Блог BearPass

Управление доступами при гибридной работе: офис и удалёнка

Как выстроить управление доступами при гибридной работе: офис плюс удалёнка

Гибридная работа стала стандартом. Часть команды в офисе, часть — дома, часть — в коворкингах и кафе по всему миру. Это удобно для сотрудников и экономически эффективно для компаний.
С точки зрения безопасности это означает одно: концепция защищённого периметра больше не работает. Раньше корпоративная сеть была внутри офиса и всё что за её пределами считалось внешним. Сейчас корпоративные данные доступны откуда угодно — и злоумышленники это знают.

В чём специфика гибридной работы для безопасности доступов

Личные устройства. Часть удалённых сотрудников работает на личных компьютерах или телефонах. На этих устройствах установлены личные приложения, браузеры с личными паролями, возможно отсутствует корпоративный антивирус. Инфостилер попавший на личное устройство извлечёт корпоративные пароли наравне с личными.
Домашние и публичные сети. Wi-Fi сети которые используют удалённые сотрудники существенно менее защищены чем корпоративные. Публичный Wi-Fi в кафе или отеле — потенциальная точка перехвата.
Размытый контроль. В офисе IT-отдел видит трафик, устанавливает политики на корпоративные устройства, контролирует что происходит в сети. На личных устройствах удалённых сотрудников это невозможно.
Расширенная поверхность атаки. 200 сотрудников в офисе — это один периметр. 200 сотрудников работающих из дома — это 200 отдельных точек входа с разным уровнем защиты.

Zero Trust для гибридной команды: что это означает практически

Zero Trust — не продукт и не технология. Это принцип: никакое устройство и никакой пользователь не получает доверие автоматически вне зависимости от расположения.
В применении к гибридной работе это означает несколько конкретных правил.
Одинаковые требования к аутентификации для всех. Офисный сотрудник подключённый к корпоративной сети и удалённый сотрудник работающий из дома должны проходить одинаковую аутентификацию. Нахождение в офисной сети не является основанием для пропуска второго фактора.
Принцип минимальных привилегий для всех без исключений. Удалённый маркетолог не должен иметь доступ к серверной инфраструктуре только потому что «так удобнее». Права назначаются по роли, не по удобству.
Каждое действие логируется. Нет физического наблюдения — есть цифровое. Журнал событий фиксирует что делал каждый сотрудник с корпоративными доступами независимо от его физического расположения.

Одинаковые правила безопасности для офисных и удалённых сотрудников

BearPass работает через браузерное расширение в любом браузере и на любом устройстве. Пароли не сохраняются в браузере устройства. Журнал событий фиксирует IP-адрес каждого входа. До 5 пользователей бесплатно навсегда.

Попробовать бесплатно

Практические меры: что делать прямо сейчас

Запретить хранение корпоративных паролей в браузерах. Это главное правило для гибридных команд. Браузер на личном устройстве — ненадёжное хранилище. Корпоративный менеджер паролей с браузерным расширением обеспечивает подстановку пароля без его сохранения в хранилище браузера. На каком бы устройстве сотрудник ни работал — пароли хранятся на корпоративном сервере, а не на его личном ноутбуке.
Сделать 2FA обязательной. Без второго фактора скомпрометированный пароль с личного устройства даёт прямой доступ к корпоративным системам. С 2FA — скомпрометированный пароль бесполезен без телефона сотрудника который находится при нём.
Настроить уведомления при входе с новых IP. Журнал BearPass фиксирует IP-адрес каждой авторизации. Модуль «Правила» позволяет настроить немедленное уведомление при входе с нового IP-адреса. Сотрудник уехал в командировку — вход с нового IP понятен и объясним. Вход с нового IP от сотрудника который сидит в офисе — повод немедленно уточнить.
Синхронизировать жизненный цикл учётных записей с HR-процессами. В гибридных командах сотрудники нередко увольняются удалённо. Важно что оффбординг — деактивация учётных записей, отзыв доступов, Kill Switch — происходит в день увольнения, а не когда кто-то вспомнит. Автоматическая синхронизация с AD через LDAP гарантирует это.
Изолировать доступы по ролям и командам. При гибридной работе труднее контролировать что именно видит сотрудник на своём экране. RBAC с папками по ролям обеспечивает что каждый сотрудник видит только необходимое для его работы — независимо от устройства и расположения.

Что делать с подрядчиками которые работают удалённо

Удалённые подрядчики — отдельная категория риска. Они работают на своём оборудовании, в своей сети, с неизвестным уровнем защиты устройств.
Основные правила: временные учётные записи с минимальными правами и заданным сроком действия, передача доступов только через временные ссылки с ограниченным сроком (не через мессенджер), мониторинг активности через журнал событий, автоматический отзыв доступов по окончании срока.
В BearPass для подрядчика создаётся отдельная учётная запись добавляемая только в нужные папки. При создании задаётся срок действия. Журнал фиксирует каждое действие с IP-адресом. По истечении срока доступ закрывается автоматически — без дополнительных действий со стороны администратора.

BearPass

Единые правила безопасности для офиса и удалёнки — в одной системе

Браузерное расширение · RBAC · 2FA · Журнал с IP · Kill Switch · LDAP
On-premise · Реестр РФ №15427 · Шифрование ГОСТ

Попробовать бесплатно — до 5 пользователей навсегда

Итог

Гибридная работа стирает периметр — это необратимо. Правильный ответ не в том чтобы попытаться восстановить периметр через жёсткие VPN-ограничения, а в том чтобы выстроить защиту которая работает независимо от расположения сотрудника.
Пароли не в браузерах устройств, обязательная 2FA, журнал всех доступов с IP-адресами, автоматический отзыв при увольнении — эти меры одинаково эффективны для офисных и удалённых сотрудников.

BearPass — корпоративный менеджер паролей

Безопасность без периметра — для офиса, удалёнки и всего что между

Расширение для браузера · RBAC · 2FA · Журнал IP · Kill Switch
On-premise · Данные на вашем сервере · Реестр РФ №15427 · ГОСТ

Запросить демо

Развёртывание за 1–2 часа · Поддержка: @BearHelper_bot

Экспертиза