Практика
Безопасность удалённой работы сотрудников
Безопасность удалённой работы сотрудников: как настроить VPN с MFA, почему RDP нельзя открывать в интернет и можно ли работать с домашних компьютеров. Чек-лист.
Коротко. Безопасность удалённой работы сотрудников держится на трёх решениях. Первое — как сотрудник попадает в сеть: только через VPN или шлюз со вторым фактором, а RDP никогда не открывается напрямую в интернет. Второе — с какого устройства: корпоративный ноутбук под управлением ИТ надёжнее домашнего компьютера, а если без личных устройств не обойтись, они получают доступ через терминальный сервер или виртуальный рабочий стол, а не ко всей сети. Третье — что видит компания: журналы входов, обновления удалённых устройств и отключение доступа в день увольнения. Ниже — как это устроить без больших вложений.
Для руководителей и ИТ-специалистов компаний, где часть сотрудников или подрядчиков работает из дома.
Чем удалённая работа опасна для компании
В офисе между сотрудником и интернетом стоит сетевое оборудование компании, компьютер обслуживает ИТ, а посторонние не заглядывают в экран. Дома ничего из этого не гарантировано. Основные риски:
- Точка входа открыта в интернет. VPN-шлюз, RDP, веб-доступ к 1С или почте доступны любому, кто знает адрес. Их автоматически сканируют и пробуют подобрать пароли.
- Неизвестное устройство. Домашний компьютер без обновлений, с общим паролем на всю семью, программами из сомнительных источников и антивирусом, срок которого истёк.
- Украденный пароль. Сотрудник вводит пароль от VPN на фишинговой странице — и злоумышленник подключается к сети от его имени.
- Необновлённые шлюзы. Уязвимости VPN-устройств и систем удалённого доступа регулярно попадают в каталог активно эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities). Шлюз, который давно не обновляли, — открытая дверь.
- Данные вне контура. Рабочие файлы в личном облаке, пересылка документов в личный мессенджер, распечатки дома.
- Забытые доступы. Уволенный сотрудник или подрядчик, закончивший проект, продолжает подключаться месяцами — об этом подробно в статье про внутренние угрозы.
VPN: как настроить удалённый доступ безопасно
VPN шифрует канал между устройством сотрудника и сетью компании. Но сам по себе он не делает доступ безопасным — он лишь определяет, кто и куда может подключиться. Минимальные правила:
- Второй фактор на каждом подключении. Пароль от VPN без 2FA — главный подарок атакующему. Какой фактор выбрать, разобрано в статье про двухфакторную аутентификацию для компании.
- Персональные учётные записи. Никаких общих логинов на весь отдел: при инциденте невозможно понять, кто подключался.
- Доступ по ролям, а не ко всей сети. Бухгалтеру нужен сервер 1С, а не контроллер домена и камеры. Правила на шлюзе ограничивают, куда пускает VPN.
- Обновления шлюза — в приоритете. Подпишитесь на бюллетени безопасности производителя и ставьте исправления в течение дней, а не месяцев.
- Журналы подключений. Входы ночью, из необычных стран, одновременно с двух адресов — поводы разобраться.
- Проверка устройства перед подключением, если решение это поддерживает: обновлена ли система, работает ли антивирус, зашифрован ли диск.
Отдельный вопрос — раздельное туннелирование (split tunneling), когда через VPN идёт только трафик к ресурсам компании, а остальной интернет — напрямую. Это разгружает канал, но компания перестаёт видеть остальной трафик устройства. Для корпоративных ноутбуков с EDR это приемлемо; неуправляемым домашним устройствам сетевой доступ через VPN лучше не давать вовсе.
RDP: почему его нельзя открывать в интернет
RDP (Remote Desktop Protocol) — протокол удалённого рабочего стола Windows. Проброс RDP на роутере «чтобы бухгалтер мог работать из дома» — один из самых опасных вариантов удалённого доступа: такие серверы находят сканеры, после чего начинается подбор паролей и эксплуатация уязвимостей. Этим путём часто пользуются операторы шифровальщиков — как защищаться, мы разбирали в статье про защиту от шифровальщиков.
