Personel ve kişisel dizüstü bilgisayarlar hakkında ne yapıyorsunuz?


38

Bugün, geliştiricilerimizden biri dizüstü bilgisayarını evinden çaldırdı. Görünüşe göre, şirketin kaynak kodunun tam svn ödemesinin yanı sıra, SQL veritabanının tam bir kopyası vardı.

Bu, kişisel olarak şirketin kişisel dizüstü bilgisayarlarda çalışmasına izin vermeme karşı büyük bir neden.
Ancak, bu bir dizüstü bilgisayar sahibi bir şirket olsaydı bile, hala aynı sorunu yaşardık, ancak tüm diskte şifrelemeyi (WDE) uygulamak için biraz daha güçlü bir konumda olsak da.

Sorular bunlar:

  1. Şirketiniz, şirket dışı donanım hakkındaki şirket verileri hakkında ne yapıyor?
  2. WDE mantıklı bir çözüm mü? Okuma / yazma üzerine çok fazla yük üretiyor mu?
  3. Oradan depolanan / erişilen nesnelerin şifrelerini değiştirmek dışında, önerebileceğin başka bir şey var mı?

7
Çalındı ​​mı, yoksa çalındı ​​mı? Bir çalışan dizüstü bilgisayarının gizemli bir şekilde ortadan kaybolduğu bir durum vardı ve garip bir şansla, evlerinden “çalınan” tek şey buydu. Ve elbette, dokunulmadan bırakılan 1000 dolarlık başka donanım ve değerli eşya vardı. Elbette soruşturmak için asla polisi aramadılar. Soruşturmak için polisi aradın mı?
bakoyaro

Polisin, bir şirket görevlisinin isteği üzerine birinin kişisel dizüstü bilgisayarının çalınmasını araştırdığını görmüyorum. Evet, kaynak kodunun şirket mülkiyeti olduğunu iddia edebilirsiniz, ancak deneyime dayanarak, polisler omuz silkebilir ve bu konuda hiçbir şey yapmazlar.
Belmin Fernandez

3
@ bakoyaro evet, polis bilgilendirildi. Sadece cüzdanı ve dizüstü bilgisayarı çaldı. Biraz garip.
Tom O'Connor,

1
Amacım ve iş arkadaşlarım için endişelenmeleri gerektiğine ikna edemediğim için çok endişeliyim.
Zoredache

8
@ Tom - şimdi endişeli misin? Ya bu kişisel veriler banka hesap bilgilerinizi içeriyorsa? Evet. Bu her zaman birinin dikkatini çeker, ha? İşin aslı, hangi sektörde olduğunuz veya hangi ülkede bulunduğunuz önemli değil, iş yapmak her zaman gerektiği gibi veri güvenliğini ciddiye almaz ve hatta niyetler iyi olduğunda bile, işleri halletmek hepsi de sık sık işlerin doğru şekilde yapılmasının önüne geçebilir . Asıl bilgelik, bu farkı ne zaman ne zaman ayıracağınızı ve ne zaman topuklu ayakkabılarınızı
kazacağınızı

Yanıtlar:


30
  1. Sorun, insanların kendi setlerinde ücretsiz fazla mesai yapmalarına izin vermenin çok ucuz olmasıdır, bu nedenle yöneticiler bunu durdurmak için istekli değildir; ama elbette, bir sızıntı olduğunda BT'yi suçlamaktan mutluluk duyacağız ... Sadece kuvvetle uygulanan bir politika bunu önleyecektir. Dengeyi vurmak istedikleri yönetim altında, ama bu bir insan sorunu.

  2. Yönetici düzeyinde iş yükü olan dizüstü bilgisayarlarda WDE'yi (Truecrypt) test ettim ve performans açısından bu kadar kötü değil, G / Ç isabetinin ihmal edilebilir olması. Ben de üzerinde ~ 20GB çalışan kopyaları tutan birkaç geliştirici var. Bu başlı başına bir 'çözüm' değil; (Örneğin, önyüklenirken verilerin güvenli olmayan bir makineden atılmasını durdurmaz), ancak kesinlikle çok fazla kapıyı kapatır.

