Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

BYOD a bezpečnost firemní sítě

15. 06. 2012 Aktualizováno: 24. 03. 2026 4 min čtení CORE SYSTEMSai
Tento článek byl publikován v roce 2012. Některé informace mohou být zastaralé.
BYOD a bezpečnost firemní sítě

Trend Bring Your Own Device se v roce 2012 stává realitou i v českých firmách. Zaměstnanci přinášejí vlastní smartphony, tablety a notebooky — a IT oddělení musí reagovat. Jak sladit produktivitu s bezpecnosti?

Co je BYOD a proc ho nemůže IT ignorovat

BYOD znamená, ze zaměstnanci používají vlastní zařízení pro pracovní účely. Podle pruzkumu Gartneru z roku 2012 az 40 procent zaměstnanců ve velkých firmách používá alespoň jedno soukromé zařízení pro pristup k firemním datum. Tento trend nelze zastavit — lze ho pouze řídit.

Hlavní hnaci síly jsou jasne. Zaměstnanci chtějí pracovat na zařízení, které znají. iPad a iPhone změnily očekávání uzivatelu. Firemni Blackberry už není jediná možnost. Android zařízení jsou cenove dostupná a jejich podíl na trhu rychle roste.

Pro firmu to prinasi výhody i rizika. Na jedné straně nižší náklady na hardware a vyšší spokojenost zaměstnanců. Na druhé straně ztráta kontroly nad zařízením, riziko uniku dat a složitější sprava.

Bezpecnostni rizika BYOD

Identifikovali jsme pet klíčových rizik, se kterými se setkáváme u našich klientu:

  • Ztráta nebo krádež zařízení — smartphone s přístupem k firemnimu emailu a dokumentům je v kapse saka. Zařízení se ztratí v taxi, v restauraci, na letisti.
  • Nezabezpečené Wi-Fi site — zaměstnanec se připojí na veřejnou Wi-Fi v kavárně a přistupuje k intranetu. Man-in-the-middle útok je triviální.
  • Zastarely software — firemni IT muze vynucovat aktualizace na spravovanych pocitacich. Na soukromém Android telefonu s rok starou verzi systemu to nejde.
  • Malware — soukromé zařízení nemusí mit antivirovy software. Uživatel instaluje aplikace z neoficialnich zdrojů.
  • Sdileni zařízení — zaměstnanec pujci tablet detem. Dite omylem smaže firemni data nebo odešle email.

Network Access Control jako prvni linie obrany

Základem je segmentace site. BYOD zařízení by nikdy neměla byt na stejném síťovém segmentu jako firemni servery a kritické systemy. Doporučujeme implementovat 802.1X autentizaci na všech přístupových bodech.

Prakticky to znamená vytvořit minimálně tri síťové zóny:

  • Firemni zóna — plný pristup, pouze spravovana zařízení s certifikátem
  • BYOD zóna — omezený pristup, email a web aplikace pres HTTPS, žádný pristup k file serverům
  • Guest zóna — pouze internet, žádný pristup k interním prostředkům

Cisco ISE nebo Microsoft NPS dokáží na základě certifikatu a stavu zařízení automaticky přiřadit správnou VLAN. Zařízení bez certifikatu skončí v guest zone.

Mobile Device Management

MDM řešení jako MobileIron, AirWatch nebo Good Technology umožňují firemnimu IT spravovat i soukroma zařízení — ale pouze v rozsahu, který zaměstnanec odsouhlasi.

Klíčové funkce MDM pro BYOD:

  • Remote wipe — vzdálené smazání firemních dat pri ztrátě zařízení (nikoliv celého zařízení, ale pouze firemního kontejneru)
  • Vynucení hesla — zařízení musí mit PIN nebo heslo urcite slozitosti
  • Šifrování — vynucení šifrování úložiště
  • Blacklist aplikaci — blokování nebezpečných aplikaci
  • Kontejnerizace — firemni data a aplikace jsou v oddelnem kontejneru, který je šifrovaný a spravovany nezavisle

Kontejnerizace je pro BYOD klíčová. Zaměstnanec si zachovává plnou kontrolu nad soukromou casti zařízení. Firma má kontrolu nad firemními daty. Pri odchodu zaměstnance se smaže pouze firemni kontejner.

VPN a sifrovana komunikace

Kazdy pristup z BYOD zařízení k firemním prostředkům by měl jit pres VPN tunel. Per-app VPN je ideální řešení — VPN se aktivuje pouze pro firemni aplikace, soukromy provoz jde primo.

Pro email doporučujeme ActiveSync s vynucenym SSL a politikami, které vyžadují PIN na zařízení. Exchange 2010 SP2 už podporuje granulární ActiveSync politiky včetně omezeni na konkrétní zařízení.

Právní a compliance aspekty

BYOD prinasi i právní otázky. Firma musí mit jasnou BYOD politiku, kterou zaměstnanec podepíše. Politika by měla pokrývat:

  • Jaká data mohou byt na soukromém zařízení
  • Co se stane pri ztrátě zařízení (remote wipe)
  • Kdo platí za datový tarif a opravu zařízení
  • Co se děje s firemními daty pri odchodu zaměstnance
  • Monitoring — co firma muze a nemůže sledovat na soukromém zařízení

V českém právním prostredi je důležité respektovat zákon o ochraně osobních údajů. Firma nesmí monitorovat soukromé aktivity zaměstnance na jeho vlastním zařízení. Proto je kontejnerizace tak důležitá — firma spravuje pouze svůj kontejner.

Naše zkusenosti z implementaci

V posledních měsících jsme implementovali BYOD řešení pro tri středně velke firmy v Česku. Nejčastější chyby, které jsme viděli:

Primo pristup k file serverům. Zákazníci chtěli namapovat síťové disky na tabletech. To je bezpecnostni noční můra. Řešením je webový portal pro pristup k dokumentům s autentizaci a auditnim logem.

Jednotná politika pro všechna zařízení. iPad managera a Android telefon brigadnika nesou stejna rizika, ale vyžadují různou úroveň zabezpečení. Politiky musí byt odstupnovane podle role a typu zařízení.

Žádný monitoring. Bez logovani pristupu nelze detekovat kompromitované zařízení. Minimálně logy přihlášení a pristupů k citlivým datum jsou nutnost.

Shrnuti

BYOD není otázka jestli, ale kdy a jak. Firmy, které ho ignorují, riskují více nez ty, které ho aktivně řídí. Klíčové pilíře jsou segmentace site, MDM s kontejnerizaci, VPN a jasna politika. Investice do BYOD bezpecnosti se vrátí v podobě spokojených zaměstnanců a kontrolovaneho rizika.

byodsecuritymdmnetworking
Sdílet:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Potřebujete pomoc s implementací?

Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.

Kontaktujte nás
Potřebujete pomoc s implementací? Domluvit schůzku