Безопасные варианты:
- RDP только внутри VPN. Сотрудник сначала подключается к VPN со вторым фактором, затем к рабочему столу.
- Шлюз удалённых рабочих столов (RD Gateway) с двухфакторной аутентификацией — если нужен доступ без клиента VPN.
- Жёсткие настройки самого сервера: проверка подлинности на уровне сети (NLA), блокировка учётной записи после серии неудачных попыток, запрет удалённого входа администраторам домена с домашних устройств.
Проверить себя просто: если с домашнего интернета без VPN видно окно входа в Windows вашего сервера — доступ нужно закрывать сегодня. Более полную картину того, что видно снаружи, даёт пентест — чем отличаются его варианты, рассказано в статье про внешний и внутренний пентест.
Домашние компьютеры: корпоративный ноутбук, VDI или личное устройство
Самое спорное решение — с чего сотрудник работает. Сравнение вариантов:
| Вариант | Контроль ИТ над устройством | Риск для сети компании | Затраты | Когда подходит |
|---|---|---|---|---|
| Корпоративный ноутбук с шифрованием диска и EDR | Полный | Низкий | Покупка и обслуживание техники | Доступ к финансам, клиентским данным, администрированию |
| Личный компьютер → терминальный сервер или VDI | Над рабочей средой, не над устройством | Средний: данные остаются на сервере, но шпионская программа на домашнем ПК видит ввод | Лицензии и серверные ресурсы | Массовая удалённая работа, офисные задачи, 1С |
| Личный компьютер → только облачные сервисы в браузере с 2FA | Минимальный, через политики облачного сервиса | Средний | Низкие | Почта, документы, таск-трекер без доступа во внутреннюю сеть |
| Личный компьютер → VPN во всю сеть | Отсутствует | Высокий: заражённый домашний ПК становится частью сети компании | Низкие на старте, высокие при инциденте | Не рекомендуется |
Если личные устройства разрешены, закрепите минимальные требования письменно: поддерживаемая версия операционной системы с обновлениями, отдельная учётная запись сотрудника на компьютере, блокировка экрана, работающий антивирус, запрет сохранять рабочие файлы локально. NIST SP 800-46 рекомендует исходить из того, что внешние сети и неуправляемые устройства недоверенные, и проектировать удалённый доступ с учётом этого.
Правила для сотрудника на удалёнке
Технические меры не работают, если сотрудник о них не знает. Короткий регламент на одну страницу:
- Работать только с разрешённых устройств и через выданные способы доступа.
- Не пересылать рабочие файлы в личную почту и мессенджеры, не хранить их в личных облаках.
- Блокировать экран, отходя от компьютера, — даже дома; не давать рабочее устройство членам семьи.
- В кафе, коворкинге и гостинице — только через VPN, ноутбук не оставлять без присмотра.
- Сменить заводской пароль на домашнем роутере и обновить его прошивку.
- О подозрительном письме, звонке «из ИТ» или странном поведении компьютера сообщать сразу, а не в понедельник.
- О потере или краже рабочего ноутбука или телефона сообщать в течение часа, чтобы успеть отозвать доступы.
Увольнение, подрядчики и контроль доступа
Удалённый доступ легко выдать и легко забыть отозвать. Заведите реестр: кто, к чему, с какого устройства и до какой даты имеет доступ. При увольнении или окончании договора в тот же день блокируются VPN, почта, облачные сервисы и удалённые рабочие столы, отзываются сертификаты и активные сессии. Раз в квартал сверяйте реестр с фактическими учётными записями.
Для организаций, на которые распространяется Указ № 40, действуют меры технической защиты по требованиям ОАЦ (приказ № 66), а записи о киберинцидентах нужно хранить не менее года; как конкретные требования применяются к удалённому доступу в вашей организации, стоит уточнить.