  3. Dışarıdan tutulan tüm verilerdeki battaniye yasağı nasıl olur; ardından uzak masaüstü servislerine yapılan bir yatırım, iyi bir VPN ve bunu destekleyen bant genişliği. Bu şekilde tüm kodlar ofis içinde kalır; kullanıcılar kaynaklara yerel ağ erişimi olan bir oturum alır; ve ev makineleri sadece aptal terminal haline geldi. Tüm ortamlara uymuyor (aralıklı erişim veya yüksek izin durumu sizin için bir sorun yaratabilir) ancak evde çalışmanın şirket için önemli olup olmadığını düşünmeye değer.


3
3. öneride +1. Benim için en anlamlı olanı yap.
Belmin Fernandez

1
# 3 de gireceğimiz yöndür. Sunucu donanımında çalışan bir VM'ye VPN girip RDP yaparken neden bir dizüstü bilgisayarda derlenelim? VPN üzerinden kod girip çıkmıyor ya da hepsinin ofis ağında kalmasına neden oluyorsunuz.
Ağustos

2
Ubuntu'lu kişiler için, alt yükleyicinin bir parçası olan yerleşik LUKS şifrelemesini kullanabilirler. Harika çalışıyor ve yükleme sırasında kurulum için çok önemlidir.
Zoredache

7
Seçenek 3 (RDP / VNC) tecrübelerime dayanıyor. Sorun, gecikmelerin çoğu popüler IDE'nin otomatik tamamlama özellikleriyle ciddi şekilde bozulma eğiliminde olmasıdır. Kullanıcılarınız çok düşük gecikmeli, sağlam bir İnternet bağlantısına sahip olmadıkça, bir Uzak Masaüstü çözümünden neredeyse kesinlikle nefret edeceklerdir.
Zoredache

7
# 3'ü savunan biri gerçekten denedi mi? Muhtemelen yüzlerce veya binlerce saatimi bu şekilde çalışarak geçirdim ve bundan nefret ediyorum. LAN üzerinden bile eğlenceli değil ve VPN üzerinden çevirmeli olduğumda bana hatırlatıyor.
Gabe

13

Şirketimizin sahip olduğu tüm dizüstü bilgisayarlarda tam disk şifrelemesi gerekir. Elbette, bir ek yükü var, ancak kullanıcılarımızın çoğu için bu bir sorun değil - web tarayıcıları ve ofis takımları kullanıyorlar. MacBook'um şifreli ve VirtualBox altında VM'leri çalıştırırken bile fark ettiğim şeyleri gerçekten etkilemedi. Günlerinin çoğunu büyük kod ağaçlarını derlemekle geçiren biri için daha fazla sorun olabilir.

Açıkçası bu tür bir şey için bir politika çerçevesine ihtiyacınız var: şirkete ait tüm dizüstü bilgisayarların şifrelenmesini ve şirket verilerinin şirkete ait olmayan ekipmanlarda depolanmamasını istemeniz gerekiyor. Politikanız, teknik ve yönetici personel için de, şikâyet etse bile, zorunlu olarak uygulanmalıdır, aksi takdirde yine aynı soruna başlayabilirsiniz.


