Организация удалённой работы: советы и опыт партнёров портала iEcp.ru
Апрель, 2020
В статье собраны советы, предостережения и практики перехода на удалённую работу от ведущих разработчиков решений для работы с электронной подписью.
Санитарно-эпидемиологическая обстановка диктует ускоренные темпы цифровизации: перевод в онлайн большинства услуг, сервисов и бизнес-процессов стал не просто шагом к комфорту и скорости — теперь это ещё и вопрос сохранности жизни и здоровья пользователей. Один из критически важных этапов этой трансформации — возможность организовать удалённую работу, а избавление от привязки к офису останется полезным и после возврата к штатному режиму.
Редакция Единого портала Электронной подписи собрала советы и рекомендации по организации удалённой работы. Они особенно ценны, поскольку составлены компаниями с успешным опытом разработки и вывода на рынок решений по работе с электронной подписью.
Материал будет полезен как профессионалам в сферах ЭП, ИБ и ИТ, так и тем, кто далёк от этих терминов: спикеры делятся не только рекомендациями по технической настройке удалённого рабочего процесса, но и общими советами по организации “дистанционки” и адаптации к ней. Отдельного внимания заслуживают перечисленные решения для работы с электронной подписью: каждое имеет свои отличительные особенности, что позволяет подобрать оптимальный вариант под нужды конкретной компании.
Темы, предложенные экспертам для подготовки комментария:
- ТОП-3 причин “Почему важно перейти на удалённый режим работы”
- ТОП-3 рекомендаций “Как сохранить рабочий настрой”
- ТОП-3 ошибок “Какие ошибки могут допускать работодатели и сотрудники (и как их избежать)”
- ТОП-3 продуктов “Какие 3 главных специализированных продукта для организации удалённой работы предлагает ваша компания”
- Кейс “Каким образом ваша компания перешла на удалённый режим работы?”
Комментарий компании Аладдин
Заголовок раздела «Комментарий компании Аладдин»Автор: Чирков Максим Олегович, руководитель направления развития электронных сервисов компании Аладдин.
ТОП-3 причин “Почему важно перейти на удалённый режим работы”
Заголовок раздела «ТОП-3 причин “Почему важно перейти на удалённый режим работы”»- Выполнение требований нормативных актов Президента, Правительства и глав субъектов Российской Федерации.
- Для нашей компании (как и для многих ИТ- и ИБ-компаний) основной ресурс – это сотрудники. Допущение вспышки любого заболевания в организации чревато серьёзными последствиями и вне кризиса, а при текущем положении дел может быть губительно для любой, даже крепко стоящей на ногах компании.
- Сокращение издержек на обслуживание офиса.
ТОП-3 рекомендаций “Как сохранить рабочий настрой”
Заголовок раздела «ТОП-3 рекомендаций “Как сохранить рабочий настрой”»- Чёткое планирование рабочего дня. Кому-то комфортно быть максимально приближенным к обычному расписанию работы, так как за время “жизни” в офисе внутренние часы адаптировались к этому ритму, и “ломать” и “перестраивать” этот механизм в текущей ситуации явно не стоит. Кому-то комфортно изменить график, чтобы оптимально совмещать работу, домашние и личные дела. В любом случае лучше придерживаться чёткого разделения времени работы и прочих дел.
- Организация дома (на даче)чётко выделенной рабочей зоны (стол, кресло и т.д.). Некоторым моим друзьям помогает переодевание в одежду, в которой они обычно находятся на работе. И даже рабочие туфли (тапочки) помогают некоторым эмоционально настроиться на рабочий лад.
- Договориться с семьей (с тем, с кем проходит самоизоляция).
Очень важно, чтобы все проживающие вместе понимали, что в такой-то диапазон времени человек находится на работе, хоть эта работа и расположена вынуждено на кухне, в столовой или спальне. При удалённой работе привычная домашняя обстановка перестаёт быть привычным местом отдыха – становится рабочим пространством. Поэтому важно выделить не только рабочую зону, но и определить время выхода из “рабочей обстановки”.
ТОП-3 ошибок “Какие ошибки могут допускать работодатели и сотрудники (и как их избежать)”
- Потеря самоорганизации каждого конкретного сотрудника компании. Важно понимать, что “мы – команда, и мы идём к общим результатам вместе”, несмотря на то, что каждый у себя дома.
- Избыточная эмоциональность в решении тех или иных рабочих вопросов. Длительное пребывание в режиме самоизоляции на сотрудников с разными психотипами влияет по-разному. Домашняя обстановка может размывать психологические барьеры и пробуждать застарелые рабочие и личностные конфликты в коллективе.
