Zdieľať

Jak bezpečně pracovat z domova formou home office

Zdieľať

Pracujete z domova formou home office, nebo tento způsob práce využíváte alespoň několik dní v měsíci? Pak jste už pravděpodobně absolvovali alespoň základní školení o tom, jak bezpečně pracovat mimo kancelář. V praxi však bezpečnost nestojí jen na jednom školení, antiviru nebo firemní VPN. Rozhoduje hlavně to, jak máte nastavené zařízení, jak se přihlašujete do pracovních účtů, jak nakládáte s dokumenty a jak rychle dokážete rozpoznat podezřelou zprávu nebo požadavek.

Práce z domova se výrazně rozšířila během pandemie, dnes už ale nejde o výjimečný režim. Pro mnoho firem je home office nebo hybridní práce běžnou součástí fungování. Koronavirus proto dnes není nutné vnímat jako hlavní důvod, proč řešit bezpečnost práce z domova. Byl spíše událostí, která tento způsob práce urychlila. Samotná bezpečnostní rizika však zůstala aktuální i po pandemii.

Při práci z domova se část ochrany přesouvá mimo kancelář. Na pracovišti bývají síť, zařízení i přístup k firemním systémům spravovány centrálně. Doma používáte vlastní Wi-Fi síť, často pracujete přes cloudové služby, připojujete se z různých míst a někdy kombinujete pracovní a osobní zařízení. To neznamená, že home office je automaticky nebezpečný. Znamená to jen, že vyžaduje jasná pravidla a rozumné návyky.

Používejte bezpečné a aktualizované zařízení

Základem bezpečné práce z domova je zařízení, na kterém pracujete. Ideální je používat firemní notebook nebo počítač, který spravuje IT oddělení. Takové zařízení má nastavené aktualizace, ochranu před škodlivým softwarem, šifrování disku a pravidla přístupu k firemním systémům.

Doporučujeme

Pokud při práci používáte vlastní zařízení, měli byste si ověřit, zda to firma vůbec povoluje a za jakých podmínek. Osobní notebook nebo mobil používaný k pracovním účelům by měl mít aktuální operační systém, zapnuté bezpečnostní aktualizace, uzamčení obrazovky, ochranu před malwarem a oddělený pracovní profil nebo schválené pracovní aplikace.

Aktualizace nejsou jen o nových funkcích. Často opravují bezpečnostní chyby, které mohou útočníci zneužít. Proto byste neměli dlouhodobě odkládat aktualizace operačního systému, prohlížeče, kancelářského balíku, komunikačních aplikací ani bezpečnostního softwaru.

Pokud pracujete s citlivými firemními dokumenty, důležité je také šifrování disku. V případě ztráty nebo krádeže notebooku dokáže výrazně snížit riziko, že se někdo dostane k uloženým datům.

Hesla a vícefaktorové ověření

Možná si ještě pamatujete doporučení, že hesla je třeba pravidelně měnit. Dnes je důležitější používat dlouhá a unikátní hesla pro každý účet a ukládat je ve správci hesel. Jedno heslo by se nemělo opakovat ve více službách. Pokud unikne z jedné služby, útočník se ho může pokusit použít i jinde.

U pracovních účtů by mělo být samozřejmostí vícefaktorové ověření. Znamená to, že k přihlášení nestačí pouze heslo, ale potřebujete ještě další potvrzení. Může jít o autentizační aplikaci, bezpečnostní klíč, passkey nebo ve slabším případě o SMS kód.

SMS kód je lepší než žádné dodatečné ověření, ale není ideální. Bezpečnější jsou autentizační aplikace, passkeys nebo hardwarové bezpečnostní klíče. Důležité je také to, abyste nepotvrzovali přihlášení, které jste sami nezahájili. Pokud vám přijde výzva k potvrzení přístupu a vy jste se nikam nepřihlašovali, může jít o pokus o útok.

VPN není všelék, ale má své místo

Při práci z domova se často zmiňuje VPN. Firemní VPN vytváří bezpečné připojení k interním systémům firmy a může být důležitou součástí vzdáleného přístupu. Pokud ji firma vyžaduje, používejte ji vždy podle interních pravidel.

Je však třeba rozlišovat mezi firemní VPN a komerční VPN službou, kterou si uživatel koupí pro soukromé účely. Soukromá VPN může mít význam například při používání veřejné Wi-Fi, ale nevyřeší slabá hesla, infikovaný počítač, neopatrné sdílení dokumentů ani phishing.

