Все свое ношу с собой

Логотип компании
Все свое ношу с собой
Какие преимущества получает предприятие, впуская за периметр безопасности чужеродное устройство?

Какие преимущества получает предприятие, впуская за периметр безопасности чужеродное устройство? В речах маркетологов основной акцент делается на несколько моментов. Довольно часто упоминается экономия на закупке оборудования, которое усилиями производителей искусственно устаревает чуть ли не за год. Корпоративную «железку» покупаем на срок 3–5 лет, а пользователи, видите ли, негодуют, что их обеспечивают древними устройствами. Экономия на мобильных гаджетах действительно может быть довольно неплохой.

Другое дело, что разношерстные устройства добавят немалых проблем при ИТ-сопровождении, а по отдельным аппаратам приходится просто отказывать в сопровождении, поскольку на решение проблемы нужно потратить массу времени специалистов. Сейчас на рынке огромное количество модификаций Android-устройств, с различной версией ОС, и нет никак гарантий, что некоторое корпоративное ПО или веб-страницы, нормально функционирующие на одном из них, так же отработают на другом. Более того, приходилось сталкиваться с ситуациями когда веб-приложение работало по-разному при идентичной версии Android на устройствах

Пользователи привыкли к своим девайсам, настроенным «под себя», с программным обеспечением (не факт, что лицензионным), подобранным по своему вкусу, с админскими правами, чтобы ставить то, что хочется, невзирая на всяческие запреты в плане безопасности. По мысли идеологов BYOD, если дать возможность сотрудникам работать со своим добром, все это должно увеличить производительность труда. Вроде как своя ноша не тянет. В целом можно согласиться хотя бы в той части, что устройство выбирал сам, купил сам, жаловаться не на кого. В случае с корпоративным «железом» могут возникать претензии, хотя мне не часто доводилось слышать подобное от сотрудников. Да, когда ноутбуку более пяти лет, можно и пожаловаться.{PAID}

Использование личных девайсов предоставляет возможность сшивать бесшовно личную и общественную жизнь, устраняя напряжение от переключения. Вроде как и на работе, и в то же время в домашних тапочках, халате и пр., что способствует ощущению домашнего уюта. Здесь можно поспорить по поводу доступа сотрудников в рабочее время в соцсети, на порносайты и прочие прелести домашней жизни. Надеяться на порядочность и ориентированность на свершение трудового подвига не стоит. Хотя в разумных пределах такое переключение от усердной умственной работы к релаксации может и способствовать повышению производительности.

Про мобильность

Рабочее место сотрудника становиться все более мобильным. В некоторых случаях это действительно весомое преимущество, способное окупить все сопутствующие затраты. У ответственных (мотивированных) специалистов появляется возможность трудиться больше нормативных 8 часов в день. Не факт, что это хорошо для здоровья, а соответственно, и для сохранения и преумножения эффективности в долгосрочном периоде, но в краткосрочной перспективе может принести свои дивиденды. Часть работы можно сделать простаивая в пробках либо ездить на работу эпизодически, экономя пару-тройку драгоценных часов в день. И решать вопросы куда оперативнее. Это многого стоит!

Хотя у нас даже в компаниях, имеющих неплохую организацию процессов, до простейших средств автоматизации не дошли. Не раз сталкивался, как по громкой связи на весь супермаркет вроде OBI, Castorama и других объявляют, чтобы продавец такой-то подошел к своей стойке. Зачем кричать на весь зал — ну, снабдите продавцов мобильными телефонами за 500 руб., подключите FMC/FMTN, повесьте фемтосоты, чтобы обеспечить покрытие и звоните с пульта каждому или всем сразу.

Использование не совсем корпоративных инструментов вроде Skype дает реальную гибкость в работе. Например, очень комфортно (в частности, потому что бесплатно) обсуждать с аутсорсерами из другого города проект по Skype, причем даже находясь в дороге (по 3G) или участвуя в конференции (в том числе видео) с несколькими людьми, с публикацией десктопа, чтобы показать какие-то ключевые моменты. Жаль, на iPhone отображение расшаренного десктопа не работает. Консьюмерское решение, которое действительно сильно упрощает жизнь и сокращает расходы на коммуникации. Вместе с тем Skype — штука пиринговая, так что при установке в корпоративной среде надо не забывать «разливать» по всем подправленную ветку «регистри» для отключения пиринга, иначе можно легко «забить» интернет-канал.

