Перейти к содержимому

Практика

Безопасность удалённой работы сотрудников

Безопасность удалённой работы сотрудников: как настроить VPN с MFA, почему RDP нельзя открывать в интернет и можно ли работать с домашних компьютеров. Чек-лист.

7 сент. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Безопасность удалённой работы сотрудников держится на трёх решениях. Первое — как сотрудник попадает в сеть: только через VPN или шлюз со вторым фактором, а RDP никогда не открывается напрямую в интернет. Второе — с какого устройства: корпоративный ноутбук под управлением ИТ надёжнее домашнего компьютера, а если без личных устройств не обойтись, они получают доступ через терминальный сервер или виртуальный рабочий стол, а не ко всей сети. Третье — что видит компания: журналы входов, обновления удалённых устройств и отключение доступа в день увольнения. Ниже — как это устроить без больших вложений.

Для руководителей и ИТ-специалистов компаний, где часть сотрудников или подрядчиков работает из дома.

Чем удалённая работа опасна для компании

В офисе между сотрудником и интернетом стоит сетевое оборудование компании, компьютер обслуживает ИТ, а посторонние не заглядывают в экран. Дома ничего из этого не гарантировано. Основные риски:

  • Точка входа открыта в интернет. VPN-шлюз, RDP, веб-доступ к 1С или почте доступны любому, кто знает адрес. Их автоматически сканируют и пробуют подобрать пароли.
  • Неизвестное устройство. Домашний компьютер без обновлений, с общим паролем на всю семью, программами из сомнительных источников и антивирусом, срок которого истёк.
  • Украденный пароль. Сотрудник вводит пароль от VPN на фишинговой странице — и злоумышленник подключается к сети от его имени.
  • Необновлённые шлюзы. Уязвимости VPN-устройств и систем удалённого доступа регулярно попадают в каталог активно эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities). Шлюз, который давно не обновляли, — открытая дверь.
  • Данные вне контура. Рабочие файлы в личном облаке, пересылка документов в личный мессенджер, распечатки дома.
  • Забытые доступы. Уволенный сотрудник или подрядчик, закончивший проект, продолжает подключаться месяцами — об этом подробно в статье про внутренние угрозы.

VPN: как настроить удалённый доступ безопасно

VPN шифрует канал между устройством сотрудника и сетью компании. Но сам по себе он не делает доступ безопасным — он лишь определяет, кто и куда может подключиться. Минимальные правила:

  • Второй фактор на каждом подключении. Пароль от VPN без 2FA — главный подарок атакующему. Какой фактор выбрать, разобрано в статье про двухфакторную аутентификацию для компании.
  • Персональные учётные записи. Никаких общих логинов на весь отдел: при инциденте невозможно понять, кто подключался.
  • Доступ по ролям, а не ко всей сети. Бухгалтеру нужен сервер 1С, а не контроллер домена и камеры. Правила на шлюзе ограничивают, куда пускает VPN.
  • Обновления шлюза — в приоритете. Подпишитесь на бюллетени безопасности производителя и ставьте исправления в течение дней, а не месяцев.
  • Журналы подключений. Входы ночью, из необычных стран, одновременно с двух адресов — поводы разобраться.
  • Проверка устройства перед подключением, если решение это поддерживает: обновлена ли система, работает ли антивирус, зашифрован ли диск.

Отдельный вопрос — раздельное туннелирование (split tunneling), когда через VPN идёт только трафик к ресурсам компании, а остальной интернет — напрямую. Это разгружает канал, но компания перестаёт видеть остальной трафик устройства. Для корпоративных ноутбуков с EDR это приемлемо; неуправляемым домашним устройствам сетевой доступ через VPN лучше не давать вовсе.

RDP: почему его нельзя открывать в интернет

RDP (Remote Desktop Protocol) — протокол удалённого рабочего стола Windows. Проброс RDP на роутере «чтобы бухгалтер мог работать из дома» — один из самых опасных вариантов удалённого доступа: такие серверы находят сканеры, после чего начинается подбор паролей и эксплуатация уязвимостей. Этим путём часто пользуются операторы шифровальщиков — как защищаться, мы разбирали в статье про защиту от шифровальщиков.

