VPN (Virtual Private Network) buduje szyfrowany tunel między urządzeniem pracownika a siecią firmy. Po połączeniu laptop zachowuje się jak stacja w biurze: widzi udziały, serwery i drukarki według tych samych reguł. To jest właściwa odpowiedź na pracę z domu, a nie przekierowanie RDP albo panelu administracyjnego prosto do internetu. Na stronie o bezpiecznej sieci firmowej VPN jest domyślnym wejściem z zewnątrz.
Sam VPN nie wystarcza, jeśli po wejściu do tunelu użytkownik widzi całą płaską sieć. Tunel powinien lądować w segmencie z ograniczonym dostępem, a reguły na firewallu powinny mówić, do czego wolno sięgnąć. Połączenie z siecią firmową przez VLAN i zapora na brzegu działa razem. VPN bez segmentacji tylko przenosi zagrożenie z kawiarnianego Wi-Fi do środka biura.
Uwierzytelnianie do VPN powinno wymagać drugiego składnika. Hasło skradzione z phishingu bez MFA otwiera tunel tak samo jak legalnemu pracownikowi. Konta byłych pracowników trzeba zamykać w dniu odejścia, także w konfiguracji VPN, nie tylko w poczcie. Lista aktywnych tuneli i ostatniego logowania jest częścią przeglądu, nie opcją „gdy będzie czas”.
Częsty błąd to split tunneling ustawiony tak, że ruch do firmy idzie tunelem, a aktualizacje systemu omijają filtr firmy bez świadomej decyzji. Drugi błąd to jeden wspólny plik konfiguracji z hasłem dla wszystkich. Trzeci błąd to VPN tylko „dla IT”, podczas gdy księgowość łączy się pulpitem zdalnym wystawionym na stały port.
Wydajność VPN zależy od łącza biura i od szyfrowania na firewallu. Dziesięć osób kopiujących duże pliki przez tunel w godzinach szczytu potrafi zatkać łącze, które w biurze wyglądało na wystarczające. Wtedy rozwiązaniem bywa praca na plikach w chmurze albo terminal, a nie „szybszy VPN” jako hasło.
Przy wdrożeniu spisujemy: kto ma prawo do VPN, z jakich urządzeń, czy urządzenie musi być firmowe, i co dzieje się po kilku nieudanych logowaniach. Testujemy też odcięcie: po zablokowaniu konta tunel pada przy następnej próbie, a nie „jeszcze działa do jutra”. Dokumentacja powinna zawierać instrukcję dla użytkownika w języku ludzkim: jak się połączyć, dokąd dzwonić, gdy certyfikat wygaśnie, i czego nie wolno instalować na prywatnym telefonie z profilem firmowym. Bez tego support spędza dzień na tłumaczeniu tego samego ekranu dziesięciu osobom po każdej zmianie bramy.
Logi VPN mówią, kto się łączył i z jakiego adresu. Przegląd anomalii (logowanie z innego kraju godzinę po biurze, wiele nieudanych prób) powinien trafiać do kogoś, kto reaguje, nie do rotującego pliku na dysku. Po odejściu pracownika sprawdzamy, czy tunel rzeczywiście padł i czy urządzenie domowe nie ma nadal profilu. Konfiguracja „zawsze włączony VPN” na laptopach firmowych zmniejsza liczbę przypadkowych wejść do poczty poza tunelem, ale wymaga wydajnego łącza i dobrej obsługi wyjątków. Wybór protokołu i bramy to decyzja inżynieryjna pod sprzęt, który już stoi. Ważniejsze od marki jest to, czy MFA jest wymuszone, czy konta są indywidualne i czy jest procedura awaryjna, gdy brama padnie. Awaryjność bez drugiej ścieżki dostępu dla administratorów bywa gorsza niż krótka przerwa zaplanowana.
Das erste Treffen dauert 30 Minuten und verpflichtet zu nichts. Wir sagen Ihnen klar, ob wir helfen können und was wir vorschlagen würden.
2019 - 2024 Interactive Workspace Sp. z o.o. - Wszystkie prawa zastrzeżone.