Pro běžného uživatele platí jednoduché pravidlo: používejte pouze firemně schválený způsob přístupu k pracovním systémům. Může to být VPN, zabezpečený cloudový přístup nebo jiné řešení, které určila firma.

zdroj: pixabay

Zabezpečte domácí Wi-Fi a router

Při práci z domova se připojujete přes domácí síť. Router proto není dobré ignorovat. Změňte výchozí administrátorské heslo routeru, používejte silné heslo k Wi-Fi síti a pokud je to možné, zapněte WPA3 nebo alespoň WPA2-AES.

Vypněte WPS, pokud ho nepoužíváte, a zkontrolujte, zda router umožňuje aktualizaci firmwaru. Pokud máte velmi starý router bez bezpečnostních aktualizací, jeho výměna může být rozumnějším řešením než snaha používat ho dál.

Pokud máte doma více chytrých zařízení, například kamery, televize, reproduktory nebo různá levná IoT zařízení, zvažte jejich oddělení do hostovské sítě. Pracovní notebook by neměl být zbytečně vystaven stejnému síťovému prostředí jako zařízení, která nemáte pod kontrolou nebo už nedostávají aktualizace.

Pracovní dokumenty patří do schválených služeb

Při home office často pracujete s dokumenty přes cloudová úložiště, e-mail, firemní aplikace nebo komunikační nástroje. Právě zde vzniká mnoho praktických rizik. Firemní dokumenty byste neměli posílat přes soukromý e-mail, ukládat na osobní cloud ani sdílet přes služby, které firma neschválila.

Při sdílení dokumentů si vždy zkontrolujte, kdo k nim má přístup. Odkaz typu „přístup má každý s odkazem“ může být pohodlný, ale u citlivých dokumentů je zbytečně rizikový. Bezpečnější je sdílet dokument s konkrétními lidmi a s takovými oprávněními, jaká skutečně potřebují.

Opatrní buďte také při používání AI nástrojů. Do veřejných nástrojů nevkládejte interní dokumenty, osobní údaje, obchodní tajemství, klientská data, přihlašovací údaje, smlouvy ani neveřejný zdrojový kód, pokud firma nemá jasně schválená pravidla jejich používání.

Pozor na phishing a podezřelé zprávy

I při dobře nastavené technice zůstává nejslabším místem člověk. Útočníci se často nesnaží prolomit systém technicky. Zkusí vás přesvědčit, abyste jim pomohli sami: kliknutím na odkaz, otevřením přílohy, zadáním hesla nebo potvrzením přihlášení.

Podezřelé jsou zejména zprávy, které vytvářejí tlak na rychlost, žádají nečekanou platbu, obsahují neobvyklou přílohu, vyžadují zadání hesla nebo vás nutí obejít běžný pracovní postup. Při práci z domova může být ověřování obtížnější, protože kolega nesedí vedle vás. O to důležitější je ověřit si neobvyklý požadavek jiným kanálem, například telefonicky nebo přes oficiální firemní komunikační nástroj.

Pokud vám přijde zpráva, která se tváří jako od IT podpory, banky, kurýra, dodavatele nebo nadřízeného, ale něco na ní nesedí, nereagujte automaticky. Zkontrolujte adresu odesílatele, odkaz, jazyk zprávy a kontext požadavku.

Tisk firemních dokumentů doma

Pokud doma tisknete firemní dokumenty, myslete také na fyzickou bezpečnost. Ne každý únik dat vznikne přes internet. Citlivý dokument položený na stole, u tiskárny nebo v odpadkovém koši může být problém, zejména pokud vaši domácnost navštíví někdo další.

Dokumenty s firemními údaji, osobními údaji, obchodními informacemi, fakturami nebo smlouvami nenechávejte volně dostupné. Pokud je už nepotřebujete, nevyhazujte je do běžného odpadu. Použijte skartovačku nebo jiný bezpečný způsob likvidace podle pravidel firmy.

Pozornost si zaslouží i samotná tiskárna. Pokud je připojená k síti, měla by mít změněné výchozí heslo, aktualizovaný firmware a omezený přístup. U citlivých dokumentů je vhodné tisknout pouze tehdy, když je to opravdu nutné.

Zálohy a obnova dat

Bezpečnost není jen o tom, aby se incident nestal. Důležité je také to, co se stane potom. Pokud se porouchá zařízení, ztratíte notebook nebo dojde k ransomwarovému útoku, rozhoduje schopnost obnovit data.

Pracovní dokumenty neukládejte pouze lokálně na plochu nebo do osobní složky v notebooku. Používejte firemně schválené úložiště, které má nastavené zálohování, verzování a přístupová práva. Pokud pracujete s důležitými soubory, ujistěte se, že jsou uložené tam, kde je firma dokáže obnovit.

Co dělat při podezření na incident

Pokud jste klikli na podezřelý odkaz, zadali heslo na neznámé stránce, ztratili zařízení nebo omylem poslali dokument nesprávné osobě, nejdůležitější je jednat rychle. Nesnažte se problém utajit. Včasné nahlášení může výrazně snížit škody.

Při podezření na infekci odpojte zařízení od sítě. Pokud jste zadali heslo na podezřelé stránce, změňte ho z jiného důvěryhodného zařízení. Podezřelý e-mail nemažte, může být potřebný k analýze. Kontaktujte IT podporu nebo odpovědnou osobu ve firmě a stručně popište, co se stalo, kdy se to stalo a kterých účtů nebo dokumentů se to mohlo týkat.

Chyba se může stát každému. Větší problém vzniká tehdy, když se incident nenahlásí včas.

Co by měl řešit zaměstnavatel

Bezpečný home office není jen odpovědností zaměstnance. Firma by měla určit, jaká zařízení se mohou používat, jaké aplikace jsou schválené, kde se ukládají dokumenty, jak se řeší vzdálený přístup a komu se hlásí bezpečnostní incidenty.

Zaměstnavatel by měl zajistit firemně spravovaná zařízení, šifrování disků, centrální aktualizace, ochranu koncových zařízení, zálohování, pravidla pro používání osobních zařízení a jasný postup při incidentu. Důležitý je také princip minimálních oprávnění: uživatel by měl mít přístup jen k těm datům a systémům, které skutečně potřebuje pro svou práci.

Stejně důležitá jsou pravidla pro cloudové služby a AI nástroje. Pokud firma neurčí, které nástroje jsou povolené a jaká data se do nich mohou vkládat, zaměstnanci si často pomohou sami. To sice může zvýšit pohodlí, ale zároveň i riziko úniku dat.

Praktický checklist pro zaměstnance

  • Používejte firemní nebo firemně schválené zařízení.

  • Mějte zapnuté aktualizace operačního systému, prohlížeče a pracovních aplikací.

  • Používejte správce hesel a unikátní hesla pro každý pracovní účet.

  • Zapněte vícefaktorové ověření všude, kde je dostupné.

  • Nepotvrzujte přihlášení, které jste sami nezahájili.

  • Používejte pouze schválený způsob vzdáleného přístupu.

  • Zabezpečte domácí Wi-Fi silným heslem a aktuálním routerem.

  • Neukládejte firemní dokumenty do soukromých úložišť.

  • Nevkládejte citlivá firemní data do neschválených AI nástrojů.

  • Tištěné firemní dokumenty chraňte před přístupem jiných osob a po použití je skartujte.

  • Podezřelé e-maily, odkazy a požadavky si ověřujte jiným kanálem.

  • Incident nahlaste hned, i když si nejste jistí, zda se skutečně něco stalo.

Praktický checklist pro firmu

  • Určete, jaká zařízení se mohou používat pro práci z domova.

  • Používejte správu zařízení, šifrování disků a centrální aktualizace.

  • Vyžadujte vícefaktorové ověření u pracovních účtů.

  • Nastavte přístupová práva podle pracovní role.

  • Zajistěte zálohování a možnost obnovy dat.

  • Definujte pravidla pro používání osobních zařízení.

  • Schvalte konkrétní cloudové služby a AI nástroje.

  • Připravte jednoduchý postup nahlašování incidentů.

  • Pravidelně školte zaměstnance na phishing a bezpečnou práci s daty.

  • Nedělejte bezpečnostní pravidla zbytečně komplikovaná, jinak je lidé budou obcházet.

Bezpečný home office musí být použitelný

Cílem bezpečnosti není zkomplikovat práci tak, že zaměstnanec začne hledat obcházení pravidel. Dobrá bezpečnostní pravidla mají být srozumitelná, praktická a přiměřená riziku. Jiná opatření potřebuje člověk, který občas odpoví na e-mail, a jiná někdo, kdo doma pracuje s účetnictvím, osobními údaji, smlouvami nebo technickou dokumentací.

Pokud pracujete z domova, nejdůležitější je držet se několika zásad: používejte bezpečné zařízení, chraňte účty vícefaktorovým ověřením, neukládejte firemní data do neschválených služeb, dávejte si pozor na phishing a nahlaste problém hned, když vznikne podezření.

Bezpečná práce z domova není jednorázové nastavení. Je to kombinace technických opatření, firemních pravidel a každodenních rozhodnutí uživatele.

Blog Ďalšie zaujímavé články
Recenze Naši spokojení zákazníci

Hledáte garanci kvality? Namísto dlouhých slibů necháváme mluvit naše klienty.

Váš nákupní košík
Nákupní košík neobsahuje položky
TonerDepot.cz
Přihlášení
Nemáte účet? Registrujte se teď
Menu