Bring Your Own Device na cenzurowanym: prywatny sprzęt w firmie może stać się tykającą cyber-bombą

Jeszcze niedawno model BYOD (Bring Your Own Device) uchodził za nowoczesne, progresywne podejście do organizacji pracy. Pracownicy cieszyli się wygodą, mogąc wykonywać obowiązki służbowe na własnym sprzęcie, a firmy liczyły na oszczędności. W dobie nieustannie rosnących zagrożeń cybernetycznych i napięć geopolitycznych, coraz więcej organizacji zaczyna jednak zadawać sobie pytanie, czy ta wygoda nie kosztuje zbyt wiele.

Ryzykowna fuzja – prywatny sprzęt i firmowe dane

Rosnąca popularność pracy zdalnej i hybrydowej, zwłaszcza po 2020 roku, wyniosła strategię BYOD na szczyty zainteresowania w sektorze IT i HR. Dziś jednak podejście to staje się coraz trudniejsze do utrzymania w bezpiecznych ramach.

W centrum problemu leży fundamentalna kwestia braku kontroli nad urządzeniami pracownika. Firmy mogą co prawda tworzyć zasady bezpieczeństwa i wdrażać określone polityki, ale nie mają technicznych możliwości pełnego zarządzania prywatnymi laptopami, tabletami czy smartfonami osób zatrudnionych.

– W praktyce strategia BYOD ma szereg wad, wśród których najpoważniejsze dotyczą obszaru cyberbezpieczeństwa. Jeśli pracownik korzysta ze swojego prywatnego urządzenia, firma nie ma żadnej gwarancji, że system i aplikacje są systematycznie aktualizowane, co jest podstawą wymogów dotyczących bezpieczeństwa.

Pracownik może swobodnie instalować nieautoryzowane lub pochodzące z nieznanych źródeł oprogramowanie i nie dbać o ochronę antywirusową, stosować słabe hasła lub przechowywać je bez zabezpieczeń. Przy czym wystarczy pominięcie jednego z tych podstawowych elementów zabezpieczeń, aby otworzyć cyberprzestępcom dostęp do infrastruktury firmy.

Dodatkowo, niektóre aplikacje mogą być bezpłatne do użytku domowego, lecz ich użycie do celów komercyjnych wymaga nabycia licencji – co potencjalnie może narazić organizacje na problemy natury prawnej – tłumaczy Robert Ługowski z firmy Safesqr.

Nowe strategie cyberataków – cyfrowi szpiedzy i fałszywi specjaliści

Zagrożenia płynące z korzystania z prywatnych urządzeń nabierają nowego znaczenia w kontekście działań wspieranych przez kraje o totalitarnym charakterze. Według najnowszej analizy opublikowanej przez Google Cloud Threat Intelligence, północnokoreańskie grupy cyberprzestępcze aktywnie infiltrują firmy w USA i Europie, podszywając się pod niezależnych specjalistów IT wykonujących pracę zdalną. Korzystając z modeli BYOD, uzyskują dostęp do systemów wewnętrznych, skanują infrastrukturę i kradną dane, wykorzystując nawet zaawansowane oprogramowanie do zdalnego sterowania i eksfiltracji informacji.

W raporcie z maja 2024 r. opisano przypadki użycia ponad 85 różnych fałszywych tożsamości przez pojedynczego hakera – wszystko w celu zdobycia dostępu do firm w branżach strategicznych. Polska również znajduje się na radarze tych działań. Eksperci podkreślają, że klasyczne mechanizmy weryfikacji tożsamości pracownika przestają być wystarczające – a każda luka może zostać wykorzystana.

Rosnąca presja na rynek zabezpieczeń

Odpowiedzią na rosnące ryzyko ma być rozwój rynku narzędzi zabezpieczających środowiska BYOD. Mowa m.in. o rozwiązaniach typu MDM (Mobile Device Management), VPN, konteneryzacji danych czy DLP (Data Loss Prevention). Według raportu The Business Research Company, światowy rynek zabezpieczeń BYOD rośnie bardzo dynamicznie – z 9,32 mld USD w 2024 roku do prognozowanych na ten rok 12,5 mld USD, co przekłada się na imponujące tempo wzrostu wynoszące 34,1%.