Чек-лист: безопасность удалённой работы сотрудников
- RDP и другие службы администрирования не доступны из интернета напрямую
- VPN и шлюзы удалённого доступа — только со вторым фактором
- У каждого сотрудника и подрядчика персональная учётная запись
- VPN пускает только к нужным системам, а не во всю сеть
- ПО VPN-шлюза обновлено, есть подписка на бюллетени производителя
- Сотрудники с доступом к финансам и данным работают с корпоративных устройств
- Личные устройства подключаются через терминальный сервер, VDI или только к облачным сервисам
- Диски корпоративных ноутбуков зашифрованы
- Журналы удалённых подключений хранятся и просматриваются
- Есть реестр удалённых доступов, при увольнении доступ отзывается в тот же день
- Сотрудники знают правила удалённой работы и куда сообщать о проблемах
Если отмечено меньше восьми пунктов, начните с первых двух — они закрывают самые частые пути атак на удалённый доступ.
Сколько стоит навести порядок
Разовая проверка — экспресс-аудит ИБ Viviar: до 30 узлов, одно интервью, неделя работы и отчёт с приоритетами и сметой, от 5 200 BYN. Для постоянного контроля — пакет «ИБ-Сопровождение» от 5 200 BYN в месяц: поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал. Остальные услуги — на странице кибербезопасности.
Частые вопросы
Можно ли разрешить сотрудникам работать с домашних компьютеров?
Можно, если домашний компьютер не получает прямого доступа ко всей сети компании. Безопаснее подключать личные устройства через терминальный сервер, виртуальный рабочий стол или только к облачным сервисам со вторым фактором. Сотрудникам с доступом к финансам, клиентским данным и администрированию лучше выдать корпоративный ноутбук с шифрованием диска.
Безопасно ли открыть RDP для удалённой работы?
Открывать RDP напрямую в интернет небезопасно: такие серверы находят автоматические сканеры, подбирают пароли и используют уязвимости. RDP допустим только внутри VPN или через шлюз удалённых рабочих столов с двухфакторной аутентификацией, с проверкой подлинности на уровне сети и блокировкой учётной записи после неудачных попыток входа.
Достаточно ли VPN для безопасности удалённой работы?
Нет. VPN шифрует канал, но не проверяет, насколько чист компьютер на другом конце. К VPN нужны второй фактор, персональные учётные записи, доступ только к нужным системам, своевременные обновления шлюза и просмотр журналов подключений. Без этого VPN становится удобным входом для злоумышленника с украденным паролем.
Как контролировать удалённых сотрудников, не нарушая их приватность?
Контролируйте доступ и рабочую среду, а не человека: журналы подключений, состояние обновлений и антивируса на корпоративных устройствах, действия в рабочих системах. Любой мониторинг сотрудников заранее согласуйте с юристом и опишите в локальных документах, чтобы сотрудники о нём знали. Личные устройства сотрудников не контролируйте вовсе.
Что делать, если сотрудник потерял рабочий ноутбук?
Сотрудник сразу сообщает в ИТ. Пароли меняются, активные сессии VPN, почты и облачных сервисов завершаются, при возможности устройство удалённо блокируется или стирается. Если диск был зашифрован, риск утечки заметно ниже. Если на ноутбуке были персональные данные без шифрования, оцените вместе с юристом, нужно ли уведомлять регулятора.
Вывод
Безопасность удалённой работы сотрудников — это не отдельный продукт, а три решения: вход только через VPN или шлюз со вторым фактором, понятные правила для устройств и видимость того, кто и когда подключается. RDP в интернете и домашний компьютер с доступом ко всей сети — два варианта, от которых стоит отказаться в первую очередь. Если хотите проверить, как это устроено у вас, — напишите нам: начнём с получасового разговора и экспресс-аудита.
Источники: NIST SP 800-46 Rev. 2 «Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security» (nist.gov); CISA Known Exploited Vulnerabilities Catalog (cisa.gov); CIS Critical Security Controls v8 (cisecurity.org); Microsoft Learn — документация по службам удалённых рабочих столов (learn.microsoft.com); Указ Президента Республики Беларусь от 14.02.2023 № 40; приказ ОАЦ от 20.02.2020 № 66; цены — публичные пакеты Viviar, действуют с 01.09.2026.