出于安全原因,为什么鼓励将我的笔记本电脑带回家?

信息安全 身体的 物理访问
2021-08-14 13:43:41

我公司的信息安全政策包含一项声明,大意是鼓励我将我的笔记本电脑带回家,因为它永远不会离开我的财产/控制权。

从安全的角度来看,这似乎没有用(我想不出任何优点,除了可以说它减少了我和我的笔记本电脑之间的平均距离......),并且有明确的缺点:

  • 公司不知道或控制我家的物理安全
  • 不能保证当我回家时,我会随身携带笔记本电脑(我可以把它留在车里,或者在我去别的地方时把它留在家里)
  • 许多(大多数?)员工使用公共交通工具上下班,引入了许多可能发生盗窃的潜在场所

我有什么遗漏的吗,或者这只是糟糕的安全做法?

4个回答

所以这里是 TL;DR:

与其他人可以在大范围内访问以感染它或带走它相比,它是一张空桌子,对您来说,保持对笔记本电脑的警惕要容易得多

这与您不将笔记本电脑留在公共场所的原因基本相同:

您不知道谁可以访问您的笔记本电脑。

通过将其带回家,您可以确保知道谁可以使用笔记本电脑。当它受到损害时,这是一个很大的改进。想一想将会发生的对话:

“在你的笔记本电脑被入侵期间发生了什么?”
“我一夜之间把它放在桌子上无人看管,可能有成千上万的人碰过它。”

或者

“在你的笔记本电脑被入侵期间发生了什么?”
“我用它在 Youtube 上观看了一段视频,它开始表现得很有趣”

最上面的情况是“我无人看管”,最下面的情况是“我们有一个直接的媒介要首先调查,因为它在感染时正在被使用”。我知道如果我是您的 IT 部门,我总是宁愿处理第二种情况而不是第一种情况。特别是出于以下原因:

  1. 被监控了
  2. 任何可以访问它的人都必须对您有个人访问权以及您所在的位置
  3. 您可以访问它的朋友群体将比公司小得多(基本上任何人都问过,你会记得他们)

除了无人看管的笔记本电脑的盗窃威慑以及许多公司决定采用类似做法的原因之外,仅这三个原因就是一个重要的考虑因素。

对任何计算机的物理访问通常都会带来很大的安全风险。除非您的系统被 FDE、安全启动启用、在 BIOS 上设置的管理员密码等防御措施锁定,否则当物理访问是通过使用将自身挂钩到引导加载过程中的恶意软件(例如 Konboot)获得。晚上将您的计算机带回家可以防止潜在的访问您的计算机,因此如果办公楼曾经被闯入,那么敏感数据就会受到影响。

我的看法不同,当建议您随身携带设备时,您的组织将物理安全责任转移给您。

除了组织的责任外,用户还有责任确保设备的物理安全(我想这就是您担心这种做法并开始研究如何保护它的原因)。

此外,不要将设备放在您可能不知道谁可以物理访问它的地方并将其移动到您知道谁可以访问它的环境(您的家)(可能还有人们的网络技能)是有意义的与您的办公室相比,在家中的访问可能较低)。

我只能理解为责任问题。如果您的公司建议您将笔记本电脑留在办公室,他们认可对夜间可能发生的事情负责。常见的缓解措施使用物理锁。这仍然是一种常见的做法,因为办公室通常包含许多敏感/昂贵的商品或数据,无论如何都需要保护。

当您将笔记本电脑带回家时,您随时都要对它负责。如果它被偷或坏了,必须解释你的小男孩怎么玩它,或者你为什么把它留在公共汽车上。此外,如果你必须完成一份报告,你可以在晚饭后多工作一个小时......

但是,根据您的组织和办公室,我不确定或者盗窃或妥协的风险更高的地方,我真的不认为这是该政策的原因。