Сотрудник работает удаленно за ноутбуком, вокруг него символы кибербезопасности и защита данных
DheReckahsTeam Web Security Investigation Project.png | by Lorilouer | wikimedia_commons | CC BY-SA 4.0

С ростом популярности удаленной работы компании все чаще сталкиваются с необходимостью обеспечения надежной защиты своих корпоративных сетей и данных. Традиционные методы, такие как VPN, постепенно показывают свои уязвимости, что ставит под угрозу конфиденциальность информации. Понимание этих рисков и внедрение современных решений становится критически важным как для работодателей, так и для соискателей, работающих из дома.

Ключевые факты

Аспект Описание
Проблема VPN Классический VPN дает доступ ко всей сети, а не к конкретному приложению, что повышает риски при компрометации учетных данных.
Решение ZTNA (Zero Trust Network Access) и решения нового поколения (например, Ideco NGFW Novum) обеспечивают доступ только к необходимым приложениям и проверяют состояние устройства.
Проверка устройств Системы могут проверять ОС, антивирус, брандмауэр, обновления Windows и запущенные процессы на устройстве пользователя.
Уровни доступа В зависимости от соответствия требованиям безопасности могут предоставляться разные уровни доступа: полный, частичный или карантинный.

Уязвимости традиционных VPN

Классический VPN (Virtual Private Network) обеспечивает подключение пользователя к корпоративной сети в целом, а не к конкретным приложениям. Это означает, что если учетные данные сотрудника будут скомпрометированы, злоумышленник получает доступ ко всей внутренней инфраструктуре компании. Он может сканировать хосты, обращаться к различным сервисам и пытаться аутентифицироваться на внутренних системах. При этом устройство, с которого происходит подключение (например, личный ноутбук без антивируса или корпоративный компьютер), часто не проверяется на соответствие стандартам безопасности. Это создает значительные риски для целостности и конфиденциальности данных.

Новый подход: Zero Trust Network Access (ZTNA)

Одним из перспективных решений для повышения уровня безопасности является концепция Zero Trust Network Access (ZTNA). В отличие от VPN, ZTNA предоставляет доступ только к тем приложениям и ресурсам, которые явно разрешены для конкретного пользователя, а не ко всей сети. Это значительно снижает потенциальный ущерб в случае компрометации учетной записи.

Пример реализации ZTNA, как в Ideco NGFW Novum, включает агента для рабочих станций (доступен для Windows, macOS, Linux и различных российских ОС). Этот агент собирает и передает информацию о комплаенс-профиле устройства на шлюз безопасности при каждом подключении. Проверка может выполняться как при первом подключении, так и в течение сессии.

Что проверяется на устройстве пользователя

Современные системы безопасности, интегрирующие ZTNA, проводят комплексную проверку устройств удаленных сотрудников. Это может включать:
* Тип и версия операционной системы.
* Состояние антивирусного ПО (наличие, версия, актуальность баз).
* Состояние персонального межсетевого экрана.
* Актуальность обновлений операционной системы (например, Windows).
* Список запущенных процессов и служб.
* Наличие и состояние ключей реестра Windows.

На основе результатов этой проверки могут быть предоставлены различные уровни доступа:
* Полное соответствие: доступ ко всем необходимым рабочим приложениям.
* Частичное несоответствие: доступ только к терминальному серверу.
* Нарушение требований: устройство помещается в карантинную зону или зону для обновления, полностью блокируя доступ к корпоративным ресурсам.

Эти меры позволяют обеспечить, что даже если пользователь находится в офисе, но его устройство не соответствует требованиям безопасности, он все равно не получит полный доступ к сети.

Дополнительные меры безопасности для удаленных сотрудников

Для пользователей, на устройствах которых невозможно или нецелесообразно устанавливать специального агента (например, подрядчики), используются альтернативные методы:
* Классические протоколы VPN: IPSec IKEv2, L2TP/IPSec, SSTP, которые не предусматривают детальной проверки устройства.
* SSL-VPN портал: предоставляет доступ к HTTP/HTTPS, RDP, SSH через браузер без установки клиента, с поддержкой двухфакторной аутентификации (2FA). Это удобно для подрядчиков, которым нужен минимально необходимый доступ к конкретному ресурсу.

Дополнительные ограничения включают геолокацию (GeoIP), время суток и длительность сессии. Мультифакторная аутентификация (2FA, TOTP, SMS Aero, RADIUS) и аутентификация по машинному сертификату также повышают уровень защиты. Последняя привязывает доступ к конкретному устройству в дополнение к паролю и 2FA.

Что это значит для соискателей и работодателей

Для соискателей, ищущих удаленную работу, это означает, что работодатели все чаще будут требовать соответствия их устройств определенным стандартам безопасности. Возможно, потребуется установка специализированного ПО или соблюдение строгих правил по обновлению и защите системы. Работодатели, в свою очередь, получают возможность значительно снизить риски кибератак и утечек данных, что повышает общую стабильность и надежность удаленной работы. Это также способствует созданию более безопасной и контролируемой среды для сотрудников, работающих вне офиса.

Источник: Хабр, «Безопасный удалённый доступ», https://habr.com/ru/companies/ideco/articles/1060140/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1060140

Дмитрий Романов Следит за удаленной работой, подработкой, проектной занятостью и цифровыми профессиями.