Ложка дегтя

Проблем BYOD добавляет немало, кардинально меняя ИТ-ландшафт типичного предприятия. Раньше с безопасностью все было более или менее просто. Для защиты информационных границ спешно строили различные фортификационные сооружения. Главным образом городили мощные стены и копали защитные рвы (firewall), увеличивали количество хитроумных ловушек (IDS/IPS). Некоторые пошли дальше, развивая различные системы подслушки и подглядки в виде всевозможных DLP-систем, чтобы попытаться защититься от предателей (инсайдеров).

Для соблюдения требования российского законодательства кирпичи, песок, глину и прочие строительные материалы при строительстве крепостей и других фортификаций можно применять только отечественные, прошедшие специальную сертификацию. Импортные стройматериалы могут содержать «закладки», ухудшающие сопротивляемость враждебной среде. Да и обходятся (TCO) они дешевле, что негоже, ибо скупой платит дважды (дачи участвующим в процессе закупки не на что строить будет).

Да, денег во все это хозяйство вбухано немало. Все бы ничего, только в свете BYOD усилия можно считать напрасными, поскольку теперь недруги уже не только снаружи, но и внутри, а вывернуть всю такую фортификацию наизнанку для защиты от троянских коней не получится, не заточено оно для этого. Нужен принципиально иной подход.

Естественно, любые сложности на руку производителям «железа» и софта. Эффект от использования BYOD и мобилизации толком еще не известен: есть лишь видение отдельных участников рынка, что дело благое, да и не всегда его можно посчитать, но поставщиков решений уже множество.

Данные, обрабатываемые на тех же мобильных устройствах, бывают весьма чувствительными. И если следовать букве закона (например, о персданных), то выносить их на мобильные устройства — чревато для здоровья.

Apple, Android или Windows?

Производители мобильных гаджетов по-прежнему главным образом ориентированы на консьюмерский рынок. Видимо, пока он дает львиную долю дохода без дополнительных затрат, сопутствующих доработке устройств до корпоративного уровня. Но если в устройствах от Apple более или менее учитываются потребности корпоративщиков: встроенный IPSEC VPN-клиент, работающий с роутерами Cisco ISR, централизованное развертывание настроек безопасности, деплоинг сертификатов и прочее, то в Android все выглядит куда хуже (впрочем, в последней версии улучшения наметились), а в Windows Phone как-то совсем неважнецки. Хотя, в случае устройств от Microsoft, возможно, они как обычно идут своим путем (как с DirectAccess в Windows 7), и что-то на сей счет есть, но только нестандартное.

В гаджетах на Android пока очень угнетает фрагментированность: «благодаря» ей устройства, выпущенные различными вендорами, своевременно не получают необходимые хотфиксы. Пожалуй, единственные Android-устройства, которые стоит использовать в корпоративе, — это непосредственно модели от Google. В таком случае есть надежда, что обновления безопасности будут.

Остается надежда, что Microsoft будет держать в ежовых рукавицах производителей и не допускать фрагментированности платформ, своевременно централизованно обновляя устройства. Это более чем разумный подход —не отдавать производителям «железа» на откуп доработки в ОС. Пусть уж лучше ищут баги и информируют о них Microsoft.

Про защиту

Вообще с личными устройствами все не хорошо уже с той точки зрения, что применение достаточно удобных (дешевых) паролей для авторизации в корпоративных системах, честно говоря, недостаточно. Пароли на доступ могут кешироваться, например, браузерами или почтовыми клиентами, а дальше нет проблем написать трояна и «подселить» на не всегда хорошо защищенный личный девайс, чтобы «снять» нужную информацию и использовать для доступа к корпоративным ресурсам. Опять же, на личное устройство не проблема «повесить» кейлоггер.