5
Bu, yalnızca derleme zamanlarının bir şifreleme disklerinde yeterince hızlı olması durumunda mümkündür. Programcılar hızlı derleyen bir sistem elde etmek için ne gerekiyorsa yapacaklar . Anlaşmanla birlikte veya anlaşmasız.
Ian Ringrose,

4
Evet, ama derleme zamanlarının
peşindelerse

3
Çok doğru. Bunu yapmayı planlıyorsanız kesinlikle bazı kriterler çalıştırmanızı ve geliştiricilerinize yayımlamanızı öneririm . Gerçek dünya koşulları altında WDE için <% 5 yükü gösterirseniz, bunları uçağa alabilirsiniz. Havuç: Anlaşmayı tatlandırmak için devlere SSD'ler sun. Çubuk: mekanizmanızı yıkarak kırılmaya neden olurlarsa onları çuvallayın. : D
SmallClanger

3
En azından gördüğümden itibaren Derleme genellikle CPU'ya bağlı olarak daha sonra G / Ç'ye bağlı. Şifrelemenin bir fark yaratmayacağını söylemiyorum ama çok fazla bir fark yaratması gerektiği gibi görünmüyor. Muhtemelen elbette projeye göre değişir.
Zoredache

1
Çoğunlukla cpu bağımlı olmakla birlikte derlemek için geçerlidir, ancak bağlantı vermek genellikle çok fazla disk G / Ç işlemi gerektirir (yine de cpu ağırlığında olmasına rağmen). G2 Intel SSD'ye sahip bir i5 dizüstü bilgisayarda ve tüm ciltlerde bitlocker etkinleştirme bile farketmediğimi söyleyemem. O kadar iyi çalıştı ki şimdi tamamen bitlocker'da satıldım To To Go özel
takımımda

9

Ekipmanın kendisine daha az, ilgili verilere daha çok odaklanacağım. Bu, şimdi karşılaştığınız sorunların önlenmesine yardımcı olacaktır. Şahsen sahip olunan teçhizata ilişkin politikayı uygulamak için kaldıraç oranına sahip olamazsınız. Ancak, şirketin sahip olduğu verilerin nasıl işlendiğini belirlemek için kaldıraç oranına sahip olmanız daha iyi oldu. Bir üniversite olmak, her zaman bunun gibi sorunlar var. Fakülte, bölümlerinin bilgisayar alabileceği şekilde finanse edilemez veya hibeden veri işleme sunucusu alabilirler. Genel olarak, bu sorunların çözümü donanımı değil verileri korumaktır.

Kuruluşunuzun Veri Sınıflandırma politikası var mı? Eğer öyleyse, ne diyor? Kod deposu nasıl sınıflandırılır? Bu kategoride hangi gereksinimler yer alır? Bunlardan herhangi birinin cevabı "Hayır" veya "Bilmiyorum" ise, Bilgi Güvenliği ofisinizle konuşmanızı veya kuruluşunuzdaki kişilerin politika geliştirmekten sorumlu olduğunu öneriyorum.

Söylediklerinize bağlı olarak, veri sahibiydim, muhtemelen Yüksek veya Kırmızı Kod olarak sınıflandırırdım ya da en yüksek seviyeniz ne olursa olsun. Tipik olarak, bu, istirahat halindeyken, transit olarak şifrelemeyi gerektirebilir ve hatta verilerin yerleştirilmesine izin verilen yerle ilgili bazı kısıtlamaları listeleyebilir.

Bunun ötesinde, bazı güvenli programlama uygulamalarını uygulamaya bakıyor olabilirsiniz. Bir gelişim yaşam döngüsünü düzenleyebilecek ve geliştiricilerin tuhaf ve nadir durumlar dışında bir üretim veritabanına temas etmelerine açıkça izin vermeyecek bir şey.


6

1.) Uzaktan çalışmak

Geliştiriciler için, 3D gerektirmediği sürece uzak masaüstü çok iyi bir çözümdür. Performans genellikle yeterince iyidir.

Benim gözümde, uzak masaüstü VPN'den bile daha güvenli, çünkü VPN etkin olan kilidi açılmış bir dizüstü bilgisayar, terminal sunucusuna bakıştan biraz daha fazlasını sağlıyor.

VPN yalnızca daha fazla ihtiyaç duyduklarını ispatlayabilecek kişilere verilmelidir.

