אבטחת נקודות קצה5 דקות קריאה

טלפונים ומחשבים אישיים: מדריך מעשי לאבטחת BYOD בעסק

העובדים שלכם כבר קוראים מיילים של העבודה ופותחים קבצי לקוחות בטלפון האישי. הנה איך מגינים על מידע עסקי במכשירים שאינם בבעלות החברה, בלי שה-IT יהפוך לאח גדול.

#אבטחת נקודות קצה#מכשירים ניידים#Microsoft 365#עבודה מרחוק

כמעט בכל עסק קטן בישראל תמצאו את אותו הסדר שקט: מיילים של העבודה בטלפון האישי, מסמך לקוח שנפתח מדי פעם במחשב הביתי, מנהל שבודק Teams ברכבת. אף אחד לא תכנן את זה כמדיניות. זה פשוט קרה, כי זה נוח והטלפון הוא אישי. התוצאה היא שחלק מהמידע הרגיש ביותר של העסק שלכם יושב על מכשירים שהחברה לא מחזיקה בבעלותה, לא רואה, ואין לה דרך למחוק. זה מה שמכונה BYOD, שימוש במכשיר אישי לעבודה, ולרוב העסקים הקטנים התשובה אינה לאסור אותו, כי זה אף פעם לא מחזיק, אלא לשים גבול קל והגיוני סביב המידע העסקי שנמצא על המכשירים האלה.

הסיכון האמיתי במכשירים אישיים

כדאי לדייק במה שבאמת משתבש, כי הדימוי הפופולרי, האקר שפורץ לטלפון, הוא לעתים רחוקות הבעיה. הרבה יותר פעמים מדובר בחיים הרגילים. טלפון נשכח במונית או נגנב מתיק, ויש בו תיבת דואר שמורה ומחוברת תמיד, מלאה במידע על לקוחות. עובד עוזב את החברה והטלפון האישי שלו יוצא מהדלת ועדיין מחזיק שנה של מיילים וקבצים עסקיים, בלי שאף אחד יכול להסיר אותם. בן משפחה מרים את הטאבלט שחוזה הלקוח פתוח עליו. עובד מעביר מסמך עבודה לחשבון אישי כדי להדפיס אותו בבית, והוא נשאר בשקט בענן פרטי לתמיד. שהמכשיר 'ייפרץ' נמצא הרחק בתחתית הרשימה. גישה שנשארת במקום שהיא לא צריכה להיות בו היא הסיכון היומיומי.

שתי אפשרויות כנות: לנהל את המכשיר או רק את המידע

יש בגדול שתי דרכים לעשות סדר בזה, והכלי של מיקרוסופט, Intune, תומך בשתיהן. הראשונה היא ניהול מכשירים (MDM), שבו המכשיר עצמו נרשם לניהול והעסק יכול לאכוף עליו הגדרות, לדחוף אפליקציות, לדרוש קוד נעילה, ולמחוק את כל המכשיר במידת הצורך. זו התאמה טובה לטלפונים ומחשבים בבעלות החברה. השנייה, ולרוב המתאימה יותר למכשירים אישיים, היא ניהול אפליקציות (MAM), שנקרא לעתים קרובות מדיניות הגנת אפליקציות. כאן העסק לא מנהל את הטלפון כולו בכלל. הוא מנהל רק את המידע העסקי בתוך אפליקציות העבודה, Outlook, Teams ואפליקציות Office, ומשאיר את כל מה שאישי ללא נגיעה. לעסק שמבקש מהעובדים להשתמש בטלפון שלהם, MAM היא הגישה שאנשים באמת יקבלו, כי היא לא נכנסת לחיים הפרטיים שלהם.

מה מדיניות הגנת אפליקציות באמת עושה

מדיניות הגנת אפליקציות שמה גבול סביב מידע עסקי בתוך האפליקציות שמחזיקות אותו. בפועל זה אומר כמה דברים קונקרטיים. מידע עסקי ב-Outlook או ב-Teams יכול להיות מוצפן ולדרוש קוד או זיהוי פנים נפרד כדי להיפתח, גם אם הטלפון עצמו פתוח. העתקה והדבקה או שמירה מאפליקציית עבודה לאפליקציה אישית, כמו העברת קובץ לקוח לוואטסאפ פרטי או לג׳ימייל, אפשר לחסום או להגביל. ואם טלפון אובד או עובד עוזב, העסק יכול למחוק מרחוק רק את המידע העסקי מאפליקציות העבודה, ולהשאיר את התמונות, ההודעות והאפליקציות האישיות לגמרי במקומן. הנקודה האחרונה חשובה לשני הכיוונים: העסק מחזיר את המידע שלו לשליטה, והעובד לא מאבד שום דבר משלו. רוב תוכניות Microsoft 365 Business Premium כבר כוללות את רישוי ה-Intune הדרוש לכך, כך שעבור הרבה עסקים זו עבודת הגדרה ולא רכישה חדשה.

