スタッフと個人のラップトップについてどうしますか?


38

今日、開発者の1人が自宅からラップトップを盗まれました。どうやら、彼は会社のソースコードの完全なsvnチェックアウトと、SQLデータベースの完全なコピーを持っていたようです。

これは、私が個人的にラップトップで会社の仕事をすることを個人的に拒否する大きな理由の1つです。
ただし、これが会社所有のラップトップであったとしても、ディスク全体に暗号化(WDE)を適用するためにわずかに強い立場にあるにもかかわらず、同じ問題を抱えています。

質問は次のとおりです。

  1. あなたの会社は、会社所有でないハードウェア上の会社データについて何をしていますか?
  2. WDEは賢明な解決策ですか?読み取り/書き込みで多くのオーバーヘッドが発生しますか?
  3. そこから保存/アクセスされたもののパスワードを変更する以外に、何か提案できることはありますか?

7
盗まれたのですか、それとも「盗まれた」のですか?かつて、従業員のラップトップが不思議なことに姿を消したケースがありましたが、奇妙な偶然に、それが彼らの家から「盗まれた」唯一のものでした。そしてもちろん、他のハードウェアや貴重品は何千ドルも手付かずのままでした。もちろん、彼らは捜査のために警察に電話することはなかった。警察に電話して調査しましたか?
バコヤロ

会社の役人の要請で個人のラップトップの盗難を捜査している警察を見かけません。はい、私は知っています、ソースコードは会社の財産であると主張することができますが、経験に基づいて、警官はただ肩をすくめ、それについて何もしません。
ベルミンフェルナンデス

3
@bakoyaroはい、警察に通知されました。彼の財布とラップトップだけが傷ついた。ちょっと変。
トム・オコナー

1
上司や同僚に心配するべきだと納得させることができないので、私がしていることはとても心配です。
ゾレダチェ

8
@Tom-あなたは今心配していますか?その個人データに銀行口座の詳細が含まれている場合はどうなりますか?うん。それは常に注目されますよね?問題の事実は、あなたがにいるかにそれがあるべきとして何をしている国が、ビジネスは常に真剣に、データのセキュリティを取らない、との意図が良好である場合でも、どのような業界の問題、しないでものを終ら多くの場合、物事を正しく行う方法を邪魔することができます。本当の知恵はその違いとするときに、あなたのかかとを掘ることを分割する際に知っている。
ロブ・モイア

回答:


30
  1. 問題は、人々が自分のキットで無給の時間外労働をすることを許可することは非常に安価であるということです。もちろん、リークが発生した場合にITを非難することは喜ばしいことです。これを防ぐには、強力なポリシーが必要です。彼らがバランスを取りたいのは経営陣次第ですが、それは非常に人の問題です。

  2. 管理者レベルのワークロードを備えたラップトップでWDE(Truecrypt)をテストしましたが、パフォーマンスに関してはそれほど悪くはありませんが、I / Oヒットは無視できます。私も数人の開発者が約20GBの作業コピーを保管しています。それ自体は「解決策」ではありません。(たとえば、起動中にデータがセキュリティで保護されていないマシンから丸lurみされるのを止めることはありません)が、確かに多くのドアを閉じます。

  3. 外部で保持されているすべてのデータの全面禁止についてはどうですか。その後、リモートデスクトップサービス、適切なVPN、およびそれをサポートする帯域幅への投資が行われました。そのようにして、すべてのコードはオフィス内にとどまります。ユーザーは、リソースへのローカルネットワークアクセスでセッションを取得します。そして、家庭用機械は単なるダム端末になります。すべての環境に適しているわけではありません(断続的なアクセスや高い許容度が問題になる場合があります)が、在宅勤務が会社にとって重要かどうかを検討する価値があります。


3
3番目の提案で+1。私にとって最も理にかなっています。
ベルミンフェルナンデス

1
#3も私たちが進む方向です。サーバーハードウェアで実行されているVMにVPNおよびRDPできるのに、ラップトップでコンパイルするのはなぜですか?VPN経由でコードをチェックインおよびチェックアウトしていないため、すべてがオフィスLANに留まっています。

2
Ubuntuを使用している場合は、alt-installerの一部である組み込みのLUKS暗号化を使用できます。うまく機能し、インストール時にセットアップするのは簡単です。
ゾレダチェ

7
オプション3(RDP / VNC)は私の経験を吸い込む傾向があります。問題は、遅延がほとんどの一般的なIDEの自動補完機能に深刻な影響を与える傾向があることです。ユーザーが非常に低遅延の堅固なインターネット接続を持っているのでなければ、ほぼ確実にリモートデスクトップソリューションを嫌います。
ゾレダチェ

