranya ia hilang atau dicuri, atau melakukan penyekatan dan pemadaman dari jauh.

Penyulitan data

Dasar BYOD itu sendiri tidak menyediakan perlindungan yang mencukupi. Semua data sulit/peribadi mesti disulitkan. Hanya menetapkan dokumen/hamparan sebagai baca sahaja atau mencipta kata laluan untuk membuka dokumen/hamparan tidak sama dengan menyulitkan data.

Firma mesti menilai data peribadi yang dipindahkan dari dan ke peranti yang mana. Kemudian, lakukan penilaian risiko terhadap kemungkinan data tersebut masuk ke domain awam, dan kemudian gunakan kaedah penyulitan yang sesuai untuk melindungi data sulit/peribadi tersebut.

Isu-isu lain yang perlu dipertimbangkan

  • perlindungan kata laluan peranti – Setiap peranti BYOD mesti mempunyai kata laluan/pin permulaan dan harus dikunci jika tidak aktif selama beberapa minit tertentu, atau dikunci jika kata laluan/pin yang salah dimasukkan untuk banyak percubaan
  • peranti yang tercicir – sebagai sebahagian daripada dasar BYOD, pekerja perlu tahu siapa yang perlu dihubungi dan apa yang akan berlaku kepada peranti tersebut jika ia tercicir (iaitu data yang mungkin dipadamkan daripada peranti)
  • kos – firma mungkin atau mungkin tidak bersetuju untuk membayar caj peranti mudah alih tertentu atau kos penggantian peranti yang hilang/dicuri atau rosak apabila digunakan untuk tujuan perniagaan
  • dasar penggunaan yang boleh diterima – firma akan memastikan bahawa sebarang dasar penggunaan yang boleh diterima juga terpakai pada peranti BYOD
  • Peranti yang telah di-root/jailbreak tidak boleh dibenarkan dan dasar yang ketat harus diwujudkan bahawa sebarang persediaan peranti untuk BYOD kemudiannya tidak di-root/jailbreak
  • media storan – firma mungkin ingin menentukan pendekatan berkaitan dengan kad memori/SD, khususnya sama ada ia disulitkan atau sama ada data boleh disimpan di dalamnya

Melaksanakan dasar BYOD

BYOD boleh dirumuskan sebagai dasar berasingan, ditambah kepada dasar penggunaan boleh terima sedia ada atau ditambah kepada dasar internet dan e-mel atau dasar media sosial sedia ada.

Peranti syarikat, secara lalai, akan berada di bawah skop BYOD.

Pekerja yang mempunyai peranti peribadi mereka sendiri harus diberi peluang untuk memilih keluar atau memilih untuk menyertai dasar BYOD:-

  • pilih keluar - Tolak pendaftaran untuk polisi BYOD – dalam hal ini pekerja tidak akan dapat menggunakan sebarang peranti peribadi untuk bekerja
  • pilih masuk – Setuju untuk mendaftar bagi dasar BYOD – yang mana peranti mereka perlu didaftarkan pada rangkaian dan juga, jika berkenaan, dengan perkhidmatan pengurusan peranti mudah alih.

Lihat ringkasan kami untuk empat langkah mudah dalam menentukan dan melaksanakan dasar BYOD.

Ringkasan

Adalah penting bagi majikan (yang merupakan Pengawal Data) untuk mematuhi GDPR berkenaan pemprosesan data peribadi. Sekiranya berlaku pelanggaran keselamatan, majikan mesti berupaya menunjukkan bahawa semua data peribadi yang disimpan pada peranti tertentu selamat, dikawal atau dipadam. Mempunyai dasar BYOD akan banyak membantu dalam mencapai objektif tersebut.

Empat langkah untuk menentukan dan melaksanakan BYOD

Langkah pertama – peranti audit dan penggunaan
  • Peranti apakah yang dibenarkan pada rangkaian pada masa ini?
  • Apakah hak akses yang mereka ada?
  • Aplikasi apa yang mereka gunakan?
  • Data apa yang perlu mereka simpan?
Langkah kedua – tahap BYOD
  1. tiada peranti
  2. senarai yang diluluskan
  3. semua/mana-mana peranti
  4. tentukan aplikasi mana yang boleh diakses oleh peranti mudah alih.
Langkah ketiga – dasar BYOD
  • Merumus dan menulis dasar BYOD.
  • Buat perubahan keselamatan infrastruktur rangkaian yang sesuai dan dapatkan sebarang perkhidmatan tambahan (seperti MDM)
  • Tentukan sama ada keselamatan tambahan diperlukan, seperti alat penyulitan data
  • Tentukan dan sampaikan tarikh untuk melaksanakan dasar tersebut
Langkah keempat – tarikh pelaksanaan
  • Tanggalkan semua peranti semasa dan pastikan ia tidak menyimpan data.
  • Daftarkan peranti yang diluluskan
  • Pekerja yang memiliki peranti sedemikian menandatangani BYOD.
 

13 + 1 =