לחבר את זה להתחברות עם Conditional Access

מדיניות הגנה חזקה הרבה יותר כשהמערכת מסרבת למסור מידע עסקי למכשיר שאינו מוגן. זה בדיוק מה ש-Conditional Access עושה: הוא קובע את התנאים שבהם מישהו יכול להתחבר ולהגיע למידע העסקי. בסיס הגיוני ל-BYOD הוא לדרוש שגישה ניידת ל-Microsoft 365 תעבוד רק מאפליקציות שיש עליהן מדיניות הגנה. טלפון אישי עם אפליקציית ה-Outlook המנוהלת והמדיניות מופעלת נכנס; אותו חשבון שמתווסף לאפליקציית הדואר המובנית של הטלפון, בלי הגנה, לא. מיקרוסופט מרכזת את השליטה הזו, ולאחרונה הוציאה משימוש את הדרישה הישנה של 'אפליקציית לקוח מאושרת' לטובת 'דרישת מדיניות הגנת אפליקציות', ולכן שווה לוודא שכללים קיימים משתמשים בשליטה העדכנית. כשמוגדר בזהירות ונבדק קודם על קבוצה קטנה, זה שקוף לעובדים על מכשיר תקין ופשוט חוסם את הנתיבים המסוכנים.

אל תשכחו את המחשב הנייד

הטלפונים מקבלים את תשומת הלב, אבל מחשב נייד אישי, Windows או Mac, שמשמש לעבודה הוא לרוב החשיפה הגדולה יותר, כי הוא מחזיק יותר ומגיע עמוק יותר. אותם עקרונות חלים, עם כמה תוספות. הצפנת דיסק מלאה, BitLocker ב-Windows או FileVault ב-Mac, אומרת שמחשב גנוב הוא נכס שאבד ולא דליפת מידע. הגנת נקודות קצה ברמה עסקית, EDR ולא רק אנטי-וירוס ביתי, חשובה יותר על מכונה שפותחת קבצים מצורפים ומורידה קבצים כל היום. וגישה מרחוק מהמחשב הזה לרשת המשרד צריכה לעבור דרך VPN עם אימות רב-שלבי או הגדרת Zero Trust, ולא דרך קיצור דרך שחושף מערכות פנימיות. מחשב נייד אישי שמחובר ל-Microsoft 365 שלכם בלי הצפנה ובלי הגנת נקודות קצה הוא אחד היעדים הרכים בעסק טיפוסי, ולעתים קרובות הוא באחריות של אף אחד.

טלפון של החברה משנה את החשבון

כל זה לא אומר שמכשירים אישיים הם האפשרות היחידה. לתפקידים שמטפלים בהרבה מידע רגיש, או כשרוצים את ההפרדה הכי נקייה, מתן טלפון או מחשב נייד בבעלות החברה הוא לעתים קרובות שווה את זה. על מכשיר של החברה אפשר להשתמש בניהול מכשיר מלא, לאכוף הגדרות ולמחוק את הכול באובדן בלי שאלות הפרטיות שמגיעות עם חומרה אישית, כי המכשיר שייך לעסק. הפשרה היא העלות והעובדה שהרבה אנשים לא רוצים לסחוב שני טלפונים. פתרון ביניים נפוץ לעסקים בישראל הוא מכשירי חברה לכמה תפקידי מפתח ומדיניות הגנת אפליקציות לכל השאר, מה ששומר על המידע העסקי מוגן לרוחב בלי לקנות טלפון לכל עובד.

ליישר ציפיות עם הצוות

הטכנולוגיה היא רק חצי מהסיפור. BYOD עובד כשהעובדים מבינים מה העסק יכול ומה הוא לא יכול לראות, כי החשש שה-IT קורא הודעות פרטיות הוא מה שגורם לאנשים להתחמק בשקט ולנתב את העבודה דרך ערוצים לא מנוהלים. היו ברורים ורשמו את זה: עם מדיניות הגנת אפליקציות, העסק מנהל רק מידע עסקי באפליקציות העבודה ולא יכול לראות תמונות, הודעות, גלישה או מיקום אישיים. מה שהוא כן יכול לעשות זה לדרוש קוד על אפליקציות העבודה ולהסיר מידע עסקי אם הטלפון אובד או שאתם עוזבים. מסמך מדיניות BYOD קצר וברור, שאומר באילו אפליקציות להשתמש לעבודה, מה מצופה מהאדם, ומה בדיוק החברה יכולה ולא יכולה לעשות, עושה הבדל גדול. אנשים מכבדים כללים שהם מבינים וסומכים עליהם, ועוקפים כאלה שנראים להם פולשניים.