- Нарушение “живого” рабочего контакта. Важно проводить регулярные аудио- и видео-конференции для сохранения человеческих коммуникаций. Также многие вопросы эффективнее решать именно в таких форматах, а не в “многокилометровых переписках”.
ТОП-3 продуктов “Какие продукты для организации удалённой работы, предлагает ваша компания”
- JaCarta PKI (USB-токены или смарт-карты) – средство строгой двухфакторной аутентификации и безопасного хранения пользовательских данных
Назначение
- Строгая двухфакторная аутентификация пользователей при загрузке компьютера (служебного ноутбука или домашнего ПК)
- Установление безопасного удалённого VPN-соединения с корпоративной сетью предприятия, в том числе с использованием протокола RDP
- Обеспечение юридической значимости электронных документов, формируемых с использованием офисного ПО
- Безопасное хранение пользовательских данных и объектов (паролей, цифровых сертификатов, ключевых контейнеров популярных программных СКЗИ) в собственной защищённой энергонезависимой памяти
- Работа с усиленной квалифицированной электронной подписью в режиме хранения контейнеров программных СКЗИ (КриптоПро CSP, VipNet CSP и др.)
Преимущества
- Обеспечивается надёжная строгая двухфакторная аутентификация удалённых пользователей в корпоративной сети, в том числе на удалённом рабочем столе, с безопасным хранением ключевых пар и сертификатов на USB-токене или смарт-карте JaCarta PKI:
- Закрытый ключ, используемый для аутентификации и выработки ключей шифрования, безопасно генерируется внутри устройства и никогда его не покидает, т.е. является неизвлекаемым, его невозможно склонировать
- Обеспечивается надёжная защита от несанкционированного удалённого подключения злоумышленников в корпоративную сеть по VPN:
- Даже если USB-токен или смарт-карта JaCarta PKI будут украдены, злоумышленник, не зная PIN-кода для JaCarta PKI, не сможет получить удалённый доступ к сети предприятия;
- Устройства обладают защитой от подбора PIN-кода и будут автоматически заблокированы после нескольких попыток последовательного ввода неправильного PIN-кода;
- При утрате устройства пользователь может быстро уведомить администратора, и тот, в свою очередь, заблокирует возможность подключения к корпоративной сети с использованием этого USB-токена или смарт-карты (сертификата на устройстве);
- Обеспечивается надёжная защита от кражи конфиденциальных данных в канале связи от дома до офиса, так как ключи шифрования формируются с использованием неизвлекаемого ключа, хранимого в токене;
- Обеспечивается возможность удалённой работы с УКЭП (усиленной квалифицированной электронной подписью) в системах дистанционного банковского обслуживания, на порталах гос. услуг, в системах электронного документооборота при работе совместно с программными СКЗИ КриптоПро CSP, VipNet CSP и др.
- JaCarta Management System (JMS) - корпоративная система управления жизненным циклом средств аутентификации и электронной подписи
Назначение
- Регистрация, выпуск, синхронизация, блокировка, удаление USB-токенов и смарт карт в системе
- Автоматический выпуск в соответствии с политиками средств аутентификации и электронной подписи на USB-токены и смарт-карты пользователей
- Отслеживание времени жизни указанных средств, автоматическое их обновление, временная блокировка или отзыв, восстановление из резервных копий (в зависимости от типа токенов и установленных политик)
- Взятие под управление USB-токенов и смарт-карт со средствами аутентификации и электронной подписи, выпущенных другими системами
- Поэкземплярный учёт СКЗИ
Преимущества
- Возможность оперативного выпуска любого количества USB-токенов и смарт-карт для передачи их сотрудникам, переходящим на режим удалённой работы
- Возможность автоматизации процессов обслуживания USB-токенов и смарт-карт без необходимости для сотрудников нарушать режим самоизоляции
- Запись, удаление, приостановка, блокировка, перевыпуск сертификатов и другие операции, назначенные администратором на сервере, происходят в процессе синхронизации USB-токенов и смарт-карт автоматически
Или
JaCarta Authentication Server (JAS) - автономный сервер аутентификации с поддержкой OTP- и U2F-токенов, а также программных токенов и SMS для мобильных устройств
Примечание редакции портала iEcp.ru: OTP (англ. one time password) – пароль действительный для одного сеанса аутентификации. U2F (Universal 2nd Factor) — открытый протокол двухфакторной аутентификации конечных пользователей онлайн-сервисов.
