Перейти к содержимому
Аладдин Р.Д.
Библиотека

Организация удалённой работы: советы и опыт партнёров портала iEcp.ru

БиблиотекаБиблиотека

Апрель, 2020

В статье собраны советы, предостережения и практики перехода на удалённую работу от ведущих разработчиков решений для работы с электронной подписью.

Санитарно-эпидемиологическая обстановка диктует ускоренные темпы цифровизации: перевод в онлайн большинства услуг, сервисов и бизнес-процессов стал не просто шагом к комфорту и скорости — теперь это ещё и вопрос сохранности жизни и здоровья пользователей. Один из критически важных этапов этой трансформации — возможность организовать удалённую работу, а избавление от привязки к офису останется полезным и после возврата к штатному режиму.

Редакция Единого портала Электронной подписи собрала советы и рекомендации по организации удалённой работы. Они особенно ценны, поскольку составлены компаниями с успешным опытом разработки и вывода на рынок решений по работе с электронной подписью.

Материал будет полезен как профессионалам в сферах ЭП, ИБ и ИТ, так и тем, кто далёк от этих терминов: спикеры делятся не только рекомендациями по технической настройке удалённого рабочего процесса, но и общими советами по организации “дистанционки” и адаптации к ней. Отдельного внимания заслуживают перечисленные решения для работы с электронной подписью: каждое имеет свои отличительные особенности, что позволяет подобрать оптимальный вариант под нужды конкретной компании.

Темы, предложенные экспертам для подготовки комментария:

  • ТОП-3 причин “Почему важно перейти на удалённый режим работы”
  • ТОП-3 рекомендаций “Как сохранить рабочий настрой”
  • ТОП-3 ошибок “Какие ошибки могут допускать работодатели и сотрудники (и как их избежать)”
  • ТОП-3 продуктов “Какие 3 главных специализированных продукта для организации удалённой работы предлагает ваша компания”
  • Кейс “Каким образом ваша компания перешла на удалённый режим работы?”

Автор: Чирков Максим Олегович, руководитель направления развития электронных сервисов компании Аладдин.

ТОП-3 причин “Почему важно перейти на удалённый режим работы”

Заголовок раздела «ТОП-3 причин “Почему важно перейти на удалённый режим работы”»
  • Выполнение требований нормативных актов Президента, Правительства и глав субъектов Российской Федерации.
  • Для нашей компании (как и для многих ИТ- и ИБ-компаний) основной ресурс – это сотрудники. Допущение вспышки любого заболевания в организации чревато серьёзными последствиями и вне кризиса, а при текущем положении дел может быть губительно для любой, даже крепко стоящей на ногах компании.
  • Сокращение издержек на обслуживание офиса.

ТОП-3 рекомендаций “Как сохранить рабочий настрой”

Заголовок раздела «ТОП-3 рекомендаций “Как сохранить рабочий настрой”»
  • Чёткое планирование рабочего дня. Кому-то комфортно быть максимально приближенным к обычному расписанию работы, так как за время “жизни” в офисе внутренние часы адаптировались к этому ритму, и “ломать” и “перестраивать” этот механизм в текущей ситуации явно не стоит. Кому-то комфортно изменить график, чтобы оптимально совмещать работу, домашние и личные дела. В любом случае лучше придерживаться чёткого разделения времени работы и прочих дел.
  • Организация дома (на даче)чётко выделенной рабочей зоны (стол, кресло и т.д.). Некоторым моим друзьям помогает переодевание в одежду, в которой они обычно находятся на работе. И даже рабочие туфли (тапочки) помогают некоторым эмоционально настроиться на рабочий лад.
  • Договориться с семьей (с тем, с кем проходит самоизоляция).

Очень важно, чтобы все проживающие вместе понимали, что в такой-то диапазон времени человек находится на работе, хоть эта работа и расположена вынуждено на кухне, в столовой или спальне. При удалённой работе привычная домашняя обстановка перестаёт быть привычным местом отдыха – становится рабочим пространством. Поэтому важно выделить не только рабочую зону, но и определить время выхода из “рабочей обстановки”.

ТОП-3 ошибок “Какие ошибки могут допускать работодатели и сотрудники (и как их избежать)”

  • Потеря самоорганизации каждого конкретного сотрудника компании. Важно понимать, что “мы – команда, и мы идём к общим результатам вместе”, несмотря на то, что каждый у себя дома.
  • Избыточная эмоциональность в решении тех или иных рабочих вопросов. Длительное пребывание в режиме самоизоляции на сотрудников с разными психотипами влияет по-разному. Домашняя обстановка может размывать психологические барьеры и пробуждать застарелые рабочие и личностные конфликты в коллективе.
  • Нарушение “живого” рабочего контакта. Важно проводить регулярные аудио- и видео-конференции для сохранения человеческих коммуникаций. Также многие вопросы эффективнее решать именно в таких форматах, а не в “многокилометровых переписках”.