מאיפה להתחיל

אם מכשירים אישיים כבר בשימוש, וזה כמעט בוודאות המצב, הסדר המעשי הוא להגן קודם על המידע העסקי ולדאוג לשאר אחר כך. הפעילו מדיניות הגנת אפליקציות ל-Outlook ול-Teams, דרשו הגנת אפליקציות לגישה ניידת עם Conditional Access, וודאו שלכל מחשב עבודה יש הצפנת דיסק והגנת נקודות קצה כמו שצריך. אחר כך כתבו את מסמך המדיניות הקצר כדי שכולם ידעו איפה הם עומדים. NetFortress עוזרת לעסקים בישראל להקים את זה בתוך ה-Microsoft 365 הקיים שלהם, בצורה שמגינה על מידע לקוחות בלי להתייחס לעובדים כחשודים. אם אתם לא בטוחים מה מגיע היום למידע העסקי שלכם מטלפונים וממחשבים אישיים, בקשו מאיתנו בדיקה ונמפה את זה יחד אתכם.

שאלות נפוצות

מה זה BYOD ולמה שעסק קטן יתעניין בזה?

BYOD, שימוש במכשיר אישי לעבודה, הוא עובדים שמשתמשים בטלפונים, טאבלטים או מחשבים ניידים פרטיים לעבודה, וכמעט כל עסק כבר מאפשר את זה באופן לא רשמי. זה חשוב כי מיילים עסקיים וקבצי לקוחות מגיעים למכשירים שהחברה לא מחזיקה בבעלותה, לא רואה, ולא יכולה למחוק אם המכשיר אובד או העובד עוזב. גבול קל סביב המידע העסקי שומר עליו בשליטה.

אפשר לאבטח מידע עבודה בטלפון אישי בלי לשלוט בכל המכשיר?

כן. בעזרת מדיניות הגנת אפליקציות של Microsoft Intune (ניהול אפליקציות), העסק מנהל רק את המידע העסקי בתוך אפליקציות עבודה כמו Outlook ו-Teams, ומשאיר את כל מה שאישי ללא נגיעה. אפשר לדרוש קוד על אפליקציות העבודה, להגביל העתקת מידע לאפליקציות אישיות, ולמחוק רק את המידע העסקי במידת הצורך, בלי לגעת בתמונות או בהודעות אישיות.

מה ההבדל בין MDM לבין מדיניות הגנת אפליקציות?

ניהול מכשירים (MDM) רושם ושולט בכל המכשיר, מה שמתאים לטלפונים ומחשבים בבעלות החברה. ניהול אפליקציות (MAM), או מדיניות הגנת אפליקציות, שולט רק במידע העסקי בתוך אפליקציות מסוימות ומשאיר את שאר המכשיר האישי לבד. לעובדים שמשתמשים בטלפון שלהם, MAM היא בדרך כלל האפשרות המעשית והמקובלת יותר.

אם מישהו מאבד את הטלפון, אפשר להסיר את המידע העסקי?

כן. עם מדיניות הגנת אפליקציות, אפשר למחוק מרחוק רק את המידע העסקי מאפליקציות העבודה, ולהשאיר תמונות, הודעות ואפליקציות אישיות לגמרי במקומן. זה מטפל גם במקרה של עובד שעוזב, שבו טלפון אישי היה אחרת יוצא מהדלת ועדיין מחזיק שנה של מיילים וקבצים עסקיים.

האם ניהול מכשירים יאפשר לנו לקרוא מידע אישי של עובדים?

לא עם מדיניות הגנת אפליקציות. הגישה הזו מנהלת רק מידע עסקי באפליקציות העבודה; היא לא יכולה לראות תמונות, הודעות, גלישה או מיקום אישיים. חשוב להבהיר את זה במסמך מדיניות BYOD קצר, כי עובדים שחוששים שה-IT קורא את חייהם הפרטיים נוטים לעקוף את הבקרות, וזה בדיוק מה שרוצים למנוע.

ומה לגבי מחשבים ניידים אישיים שמשמשים לעבודה?

הם לרוב החשיפה הגדולה יותר כי הם מחזיקים יותר. דרשו הצפנת דיסק מלאה (BitLocker או FileVault), הגנת נקודות קצה ברמה עסקית (EDR ולא אנטי-וירוס ביתי), וגישה מרחוק דרך VPN עם אימות רב-שלבי או הגדרת Zero Trust במקום חשיפת מערכות פנימיות. מחשב נייד אישי שמחובר ל-Microsoft 365 בלי הצפנה ובלי הגנת נקודות קצה הוא אחד היעדים הרכים בעסק טיפוסי.

רוצים לאבטח את העסק בלי להקים צוות IT פנימי?

קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.