Telefon służbowy z dostępem do poczty firmowej, tablet handlowca z aplikacją CRM czy przenośny komputer wykorzystywany do pracy zdalnej — każde z tych urządzeń to potencjalna furtka do danych firmy, jeśli nie jest odpowiednio zabezpieczone. Audyt urządzeń mobilnych sprawdza, jak realnie wygląda ochrona sprzętu używanego poza biurem. Audyt pokazuje, czy firma realnie kontroluje bezpieczeństwo sprzętu przenośnego, czy jedynie zakłada, że pracownicy dbają o to samodzielnie.
Dlaczego urządzenia mobilne to osobne ryzyko
Urządzenia mobilne opuszczają kontrolowane środowisko biura — łączą się z sieciami publicznymi, mogą zostać zgubione lub skradzione, a granica między użytkiem prywatnym a służbowym bywa płynna. Audyt urządzeń mobilnych ocenia, czy firma ma nad tym obszarem realną kontrolę, czy jedynie założenie, że „wszystko jest w porządku”, bez faktycznej weryfikacji.
Zakres audytu
- Inwentaryzacja urządzeń mobilnych mających dostęp do zasobów firmowych
- Rozróżnienie sprzętu firmowego (COBO/COPE) od prywatnego wykorzystywanego służbowo (BYOD)
- Poziom zabezpieczeń każdego urządzenia — blokada ekranu, szyfrowanie danych
- Zakres danych firmowych dostępnych z poszczególnych urządzeń mobilnych
Zarządzanie urządzeniami (MDM)
- Obecność i konfiguracja systemu do centralnego zarządzania urządzeniami mobilnymi
- Możliwość zdalnego wymazania danych w przypadku zgubienia lub kradzieży urządzenia
- Wymuszanie polityk bezpieczeństwa — wymagane hasła, szyfrowanie, aktualizacje systemu
- Kontrola instalowanych aplikacji i dostępu do zaufanych źródeł oprogramowania
Ocena ryzyk bezpieczeństwa
Zabezpieczenia techniczne
- Szyfrowanie danych przechowywanych lokalnie na urządzeniu mobilnym
- Aktualność systemu operacyjnego i zainstalowanych poprawek bezpieczeństwa
- Ochrona przed złośliwym oprogramowaniem na urządzeniach mobilnych
- Bezpieczeństwo połączeń — korzystanie z VPN przy pracy z sieci publicznych
Praktyki użytkowników
- Korzystanie z niezabezpieczonych, publicznych sieci Wi-Fi do pracy służbowej
- Przechowywanie danych firmowych w prywatnych usługach chmurowych
- Udostępnianie urządzenia służbowego innym domownikom
- Brak zgłaszania faktu zgubienia lub kradzieży urządzenia działowi IT
Zgodność z polityką firmową
Sprawdzamy, czy w firmie istnieje spisana polityka korzystania z urządzeń mobilnych, a jeśli tak — czy jest faktycznie przestrzegana w codziennej pracy. Weryfikujemy również, czy dostęp do poczty, dysków sieciowych i systemów firmowych z urządzeń mobilnych jest ograniczony do niezbędnego minimum.
Typowe ustalenia audytowe
- Brak systemu MDM — urządzenia skonfigurowane ręcznie, bez centralnej kontroli
- Telefony bez blokady ekranu mające pełny dostęp do poczty firmowej
- Dane firmowe kopiowane na prywatne konta chmurowe pracowników
- Brak procedury postępowania na wypadek zgubienia lub kradzieży urządzenia
Metodyka pracy
Audyt obejmuje inwentaryzację urządzeń, przegląd konfiguracji zabezpieczeń na próbie reprezentatywnej sprzętu oraz wywiady z pracownikami korzystającymi z urządzeń mobilnych w codziennej pracy. Wyniki zestawiamy z rekomendowanymi praktykami zarządzania mobilnością w środowiskach firmowych.
Polityka BYOD w praktyce
Coraz więcej firm pozwala pracownikom korzystać z prywatnych urządzeń do celów służbowych, co wymaga jasnych zasad określających zakres dostępu i minimalne wymagania bezpieczeństwa. W ramach audytu oceniamy, czy taka polityka istnieje, czy jest realistyczna i czy pracownicy rozumieją, jakie dane mogą, a jakich nie powinni przechowywać na prywatnym sprzęcie.
Elementy dobrej polityki BYOD
- Jasno określony zakres danych firmowych dostępnych z prywatnych urządzeń
- Minimalne wymagania bezpieczeństwa — blokada ekranu, szyfrowanie, aktualizacje
- Zgoda pracownika na zdalne wymazanie danych firmowych w razie potrzeby
- Procedura postępowania przy zakończeniu współpracy z pracownikiem
Wdrożenie rekomendacji poaudytowych
Rekomendacje po audycie urządzeń mobilnych zwykle obejmują wdrożenie lub rozbudowę systemu MDM, aktualizację polityki BYOD oraz krótkie szkolenie zespołu. Wdrażamy je etapowo, zaczynając od urządzeń z dostępem do najbardziej wrażliwych danych firmowych.
Podsumowanie
Audyt urządzeń mobilnych pozwala domknąć obszar bezpieczeństwa, który często umyka uwadze przy ocenie infrastruktury skupionej wyłącznie na biurze. Odpowiednie zabezpieczenie telefonów, tabletów i komputerów przenośnych używanych poza siedzibą firmy realnie ogranicza ryzyko wycieku danych.