Næsten alle virksomheder har styr på computerne. Meget få har styr på telefonerne. Alligevel ligger firmamailen, Teams, kalenderen og ofte adgangen til filerne på en enhed, som virksomheden hverken ejer, opdaterer eller kan slette.

Det er den mest almindelige blinde vinkel, vi finder, når vi gennemgår sikkerheden hos en ny kunde. Og det er en, der er blevet vigtigere, fordi telefonen i dag er der, hvor MFA-godkendelsen sker — den er blevet nøglen til alt andet.

De tre scenarier man skal kunne håndtere

  • Telefonen bliver stjålet eller glemt. Kan I sikre, at firmadata ikke kan læses?
  • Medarbejderen fratræder. Kan I fjerne firmadata uden at slette personens private billeder?
  • Telefonen bliver kompromitteret. Har I nogen mulighed for at se det?

Kan I ikke svare ja til de to første, er der en opgave at løse. Og den er mindre, end de fleste tror — typisk en halv dags arbejde for en mindre virksomhed.

Mobil app-styring: løsningen der ikke rører privatlivet

Det store forbehold hos medarbejderne er altid: skal min arbejdsgiver nu kunne se mine billeder og min privatmail? Svaret er nej, hvis I vælger den rigtige model.

App-styring beskytter kun firmaets apps og data. I kan kræve pinkode for at åbne Outlook, forhindre at firmadata kopieres over i private apps, kræve at enheden er opdateret, og slette firmadata alene — mens alt privat forbliver urørt og usynligt for virksomheden.

Det er langt lettere at få accept af end fuld enhedsstyring, og for de fleste SMB-virksomheder er beskyttelsesniveauet tilstrækkeligt. Vores erfaring er, at modstanden forsvinder næsten helt, når man forklarer forskellen tydeligt — og at modstanden er stor, hvis man ikke gør.

Fuld enhedsstyring: når telefonen er firmaets

Ejer virksomheden telefonen, kan I gå videre: kræve kryptering, styre opdateringer, forhindre installation af bestemte apps, tildele apps automatisk og nulstille enheden helt.

Det giver mest kontrol og er oplagt til roller med adgang til følsomme data, og til enheder der bruges i produktion eller på farten, hvor de også skal kunne sættes op hurtigt igen efter et uheld.

De fem minimumskrav

Uanset model bør følgende gælde for enhver telefon med firmamail:

  • Skærmlås med pinkode eller biometri. Ikke swipe. Og pinkoden skal være mere end fire cifre.
  • Opdateret styresystem. Enheder, der ikke længere modtager opdateringer fra producenten, bør ikke have adgang til firmadata. Det gælder en overraskende stor del af de Android-telefoner, der er mere end tre år gamle.
  • MFA på kontoen, med godkendelse via app og talmatch.
  • Mulighed for fjernsletning af firmadata.
  • Apps kun fra de officielle app-butikker. Sideloading uden om butikken er en reel risiko.

De mobile trusler der er værd at kende

SMS-phishing. En besked om en pakke, en betaling eller en MitID-fornyelse med et link. Rammer bredt og virker, fordi folk læser sms hurtigere og mindre kritisk end mail — og fordi der ikke er noget spamfilter.

QR-koder. Scanning sker næsten altid på en privat telefon, som ikke er beskyttet af virksomhedens filtre. Derfor er QR-koder blevet en foretrukken vej ind.

Ondsindede apps. Sjældnere, men findes — særligt apps der beder om omfattende tilladelser uden grund. En lommeregner har ikke brug for adgang til kontakter og sms. Gennemgå en gang om året, hvilke apps der har adgang til hvad.

MFA-udmattelse. Gentagne godkendelsesanmodninger, indtil brugeren trykker godkend — typisk midt om natten. Talmatch i appen løser det, fordi der skal indtastes et tal, brugeren ikke kan se.

Offentlige ladestationer. Lav risiko i praksis, men brug en almindelig stikkontakt eller en powerbank frem for et USB-stik, du ikke kender, hvis muligheden er der.

Offboarding: det punkt der oftest fejler

Når en medarbejder stopper, bliver mailkontoen typisk lukket. Men er telefonen ikke registreret, kan der ligge cachet firmadata i apps, og synkroniserede kalendere og kontakter kan blive liggende.

Særligt kontakter er værd at nævne. En sælger, der stopper, har ofte hele kundelisten i telefonens kontaktbog — synkroniseret fra firmaets system. Uden enhedsstyring følger den med ud af døren, og det er både et forretningsmæssigt og et GDPR-mæssigt problem.

Lav en offboarding-tjekliste, hvor mobil er et punkt — ikke en eftertanke.

Skriv en kort mobilpolitik

Den skal besvare fire spørgsmål:

  • Må private telefoner bruges til firmamail?
  • Hvilke krav gælder så — skærmlås, opdateringer, app-styring?
  • Hvad kan virksomheden se, og hvad kan den ikke se?
  • Hvad sker der ved fratrædelse eller tab?

En halv side, som medarbejderen kvitterer for, forebygger de fleste konflikter. Det tredje punkt er det vigtigste — uklarhed om det er den eneste reelle kilde til modstand.

Husk tablets og de glemte enheder

Tablets i mødelokaler, en fælles iPad i receptionen, en gammel telefon der bruges til en app i produktionen, eller en enhed der står som en fast skærm et sted. De er ofte sat op med en fælles konto, aldrig opdateret, og ingen ejer dem.

Sæt dem på listen. En enhed, ingen har ansvaret for, er en enhed, ingen opdaterer.

Netdk sætter mobil sikkerhed op i praksis

Vi bruger Microsoft Intune til app- og enhedsstyring hos vores kunder, og vi vælger den model, der passer til virksomheden — ikke den mest indgribende. For de fleste er app-styring det rigtige, netop fordi det ikke rører det private.

Vi dækker Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder med on-site besøg, og vi tager gerne den korte snak med medarbejderne om, hvad virksomheden kan og ikke kan se. Det er den samtale, der afgør, om udrulningen bliver nem eller svær.

Næste skridt

Kan I slette firmadata på en stjålet telefon i dag? Er svaret nej, så ring på 70 23 57 70.