GlobalProtect ja päätelaitteen turvallisuus

Turvallinen päätelaite

Etäyhteys tekee työpalvelut saavutettaviksi, mutta samalla päätelaitteesta tulee osa organisaation suojausrajaa. GlobalProtect ei tee suojaamattomasta tai hallitsemattomasta laitteesta automaattisesti turvallista. Parhaaseen tulokseen päästään, kun yhteyspalvelu, laitehallinta ja käyttäjän arkiset toimintatavat tukevat toisiaan.

Perusasiat ovat edelleen ratkaisevia

Ajantasainen käyttöjärjestelmä, lukittu näyttö, levyn salaus ja haittaohjelmasuoja ovat etätyön perusta. Näiden vaatimusten pitää olla selkeitä sekä työntekijän omassa laitteessa että työnantajan hallinnoimassa laitteessa. Käyttäjän ei tarvitse nähdä kaikkia teknisiä tarkistuksia, mutta hänen täytyy tietää, miksi päivitystä tai suojausasetusta pyydetään.

Laiteinventaario auttaa tunnistamaan, mikä laite on käytössä ja kenellä on vastuu sen ylläpidosta. Kun tukipyyntö saapuu, tieto laitteen mallista, käyttöjärjestelmästä ja hallinnan tilasta nopeuttaa selvitystä. Inventaario ei ole pelkkä luettelo; se on edellytys sille, että hävinnyt, vanhentunut tai poikkeava laite voidaan käsitellä oikealla tavalla.

Laitevaatimukset tukevat pääsyn päätöstä

Organisaatio voi määritellä, että tiettyihin palveluihin pääsee vain hallitulta ja vaatimukset täyttävältä laitteelta. Ajatus ei ole rangaista käyttäjää, vaan vähentää tilannetta, jossa suojaamaton tietokone pääsee käsittelemään luottamuksellista tietoa. Vaatimusten suunnittelussa on huomioitava myös käytettävyys, sillä epäselvä esto lisää tarpeettomia tukitapauksia.

Vaatimusta kannattaa testata eri käyttöjärjestelmillä, yhteysnopeuksilla ja tyypillisillä työtilanteilla. Ohjeeseen tulee sisällyttää turvallinen etenemistapa silloin, kun tarkistus epäonnistuu. Käyttäjää ei pidä ohjata poistamaan suojausta, sulkemaan valvontaa tai käyttämään toisen henkilön tunnusta päästäkseen työnsä alkuun.

Poikkeus ei saa jäädä pysyväksi

Jos liiketoiminnan vuoksi tarvitaan väliaikainen poikkeus, päätöksessä tulee olla perustelu, omistaja, aikaraja ja seuranta. Poikkeus voi liittyä esimerkiksi laitteen korjaukseen tai hallittuun siirtymävaiheeseen. Se ei saa muuttua huomaamatta tavaksi, jossa sama laite jää pitkäksi aikaa normaalien suojausvaatimusten ulkopuolelle.

Hävinneestä tai varastetusta laitteesta on ilmoitettava heti organisaation ohjeen mukaisesti. Nopeus auttaa rajaamaan pääsyn ja arvioimaan, mitä tietoa laitteella on voinut olla. Etäyhteyden lokit, laitehallinnan tiedot ja käyttöoikeusrekisterit voivat yhdessä antaa tilanteesta paremman kuvan kuin yksittäinen havainto.

Käyttäjälle näkyvä ohje on suojauskeino

Teknisesti hyvä ratkaisu epäonnistuu helposti, jos ohje on kirjoitettu vain asiantuntijalle. Kerro käyttäjälle, miten hän tunnistaa virallisen yhteyden, mitä hän tekee päivityspyynnön jälkeen ja minne hän ilmoittaa epäilyttävästä toiminnasta. Lyhyet, oikea-aikaiset viestit vähentävät kiireessä tehtyjä virheitä.

Etäyhteyden kokonaisuutta kuvaa global protect download -etusivu. Tämä opas on riippumatonta taustatietoa, ei virallinen laitehallinnan ohje. Noudata aina oman organisaatiosi sääntöjä ja käytä vain hyväksyttyjä päätelaitteita.

Turvallisuus paranee yhteisellä rytmillä

Seuraa päivitysten onnistumista, laitepoikkeusten kestoa ja yhteyden estymisen syitä. Näistä syntyy kehityskohteita, joilla suojauksen tasoa voidaan nostaa ilman, että työ arjessa vaikeutuu. Kun käyttäjä, tukitiimi ja turvallisuudesta vastaavat tahot jakavat saman tilannekuvan, päätelaite pysyy luotettavana osana etätyötä.