ТОП-3 продуктов “Какие продукты для организации удалённой работы, предлагает ваша компания”

  1. JaCarta PKI (USB-токены или смарт-карты) – средство строгой двухфакторной аутентификации и безопасного хранения пользовательских данных

Назначение

  • Строгая двухфакторная аутентификация пользователей при загрузке компьютера (служебного ноутбука или домашнего ПК)
  • Установление безопасного удалённого VPN-соединения с корпоративной сетью предприятия, в том числе с использованием протокола RDP
  • Обеспечение юридической значимости электронных документов, формируемых с использованием офисного ПО
  • Безопасное хранение пользовательских данных и объектов (паролей, цифровых сертификатов, ключевых контейнеров популярных программных СКЗИ) в собственной защищённой энергонезависимой памяти
  • Работа с усиленной квалифицированной электронной подписью в режиме хранения контейнеров программных СКЗИ (КриптоПро CSP, VipNet CSP и др.)

Преимущества

  • Обеспечивается надёжная строгая двухфакторная аутентификация удалённых пользователей в корпоративной сети, в том числе на удалённом рабочем столе, с безопасным хранением ключевых пар и сертификатов на USB-токене или смарт-карте JaCarta PKI:
  • Закрытый ключ, используемый для аутентификации и выработки ключей шифрования, безопасно генерируется внутри устройства и никогда его не покидает, т.е. является неизвлекаемым, его невозможно склонировать
  • Обеспечивается надёжная защита от несанкционированного удалённого подключения злоумышленников в корпоративную сеть по VPN:
  • Даже если USB-токен или смарт-карта JaCarta PKI будут украдены, злоумышленник, не зная PIN-кода для JaCarta PKI, не сможет получить удалённый доступ к сети предприятия;
  • Устройства обладают защитой от подбора PIN-кода и будут автоматически заблокированы после нескольких попыток последовательного ввода неправильного PIN-кода;
  • При утрате устройства пользователь может быстро уведомить администратора, и тот, в свою очередь, заблокирует возможность подключения к корпоративной сети с использованием этого USB-токена или смарт-карты (сертификата на устройстве);
  • Обеспечивается надёжная защита от кражи конфиденциальных данных в канале связи от дома до офиса, так как ключи шифрования формируются с использованием неизвлекаемого ключа, хранимого в токене;
  • Обеспечивается возможность удалённой работы с УКЭП (усиленной квалифицированной электронной подписью) в системах дистанционного банковского обслуживания, на порталах гос. услуг, в системах электронного документооборота при работе совместно с программными СКЗИ КриптоПро CSP, VipNet CSP и др.
  1. JaCarta Management System (JMS) - корпоративная система управления жизненным циклом средств аутентификации и электронной подписи

Назначение

  • Регистрация, выпуск, синхронизация, блокировка, удаление USB-токенов и смарт карт в системе
  • Автоматический выпуск в соответствии с политиками средств аутентификации и электронной подписи на USB-токены и смарт-карты пользователей
  • Отслеживание времени жизни указанных средств, автоматическое их обновление, временная блокировка или отзыв, восстановление из резервных копий (в зависимости от типа токенов и установленных политик)
  • Взятие под управление USB-токенов и смарт-карт со средствами аутентификации и электронной подписи, выпущенных другими системами
  • Поэкземплярный учёт СКЗИ

Преимущества

  • Возможность оперативного выпуска любого количества USB-токенов и смарт-карт для передачи их сотрудникам, переходящим на режим удалённой работы
  • Возможность автоматизации процессов обслуживания USB-токенов и смарт-карт без необходимости для сотрудников нарушать режим самоизоляции
  • Запись, удаление, приостановка, блокировка, перевыпуск сертификатов и другие операции, назначенные администратором на сервере, происходят в процессе синхронизации USB-токенов и смарт-карт автоматически

Или

JaCarta Authentication Server (JAS) - автономный сервер аутентификации с поддержкой OTP- и U2F-токенов, а также программных токенов и SMS для мобильных устройств

Примечание редакции портала iEcp.ru: OTP (англ. one time password) – пароль действительный для одного сеанса аутентификации. U2F (Universal 2nd Factor) — открытый протокол двухфакторной аутентификации конечных пользователей онлайн-сервисов.