7
#3を提唱している人は実際にそれを試しましたか?私はおそらく数百または数千時間そのような方法で働いていたが、それは嫌いだ。LAN経由であっても面白くありませんし、VPN経由ではダイヤルアップ時を思い出します。
ゲイブ

13

当社では、会社所有のすべてのラップトップでディスク全体の暗号化が必要です。確かにオーバーヘッドがありますが、ほとんどのユーザーにとってこれは問題ではなく、Webブラウザーとオフィススイートを実行しています。私のMacBookは暗号化されており、VirtualBoxでVMを実行しているときでも、気づいたほど物事に影響を与えていません。1日の大半を大きなコードツリーのコンパイルに費やす人にとって、それはより大きな問題かもしれません。

当然、この種のポリシーフレームワークが必要です。会社が所有するすべてのラップトップを暗号化する必要があり、会社のデータを会社が所有していない機器に保存できないようにする必要があります。技術スタッフやエグゼクティブスタッフにも文句を言う必要がある場合でも、ポリシーを適用する必要があります。そうしないと、同じ問題に再び直面することになります。


5
これは、暗号化ディスクでコンパイル時間が十分に速い場合にのみ可能です。プログラマが行います、これまで何それは速くコンパイルするシステムを取得するのにかかります。同意の有無にかかわらず。
イアンリングローズ

4
ええ、でもコンパイル時間を過ぎたら、通常はオフィスでデスクトップワークステーションを受け入れます。ポータブルではありませんが、素晴らしい生のパワーがあります^^
Oskar Duveborn

3
本当だ。これを実装する予定がある場合は、いくつかのベンチマークを実行して開発者に公開することをお勧め します。実際の条件下でWDEの5%未満のオーバーヘッドを示した場合、それらを搭載する可能性があります。キャロット:SSDを開発者に提供して、契約を甘くします。スティック:メカニズムを破壊することで侵害を引き起こした場合、それらをサックします。:D
SmallClanger

3
少なくとも私が見たものから、コンパイルは通常I / OバウンドよりもCPUバウンドです。暗号化は違いをもたらさないと言っているわけではありませんが、それが大きな違いをもたらすとは思えません。もちろんプロジェクトによって異なります。
ゾレダチェ

1
コンパイルは主にCPUに依存しますが、リンクには一般に多くのディスクI / Oも必要です(CPUに負荷がかかります)。G2 Intel SSDを搭載し、すべてのボリュームでビットロッカーを有効にしたi5ラップトップで違いに気づいたとは言えません。うまくいったので、プライベートギアのBitlocker To Goでも完全に販売されるようになりました^^
オスカーデューブボーン

9

機器自体に焦点を当てるのではなく、関連するデータに焦点を当てます。これにより、今直面している問題を回避できます。個人所有の機器に関するポリシーを義務付けるためのレバレッジがない場合があります。ただし、企業が所有するデータの処理方法を指示するためのレバレッジが必要です。大学であるため、このような問題が常に発生します。学部は、部門がコンピューターを購入できるような方法で資金提供されていないか、助成金でデータ処理サーバーを購入できる可能性があります。一般に、これらの問題の解決策は、ハードウェアではなくデータを保護することです。

組織にはデータ分類ポリシーがありますか?もしそうなら、それは何と言いますか?コードリポジトリはどのように分類されますか?そのカテゴリにはどのような要件が課されますか?これらのいずれかの答えが「いいえ」または「わからない」の場合、情報セキュリティオフィス、またはポリシーの作成を担当する組織の担当者に相談することをお勧めします。

あなたが発表したことに基づいて、私がデータ所有者であれば、おそらくそれを高、またはコードレッド、またはあなたの最高レベルに分類します。通常、これには、保管中、転送中の暗号化が必要であり、データの格納が許可される場所に関する制限が記載されている場合もあります。

それ以上に、安全なプログラミング手法を実装することを検討しているかもしれません。開発ライフサイクルを成文化し、奇妙でまれな状況を除き、開発者が本番データベースにアクセスすることを明示的に禁止するもの。


6

1.)リモートで作業する

開発者にとって、3Dが必要でない限り、リモートデスクトップは非常に優れたソリューションです。通常、パフォーマンスは十分です。

私の目には、リモートデスクトップはVPNよりもさらに安全です。VPNがアクティブな状態でロック解除されたノートブックは、ターミナルサーバーからのビューよりもかなり多くのことができるからです。

VPNは、さらに必要であることを証明できる人にのみ提供する必要があります。

機密データを家の外に移動することは不要であり、可能であれば防止する必要があります。インターネットアクセスのない開発者として働くことは、ソース管理、問題追跡、文書化システム、およびコミュニケーションへのアクセスがないため、せいぜい効率が悪くなるため禁止される可能性があります。