Очевидно, что, как минимум, пора переходить на двухфакторную авторизацию, а это затраты и дополнительное неудобство для сотрудников, в том числе приводящее к временным потерям. Учитывая разнообразие устройств, с которых может заходить пользователь, в качестве двухфакторной авторизации не подходят USB-ключи и смарт-карты, поскольку на тех же планшетах и смартфонах соответствующего разъема просто нет, а применять различные средства для различных устройств неудобно. Одноразовые пароли — штука неплохая, но надо тратить время на перегенерацию при каждом заходе. В случае со скринсейверами, которые должны закрывать доступ к устройству по прошествии достаточно короткого промежутка времени, повторная генерация одноразовых паролей может замедлить процесс авторизации.

С BYOD появляются и риски «попасть» за использование нелицензионного ПО. Сотрудник принес личный ноутбук с пиратским ПО, работает на нем, а тут раз — и проверка. И неважно, что ноутбук не на балансе предприятия, обрабатывается на нем корпоративная информация, значит, нарушение. По крайней мере прецеденты были. Контролировать же лицензионную чистоту личных ноутбуков нереально.

Теневые ИТ

Еще один момент. С развитием облачных сервисов и отсутствием ограничений на личных устройствах, в большей степени начинает процветать «теневое ИТ». В результате корпоративная информация не просто сочится, а бьет фонтаном, растекаясь по облакам. Контролировать этот поток совсем непросто, так как рычагов управления у ИТ становиться меньше. Кто-то говорит, мол, поделом, а то злобные айтишники ставят устаревшее программное обеспечение и не могут в полной мере обеспечить запросы пользователей в новых эффективных инструментах.

Отчасти верно, поскольку ситуация с сотрудниками в компании напоминает, скажем, школьный класс. Когда собрали учеников с совершенно разными способностями, уровнем знаний в одном месте и предлагают некоторый средний курс. В результате те, кто хорош, и те, кто плох в обучении, чувствуют себя не в своей тарелке. Сообразительным скучно учиться, а те, кому учеба дается с трудом, не могут дотянуть даже до предложенного среднего уровня. Нормально выживают середнячки. ИТ-департамент в компании тоже, как правило, ориентируется именно на таких. В результате продвинутые пользователи могут быть недовольны, поскольку закупать под них новое ПО и перестраивать ИТ-поддержку не всегда получается — ведь такие клиенты все же довольно редки, а с эксклюзивом тяжело (дорого) работать.

Ворох разнообразных приложений, в том числе с тяжелым мультимедийным контентом, может добавить головной боли сетевым инженерам. Приходится тщательно мониторить, какой порт какую сетевую нагрузку создает, чтобы своевременно «подавлять» чересчур охочих до трафика приложения. Разнообразие может привести к ухудшению внутренних коммуникаций в части групповой работы, поскольку разное коммуникационное ПО, как правило, не имеет роуминга между аналогичными приложениями. Чтобы интегрировать различные рабочие инструменты требуется масса усилий.

ИТ-департаменты большинства компаний неплохо оптимизированы с начала кризиса, так что на сопровождение всего этого «зоопарка» смотрителей явно недостаточно. Компенсация нехватки рук с помощью программного обеспечения для управления (те же MDM для мобильных устройств) — штука затратная и закрывает далеко не все проблемы. Да и не все пользователи готовы держать какое-то дополнительное ПО на своих устройствах. Например, часть пользователей после установки агента MDM, принуждающего использовать пин-код для разблокировки гаджета, просят его удалить, пусть с потерей доступа к корпоративной информации.

***

Потенциал BYOD интересен. Он будет все более востребован с приходом генерации Y и Z на рабочие места компаний, ибо для этих поколений планшеты и смартфоны — дело обыденное, как без них жить, они уже представляют с трудом. Повысится ли продуктивность работы сотрудников при более интенсивном внедрении BYOD? Не факт, поскольку проблем хватает и не исключено, что все плюсы в конечном счете будут с успехом сбалансированы минусами, и роста не произойдет. Посмотрим. В любом случае двигаться в этом направлении надо, хотя бы для того, чтобы производительность не снизилась с приходом в компании гаджетоориентированных поколений.

Опубликовано 29.04.2013