NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

网络准入认证系统,员工自带设备的准入策略怎么定

越来越多的员工用自己的手机、平板甚至个人电脑处理工作。BYOD(自带设备)提高了工作灵活性,但也给网络准入带来了新问题:个人设备不受企业管控,可能没有杀毒软件、系统补丁没更新、甚至已经被植入恶意程序,如果直接让这些设备接入企业内网,安全风险很大。网络准入认证系统需要针对BYOD场景制定专门的准入策略,既保证安全,又不影响员工的正常使用。

第一步是区分设备归属。准入系统要能识别这是企业配发的设备还是员工个人设备。常见的做法是企业设备安装准入客户端或植入设备证书,个人设备没有这些标识。接入时,系统根据设备标识自动判断归属,套用不同的准入策略。企业设备走完整的准入检查(补丁、杀毒、加密),个人设备走简化的检查或限制访问权限。设备归属的识别要准确,不能把企业设备误判为个人设备,也不能反过来。

个人设备的访问权限要受限。比较安全的做法是让个人设备只能访问互联网和特定的外部应用,不能直接访问内网的核心业务系统。如果需要访问内网资源,通过VPN或虚拟桌面间接访问,数据不落地到个人设备。这种隔离方式的好处是即使个人设备被入侵,攻击者也只能在受限区域活动,触达不到核心数据。权限的具体范围要根据业务需求来定,不能一刀切全封,也不能放任不管。

设备合规检查对个人设备要适度。要求员工在个人手机上装企业的杀毒软件和管控客户端,接受度会很低,甚至会引发隐私争议。比较合理的做法是只做基础检查,比如系统版本是否过旧、是否开启了屏幕锁,不做深度管控。或者采用网络准入的方式,只检查设备是否满足最低安全条件,不安装常驻客户端。检查的粒度要和员工的接受度匹配,太严会导致员工抵触,太松起不到防护作用。

认证方式上,个人设备建议用双因子认证。个人设备不在企业管控范围内,密码泄露或设备丢失的风险更高,多一层验证码或证书认证能显著降低账号被盗用的风险。双因子的方式可以选短信验证码、企业微信/钉钉推送、硬件令牌等,根据企业的实际情况选择。对于只访问外网的个人设备,单因子认证也可以接受,但访问内网资源必须双因子。

用户协议和隐私告知不能少。员工用个人设备接入企业网络,要明确告知企业能看到什么、不能看到什么,数据如何处理,设备丢失时怎么远程处理。签署BYOD使用协议,明确双方的权利和义务,可以减少后续的纠纷。隐私保护是BYOD策略的重要组成部分,企业不能因为安全需要就过度收集员工个人设备的信息。

从实施经验看,BYOD准入策略的推进要循序渐进。先开放基础的外网访问,让员工习惯用个人设备连企业WiFi;再逐步增加内网资源的访问,但通过VPN和权限控制来保障安全;最后完善设备管理和合规检查。每一步都要收集员工反馈,调整策略的严格程度。BYOD的核心不是把个人设备管得和企业设备一样严,而是在安全和便利之间找到适合企业的平衡点。

网络分区是BYOD安全的另一个重要手段。把个人设备放到单独的VLAN或SSID,和企业设备的网络逻辑隔离。个人设备所在的区域只能访问互联网和指定的外部服务,要访问内网资源必须通过VPN或应用层网关。这种分区方式不需要在个人设备上装任何软件,通过网络层就能实现隔离,员工接受度高。分区的粒度要根据企业的安全需求来定,太粗起不到隔离作用,太细管理成本高。

数据防泄漏是BYOD的深层挑战。员工用个人设备处理工作邮件、查看文档、下载附件,这些数据可能留在个人设备上,设备丢失或员工离职后存在数据泄露风险。技术上可以通过移动应用管理(MAM)把企业数据和个人数据隔离,企业应用里的数据不能复制到个人应用;也可以通过虚拟桌面让数据不落地。但这些方案都有局限性,不能完全杜绝泄露,更多要靠管理制度和员工意识。企业要明确哪些数据可以在个人设备上处理,哪些不行。

BYOD策略的执行要靠技术和管理双管齐下。技术上做网络隔离、访问控制、数据防泄漏,管理上定制度、签协议、做培训。只靠技术管不住人的行为,只靠制度没有技术支撑也落不了地。企业在推进BYOD时,要把技术方案和管理制度一起设计,同步推进,才能在享受灵活性的同时把安全风险控制在可接受的范围内。

离职员工的个人设备处理也要有流程。员工离职时,个人设备上的企业数据要能远程清除,企业应用的访问权限要立即收回。如果用了MDM或MAM方案,远程擦除企业数据是标准功能;如果没有,就要靠制度要求员工自行删除。离职流程里加入网络准入权限的回收步骤,能防止前员工的个人设备继续访问企业资源。

在线咨询 电话咨询
在线咨询 电话咨询