Bitwarden lykilorðastjórnun fyrirtækja í reynd
Starfsmaður fær tölvupóst sem virðist koma frá birgja, smellir á innskráningarsíðu og notar lykilorð sem hefur verið endurnýtt á fleiri en einum stað. Það þarf ekki flóknari atburðarás til að opna dyr að viðskiptakerfum, tölvupósti eða trúnaðargögnum. Bitwarden lykilorðastjórnun fyrirtækja snýst því ekki fyrst og fremst um að geyma lykilorð á betri stað. Hún snýst um að fyrirtækið haldi stjórn á aðgangi að kerfum sem reksturinn treystir á.
Fyrir lítil og meðalstór fyrirtæki er þetta sérstaklega mikilvægt. Starfsfólk þarf að komast fljótt í þau kerfi sem það þarf til að vinna vinnuna sína, en eigendur og stjórnendur þurfa að vita að aðgangur sé ekki bundinn við einkareikning, vafra eða minnispunkta einhvers starfsmanns. Góð lykilorðastjórnun dregur úr öryggisáhættu án þess að gera daglegt starf þyngra.
Hvers vegna lykilorð verða rekstraráhætta
Lykilorð eru oft ósýnilegur hluti af daglegum rekstri þar til eitthvað fer úrskeiðis. Reikningar safnast upp þegar ný hugbúnaðarþjónusta er tekin í notkun, verkefni færast milli starfsmanna og birgjar þurfa tímabundinn aðgang. Á endanum veit enginn með vissu hver á hvaða innskráningu, hvar lykilorðið er geymt eða hvort fleiri geti enn notað það.
Algengasta vandamálið er ekki endilega að fólk hunsi reglur viljandi. Það er að einfaldasta leiðin vinnur. Ef starfsmaður þarf að deila aðgangi að sameiginlegu samfélagsmiðlakerfi, netverslun eða skýjaþjónustu getur verið freistandi að senda lykilorð í spjalli eða tölvupósti. Þegar því lykilorði er síðar breytt þarf að senda nýju upplýsingarnar aftur. Þá er bæði öryggi og rekstrarhagkvæmni farin að veikjast.
Sama á við þegar starfsmaður hættir. Ef viðskiptagögn, lénsstjórnun eða aðgangur að reikningakerfi eru tengd persónulegum lykilorðum getur brotthvarf starfsmanns orðið að kostnaðarsömu verkefni. Fyrirtækið þarf að endurheimta aðgang, breyta upplýsingum og meta hvort eldri aðgangar séu enn virkir. Þetta er óþarfa áhætta sem hægt er að fyrirbyggja með skýrri stjórnun.
Hvað Bitwarden lykilorðastjórnun fyrirtækja leysir
Bitwarden gerir fyrirtækinu kleift að geyma innskráningarupplýsingar í dulkóðuðu lykilorðahólfi og úthluta aðgangi eftir hlutverki, teymi eða verkefni. Starfsmaður fær þá aðgang að því sem hann þarf, en ekki sjálfkrafa að öllum lykilorðum fyrirtækisins. Þegar hlutverk breytist eða starfsmaður hættir er hægt að afturkalla aðgang miðlægt.
Þetta skiptir máli vegna þess að eignarhald færist frá einstaklingnum til fyrirtækisins. Sameiginlegt lykilorð að bókhaldskerfi, þjónustureikningi eða markaðskerfi verður ekki lengur upplýsingar sem einn einstaklingur geymir í höfðinu. Það verður stjórnað rekstrarauðlind með ábyrgðaraðila, skilgreindum notendum og skýrri ferilsögu.
Aðgangur án þess að deila leyndarmálinu
Góð lausn þarf að auðvelda samvinnu, ekki stöðva hana. Með deildum, söfnum og aðgangshópum má deila réttum innskráningum með réttu fólki án þess að afrita lykilorð í ótrygg samskiptatól. Þegar lykilorði er breytt uppfærist það þar sem við á, og notendur halda áfram að vinna með þeim aðgangi sem þeim hefur verið úthlutað.
Þetta hentar vel þegar margir vinna að sama ferli, til dæmis þjónustuborð, fjármálateymi eða markaðsdeild. Það hentar einnig fyrirtækjum sem nota ytri ráðgjafa. Þeim er hægt að veita takmarkaðan aðgang í afmarkaðan tíma í stað þess að afhenda upplýsingar sem erfitt er að taka til baka.
Sterkari lykilorð, minni núningur
Starfsfólk velur gjarnan veik eða endurnýtt lykilorð þegar það á að muna þau öll. Lykilorðastjóri breytir þeirri jöfnu. Hann getur búið til löng og einstök lykilorð fyrir hverja þjónustu og fyllt þau út á viðurkenndum innskráningarsíðum. Starfsmaðurinn þarf ekki að muna flókna runu fyrir hvert kerfi, en fyrirtækið fær betri vernd gegn því að eitt gagnaleka-atvik leiði til margra innbrota.
Fjölþáttaauðkenning á að vera hluti af þessari mynd, sérstaklega fyrir stjórnandaaðganga, tölvupóst, fjármálakerfi og skýjaumhverfi. Lykilorðastjóri kemur ekki í stað fjölþáttaauðkenningar. Saman draga þessar varnir þó verulega úr líkum á að stolið lykilorð eitt og sér nægi árásaraðila.
Innleiðing sem styður reksturinn
Verkefnið þarf ekki að byrja á því að flytja öll lykilorð í einu. Skynsamlegra er að byrja á þeim kerfum þar sem áhrifin eru mest ef aðgangur tapast eða misnotast. Þar eru oft tölvupóstur, Microsoft-umhverfi, lén, fjármálakerfi, afritun, netbúnaður og lykilþjónustur sem snúa að viðskiptavinum.
Fyrst þarf að ákveða hver ber ábyrgð á lykilorðahólfinu og hverjir eiga að geta stýrt notendum og söfnum. Stjórnandaaðgangur á að vera takmarkaður og varinn með fjölþáttaauðkenningu. Næst þarf að kortleggja hvaða sameiginlegu reikningar eru í notkun og hvaða teymi þurfa aðgang að þeim. Þá er hægt að flytja gögnin skipulega og eyða gömlum afritum úr töflureiknum, vöfrum og ótryggum skjölum.
Þjálfunin þarf að vera hagnýt. Starfsfólk þarf að vita hvernig það vistar nýja innskráningu, notar deild aðgangs og tilkynnir ef það sér grunsamlega innskráningarsíðu. Reglan má ekki vera bara „notið lykilorðastjóra“. Hún þarf að svara raunverulegum spurningum: Hvað geri ég þegar þjónusta biður um nýtt lykilorð? Hvernig deili ég aðgangi með samstarfsfélaga? Hvern læt ég vita þegar birgir þarf tímabundinn aðgang?
Við mælum einnig með að ferlið verði hluti af komu- og brottfararferlum starfsfólks. Nýr starfsmaður fær réttan aðgang í samræmi við hlutverk sitt. Þegar starfsmaður hættir er aðgangur fjarlægður sama dag og sameiginleg lykilorð metin ef viðkomandi hafði víðtæk réttindi. Þannig verður lykilorðastjórnun að fastri rekstrarvenju í stað einstaks öryggisverkefnis.
Hvar liggja mörkin?
Bitwarden er öflugt tæki, en það leysir ekki lélega aðgangsstýringu eitt og sér. Ef fyrirtækið veit ekki hvaða kerfi eru í notkun eða gefur öllum víðtæk stjórnandaréttindi mun lykilorðahólf ekki laga þá veikleika. Það þarf að sameina lausnina skýrum reglum um hver fær aðgang, hvers vegna hann þarf hann og hvenær hann á að falla niður.
Einnig þarf að velja jafnvægi milli öryggis og þæginda. Of strangar reglur sem gera venjulega vinnu ómögulega verða oft sniðgengnar. Of víðtækur sameiginlegur aðgangur er hins vegar hættulegur. Rétta lausnin fer eftir stærð fyrirtækis, regluverki, dreifingu starfsfólks og því hversu viðkvæm gögnin eru. Fyrirtæki með fáa starfsmenn geta byrjað einfalt, en þurfa samt að skilja eignarhald og stjórnendaaðgang frá persónulegum reikningum.
Fyrir fyrirtæki með auknar kröfur um rekjanleika getur verið nauðsynlegt að skilgreina reglulega endurskoðun á aðgangi, ábyrgðaraðila fyrir mikilvæga þjónustu og viðbragðsferli ef grunur vaknar um misnotkun. Þar skiptir samvinna rekstrarstjóra, stjórnenda og IT-aðila meira máli en hvaða eini eiginleiki er valinn í kerfinu.
Stjórnað öryggi í stað óvissu
Lykilorðastjórnun skilar mestum árangri þegar einhver fylgir henni eftir. Það felur í sér að skoða óvirka notendur, endurmeta aðgangshópa, fylgjast með því að fjölþáttaauðkenning sé virk og bregðast fljótt við þegar starfsfólk, birgjar eða kerfi breytast. Fyrir fyrirtæki án stórs innanhúss IT-teymis getur slíkt eftirlit auðveldlega fallið milli stafs og hurðar.
Þar getum við hjá nexIT tekið ábyrgð á uppsetningu, aðgangsferlum og daglegri stjórnun sem hluta af heildstæðara öryggisstarfi. Markmiðið er ekki að bæta enn einu flóknu kerfi við reksturinn. Markmiðið er að gera aðgang að mikilvægum kerfum einfaldari fyrir rétt fólk og erfiðari fyrir alla aðra.
Gott næsta skref er að velja fimm mikilvægustu kerfi fyrirtækisins og spyrja einfaldlega: Hver á aðganginn, hvar er hann geymdur og hvað gerist ef ábyrgðaraðilinn er ekki tiltækur á morgun? Svörin gefa yfirleitt skýra mynd af því hvar öruggari lykilorðastjórnun þarf að byrja.