Hassas verilerin evden taşınması sorunsuzdur ve mümkünse önlenmesi gerekir. İnternet erişimi olmayan bir geliştirici olarak çalışmak yasaktır, çünkü kaynak kontrolüne erişim, sorun izleme, dokümantasyon sistemleri ve iletişimlere erişim eksikliği verimliliği en iyi şekilde sağlar.

2.) Ağda şirket dışı donanım kullanımı

Bir şirket, LAN'a bağlı donanım için neyin gerekli olduğuna dair bir standarda sahip olmalıdır:

  • antivirüs
  • Firewall
  • etki alanında olmak, envantere geçmek
  • mobilse şifrelenmiş olmak
  • kullanıcıların yerel yöneticileri yok (geliştiriciyse zor, ancak uygulanabilir)
  • vb.

Yabancı donanım bu yönergeleri izlemeli veya ağda olmamalıdır. Bunu kontrol etmek için NAC'yi ayarlayabilirsiniz.

3.) Dökülen süt ile ilgili çok az şey yapılabilir, ancak tekrar oluşmaması için adımlar atılabilir.

Yukarıdaki adımlar atılıyorsa ve notebooklar mobil ince istemcilerden biraz daha fazla ise, pek bir şey gerekli değildir. Hey, hatta ucuz notebooklar satın alabilir (veya eskilerini kullanabilirsiniz).


3

Şirketinizin kontrolünde olmayan bilgisayarlara ağda izin verilmemelidir. Hiç. Sahte ekipmanı karantinaya alınmış bir VLAN'a koymak için VMPS gibi bir şey kullanmak iyi bir fikirdir. Aynı şekilde, şirket verilerinin şirket ekipmanı dışında bir işi yoktur.

Sabit disk şifrelemesi bugünlerde oldukça kolaydır, bu nedenle binadan çıkan her şeyi şifreleyin. Tam disk şifreleme olmadan bir felaket olacak dizüstü bilgisayarlar bazı son derece dikkatsiz kullanımı gördüm. Performans vuruşu o kadar da kötü değil ve fayda çok ağır basıyor. Lehimleme performansına ihtiyacınız varsa, VPN / RAS'ı uygun donanıma ekleyin.


3

Buradaki diğer cevapların bazılarından başka yöne gitmek için:

Verilerin korunması ve güvence altına alınması önemlidir, dizüstü bilgisayarı çalan kişinin olasılığı:

  1. Ne çaldıklarını biliyordum
  2. Veri ve kaynak kodunu nerede arayacağınızı biliyordum
  3. Veri ve kaynak koduyla ne yapılacağını biliyordu

Oldukça muhtemel değil. En muhtemel senaryo, dizüstü bilgisayarı çalan kişinin, rakip bir ürün oluşturmak ve şirketinizden önce piyasaya sürmek için şirketinizin arama kodunu çalmak için eğilmiş bir şirket casusu değil, normal bir eski hırsız olmasıdır. İş

Olduğu söyleniyor, gelecekte bunu önlemek için bazı politikalar ve mechansımlar uygulamaya koymak muhtemelen sizin şirketiniz olacaktı, ancak bu olayın sizi gece uyutmasına izin vermem. Dizüstü bilgisayardaki verileri kaybettiniz, ancak büyük olasılıkla bu yalnızca bir kopya oldu ve geliştirme kesintisiz devam edecek.


Bir anlamda veri kaybı konusunda endişelenmenize gerek yok. Kulaklarımızdan çıkan yedekler ve kopyalar var. Yine de, İş Sırlarının SVN deposunda olma riski biraz.
Tom O'Connor,

3

Kurumun sahip olduğu dizüstü bilgisayarlar, tabii ki şifreli diskler kullanıyor olmalı, fakat kişisel bilgisayarlar hakkında sorular sormalısınız.