Безопасные варианты:

  1. RDP только внутри VPN. Сотрудник сначала подключается к VPN со вторым фактором, затем к рабочему столу.
  2. Шлюз удалённых рабочих столов (RD Gateway) с двухфакторной аутентификацией — если нужен доступ без клиента VPN.
  3. Жёсткие настройки самого сервера: проверка подлинности на уровне сети (NLA), блокировка учётной записи после серии неудачных попыток, запрет удалённого входа администраторам домена с домашних устройств.

Проверить себя просто: если с домашнего интернета без VPN видно окно входа в Windows вашего сервера — доступ нужно закрывать сегодня. Более полную картину того, что видно снаружи, даёт пентест — чем отличаются его варианты, рассказано в статье про внешний и внутренний пентест.

Домашние компьютеры: корпоративный ноутбук, VDI или личное устройство

Самое спорное решение — с чего сотрудник работает. Сравнение вариантов:

ВариантКонтроль ИТ над устройствомРиск для сети компанииЗатратыКогда подходит
Корпоративный ноутбук с шифрованием диска и EDRПолныйНизкийПокупка и обслуживание техникиДоступ к финансам, клиентским данным, администрированию
Личный компьютер → терминальный сервер или VDIНад рабочей средой, не над устройствомСредний: данные остаются на сервере, но шпионская программа на домашнем ПК видит вводЛицензии и серверные ресурсыМассовая удалённая работа, офисные задачи, 1С
Личный компьютер → только облачные сервисы в браузере с 2FAМинимальный, через политики облачного сервисаСреднийНизкиеПочта, документы, таск-трекер без доступа во внутреннюю сеть
Личный компьютер → VPN во всю сетьОтсутствуетВысокий: заражённый домашний ПК становится частью сети компанииНизкие на старте, высокие при инцидентеНе рекомендуется

Если личные устройства разрешены, закрепите минимальные требования письменно: поддерживаемая версия операционной системы с обновлениями, отдельная учётная запись сотрудника на компьютере, блокировка экрана, работающий антивирус, запрет сохранять рабочие файлы локально. NIST SP 800-46 рекомендует исходить из того, что внешние сети и неуправляемые устройства недоверенные, и проектировать удалённый доступ с учётом этого.

Правила для сотрудника на удалёнке

Технические меры не работают, если сотрудник о них не знает. Короткий регламент на одну страницу:

  • Работать только с разрешённых устройств и через выданные способы доступа.
  • Не пересылать рабочие файлы в личную почту и мессенджеры, не хранить их в личных облаках.
  • Блокировать экран, отходя от компьютера, — даже дома; не давать рабочее устройство членам семьи.
  • В кафе, коворкинге и гостинице — только через VPN, ноутбук не оставлять без присмотра.
  • Сменить заводской пароль на домашнем роутере и обновить его прошивку.
  • О подозрительном письме, звонке «из ИТ» или странном поведении компьютера сообщать сразу, а не в понедельник.
  • О потере или краже рабочего ноутбука или телефона сообщать в течение часа, чтобы успеть отозвать доступы.

Увольнение, подрядчики и контроль доступа

Удалённый доступ легко выдать и легко забыть отозвать. Заведите реестр: кто, к чему, с какого устройства и до какой даты имеет доступ. При увольнении или окончании договора в тот же день блокируются VPN, почта, облачные сервисы и удалённые рабочие столы, отзываются сертификаты и активные сессии. Раз в квартал сверяйте реестр с фактическими учётными записями.

Для организаций, на которые распространяется Указ № 40, действуют меры технической защиты по требованиям ОАЦ (приказ № 66), а записи о киберинцидентах нужно хранить не менее года; как конкретные требования применяются к удалённому доступу в вашей организации, стоит уточнить.

