Zdalny pulpit wystawiony bezpośrednio do internetu jest jedną z najczęstszych dróg, którymi do małych firm wchodzi oprogramowanie szyfrujące pliki. Jednocześnie bywa niezbędny, bo praca zdalna na programie handlowym często nie ma innej sensownej formy. Da się to pogodzić, ale nie przez zostawienie otwartego portu.

Dlaczego otwarty port to zły pomysł

Adres publiczny firmy jest skanowany nieustannie. Otwarty port zdalnego pulpitu zostaje znaleziony w ciągu godzin, a potem zaczynają się próby logowania — automatyczne, tysiącami, przez całą dobę. Wystarczy jedno konto ze słabym hasłem, żeby ktoś wszedł do środka z uprawnieniami użytkownika.

Skutki bywają dotkliwe, bo intruz nie kradnie pojedynczych plików, tylko szyfruje wszystko, do czego to konto ma dostęp — łącznie z zasobami sieciowymi i kopią leżącą na podłączonym dysku. To scenariusz, który obsługiwaliśmy wielokrotnie i za każdym razem drogą wejścia było to samo.

Rozwiązanie, które proponujemy najczęściej

Tunel prywatny, a w nim dopiero zdalny pulpit. Pracownik najpierw łączy się z siecią firmy zabezpieczonym połączeniem, a dopiero potem widzi swoje stanowisko. Z zewnątrz nie ma czego skanować, bo pulpit nie jest wystawiony wprost.

Konfiguracja obejmuje ustawienie takiego połączenia na routerze albo na osobnym urządzeniu, wygenerowanie dostępu dla każdego pracownika osobno i skonfigurowanie komputerów, z których będą się łączyć. Osobne dostępy mają znaczenie: przy odejściu pracownika odbiera się jeden dostęp, zamiast zmieniać wspólne hasło wszystkim.

Gdy tunel nie wchodzi w grę

Bywa, że łącze albo router tego nie obsługują. Wtedy minimum, na które się zgadzamy, to zmiana domyślnego portu, ograniczenie dostępu do znanych adresów, silne hasła, blokada konta po kilku nieudanych próbach i drugi składnik logowania. To rozwiązanie słabsze i mówimy o tym wprost, zamiast udawać, że jest równoważne.

Alternatywą bywają usługi pośredniczące, w których komputer sam nawiązuje połączenie na zewnątrz i nic nie trzeba otwierać. Sprawdzają się przy pojedynczych stanowiskach i przy wsparciu doraźnym.

Kto i do czego ma dostęp

Zdalny dostęp nie powinien oznaczać dostępu do wszystkiego. Konto używane do pracy zdalnej ma mieć uprawnienia takie, jak stanowisko w biurze — nie administratora. To ogranicza szkodę, jeżeli mimo wszystko dojdzie do włamania.

Prowadzimy też prostą ewidencję: kto ma dostęp, od kiedy i do czego. Bez tego po dwóch latach nikt nie wie, czyje są konta widoczne na liście, a część z nich należy do osób, które dawno odeszły.

Wydajność i komfort pracy

Zdalny pulpit działa dobrze przy stabilnym łączu po obu stronach. Największy wpływ na komfort ma łącze wysyłające w biurze, bo to stamtąd płynie obraz. Przy pracy na programie handlowym istotne jest też, żeby stanowisko po stronie biura nie było usypiane — inaczej pracownik z domu zastanie ciemny ekran.

Drukowanie z pulpitu zdalnego na drukarkę domową wymaga osobnego ustawienia i to jedno z najczęstszych zgłoszeń po wdrożeniu. Konfigurujemy to od razu, zamiast czekać na telefon.

Co sprawdzamy przy przeglądzie

Czy dostęp mają wyłącznie osoby, które powinny. Czy hasła nie są wspólne. Czy nie został gdzieś otwarty port „na chwilę”, o którym wszyscy zapomnieli. Czy kopia zapasowa jest odłączona od stanowisk dostępnych zdalnie. Te cztery rzeczy wyłapują większość zagrożeń związanych z pracą zdalną w małej firmie.

Drugi składnik logowania

Nawet przy zabezpieczonym tunelu warto, żeby samo hasło nie wystarczało do wejścia. Drugi składnik — kod z aplikacji albo klucz sprzętowy — zamyka drogę, którą najczęściej wchodzą intruzi: przejęte albo odgadnięte hasło.

Wdrożenie jest prostsze, niż się wydaje, i po kilku dniach przestaje być odczuwalne dla pracowników. Przy dostępie do systemów firmowych z domu traktujemy je jako standard, a nie jako dodatek.