2.)ネットワークでの会社外のハードウェアの使用

企業は、LANに接続されたハードウェアに必要なものの標準を持っている必要があります。

  • アンチウイルス
  • ファイアウォール
  • ドメイン内にあり、発明される
  • モバイルの場合、暗号化される
  • ユーザーにはローカル管理者がいません(開発者の場合は困難ですが、実行可能)

外部ハードウェアは、これらのガイドラインに従うか、ネット上に存在しない必要があります。NACをセットアップしてそれを制御できます。

3.)こぼれた牛乳についてはほとんど何もできませんが、再発を避けるための措置を講じることができます。

上記の手順が実行され、ノートブックがモバイルシンクライアントとほとんど変わらない場合は、それほど多くは必要ありません。ねえ、あなたも安いノートブックを購入することができます(または古いものを使用します)。


3

会社の管理下にないコンピューターはネットワーク上で許可されません。今まで。VMPSなどを使用して、不正な機器を検疫VLANに配置することをお勧めします。同様に、会社のデータには会社の機器以外のビジネスはありません。

ハードディスクの暗号化は最近非常に簡単になったため、敷地外にあるものはすべて暗号化します。私は、ラップトップの例外的な不注意な取り扱いを見てきましたが、これは完全なディスク暗号化なしでは災害になります。パフォーマンスの低下はそれほど悪くはなく、利益はそれをはるかに上回ります。非常に優れたパフォーマンスが必要な場合は、VPN / RASを適切なハードウェアに組み込みます。


3

ここの他の回答のいくつかから別の方向に進むには:

データを保護および保護することは重要ですが、ラップトップを盗んだ人が次のことを行う可能性は次のとおりです。

  1. 彼らが盗んだものを知っていた
  2. データとソースコードを探す場所を知っていた
  3. データとソースコードをどうするかを知っていた

ありそうもない。最も可能性の高いシナリオは、ラップトップを盗んだ人は、競合製品を構築して会社の前に市場に出すために会社のソースコードを盗むことを好む企業スパイではなく、通常の古い泥棒ですビジネスの。

そうは言っても、将来的にこれを防ぐためにいくつかのポリシーとメカニズムを導入することはおそらくあなたの会社の仕事となるでしょうが、私はこの事件をあなたが夜中に起こさないようにしません。あなたはラップトップ上のデータを失いましたが、おそらくそれは単なるコピーであり、開発は中断することなく継続するでしょう。


全体的な意味でのデータの損失について心配する必要はありません。バックアップとコピーが耳から出ています。それでも、私たちのビジネスシークレットがSVNリポジトリにあるのは少し危険です。
トム・オコナー

3

もちろん、企業所有のラップトップは暗号化されたディスクなどを使用する必要がありますが、パソコンについて尋ねます。

これは技術的な問題ではなく、行動上の問題だと思います。誰かがコードを持ち帰ってそれをハックすることを不可能にするために、テクノロジーの観点からできることはほとんどありません-たとえ彼らがまだとることができる形式でプロジェクトへのすべてのソースをチェックアウトすることを防ぐことができるとしてもスニペットは、そうすることに決めている場合、およびコードの10行の「スニペット」(または任意のデータ)がたまたまあなたの秘密のソース/貴重で機密の顧客情報/聖杯の場所を含んでいる場合これらの10行を失うことで、10ページを失うことと同じくらい骨が折れる可能性があります。

では、ビジネスは何をしたいのでしょうか?人々が企業外のコンピューターから企業のビジネスに絶対に従事してはならず、そのルールを破った人々にとっては「重大な不正行為」解雇犯罪とすべきではないと言うことは完全に可能です。それは、強盗の犠牲者への適切な対応ですか?それはあなたの企業文化の穀物に反するでしょうか?人々が自分の時間に自宅で仕事をするので、会社はそれを好むので、財産損失のリスクと生産性の認識された利益とのバランスを取る準備ができていますか?失われたコードは、核兵器や銀行の金庫、または病院の救命設備を制御するために使用されますか?そのようなセキュリティ違反は、どのような状況でも見られませんか?「危険にさらされている」コードのセキュリティに関して法的または規制上の義務はありますか

これらはあなたが検討する必要があると思う質問の一部ですが、ここの誰も実際にあなたに答えることはできません。


3

あなたの会社は、会社所有でないハードウェア上の会社データについて何をしていますか?

IT部門によって暗号化されている場合を除き、会社のデータは会社のデバイスにのみ保存し、他の場所には保存しないでください。

WDEは賢明な解決策ですか?読み取り/書き込みで多くのオーバーヘッドが発生しますか?