Autorzy raportu wskazują, że za tym wzrostem stoi nie tylko popularyzacja zdalnych i hybrydowych modeli pracy, ale także wzrost poziomu zagrożeń i coraz większa świadomość firm dotycząca potencjalnych strat wizerunkowych, finansowych i operacyjnych. Wśród rozwiązań zyskujących popularność są również narzędzia do inspekcji punktów końcowych w czasie rzeczywistym oraz automatyzacja zarządzania incydentami.

– W warunkach globalnej niepewności firmy muszą myśleć jak instytucje strategiczne – chronić nie tylko dane, ale także swoją reputację, know-how, a często również klientów. Kiedy napięcia między krajami stale rosną, kwestia geopolityki w kontekście BYOD staje się realnym zagrożeniem. Zwłaszcza, że cyfrowi szpiedzy mają wsparcie aplikacji ukierunkowanych na zbieranie poświadczeń i danych.

Narzędzia przygotowane przez aktorów państwowych są bardzo często wyrafinowane, a ich wykrycie bywa możliwe jedynie przy zastosowaniu całej palety środków – od stacji roboczych, poprzez ruch sieciowy aż do zabezpieczeń serwerów. Brak jednego z elementów może utrudniać detekcję wrogich działań lub całkowicie ją uniemożliwiać.

Pewne wsparcie przynoszą regulacje, takie jak NIS2, wprowadzające niezbędne ramy cyberbezpieczeństwa – choćby analizę ryzyka, która pozwala na wskazanie najbardziej istotnych ryzyk oraz środków zapobiegawczych i łagodzenia – uczula Robert Ługowski, ekspert Safesqr.

Odporność IT na chaos – problemy z różnorodnością systemów

Z perspektywy działu IT model BYOD oznacza nie tylko wyzwania związane z bezpieczeństwem, ale także problemy natury operacyjnej. Różne wersje systemów operacyjnych, niestandardowe konfiguracje, prywatne aplikacje i brak spójnych mechanizmów kontroli – wszystko to prowadzi do powstawania zjawiska „Shadow IT”. W skrajnych przypadkach organizacja może utracić wgląd w to, jakie oprogramowanie faktycznie działa w jej ekosystemie.

Zdarza się, że nawet najlepsze praktyki – np. wdrożenie uwierzytelniania dwuskładnikowego – mogą zostać podważone, jeśli jeden ze składników (np. aplikacja mobilna) znajduje się na prywatnym, potencjalnie niezabezpieczonym urządzeniu. Cyberprzestępcy nie muszą włamywać się do firmowego serwera – wystarczy, że przejmą kontrolę nad prywatnym smartfonem pracownika.

Czy warto wrócić do laptopów służbowych?

W obliczu powyższych problemów, niektóre firmy wracają do klasycznych rozwiązań – służbowych laptopów z prekonfigurowanym oprogramowaniem, zarządzanych centralnie i wyposażonych w mechanizmy ograniczające możliwość ingerencji użytkownika.

Strategia ta, choć mniej elastyczna, pozwala znacząco zredukować ryzyko i poprawić standaryzację środowiska pracy. Może to być szczególnie istotne w sektorach regulowanych (finanse, energetyka, zdrowie) lub tam, gdzie przechowywane dane mają szczególną wartość biznesową.

To jednak nie oznacza, że model BYOD zostanie całkowicie porzucony.

– Stosowanie przez pracowników prywatnego sprzętu do wykonywania zadań może nadal funkcjonować, jednak potrzebne jest tutaj nowe podejście. Priorytetem powinna być nie oszczędność, ale uwzględnienie wysokiego ryzyka, inwestycje w szkolenia, monitoring i rozwój polityki bezpieczeństwa – podsumowuje Robert Ługowski.

źródła: informacja prasowa, thebusinessresearchcompany.com, cloud.google.com/blog


Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *