Kendi cihazını getir (BYOD) politikası, çalışanların kendi cihazlarını (telefonlar, dizüstü bilgisayarlar vb.) iş yerinde veya uzaktan kullanmalarına izin verir. Siber Güvenlik Uzmanları’na göre, yaklaşık %82 oranında kuruluş BYOD kullanıyor.
Bu politika çalışanların daha verimli olmasını sağlarken, moralini yükseltiyor ve şirkete para kazandırıyor olsa da, BYOD’nin beraberinde birkaç siber güvenlik riski de bulunuyor.
İşte risklerin kısa bir özeti:
Bu 9 önemli güvenlik riski, düzenli kontroller yapılmadan BYOD’ye izin verirseniz işinize ciddi zararlar verebilir.
Aşağıda, her bir güvenlik riskini daha detaylı ele alacağım ve birkaç çözüm önerisinde bulunacağım. Okumaya devam edin!
Kendi Cihazını Getir (BYOD) politikalarının en büyük riski, zararlı yazılım enfeksiyonudur. Çalışanlar genellikle kişisel cihazlarının güvenliği konusunda daha az dikkatli olur ve hangi uygulamaları yüklediklerine daha az önem verirler.
PDF dosyaları indirebilir, kişisel kullanım için oyunlar ve diğer uygulamalar yükleyebilirler ve bu uygulamaların birçoğu zararlı yazılım içerebilir.
Cihaz ayrıca kurumsal verileri de içerdiğinden, zararlı yazılım bu verilere de erişir ve veri ihlaline neden olur.
Dahası, çalışan iş yerine geldiğinde ve cihazını şirket ağına bağladığında, zararlı yazılım tüm ağa yayılabilir ve krize yol açabilir.
Çeşitli zararlı yazılım türleri arasında şunlar bulunur:
En kötüsü, çevrimiçi her şey bu zararlı yazılımlardan biriyle enfekte olabilir. Garip bir web sitesine erişirken veya bir uygulama indirirken bir anlık dikkatsizlik yeterli ve cihazınız enfekte olabilir.
İşveren olarak, çalışanların kişisel cihazlarını evde nasıl kullandıkları konusunda neredeyse hiç kontrolünüz yoktur.
Yani, cihazlarının enfekte olup olmadığını bilemezsiniz.
BYOD’yi uyguladığınızda, çalışanların cihazlarında kişisel ve iş kullanımlarını karıştırmaları kaçınılmazdır.
Bu, kurumsal verilerin online alışveriş gibi güvenli olmayan aktiviteler için kullanılan cihazlarda saklanması nedeniyle güvenlik açıkları yaratır.
Çalışanlarınızın cihazlarını kontrol etmek neredeyse imkansızdır çünkü evde onları nasıl kullandıklarını bilemezsiniz.
İşte bunun sonucunda olabilecekler:
Bu tür şeyleri kontrol altında tutmak son derece zordur. BYOD, kolayca kaçınılamayan ciddi bir siber güvenlik riski oluşturur.
Bir çalışanın kişisel cihazını kaybetme ihtimali, iş için kullanılan bir cihaza göre çok daha yüksektir.
Bir araştırma, sağlık veri ihlallerinin %68’inin bir çalışanın cihazının kaybolması veya çalınmasından kaynaklandığını gösteriyor.
Bu durum, kişisel cihazların nasıl, nerede ve ne zaman kullanıldığına bağlı olarak çalınmaya veya kaybolmaya daha açık olması nedeniyle oluyor.
İş için kullanılan bir cihaz sadece iş yerinde kullanılırken, kişisel bir cihaz kullanıcı nereye giderse gitsin kullanılır.
Kullanıcı ile temas kuran herkes, cihazı çalabilir veya erişebilir ve hassas kurumsal verilere ulaşabilir.
Bu, çalışan cihazlarındaki verilerin güvenliği için ne kadar tehlikeli olduğu nedeniyle listede kendi başına bir yer almayı hak ediyor.
Kamu Wi-Fi ağları, dış manipülasyona ne kadar açık olduklarından dolayı siber güvenlikte en kötü tuzaklardan bazılarıdır.
Ortadaki adam saldırıları, Wi-Fi bağlantılarını ele geçirmekte ve bağlı cihazları enfekte etmekte çok etkilidir.
Wi-Fi oltalama noktaları düşündüğünüzden daha yaygındır ve kötü niyetli ile meşru Wi-Fi ağı arasındaki farkı ayırt edemezseniz bunlara kolayca kurban gidebilirsiniz.
Wi-Fi sald
ırılarının başka bir türü de Sızma’dır, burada hackerlar, kamuya açık Wi-Fi ağlarına bağlı cihazlara sızmak için şifrelenmemiş veya sahte erişim noktalarını kullanır. Çoğu kamuya açık Wi-Fi ağının şifrelenmemiş olması nedeniyle, riskler oldukça gerçektir.
Verizon’ın 2023 Veri İhlali Araştırmaları Raporu’na göre, tüm veri ihlallerinin %74’ünde insan faktörü rol oynuyor.
“İnsan faktörü” derken, hata yapan, ihmalkâr olan veya bilgisizce hareket eden şirket çalışanlarından bahsediyorlar. Kısaca sosyal mühendislik.
İhmalkarlık ve siber güvenlik farkındalığının eksikliği, web üzerinde faaliyet gösteren herhangi bir şirket için felaket anlamına gelebilir.
İnsan faktörü aracılığıyla birçok siber saldırı kolaylaştırılır. Zararlı yazılımlar, oltalama, solucanlar, fidye yazılımları, adını ne koyarsanız koyun, ihmalkâr davranan bir kişiyi bulacaksınız.
İşte bu nasıl görünebilir:
İhmalkârlık, ilgisizlik, tembellik, dikkatsizlik; tüm bunlar, hassas verilere erişimi olan çalışanlar için sorun teşkil eder.
Kendi cihazlarını ofise getirdiklerinde, bir dizi saldırı vektörü gerçekleşir ve bunlara hazırlıklı olmanız gerekir.
BYOD söz konusu olduğunda, en büyük risklerden biri yetkisiz kişilerin hassas verilere erişmesidir.
Bu, hırsızlık anlamına gelebileceği gibi, çalışanın cihazını onların bilgisi dışında kullanılması anlamına da gelebilir.
Çalışanlar cihazlarını eve götürecekleri için, kötü niyetli biri cihazı açıp hassas verilere erişebilir ve bunları ifşa edebilir.
Ayrıca, kötü niyetli biri tarafından cihazın çalınması riski de vardır. Bu, cihaz doğru şekilde güvenli hale getirilmezse veri ihlaline yol açabilir.
Amerikalıların %79’unun akıllı telefonlarını günde 22/24 saat yanlarında tuttuğunu göz önüne alındığında, veri hırsızlığı riskinin önemli olduğu açıktır.
Cihazın kaybedilmesi de bir olasılıktır. İnsan hatası ve ihmalkârlık, şirketinizde BYOD uygularken göz önünde bulundurmanız gereken faktörlerdir.
BYOD’nin ciddi bir güvenlik riski oluşturmasının bir diğer nedeni, çalışanların güvenlik ve yazılım yamaları konusunda güncel olmamalarıdır.
Biliyoruz ki, çoğu insan kişisel cihazlarını ihmal eder. Bu, tamamen konfor meselesidir.
Ancak, bu konfor, en son güvenlik yamalarını yüklememeniz durumunda, kişisel (ve kurumsal) güvenlik açısından büyük bir bedel ödemenize neden olur.
Bu durumda şu olabilir:
Ofis dışında, çalışanlar güvenlik önlemlerini takip etmeye ve ofisteki kadar dikkatli olmaya daha az eğilimli olabilir.
Ancak, cihazdaki kurumsal verilerin güvenliğini sağlamak için bu, ofistekinden daha önemli olabilir.
Gölge BT, çalışanların yetkisiz cihazları kullanmaları ya da iş cihazlarına yetkisiz yazılımlar yüklemeleri ve bunu BT ekibinden saklamaları durumunda meydana gelir.
Çalışanların %80’i BT departmanının bilmediği SaaS uygulamaları kullandıklarını kabul ediyor.
Bunun nedenleri çeşitli olabilir, ancak çoğu durumda, çalışanlar her şeyi BT departmanına bildirmenin iş akışını yavaşlatacağını iddia ediyor.
Bu doğru olabilir, ancak Gölge BT’nin oluşturduğu güvenlik riski de göz ardı edilmemelidir.
Çalışanlar güvenlik uzmanı değildir, bu nedenle onaylanmamış yazılım veya donanım kullanarak yeni güvenlik açıkları yaratabilirler.
Bu uygulamaların bazılarının düşük güvenlik standartları, şifreleme eksikliği ve hatta güvenlik açıkları olabilir.
Bazı çalışanlar belirlediğiniz güvenlik politikalarına karşı ilgisiz, ihmalkâr ve dikkatsiz olacaklardır.
Bunun birçok nedeni olabilir, örneğin:
Bu nedenlerden herhangi biri, işinizin güvenliği için büyük bir sorundur. Bu konuyla mümkün olan en kısa sürede ilgilenmelisiniz.
BYOD politikalarının şirketler ve çalışanlar için bazı açık kesim faydaları vardır:
Bunlar, bir şirket ve çalışanları için Kendi Cihazını Getir politikalarının başlıca faydalarıdır.
Ancak yukarıda güvenlik risklerini de anlattım. BYOD politikaları yanlış kullanılıp manipüle edilirse, potansiyel olarak felaket bir güvenlik ihlali bekliyor olabilir.
BYOD’yi uygularken bazı temel kurallar belirlemeniz gerekecek. Güvenlik kontroller i, siber güvenlik farkındalığı, güvenlik ihmalkarlığı ve Gölge BT’ye karşı aktif bir şekilde mücadele etmek, sağlıklı bir BYOD ekosistemi için gerekli adımlardır.
Ancak bu, imkansız bir şey değil. Doğru araçlar ve planlamayla, BYOD işletmenizin performansını önemli ölçüde artırabilir.
Daha fazla PrivacyAffairs siber güvenlik içeriği için takipte kalın!
Kaynaklar
BitGlass – BYOD Güvenlik Raporu 2021
Privacy Affairs – Phishing Neden Bu Kadar Yaygın & Nasıl Korunulur?
Perception Point – BYOD Güvenliği: Tehditler, Güvenlik Önlemleri ve En İyi Uygulamalar
Privacy Affairs – Siber Güvenlik Derinlemesine: En Az Yetki İlkesi Nedir?
Kiteworks – Kayıp ve Çalıntı Mobil Cihazlar Sağlık Veri İhlallerinin Başlıca Nedeni
Forbes – Kamu Wi-Fi’nin Gerçek Riskleri: Ana İstatistikler ve Kullanım Verileri
Verizon – 2023 Veri İhlali Araştırmaları Raporu
Privacy Affairs – Siber Aldatmacanın Sanatı: Siber Güvenlikte Sosyal Mühendislik
Privacy Affairs – Siber Güvenlik Derin Dalışı: 18 Siber Saldırı Türü & Önleme Yöntemleri
Leftronic – 2023 Dünya Çapında 29+ Akıllı Telefon Kullanım İstatistikleri
Track – Bilmeniz Gereken 21 Gölge BT Yönetimi İstatistiği
Jumpcloud – BYOD İşletme Faydaları