Rejestrowanie połączeń

Warto wiedzieć, kto i kiedy łączył się z siecią firmy. Rejestr połączeń pozwala zauważyć nietypowe logowanie — o dziwnej porze, z nieznanego miejsca, na koncie osoby, która akurat jest na urlopie.

Konfigurujemy zapisywanie takich zdarzeń i pokazujemy klientowi, gdzie ich szukać. Przy incydencie to pierwsze miejsce, do którego zaglądamy.

Konta tymczasowe dla wykonawców

Zewnętrzni wykonawcy, księgowość albo dostawca programu handlowego czasem potrzebują dostępu. Zakładamy im wtedy osobne konta z ograniczonym zakresem i z terminem ważności, a nie udostępniamy konta pracownika.

Po zakończeniu prac konto blokujemy. To czynność, o której najłatwiej zapomnieć, więc przy przeglądach sprawdzamy listę kont i usuwamy te, które przestały być potrzebne.

Praca na współdzielonym stanowisku

Zdarza się, że kilka osób łączy się z tym samym komputerem w biurze. Jeżeli system na to nie pozwala, drugie połączenie wyrzuca pierwsze — i pracownik traci to, czego nie zdążył zapisać. To częsta przyczyna zgłoszeń, które wyglądają jak awaria.

Rozwiązaniem jest albo osobne stanowisko dla każdej osoby, albo system pozwalający na wiele jednoczesnych sesji. Wybór zależy od budżetu i liczby pracujących zdalnie.

Wydajność i komfort

O komforcie pracy zdalnej decyduje przede wszystkim pasmo wysyłające po stronie biura i opóźnienie łącza. Przy pracy na dokumentach wystarcza niewiele, przy pracy z grafiką albo materiałem wideo — znacznie więcej.

Warto też obniżyć jakość obrazu w ustawieniach połączenia, jeśli łącze jest słabe. Płynna praca w niższej rozdzielczości jest wygodniejsza niż zacinający się obraz w wysokiej.

Wyłączanie komputerów po godzinach

Stanowisko, do którego ktoś łączy się zdalnie, nie może być usypiane ani wyłączane sprzątaczką po godzinach. Ustawiamy zasilanie na pracę ciągłą i wyłączamy usypianie, a jeżeli firma chce oszczędzać energię — konfigurujemy budzenie przez sieć.

To najczęstsza przyczyna zgłoszeń „nie mogę się połączyć” o siódmej rano i najprostsza do usunięcia.

Przegląd raz na jakiś czas

Sprawdzamy: kto ma dostęp i czy nadal powinien, czy hasła nie są wspólne, czy nie został gdzieś otwarty port „na chwilę”, czy kopia jest niedostępna z komputerów osiągalnych zdalnie i czy oprogramowanie routera jest aktualne.

Te pięć punktów wyłapuje większość zagrożeń związanych z pracą zdalną w małej firmie i zajmuje mniej niż godzinę.

Alternatywy dla zdalnego pulpitu

Nie każda praca zdalna wymaga przejmowania stanowiska w biurze. Część programów handlowych ma własne wersje przeglądarkowe, część danych da się udostępnić przez zasób sieciowy dostępny tunelem, a przy dokumentach biurowych wystarcza usługa chmurowa. Każde z tych rozwiązań jest prostsze w utrzymaniu i mniej narażone na atak niż wystawiony pulpit.

Zdalny pulpit ma sens tam, gdzie program musi działać na konkretnej maszynie, gdzie potrzebny jest dostęp do lokalnej bazy albo gdzie licencja jest przypisana do stanowiska. Warto sprawdzić, czy to naprawdę ten przypadek, zanim uruchomi się rozwiązanie wymagające stałej uwagi.

Kopia i dostęp zdalny

Stanowisko dostępne zdalnie jest najbardziej narażonym punktem w firmie, więc kopia zapasowa nie może być z niego osiągalna z prawem zapisu. Dysk podłączony do takiego komputera zostanie zaszyfrowany razem z nim.

Ustawiamy kopię tak, żeby trafiała na urządzenie z osobnym kontem albo na nośnik odłączany po wykonaniu. To rozróżnienie decyduje o tym, czy incydent oznacza dzień pracy, czy utratę wszystkiego.

Co robimy przy wdrożeniu

Konfigurujemy zabezpieczone połączenie z siecią firmy, zakładamy osobne dostępy dla każdego pracownika, ustawiamy uprawnienia na poziomie stanowiska zamiast administratora, włączamy rejestrowanie połączeń i drugi składnik logowania. Sprawdzamy też, czy komputery po stronie biura nie są usypiane i czy drukowanie zdalne działa.

Na koniec zostawiamy krótką notatkę: kto ma dostęp, jak się połączyć i co zrobić, gdy połączenie nie działa. Bez tego pierwsze zgłoszenie przychodzi następnego ranka.

Powiązane teksty