VPN (Virtual Private Network) buduje szyfrowany tunel między urządzeniem pracownika a siecią firmy. Po połączeniu laptop zachowuje się jak stacja w biurze: widzi udziały, serwery i drukarki według tych samych reguł. To jest właściwa odpowiedź na pracę z domu, a nie przekierowanie RDP albo panelu administracyjnego prosto do internetu. Na stronie o bezpiecznej sieci firmowej VPN jest domyślnym wejściem z zewnątrz.
Sam VPN nie wystarcza, jeśli po wejściu do tunelu użytkownik widzi całą płaską sieć. Tunel powinien lądować w segmencie z ograniczonym dostępem, a reguły na firewallu powinny mówić, do czego wolno sięgnąć. Połączenie z siecią firmową przez VLAN i zapora na brzegu działa razem. VPN bez segmentacji tylko przenosi zagrożenie z kawiarnianego Wi-Fi do środka biura.
Uwierzytelnianie do VPN powinno wymagać drugiego składnika. Hasło skradzione z phishingu bez MFA otwiera tunel tak samo jak legalnemu pracownikowi. Konta byłych pracowników trzeba zamykać w dniu odejścia, także w konfiguracji VPN, nie tylko w poczcie. Lista aktywnych tuneli i ostatniego logowania jest częścią przeglądu, nie opcją „gdy będzie czas”.
Częsty błąd to split tunneling ustawiony tak, że ruch do firmy idzie tunelem, a aktualizacje systemu omijają filtr firmy bez świadomej decyzji. Drugi błąd to jeden wspólny plik konfiguracji z hasłem dla wszystkich. Trzeci błąd to VPN tylko „dla IT”, podczas gdy księgowość łączy się pulpitem zdalnym wystawionym na stały port.
Wydajność VPN zależy od łącza biura i od szyfrowania na firewallu. Dziesięć osób kopiujących duże pliki przez tunel w godzinach szczytu potrafi zatkać łącze, które w biurze wyglądało na wystarczające. Wtedy rozwiązaniem bywa praca na plikach w chmurze albo terminal, a nie „szybszy VPN” jako hasło.
Przy wdrożeniu spisujemy: kto ma prawo do VPN, z jakich urządzeń, czy urządzenie musi być firmowe, i co dzieje się po kilku nieudanych logowaniach. Testujemy też odcięcie: po zablokowaniu konta tunel pada przy następnej próbie, a nie „jeszcze działa do jutra”. Dokumentacja powinna zawierać instrukcję dla użytkownika w języku ludzkim: jak się połączyć, dokąd dzwonić, gdy certyfikat wygaśnie, i czego nie wolno instalować na prywatnym telefonie z profilem firmowym. Bez tego support spędza dzień na tłumaczeniu tego samego ekranu dziesięciu osobom po każdej zmianie bramy.
Logi VPN mówią, kto się łączył i z jakiego adresu. Przegląd anomalii (logowanie z innego kraju godzinę po biurze, wiele nieudanych prób) powinien trafiać do kogoś, kto reaguje, nie do rotującego pliku na dysku. Po odejściu pracownika sprawdzamy, czy tunel rzeczywiście padł i czy urządzenie domowe nie ma nadal profilu. Konfiguracja „zawsze włączony VPN” na laptopach firmowych zmniejsza liczbę przypadkowych wejść do poczty poza tunelem, ale wymaga wydajnego łącza i dobrej obsługi wyjątków. Wybór protokołu i bramy to decyzja inżynieryjna pod sprzęt, który już stoi. Ważniejsze od marki jest to, czy MFA jest wymuszone, czy konta są indywidualne i czy jest procedura awaryjna, gdy brama padnie. Awaryjność bez drugiej ścieżki dostępu dla administratorów bywa gorsza niż krótka przerwa zaplanowana.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.