Назначение
- Усиленная аутентификация по OTP, U2F, программным токенам или SMS
Преимущества
- Возможность существенного улучшения защищённости целевых систем за счёт добавления второго фактора аутентификации – OTP, U2F или SMS
- Оперативность и простота встраивания в подавляющее большинство целевых систем за счёт использования стандартных протоколов интеграции
- Отсутствие необходимости в доставке аппаратных USB-токенов и смарт-карт пользователям, находящимся в режиме самоизоляции
- Экономия средств на аппаратные USB-токены или смарт-карты (в случае использования программных токенов или SMS)
- Secret Disk — система защиты информации, обеспечивающая шифрование и надёжную защиту конфиденциальной информации от утечек и компрометации на корпоративных ноутбуках и домашних рабочих станциях
Назначение
- Прозрачное шифрование дисков/папок/файлов; Двухфакторная аутентификация пользователей
- Контроль доступа к защищённой информации
- Контроль подключения USB-носителей к защищённому компьютеру
- Шифрование файлов/папок на USB-носителях
- Создание криптоконтейнеров для двухстороннего обмена файлами или файловыми архивами
Преимущества
Используя Secret Disk, организация обеспечит простое, экономичное и эффективное противодействие угрозам утечки служебной и конфиденциальной информации
- При утере/краже корпоративного ноутбука
- При работе со служебной/секретной информацией на домашнем компьютере
- При переносе информации на USB-носителях
- При обмене файлами/архивами файлов через недоверенные каналы связи, в т.ч. публичные файлообменные сервисы.
Переход на удалённый режим: этапы и “подводные камни” (опыт Аладдин)
Заголовок раздела «Переход на удалённый режим: этапы и “подводные камни” (опыт Аладдин)»Пандемия застала врасплох не только организации, никогда не рассматривавшие удалённую работу, но и тех, кто давно использует подсистемы удалённого доступа. Ключевые наблюдения и рекомендации:
- Масштабирование инфраструктуры. Перевод на дистанционную работу всей компании в разы расширяет требования к оборудованию: некоторые крупные холдинги столкнулись с нехваткой производительности серверов доступа уже при тестировании расчётного числа одновременных подключений. Проблему с “железом” решить оперативно, но модернизация бизнес-процессов, обучение и поддержка “новых удалённых пользователей” требуют существенных людских и временных ресурсов.
- Простейший сценарий доступа — VPN до корпоративной сети и подключение (например, по RDP) к своему рабочему столу. Часто достаточно настройки компонентов, уже входящих в состав клиентских и серверных операционных систем.
- Безопасность начинается с аутентификации. Парольная аутентификация очень уязвима: простые пароли, сложные пароли “на бумажке”, отсутствие строгой парольной политики и “золотые пароли”, используемые и в корпоративных системах, и на публичных порталах, — на практике это ведёт к росту инцидентов несанкционированного доступа от имени легитимных пользователей.
- Многофакторная аутентификация. Зарекомендовали себя USB-токены и смарт-карты с сертификатом пользователя для доступа к корпоративным системам (VPN, HTTPS): закрытые ключи защищены PIN-кодами, при попытке подбора устройство блокируется. Многие производители в сложившейся ситуации предлагают выгодные условия вплоть до временных бесплатных лицензий — например, предложение Аладдин для организации безопасной удалённой работы.
- При количестве пользователей более 50 выпуск средств доступа и сопровождение клиентов отнимают существенные ресурсы — целесообразны корпоративные системы управления жизненным циклом средств аутентификации. Их ключевая функция — механизмы самообслуживания: пользователь оперативно получает аутентификационную информацию по политике администратора ИБ без его очного участия; при единовременном выпуске сотен и тысяч токенов это экономит колоссальные ресурсы ИТ- и ИБ-подразделений.
- Конфиденциальность. На корпоративных ноутбуках оправданны шифрование данных при хранении и средства контроля утечек; на личном оборудовании без должной настройки и администрирования их эффективность низка. Ситуация усугубляется, если удалённый пользователь обрабатывает защищаемые законодательством сведения (например, персональные данные).
- Прогноз. Несмотря на мобилизацию участников рынка ИБ, стоит ожидать волну атак и утечек данных: прецедентов “удалёнки” в масштабах страны раньше не было, а полноценная оценка рисков и минимизация угроз в каждом проекте требуют больше времени, чем есть в распоряжении.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Единый портал электронной подписи Iecp.ru, апрель, 2020
Эксперт: Максим Чирков, Аладдин
