Smartfon menedżera często zawiera bardziej wrażliwe informacje niż komputer w pracy: komunikatory, pocztę, dokumenty, kontakty, aplikacje bankowe, dostęp do usług firmowych i prywatne rozmowy.
Jeśli takie urządzenie zostanie zgubione, zainfekowane lub naruszone, ryzyko może dotyczyć nie tylko jednej osoby, ale całej firmy. Dlatego bezpieczeństwo mobilne powinno być częścią korporacyjnego cyberbezpieczeństwa.
Dlaczego smartfony kadry kierowniczej są celem ataków
Kadra kierownicza, właściciele firm, dyrektorzy finansowi, prawnicy i menedżerowie wyższego szczebla mają dostęp do informacji, które mogą być cenne dla atakujących.
Mogą to być:
- dokumenty finansowe;
- negocjacje handlowe;
- dostęp do bankowości;
- korespondencja z partnerami;
- wewnętrzne decyzje spółki;
- dane osobowe klientów;
- dostęp do CRM, poczty i usług w chmurze.
Dla atakującego smartfon może stać się skrótem do informacji firmowych.
Główne zagrożenia związane z urządzeniami mobilnymi
Najczęstsze problemy nie wynikają z „skomplikowanego hackowania”, ale ze słabych ustawień i braku kontroli.
Typowe ryzyko:
- słabe hasło lub brak danych biometrycznych;
- brak uwierzytelniania dwuskładnikowego;
- niebezpieczne aplikacje;
- nadmierne uprawnienia dla programów;
- synchronizacja wrażliwych danych z chmurą;
- łączenie się z publicznym Wi-Fi;
- linki phishingowe w komunikatorach;
- brak planu działania w przypadku utraty urządzenia.
Bezpieczeństwo mobilne zaczyna się od właściwej konfiguracji urządzenia i konta.
Ochrona konta
Pierwszy poziom ochrony to konta: Apple ID, Google, poczta firmowa, komunikatory, CRM, usługi bankowe.
Co musisz skonfigurować:
- silne hasło;
- uwierzytelnianie dwuskładnikowe;
- zapasowe kody dostępu;
- sprawdzanie podłączonych urządzeń;
- kontrola aktywnych sesji;
- oddzielne konta do użytku służbowego i osobistego.
Szczególnie ważne jest regularne sprawdzanie, które urządzenia mają dostęp do Twojego konta i usuwanie nieznanych lub starych sesji.
Bezpieczne komunikatory i komunikacja
Komunikatory stały się głównym kanałem komunikacji biznesowej. Jednak nie każdy komunikator jest równie bezpieczny i nawet bezpieczna aplikacja może zostać źle skonfigurowana.
Co należy wziąć pod uwagę:
- czy stosowane jest szyfrowanie typu end-to-end;
- czy włączone jest znikanie wiadomości;
- czy sprawdzane są klucze kontaktowe;
- czy dostęp do historii wiadomości jest ograniczony;
- czy dane są synchronizowane z chmurą;
- czy samo urządzenie jest chronione.
W przypadku poufnych rozmów ważne jest nie tylko „wybranie komunikatora”, ale także prawidłowe ustalenie zasad jego używania.
Kontroluj aplikacje i uprawnienia
Wiele aplikacji ma dostęp do kontaktów, geolokalizacji, aparatu, mikrofonu, plików i wiadomości. Niektóre z tych uprawnień mogą nie być konieczne do działania aplikacji.
Firmy, które warto sprawdzić:
- jakie aplikacje są zainstalowane na urządzeniach;
- jakie mają uprawnienia;
- czy istnieją podejrzane profile konfiguracyjne;
- czy używane są nieznane sieci VPN lub certyfikaty;
- programy z niepewnych źródeł nie są instalowane.
Mniej niepotrzebnych aplikacji oznacza mniejszą powierzchnię ataku.
VPN, Wi-Fi i ochrona ruchu
Publiczne sieci Wi-Fi w hotelach, kawiarniach, na lotniskach czy w przestrzeniach coworkingowych mogą być niebezpieczne. Jeśli ruch nie jest zabezpieczony, istnieje ryzyko przechwycenia lub modyfikacji połączenia.
Dla bezpieczeństwa mobilnego ważne jest, aby:
- użyj zweryfikowanej sieci VPN;
- nie łącz się z przypadkowymi sieciami Wi-Fi;
- wyłącz automatyczne połączenie z otwartymi sieciami;
- korzystać z mobilnego Internetu do wrażliwych operacji;
- nie otwieraj ważnych usług za pośrednictwem zawodnych sieci.
VPN nie rozwiązuje wszystkich problemów, ale znacznie zmniejsza ryzyko podczas pracy poza biurem.
Co zrobić w przypadku utraty lub podejrzenia kompromisu
Firma powinna mieć prosty scenariusz postępowania w przypadku utraty smartfona lub podejrzanej aktywności.
Pierwsze kroki:
- Zablokuj urządzenie zdalnie.
- Wyloguj się z kont firmowych.
- Zmień hasła do usług krytycznych.
- Sprawdź aktywne sesje.
- Powiadom osobę odpowiedzialną w firmie.
- Sprawdź logi dostępu.
- W razie potrzeby usuń dane z urządzenia.
Najważniejsze to nie czekać. W przypadku incydentów mobilnych szybkość reakcji ma kluczowe znaczenie.
Praktyczna lista kontrolna dla biznesu
Aby zmniejszyć ryzyko wycieku informacji za pośrednictwem smartfonów, firmy powinny wdrożyć podstawowy zestaw zasad.
Minimalna lista kontrolna:
- hasło lub dane biometryczne na wszystkich urządzeniach;
- MFA dla usług pocztowych, CRM i chmurowych;
- oddzielne konta służbowe i osobiste;
- kontrola dostępu do danych korporacyjnych;
- VPN do pracy poza biurem;
- regularne sprawdzanie wniosków i uprawnień;
- ochrona posłańców;
- plan tworzenia kopii zapasowych na wypadek utraty urządzenia;
- instrukcje dla menedżerów i zespołów.
Kroki te nie wymagają skomplikowanej infrastruktury, ale znacznie podnoszą poziom ochrony.
Wniosek
Smartfon menedżera to pełnoprawny element infrastruktury korporacyjnej. Przechodzą przez nią wiadomości, dokumenty, dostępy, decyzje finansowe i informacje strategiczne.
Jeśli firma nie kontroluje bezpieczeństwa mobilnego, pozostawia otwarty jeden z najważniejszych kanałów ryzyka. Ochrona smartfonów, komunikatorów i kont mobilnych powinna być tak samo systematyczna, jak ochrona serwerów, sieci i aplikacji internetowych.
