GlobalProtect ja etätyön tietoturva

Turvallinen etätyö

Etätyön tietoturva syntyy useasta toisiaan tukevasta päätöksestä. GlobalProtectin tehtävä on auttaa muodostamaan hallittu ja salattu yhteys silloin, kun käyttäjä työskentelee organisaation sisäverkon ulkopuolella. Pelkkä yhteyden avautuminen ei kuitenkaan ole onnistumisen mittari. Käyttäjän identiteetti, laitteen tila, käyttöoikeuden laajuus ja yhteyden tapahtumat muodostavat yhdessä luottamusketjun, jota on pystyttävä hallitsemaan myös tavallisen työpäivän kiireessä.

Tunnistautuminen aloittaa turvallisen työpäivän

Vahva tunnistautuminen sitoo yhteyden oikeaan henkilöön. Salasana on vain yksi osa kokonaisuutta: monivaiheinen tunnistus, istunnon voimassaolo ja hyväksytty kirjautumisreitti pienentävät riskiä, että väärään käteen joutunut tunnus avaa pääsyn sisäisiin palveluihin. Käyttäjälle pitää kertoa, milloin tunnistusta pyydetään uudelleen ja miltä virallinen kehote näyttää. Epäselvä kirjautumiskokemus lisää sekä tukipyyntöjä että mahdollisuutta reagoida väärään viestiin.

Tunnistus kannattaa erottaa käyttöoikeudesta. On täysin mahdollista, että käyttäjä on tunnistettu oikein mutta hänellä ei ole tarvetta tai lupaa tiettyyn palveluun. Tämä rajaus suojaa tietoa ja helpottaa muutosten hallintaa. Kun oikeudet perustuvat tehtävään ja ryhmään, niiden tarkistaminen on helpompaa kuin yksittäisten, vuosien mittaan kertyneiden poikkeusten selvittäminen.

Päätelaite on osa suojausrajaa

Etäyhteys tuo työpalvelut kannettavan, tabletin tai muun hyväksytyn laitteen ulottuville. Siksi laitteen päivitykset, näytön lukitus, levyn salaus ja suojausohjelmiston tila eivät ole erillisiä IT-yksityiskohtia, vaan osa etäkäytön turvallisuutta. Organisaation tulee määritellä, millaiset laitteet ovat hyväksyttyjä, miten niiden tila tarkistetaan ja mitä käyttäjä tekee, jos vaatimus ei täyty.

Vaatimuksia ei kannata piilottaa. Selkeä ennakkoviesti kertoo, miksi päivitystä, salausta tai hallintaa tarvitaan ja mistä käyttäjä saa apua. Jos laite jää poikkeustilaan, poikkeuksella tulee olla perustelu, omistaja ja päättymispäivä. Muuten tilapäisestä helpotuksesta voi tulla pysyvä kohta, jossa tietoturva on epäselvä.

Salattu liikenne tarvitsee myös turvallisia tapoja

Salattu yhteys suojaa liikennettä esimerkiksi hotelleissa, kahviloissa ja kotiverkoissa. Se ei silti korvaa käyttäjän omaa huolellisuutta. Laite on lukittava, näytön sisältö on pidettävä poissa sivullisten näkyviltä ja luottamuksellista tietoa on käsiteltävä vain hyväksytyissä palveluissa. Käyttäjän kannattaa ilmoittaa heti, jos yhteys käyttäytyy odottamattomasti, laite katoaa tai kirjautumispyyntö vaikuttaa epäilyttävältä.

Tukitiimin näkökulmasta häiriö tulee pystyä rajaamaan: liittyykö se tunnistukseen, laitevaatimukseen, verkkoon vai käyttöoikeuteen. Selkeät lokit ja yhdenmukaiset virheilmoitukset nopeuttavat ratkaisua. Käyttäjää ei pidä ohjata poistamaan suojausta tai kokeilemaan satunnaisia asetuksia, sillä ne voivat hävittää selvityksen kannalta arvokasta tietoa.

Suunnittele myös poikkeustilanne

Palvelun toiminta on hyvä testata myös silloin, kun kaikki ei mene suunnitellusti. Harjoittele, miten käyttäjä saa uuden laitteen, miten kadonnut laite ilmoitetaan ja miten pääsy palautetaan tunnuksen palautuksen jälkeen. Tarkista, että tukikanava toimii myös työajan ulkopuolella, jos etätyö on organisaatiolle kriittistä. Vastuunjako tietoturvan, palvelun omistajan, tukitiimin ja käyttäjän välillä tulee olla dokumentoitu.

Ratkaisun yleiset periaatteet löytyvät globalprotect client -etusivulta. Tämä artikkeli on riippumatonta taustatietoa, ei virallinen tuotetuki. Noudata aina oman organisaatiosi ajantasaisia ohjeita ennen kuin muutat etäyhteyden tai laitteen asetuksia.

Turvallisuus ja sujuvuus kulkevat yhdessä

Hyvä etäyhteyspalvelu ei pakota käyttäjää keksimään kiertoteitä. Se tekee turvallisesta tavasta myös helpoimman: yhteyden tila on näkyvä, ohje on löydettävissä ja apua saa oikeasta paikasta. Seuraa onnistuneita ja epäonnistuneita yhteyksiä, tukitapausten aiheita sekä käyttäjäpalautetta. Kun havaintoja käsitellään säännöllisesti, pienet ongelmat voidaan korjata ennen kuin ne muuttuvat laajaksi toimintariskiksi.