hjemmekontor

Er du arbeidsgiver og har sendt de ansatte på hjemmekontor? Slik sikrer du bedriftsdataene

Ledere må også være ekstra påpasselige med IT-sikkerheten fra hjemmekontoret. Her er IT-sikkerhetsekspertenes sjekkliste.

Børssensitive informasjon og personaldata når i disse dager mange nye nettverk og flater som kan være sårbare for cyberkriminelle.
Børssensitive informasjon og personaldata når i disse dager mange nye nettverk og flater som kan være sårbare for cyberkriminelle.

Bedrifter over hele verden har sendt sine medarbeidere hjem på ubestemt tid de siste to ukene. Folkehelseinstituttet og regjeringen i Norge har oppfordret til hjemmekontor for alle med muligheten til det.

Mange virksomheter har ikke støttet så mange ansatte som jobber hjemmefra tidligere, og de ansatte kan være ute av trening når det gjelder å benytte beste praksis når de jobber hjemmefra.

Erik Alexander Løkken, avdelingsleder for sikkerhetstjenester i Mnemonic, har hjulpet bedrifter med å håndtere sikkerhetstjenester i 20 år.

IT-sikkerhetsselskapet har kunder i alt fra private virksomheter til offentlig forvaltning, kraftproduksjon og sykehus. Mange av disse har innført hjemmekontor i disse dager. De fleste har ifølge Løkken etablert løsninger for å jobbe hjemme på en sikker og forsvarlig måte.

– Rett før jul byttet eller oppdaterte mange virksomheter sin løsning for fjernaksess, etter at det ble plassert en sårbarhet i systemet til selskapet Citrix, som mange brukte, sier han.

Sensitive data på avveie

Også mange ledere har selv hjemmekontor i disse dager.

Les sikkerhetsekspertenes generelle råd for et IT-sikkert hjemmekontor her.

Sikkerhetsekspert Erik Alexander Løkken i Mnemonic. Foto: Pressebilde
Sikkerhetsekspert Erik Alexander Løkken i Mnemonic.

I tillegg til å ha de samme sårbarhetene som vanlige arbeidstakere har på hjemmekontoret, har ledere også enda mer sensitive tilganger, for eksempel til børssensitiv informasjon og personaldata.

– Man er til dels lovpålagt å beskytte disse dataene, både gjennom reguleringer som GDPR, fra finansmyndighetene, helsemyndighetene og flere, sier Løkken.

– Vi har tidligere sett tilfeller av at enkelte leger har flyttet informasjon til steder hvor de ikke bør være, og at det har ført til at sensitive data kommer på avveie, eksemplifiserer han.

Begrens tilganger

– En del virksomheter gir sine ansatte tilgang til å jobbe fra hvor de vil. Og når man flytter hele virksomheten sin over på én maskin, er det enklere at de dataene kommer på avveie. Derfor bør man ikke ha kritiske data på de systemene, understreker Løkken.

Han påpeker at enhetene hjemme kan ha flere brukere som barn og ektefeller, og systemene er ofte mindre sikre. Man bør tenke nøye gjennom hvem man indirekte kan gi fra seg bedriftsdata til.

Sjekkliste for arbeidsgivere:

Også IT-sikkerhetsselskapet Check Point deler sine tips til arbeidsgivere for IT-sikkert hjemmekontor under. Disse retningslinjene skal være et utgangspunkt for virksomheter som har data lagret i datasenter, offentlige tilgjengelige skytjenester eller i SaaS-applikasjoner.

  • Ikke stol på noen: Hele din hjemmekontorplan må bli bygget på null-tillit, hvor alt må verifiseres og ingenting være basert på antakelser. Vær sikker på at du forstår hvem som har aksess til hvilken informasjon – segmenter brukerene dine og vær sikker på at de autentiseres med fler-faktor autentisering. I tillegg, nå er tiden inne til å repetere for dine ansatte slik at de forstår hvorfor og hvordan man skal aksessere informasjon sikkert hjemmefra.
  • Hvert endepunkt må få oppmerksomhet: I et typisk scenario har du ansatte som jobber ved stasjonære PC-er på kontoret. Vi antar at disse enhetene ikke skal tas med hjem. Du har nå en mengde ukjente enheter som har behov for aksess til dine bedriftsdata. Du må tenke fremover hvordan du håndterer truslene fra datalekkasjer, angrep som forplanter fra enheter i nettverket, og du er nødt til å være sikker på at sikkerhetsstatusen til disse enhetene er tilstrekkelig.
  • Stress-test infrastrukturen din: For å bygge inn sikre verktøy for fjernaksess i din arbeidsflyt, er det viktig å ha VPN eller en SDP. Denne infrastrukturen må være robust, og bør stresstestes for å forsikre at den kan håndtere et stort trafikkvolum, når dine ansatte flytter til hjemmekontor.
  • Definer dataene dine: Ta deg tid til å identifisere, spesifisere og merk dine sensitive data, for å forberede policyer som vil at bare de rette personene skal ha tilgang til de. Ikke gjør noen antakelser om tidligere datastyring og ta en granulær fremgangsmåte som vil fungere når fjernaksess er i full drift. Ingen ønsker ved en feiltakelse å gi hele organisasjonen tilgang til HR.
  • Segmenter arbeidsstyrken: Foreta en revisjon av dine nåværende policyer knyttet til aksess og deling av visse typer data. Revurder både virksomhetspolicy og din segmentering av teamene innen din organisasjon, slik at du kan slå deg til ro med at du har forskjellige aksessnivåer som samsvarer med de forskjellige nivåene av data sensitivitet.
Powered by Labrador CMS