Чек-лист: безопасность удалённой работы сотрудников

  • RDP и другие службы администрирования не доступны из интернета напрямую
  • VPN и шлюзы удалённого доступа — только со вторым фактором
  • У каждого сотрудника и подрядчика персональная учётная запись
  • VPN пускает только к нужным системам, а не во всю сеть
  • ПО VPN-шлюза обновлено, есть подписка на бюллетени производителя
  • Сотрудники с доступом к финансам и данным работают с корпоративных устройств
  • Личные устройства подключаются через терминальный сервер, VDI или только к облачным сервисам
  • Диски корпоративных ноутбуков зашифрованы
  • Журналы удалённых подключений хранятся и просматриваются
  • Есть реестр удалённых доступов, при увольнении доступ отзывается в тот же день
  • Сотрудники знают правила удалённой работы и куда сообщать о проблемах

Если отмечено меньше восьми пунктов, начните с первых двух — они закрывают самые частые пути атак на удалённый доступ.

Сколько стоит навести порядок

Разовая проверка — экспресс-аудит ИБ Viviar: до 30 узлов, одно интервью, неделя работы и отчёт с приоритетами и сметой, от 5 200 BYN. Для постоянного контроля — пакет «ИБ-Сопровождение» от 5 200 BYN в месяц: поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал. Остальные услуги — на странице кибербезопасности.

Частые вопросы

Можно ли разрешить сотрудникам работать с домашних компьютеров?

Можно, если домашний компьютер не получает прямого доступа ко всей сети компании. Безопаснее подключать личные устройства через терминальный сервер, виртуальный рабочий стол или только к облачным сервисам со вторым фактором. Сотрудникам с доступом к финансам, клиентским данным и администрированию лучше выдать корпоративный ноутбук с шифрованием диска.

Безопасно ли открыть RDP для удалённой работы?

Открывать RDP напрямую в интернет небезопасно: такие серверы находят автоматические сканеры, подбирают пароли и используют уязвимости. RDP допустим только внутри VPN или через шлюз удалённых рабочих столов с двухфакторной аутентификацией, с проверкой подлинности на уровне сети и блокировкой учётной записи после неудачных попыток входа.

Достаточно ли VPN для безопасности удалённой работы?

Нет. VPN шифрует канал, но не проверяет, насколько чист компьютер на другом конце. К VPN нужны второй фактор, персональные учётные записи, доступ только к нужным системам, своевременные обновления шлюза и просмотр журналов подключений. Без этого VPN становится удобным входом для злоумышленника с украденным паролем.

Как контролировать удалённых сотрудников, не нарушая их приватность?

Контролируйте доступ и рабочую среду, а не человека: журналы подключений, состояние обновлений и антивируса на корпоративных устройствах, действия в рабочих системах. Любой мониторинг сотрудников заранее согласуйте с юристом и опишите в локальных документах, чтобы сотрудники о нём знали. Личные устройства сотрудников не контролируйте вовсе.

Что делать, если сотрудник потерял рабочий ноутбук?

Сотрудник сразу сообщает в ИТ. Пароли меняются, активные сессии VPN, почты и облачных сервисов завершаются, при возможности устройство удалённо блокируется или стирается. Если диск был зашифрован, риск утечки заметно ниже. Если на ноутбуке были персональные данные без шифрования, оцените вместе с юристом, нужно ли уведомлять регулятора.

Вывод

Безопасность удалённой работы сотрудников — это не отдельный продукт, а три решения: вход только через VPN или шлюз со вторым фактором, понятные правила для устройств и видимость того, кто и когда подключается. RDP в интернете и домашний компьютер с доступом ко всей сети — два варианта, от которых стоит отказаться в первую очередь. Если хотите проверить, как это устроено у вас, — напишите нам: начнём с получасового разговора и экспресс-аудита.

Источники: NIST SP 800-46 Rev. 2 «Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security» (nist.gov); CISA Known Exploited Vulnerabilities Catalog (cisa.gov); CIS Critical Security Controls v8 (cisecurity.org); Microsoft Learn — документация по службам удалённых рабочих столов (learn.microsoft.com); Указ Президента Республики Беларусь от 14.02.2023 № 40; приказ ОАЦ от 20.02.2020 № 66; цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn