IT-säkerhetshandboken
http://www.susec.sunet.se
susec@sunet.se

Fysisk och logisk säkerhet på distansarbetsplatsen

Det är arbetsgivaren som ansvarar för och därmed kan ställa krav på den säkerheten på arbetsplatsen. Kraven bör vara principiellt likartade oavsett om arbetet utförs på huvudarbetsplatsen, på en stationär distansarbetsplats, i hemmet eller mobilt på en konferens eller på ett hotellrum, men måste givetvis anpassas till möjligheterna. Nedan skriver vi således inte ordet 'distans' annat än där det är nödvändigt för sammanhanget.

Risker

Vi måste alltså:

Förebyggande av skador

Se till att inte obehöriga har tillgång till datorn och arbetsplatsen. Obehöriga, exempelvis familjemedlemmar, ska inte ha tillgång till din dator.

Borttappad dator på resa

Vanliga ställen att glömma sin dator är taxi, tåg, flygplatser (säkerhetskontroller).

Stulen

Förvara inte datorn i någon läcker laptopväska! Ha den i normal väska/ryggsäck. Lås helst förvaringsfacket så slipper du ev obehagliga överraskningar.

Sniffad

En bärbar dator utsätts för andra risker än en fast.

Överaxeltitt

Bortse inte från risken att någon kan glutta på din dator då du sitter på tåget.

Ouppdaterad

En dator som inte är på arbetsplatsen hela tiden kanske inte hålls lika uppdaterad m.a.p. OS och antivirus som din fasta dito. Var medveten om detta och uppdatera så snart möjlighet ges.

Trasig

Bärbara datorer är ofta stötkänsliga. Speciellt gäller detta hårddisk och skärm. Det är stora skillnader mellan olika fabrikat/modeller.

Brandskydd

Se till att adekvat brandutrustning finns vid arbetsplatsen

Legala krav, policy, avtal

Har man känslig information på datorn så kan man ev vara bunden av sekretessavtal eller regler som ställer krav på hur datorn ska vara säkrad.

Skadeförebyggande åtgärder (om datorn väl försvinner)

Skyddsåtgärderna får givetvis anpassas till hotbilden:

Basala åtgärder

Krav på hårdvara vid inköp av bärbara datorer:

Konfigurering:

(s)ATA specifikationen definierar två 32-teckens lösenord, 'user' och 'master' samt två säkerhetsmoder: 'high' och 'maximum'.

Dock: detta är inte alls vattentätt mot en resursstark angripare, som exvis kan nolla lösenordet på hårddisken. Parantes: ATA security finns numera även på diskar för stationära datorer. Detta kan leda till en säkerhetsrisk: Vissa bios går ej 'security freeze lock' innan de lämnar över kontrollen till operativsystemet vilket gör att en angripare kan kryptera hårddisken och sedan exvis kräva en lösensumma för att öppna.

krypteringsnyckeln p.n.s lagras i minnet så länge man har fil/filsystem öppet, om man då 'suspenderar' maskinen så finns risk att kryptonyckeln hamnar på disken och eventuellt kan återvinnas av en angripare. Stäng av/avmontera kryptofiler/system innan du gör suspend! # stäng alltid av datorn då du inte har uppsikt över den

Krypterad kommunikation etc.

Ehuru allenast icke en distansarbetsfråga kan det vara på sin plats att ta upp

VPN

VPN kan vara ett praktiskt sätt att låta en dator på resa få tillgång till hemmanätverket. Det finns i ett antal varianter:

Det förstnämnda bör inte användas p.g.a. dålig säkerhet. Man bör tänka på att om en dator på ett fjärran nät ansluts till hemmanätet blir ävenså det fjärran nätet, med okända säkerhetsproblem, anslutet.

Se VPN-avsnittet

KrypteradEpost

En dator bör skicka/ta emot epost via en krypterad förbindelse till ordinarie mailserver, d.v.s. IMAPS / SMTPS. Därmed kan man använda exvis SMTP AUTH för att verifiera avsändaren. Hur man går praktiskt beror på epostklienten.

Känsliga data bör dessutom krypteras så att bara mottagaren kan läsa brevet. Använd exvis PGP/GPG eller S/MIME.

Uppkoppling mot servrar etc

I USA kräver myndigheterna 2-faktorspåloggning för att ansluta från laptops, det kan finnas skäl att ha en liknande policy. Exvis skulle smartkort kunna användas.

Backup

Det säger sig självt att det kan vara lämpligt att ta backupp på den bärbara datorn direkt innan man far iväg på en resa. Men, på resan kanske du inte är betjänt av den centrala backuppen ifall du får problem med din laptop. Det kan vara till fördel att ha med exvis din presentation och ev andra viktiga filer på ett USB-minne som reserv.

Phone-home-produkter

Det finns ett antal produkter på marknaden som gör att datorn på något sätt meddelar sig exvis när den startas. Dessa kan vara en del av OS, av BIOS eller implementerade i hårdvara.

Produkterna är dock inte 'idiotsäkra', de måste ju ta kontakt för att meddela sig. Inget nät, inget meddelande. Det finns också en risk att datorn kan komma att uppfattas som hackad liksom en 'privacy'-fråga: Ãven den 'legale' användaren blir givetvis spårad. Produkter som är en del av OS försvinner givetvis vid en ominstallation.

Läs mera


IT-säkerhetshandboken
http://www.susec.sunet.se