ディスク暗号化ソフトウェアにはオーバーヘッドがありますが、それだけの価値があり、すべてのラップトップと外部USBドライブを暗号化する必要があります。

そこから保存/アクセスされたもののパスワードを変更する以外に、何か提案できることはありますか?

ブラックベリー用のBES環境と同じように、リモートワイプソフトウェアを入手することもできます。


引用>にはコードブロックではなく引用を使用してください。serverfault.com/ editing-helpを
ジェフアトウッド

1

ソースコードが関係する状況で、特に使用するマシンを会社のIT部門が制御できない場合、会社の敷地内のマシンでホストされるリモートセッションでのみ開発を許可します。 VPN。


VPN接続の失敗によりソフトウェアが遅れた場合、大口注文を失うつもりはありますか?ただし、ほとんどの場合、VPNはソフトウェア開発者にとって適切に機能します。
イアンリングローズ

さて、あなたはそのリスクを、彼のラップトップがソースのチェックアウトされたコピーを持ち歩き回るリスクと比較検討する必要があると思います。最低でもTruecryptボリュームにソースが必要です。
アランB

0

リモートワイピングソフトウェアはどうですか。これはもちろん、泥棒がコンピ​​ューターをインターネットに接続するのに十分な能力がない場合にのみ機能します。しかし、盗まれたラップトップをこのように見つけた人々の話がたくさんあるので、あなたは幸運かもしれません。

X時間以内にパスワードを入力しなかった場合は、すべてのデータが削除され、再度チェックアウトする必要があるため、時限ワイプもオプションになります。Havnはこれを聞いたことがありません。おそらく、ユーザーからの暗号化の作業がさらに必要になるため、実際には非常に愚かだからです。パフォーマンスが心配な人には、暗号化と組み合わせて使用​​するのがよいでしょう。もちろん、ここでもパワーアップの問題がありますが、ここではインターネットは必要ありません。


0

これについての私の考えは、あなたの最大の問題は、ラップトップが会社のネットワークにアクセスできたことを暗示しているように見えることです。このラップトップがVPNからオフィスネットワークに侵入するのを防いでいると思います。

企業ネットワーク以外のコンピューターをオフィスネットワークに許可することは、非常に悪い考えです。会社のラップトップではない場合、どうすれば適切なウイルス対策を実施できますか。ネットワーク上で許可すると、その上で実行されているプログラムを制御できなくなります。たとえば、ネットワークパケットなどを見ているWireshark

他の回答のいくつかは、時間外の開発はRDPセッションなどの内部で行われるべきであることを示唆しています。実際には、これは彼らがインターネットに接続している場合にのみ働くことができることを意味します-電車などでは常に可能ではありませんが、ラップトップがRDPセッションのためにサーバーにアクセスできることも必要です。盗まれたラップトップ(およびおそらくラップトップに保存されているパスワードの一部)にアクセスできる人に対してRDPアクセスを保護する方法を検討する必要があります。

最後に、最も可能性の高い結果は、ラップトップがコンテンツに興味のない人に販売され、電子メールとWebに使用することです。しかし....これは、会社が取る大きなリスクです。


ソースコードを取得するために会社のネットワークにアクセスする必要はありません。必要なのはSVNパスワードとsvn repoサーバーのURLだけです。
トム・オコナー

あなたは私たちがVPNを持っていると仮定しています。いいね したい
トム・オコナー

1
また、ソースコードをインターネット上で公開しているときに、ソースコードを含むラップトップを紛失することを心配しています。
マイケルショー

-3

この場合、ラップトップのロックが問題を防ぎます。(デスクトップロックについてはまだ聞いていませんが、デスクトップを盗む強盗についてはまだ聞いていません。)

あなたが家を出るとき、あなたの宝石類を置き去りにしないのと同じ方法で、あなたはあなたのラップトップを安全でないままにすべきではありません。


1
私は、強盗がデスクトップを常に盗んでいると聞きました。$ job-1では、誰かが古いMac G4にニックを入れていました。
トム・オコナー

私の会社が私個人のラップトップを自分の家のひもにつないでおくように命じたなら、私は眉をひそめます。より良いロックは、強盗などを完全に防ぐなどの可能性があります。デスクトップが盗まれ、ロックが存在し、多くの企業で使用されています。全体として、有用な答えではありません。
マルタインHeemels

「ケンジントン」スタイルのロックは、通常、偶然の泥棒を止めるのに十分です。まともなボルトカッターのセットは、非常に迅速にボルトカッターを通過します。通常、私は、彼らが掃除機がラップトップを盗むのを単に止めるためにオフィスで雇われているのを見ました。
リチャードエベレット
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.