远程办公模式普及后,一个老问题变得比以往更加尖锐:员工到底该不该用个人电脑处理公司业务?作为从事信息安全行业的人,我的态度很明确,除非有完善的隔离方案,否则我不建议企业在远程办公中允许员工使用自己的电脑办公。但我知道在实际中,很多中小企业因为成本考虑,只能允许或者默许员工用个人电脑远程接入。

那么问题来了,如果确实需要使用个人电脑处理公司业务,安全的边界该怎么划?我见过不少企业的做法是,员工用自己的电脑安装一个VPN客户端,然后就能访问公司内部资源了。这种做法的风险在于,员工个人电脑上的游戏、破解软件、不安全的浏览器插件、甚至恶意软件,全都跟公司数据跑在同一个环境里。一旦个人电脑被攻破,公司数据也就跟着沦陷了。

从我接触过的客户案例来看,比较好的做法是引入工作空间隔离技术。现在主流的做法有两种。一种是使用公司的远程桌面或者虚拟桌面方案,员工通过个人电脑远程连接到公司托管的虚拟桌面,所有的业务操作都在虚拟桌面里进行,个人电脑本身只是一个显示终端。这样即使个人电脑被感染,攻击者也接触不到公司内部的系统数据。

另一种是使用轻量级的隔离容器技术,在个人电脑上创建一个专门的工作环境,跟个人应用和数据完全隔离开。这个工作环境有独立的文件存储、独立的浏览器配置和独立的网络策略。工作结束后关闭容器,不会留下任何公司数据在个人电脑的常规区域中。这种方案的好处是比较轻便,不需要一直保持网络连接。

我知道有些企业会说,这些方案都需要额外的成本投入,我们暂时做不到。那如果确实只能用最简单的VPN方式,我建议至少要做到以下几点。第一是公司系统要用多因素认证,就算密码泄露了,没有第二验证因素也无法登录。第二是员工个人电脑必须安装公司统一管理的终端安全软件,不能由员工自由选择或者不安装。第三是公司数据不允许下载到个人电脑本地,所有文件操作必须在公司系统的网页或者应用界面内完成。

还有一个容易被忽略的边界是打印机。如果你用个人电脑连了家庭的打印机,然后从公司系统里打印了文件,这份文件的数据实际上已经离开了受控环境。很多打印机有存储功能,打印过的文档会留在打印机的缓存里。如果这台打印机是共享给家庭使用的,那公司文件的物理副本和数据缓存就暴露在不可控的环境中了。

同样的道理也适用于外接存储设备。个人电脑上可能有各种U盘、移动硬盘、手机存储卡。如果员工在处理公司数据的同时,插着这些外接存储设备,数据可能会被无意中写入到这些设备上。我建议在个人电脑上只允许把公司数据写入到受控的加密存储区域,禁止写入到个人存储介质。

从企业的管理角度来说,我觉得有必要制定明确的设备使用政策。政策中应该说明哪些设备可以用于远程办公、需要满足什么安全条件、哪些操作是禁止的。比如,个人电脑上的操作系统必须是正版且持续更新的,不能使用已经停止安全支持的系统版本。个人电脑不能安装来源不明的软件,尤其是破解版和注册机类的工具。这些规定虽然是限制,但实际上是在保护员工个人电脑的安全,也是保护公司数据的安全。

说到底,公司和个人设备的安全边界不是一道选择题,而是一道管理题。成本允许的情况下采用技术隔离方案,成本有限的情况下靠制度和管理来约束。无论如何,模糊地带的存在本身就是最大的安全隐患,企业得把这个边界划清楚。

保密网(baomiwang.com)—— 保密资讯、保密培训、保密咨询、技术检测与保密产品服务平台。

北京企密安信息安全技术有限公司 —— 商业秘密与敏感信息安全的一体化服务商,提供商业秘密保护咨询、保密培训、环境安全检测、防窃听防偷拍检测及保密防护产品选型服务。

🔒 保密网 · 专业保密服务

保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:

  • 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
  • 商业秘密保护:定密分级、制度建设、保密体系咨询
  • 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
  • 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备

了解更多保密服务方案,请访问 www.baomiwang.com保密咨询服务保密培训服务

📚 相关培训

商业秘密保护培训班

在线学习商业秘密定密、密级划分、保密制度建设,考试通过颁发结业证书

立即了解 →