Bunu teknik bir problem olarak görmüyorum, davranışsal bir problem olarak görüyorum. Birisinin eve kod almasını ve hacklemesini imkansız kılmak için bir teknoloji bakış açısıyla yapabileceğiniz çok az şey var - bir kaynağı tüm projelere resmi bir şekilde kontrol etmelerini engelleyebilseniz bile eğer yapmaları kararlaştırılmışsa ve kodun (veya herhangi bir verinin) 10 satırlık bir "snippet'i", gizli sosu / değerli kâsenin gizli bilgisini / yerini ya da kutsal kâsenin yerini içeren bit olur hala 10 sayfa kaybedeceğiniz gibi bu 10 çizgiyi kaybedeceğiniz kadar kemikli olabilirsiniz.

Peki iş ne yapmak istiyor? İnsanların kesinlikle şirket işleri için şirket dışı bilgisayarlardan çalışmaması ve bu kuralı ihlal eden insanlar için "büyük bir suiistimal" işten çıkarma suçu haline getirmemesi gerektiğini mükemmel bir şekilde söylemek mümkün. Bu bir hırsızlığın kurbanı olan birine uygun bir cevap mı? Kurum kültürünüzün tahıllarına aykırı mıdır? Şirket, insanlar kendi zamanlarında evden çalıştıklarında ve dolayısıyla mülk kaybı riskini verimlilikte algılanan kazanımlarla dengelemeye hazır olduklarından hoşlanıyor mu? Kaybedilen kod, hastanelerde nükleer silahları, banka kasalarını veya can kurtarma araçlarını kontrol etmek için kullanılıyor mu ve bu nedenle güvenlik ihlali hiçbir koşulda telafi edilemiyor mu? "Riskli" kodunun güvenliği ile ilgili yasal veya düzenleyici bir yükümlülüğünüz var mı?

Bunlar, göz önünde bulundurmanız gerektiğini düşündüğüm bazı sorular, ancak buradaki hiç kimse aslında sizin için cevaplayamıyor.


3

Şirketiniz, şirket dışı donanım hakkındaki şirket verileri hakkında ne yapıyor?

Elbette, BT departmanınız tarafından şifrelenmediği sürece, yalnızca şirket cihazlarında depolanan şirket verilerinin saklanması gerekir.

WDE mantıklı bir çözüm mü? Okuma / yazma üzerine çok fazla yük üretiyor mu?

Herhangi bir disk şifreleme yazılımı bir miktar ek yüke sahip olacaktır, ancak buna değer ve tüm dizüstü bilgisayarlar ve harici USB sürücüler şifrelenmelidir.

Oradan depolanan / erişilen nesnelerin şifrelerini değiştirmek dışında, önerebileceğin başka bir şey var mı?

Böğürtlen için BES ortamında olduğu gibi uzaktan silme yazılımı da alabilirsiniz.


>tırnak işaretleri için alıntı ve kod blokları kullanmayın , bkz. serverfault.com/editing-help
Jeff Atwood

1

Kaynak kodun dahil olduğu bir durumda ve özellikle kullanılan makinenin şirketin BT departmanı tarafından kontrol edilemediği bir durumda, bir kişinin yalnızca şirket tesisindeki bir makinede barındırılan uzaktaki bir oturumda gelişmesine izin verirdim. VPN.


Yazılımın VPN bağlantısının kopması nedeniyle geç kalması durumunda büyük bir siparişi vermek ister misiniz? Ancak çoğu zaman VPN, dev yazılım için iyi çalışır.
Ian Ringrose,

Sanırım dizüstü bilgisayarının walkies yapması riskine karşı bunun kaynağını teslim almış bir kopyasıyla riske sokman gerekiyor. En azından kaynağın bir Truecrypt biriminde olması gerekir.
Alan B

0

Uzaktan silme yazılımı hakkında. Bu, elbette, yalnızca hırsız bilgisayarı internete açmaya yetecek kadar aptalsa işe yarar. Ancak çalınan dizüstü bilgisayarlarını bu şekilde bulan birçok insan hikayesi vardır, bu yüzden şanslı olabilirsiniz.

