Kdy stačí zařízení uzamknout
Vzdálené uzamčení je vhodnou první volbou tehdy, pokud stále existuje reálná šance, že se vám zařízení podaří získat zpět. Uzamčením zabráníte běžnému přístupu k jeho obsahu, aniž byste přišli o možnost jeho dalšího dohledání.
U firemních zařízení je ale potřeba současně posoudit, zda samotný zámek představuje dostatečnou ochranu. Pokud zařízení obsahuje citlivá data a existuje důvodné podezření, že se k němu dostala cizí osoba, není vhodné spoléhat pouze na zámek obrazovky. V takovém případě je potřeba pokračovat také omezením přístupů k firemním účtům a službám.
Kdy přistoupit k úplnému vymazání
Vzdálené vymazání (remote wipe) je krajní opatření pro situace, kdy je zařízení pravděpodobně nenávratně ztracené nebo odcizené a ochrana dat má přednost před možností jeho dalšího dohledání. Po jeho provedení se odstraní veškerá data a ztracené zařízení se uvede do stavu, který znemožní jeho běžné použití.
Musíte ale přitom počítat i s logickým následkem. Po vymazání bude ztracena možnost zařízení dále lokalizovat prostřednictvím dané služby. Proto není vhodné remote wipe spouštět automaticky při každé ztrátě. Rozhodnutí by mělo vycházet především z citlivosti dat, okolností ztráty a pravděpodobnosti, že zařízení bude možné získat zpět.
Co je selektivní vymazání
Ve firmách nemusí být vždy nutné mazat celé zařízení. Pokud firma používá MDM nebo jiný systém pro správu koncových zařízení, může podle konkrétní platformy a konfigurace využít také selektivní vymazání firemních dat. To umožňuje odstranit například firemní profil, pracovní aplikace a jejich data, zatímco osobní obsah zaměstnance může v zařízení zůstat zachován.
Možnost selektivního vymazání však rozhodně není univerzální funkcí každého telefonu nebo notebooku. Závisí na použitém systému správy, způsobu registrace zařízení a konkrétní konfiguraci.
Jak postupovat
Praktické pravidlo zní tak, že pokud existuje rozumná šance na nalezení zařízení a data jsou dobře chráněna, začněte uzamčením a odvoláním rizikových přístupů. Pokud je zařízení pravděpodobně nenávratně ztracené nebo odcizené a obsahuje citlivá firemní data, zvažte remote wipe. Ve firmách, které používají MDM, je navíc vhodné předem připravit možnost selektivního vymazání pracovních dat. Cílem není za každou cenu smazat zařízení, ale co nejrychleji snížit riziko zneužití dat a účtů.
Tím to ale nekončí, když odhlédneme od řešení samotného zařízení, bude potřeba udělat ještě následující kroky.
- Změna přihlašovacích údajů a přístupů
Samotné uzamčení nebo vymazání zařízení nemusí však vyřešit všechny bezpečnostní problémy. Pokud bylo zařízení před ztrátou přihlášeno k firemním službám, je vhodné ukončit jeho aktivní relace a přístupové tokeny a podle rizika také změnit nebo resetovat přihlašovací údaje. Týká se to především firemního e-mailu a cloudu, VPN a vzdáleného přístupu, administrátorských účtů, správců hesel, nebo třeba autentizačních aplikací a dalších prostředků pro vícefaktorové ověřování. - Kontaktování banky
Pokud se na zařízení používalo mobilní bankovnictví nebo byly aktivní platební služby, bude nutné kontaktovat také banku a podle jejího postupu zablokovat nebo deaktivovat příslušné přístupy a platební prostředky. - Nahlášení incidentu regulátorům
Ztráta nebo krádež zařízení by pak nakonec určitě neměla zůstat pouze mezi zaměstnancem a IT oddělením. Incident je naopak vhodné zaznamenat podle interních pravidel firmy a vyhodnotit, zda mohl vést k úniku osobních, obchodních nebo jinak citlivých údajů. Podle okolností pak může vzniknout také povinnost řešit incident z pohledu ochrany osobních údajů nebo dalších regulatorních požadavků. - Informování Policie ČR
O případné krádeži by pak určitě měla být informován také policie. Při oznámení se vám budou hodit identifikační údaje zařízení, doklad o jeho vlastnictví a informace o poslední známé poloze. U firemního zařízení je užitečné mít tyto údaje evidované centrálně, aby je bylo možné dodat bez zbytečného prodlení.
U několika firemních zařízení může být ruční řešení ztráty ještě zvládnutelné. Jakmile ale firma spravuje desítky nebo stovky telefonů, tabletů a notebooků, je potřeba mít celý proces pod kontrolou z jednoho místa. Právě k tomu slouží MDM (Mobile Device Management), tedy systém pro centrální správu firemních zařízení.
MDM umožňuje IT správci zařízení evidovat, nastavovat bezpečnostní pravidla a v případě incidentu provádět vzdálené akce. Konkrétní možnosti se liší podle platformy, princip je ale podobný. Správce nemusí mít ztracený telefon nebo notebook fyzicky v ruce, aby mohl zahájit jeho zabezpečení.
Co zmůže MDM při ztrátě zařízení
Pokud dojde ke ztrátě zařízení, přes centrální konzoli MDM můžete podniknout například tyto kroky:
- Lokalizovat ztracené zařízení.
- Vzdáleně zařízení uzamknout.
- Zapnout režim ztraceného zařízení a zobrazit na něm vlastní zprávu a kontaktní údaje.
- Vzdáleně celé zařízení vymazat.
- Odstranit firemní data z BYOD zařízení. (Při používání soukromého mobilu nebo tabletu by firma neměla automaticky získat kontrolu nad celým zařízením. Zaměstnanec na něm totiž může mít fotografie, osobní komunikaci, bankovní aplikace a další soukromý obsah.)
Moderní systémy proto umožňují oddělit pracovní a osobní část zařízení. Při ztrátě takového zařízení pak MDM může odstranit pracovní profil a firemní data, aniž by byla smazána osobní část zařízení. To je podstatný rozdíl oproti úplnému vymazání. Wipe celého zařízení je krajní opatření, zatímco selektivní vymazání firemních dat je vhodnější tam, kde je potřeba chránit firemní informace, ale současně respektovat soukromí zaměstnance. - Centrálně vynutit bezpečnostní pravidla pro všechna registrovaná zařízení, kdy MDM může celé flotile nastavit požadavky na zámek obrazovky nebo třeba pravidla pro šifrování.
Důležitou vlastností MDM je také centrální evidence. IT správce tak nemusí při incidentu nejprve zjišťovat, komu zařízení patří, jaký model používá a jakým způsobem ho lze vzdáleně zabezpečit. Tyto informace má k dispozici v administrátorské konzoli. Na trhu přitom v současnosti existuje řada MDM řešení, které můžete využít. Těmi nejznámějšími jsou například Microsoft Intune, Apple MDM,Android Enterprise nebo ESET Protect.
Ani MDM ale není řešením, které by dokázalo obejít všechny technické limity ztraceného zařízení. To musí být do správy zaregistrované ještě před ztrátou a jednotlivé funkce musí být správně nakonfigurované. Stejně tak vzdálený příkaz není okamžitý přenos informace do zařízení bez ohledu na jeho stav. Pokud je zařízení off-line, příkaz se zpravidla provede až ve chvíli, kdy se znovu spojí se správcovskou službou.