Назначение

Преимущества

  • Возможность существенного улучшения защищённости целевых систем за счёт добавления второго фактора аутентификации – OTP, U2F или SMS
  • Оперативность и простота встраивания в подавляющее большинство целевых систем за счёт использования стандартных протоколов интеграции
  • Отсутствие необходимости в доставке аппаратных USB-токенов и смарт-карт пользователям, находящимся в режиме самоизоляции
  • Экономия средств на аппаратные USB-токены или смарт-карты (в случае использования программных токенов или SMS)
  1. Secret Disk — система защиты информации, обеспечивающая шифрование и надёжную защиту конфиденциальной информации от утечек и компрометации на корпоративных ноутбуках и домашних рабочих станциях

Назначение

  • Прозрачное шифрование дисков/папок/файлов; Двухфакторная аутентификация пользователей
  • Контроль доступа к защищённой информации
  • Контроль подключения USB-носителей к защищённому компьютеру
  • Шифрование файлов/папок на USB-носителях
  • Создание криптоконтейнеров для двухстороннего обмена файлами или файловыми архивами

Преимущества

Используя Secret Disk, организация обеспечит простое, экономичное и эффективное противодействие угрозам утечки служебной и конфиденциальной информации

  • При утере/краже корпоративного ноутбука
  • При работе со служебной/секретной информацией на домашнем компьютере
  • При переносе информации на USB-носителях
  • При обмене файлами/архивами файлов через недоверенные каналы связи, в т.ч. публичные файлообменные сервисы.

Переход на удалённый режим: этапы и “подводные камни” (опыт Аладдин)

Заголовок раздела «Переход на удалённый режим: этапы и “подводные камни” (опыт Аладдин)»

Пандемия застала врасплох не только организации, никогда не рассматривавшие удалённую работу, но и тех, кто давно использует подсистемы удалённого доступа. Ключевые наблюдения и рекомендации:

  • Масштабирование инфраструктуры. Перевод на дистанционную работу всей компании в разы расширяет требования к оборудованию: некоторые крупные холдинги столкнулись с нехваткой производительности серверов доступа уже при тестировании расчётного числа одновременных подключений. Проблему с “железом” решить оперативно, но модернизация бизнес-процессов, обучение и поддержка “новых удалённых пользователей” требуют существенных людских и временных ресурсов.
  • Простейший сценарий доступа — VPN до корпоративной сети и подключение (например, по RDP) к своему рабочему столу. Часто достаточно настройки компонентов, уже входящих в состав клиентских и серверных операционных систем.
  • Безопасность начинается с аутентификации. Парольная аутентификация очень уязвима: простые пароли, сложные пароли “на бумажке”, отсутствие строгой парольной политики и “золотые пароли”, используемые и в корпоративных системах, и на публичных порталах, — на практике это ведёт к росту инцидентов несанкционированного доступа от имени легитимных пользователей.
  • Многофакторная аутентификация. Зарекомендовали себя USB-токены и смарт-карты с сертификатом пользователя для доступа к корпоративным системам (VPN, HTTPS): закрытые ключи защищены PIN-кодами, при попытке подбора устройство блокируется. Многие производители в сложившейся ситуации предлагают выгодные условия вплоть до временных бесплатных лицензий — например, предложение Аладдин для организации безопасной удалённой работы.
  • При количестве пользователей более 50 выпуск средств доступа и сопровождение клиентов отнимают существенные ресурсы — целесообразны корпоративные системы управления жизненным циклом средств аутентификации. Их ключевая функция — механизмы самообслуживания: пользователь оперативно получает аутентификационную информацию по политике администратора ИБ без его очного участия; при единовременном выпуске сотен и тысяч токенов это экономит колоссальные ресурсы ИТ- и ИБ-подразделений.
  • Конфиденциальность. На корпоративных ноутбуках оправданны шифрование данных при хранении и средства контроля утечек; на личном оборудовании без должной настройки и администрирования их эффективность низка. Ситуация усугубляется, если удалённый пользователь обрабатывает защищаемые законодательством сведения (например, персональные данные).
  • Прогноз. Несмотря на мобилизацию участников рынка ИБ, стоит ожидать волну атак и утечек данных: прецедентов “удалёнки” в масштабах страны раньше не было, а полноценная оценка рисков и минимизация угроз в каждом проекте требуют больше времени, чем есть в распоряжении.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Единый портал электронной подписи Iecp.ru, апрель, 2020

Эксперт: Максим Чирков, Аладдин