Zamanında silme de bir seçenek olabilir, eğer X saat içinde şifrenizi girmediyseniz her şey silinir ve tekrar ödeme yapmanız gerekir. Bunu daha önce duymamıştım, belki de kullanıcı şifrelemeden daha fazla çalışmayı gerektirdiğinden aptalca bir durumdu. Belki performans konusunda endişeli olanlar için şifreleme ile birlikte iyi olurdu. Elbette burada güçlendirme sorunu da var ama burada internet gerekmez.


0

Bu konudaki düşüncem, en büyük sorunun, bunun, dizüstü bilgisayarın şirket ağına erişimi olduğu anlamına geldiği. Şimdi bu dizüstü bilgisayarın VPN'i ofis ağına sokmasını engellediğinizi farz ediyorum.

Şirket dışı bilgisayarların ofis ağına izin verilmesi gerçekten kötü bir fikirdir. Şirket dizüstü bilgisayarı değilse, nasıl yeterli anti-virüs bulaştırırsınız? Ağa izin vermek, üzerinde çalışan programlar üzerinde hiçbir kontrolünüz olmadığı anlamına gelir - örneğin ağ paketlerine bakarak wireshark vb.

Diğer cevapların bazıları, çalışma saatleri dışında bir RDP oturumu ve benzeri bir süreç içinde yapılması gerektiğini gösteriyor. Aslında bu, sadece internet bağlantısı olan yerlerde çalışabilecekleri anlamına gelir - trende her zaman mümkün değildir .. ama aynı zamanda dizüstü bilgisayarın RDP oturumu için sunucuya erişimini gerektirir. RDP erişimini, çalınan bir dizüstü bilgisayara erişimi olan birine (ve muhtemelen dizüstü bilgisayarda depolanan şifrelerden bazılarına karşı) nasıl güvence altına aldığınızı düşünmeye çalıştınız.

Son olarak, en olası sonuç, dizüstü bilgisayarın içerikle ilgilenmeyen birine satılması ve yalnızca e-posta ve web için kullanmasıdır. Ancak .... bu bir şirketin alması için oldukça büyük bir risk.


Kaynak kodumuzu almak için şirket ağına erişiminiz gerekmez, ihtiyacınız olan tek şey bir SVN şifresi ve svn repo sunucusu url’imizdir.
Tom O'Connor

Bir VPN aldığımızı varsayıyorsunuz. Güzel. Keşke yapabilseydik.
Tom O'Connor

1
ve internette yayınlanan kaynak koduna sahip olduğunuzda kaynak koduna sahip bir dizüstü bilgisayarı kaybetme konusunda endişeleniyorsunuz.
Michael Shaw,

-3

Bir dizüstü bilgisayar kilidi bu durumda sorunu önlerdi. (Bir masaüstü kilidini henüz duymamıştım, ancak daha sonra yine bir masaüstü hırsızlığı da duydum.)

Evinizi terk ederken mücevherlerinizi etrafta yatmayacağınız gibi, dizüstü bilgisayarınızı da güvende bırakmamalısınız.


1
Hırsızların her zaman masaüstlerini çaldığını duydum. $ Job-1 'de birisi eski Mac G4'ünü çaldı. Bu şeyler bir ton ağırlığındaydı.
Tom O'Connor,

Şirketim kişisel dizüstü bilgisayarımı tasmalı bir evimde tutmama izin verdiyse kaşlarını çatırdım. Daha iyi kilitler hırsızlığı, vb. Tamamen engellemiş olabilir. Vb. Masaüstleri çalınmakta ve kilitler bulunmaktadır ve birçok şirkette kullanılmaktadır. Sonuçta, yararlı bir cevap değil.
Martijn Heemels

"Kensington" tarzı kilitler genellikle sıradan hırsızları durdurmak için yeterlidir. İyi bir cıvata kesicisi seti çok hızlı bir şekilde geçebilir. Genelde, temizlikçilerin dizüstü bilgisayarları çalmasını engellemek için ofislerde çalıştığını gördüm.
Richard Everett
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.