Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Drewniane kostki z literami układające napis SECURITY

Pracownik może pracować z domu, ale nie ma dostępu do firmowych zasobów

Jednym z typowych objawów jest brak możliwości otwarcia plików, aplikacji, serwera lub systemu używanego w biurze. Czasem połączenie z internetem działa prawidłowo, ale nie otwierają się zasoby dostępne wyłącznie z sieci firmowej. W innych przypadkach pracownik widzi komunikat o błędnym haśle, odrzuceniu połączenia albo braku uprawnień.

Najczęstszą przyczyną jest brak prawidłowo skonfigurowanego VPN, czyli szyfrowanego połączenia z siecią firmy przez internet. Problem może wynikać także z wygaśnięcia hasła, zablokowanego konta, niewłaściwej konfiguracji zapory sieciowej albo wyłączenia serwera, do którego prowadzi dostęp zdalny. Osobną kwestią jest dostęp do konkretnego programu. Połączenie z siecią może działać, lecz konto użytkownika nadal może nie mieć uprawnienia do aplikacji lub katalogu.

Przed rozpoczęciem zmian trzeba ustalić, czego dokładnie brakuje. Inaczej przebiega konfiguracja dostępu do wspólnego folderu, inaczej do pulpitu zdalnego, a jeszcze inaczej do systemu działającego w chmurze. Istotne jest również rozdzielenie problemu z urządzeniem od problemu z usługą firmową.

Jak zaplanować dostęp zdalny do firmy

Konfigurację warto rozpocząć od spisu zasobów, do których pracownicy mają mieć dostęp poza biurem. Mogą to być pliki, program księgowy, poczta, system zarządzania klientami, serwer Windows, serwer Linux, NAS, czyli sieciowy magazyn danych, albo aplikacje uruchamiane w przeglądarce.

Następnie określa się, kto potrzebuje danego dostępu i w jakim zakresie. Zasada najmniejszych uprawnień oznacza, że konto otrzymuje tylko te prawa, które są potrzebne do wykonywania obowiązków. Jeżeli pracownik ma czytać dokumenty, nie powinien automatycznie otrzymywać możliwości ich usuwania. Jeżeli potrzebuje pracy w jednej aplikacji, nie musi mieć dostępu do całego serwera.

Przydatna jest także segmentacja sieci, czyli logiczne podzielenie infrastruktury na części o różnym przeznaczeniu. Dzięki temu dostęp zdalny może prowadzić do określonych usług, bez otwierania całej sieci wewnętrznej. VLAN, czyli logicznie wydzielona część sieci, pomaga oddzielić na przykład urządzenia biurowe, serwery i sprzęt gościnny. Sama nazwa technologii nie zapewnia jednak bezpieczeństwa. Potrzebne są odpowiednie reguły dostępu i ich późniejsza kontrola.

VPN, czyli bezpieczny tunel do zasobów firmowych

VPN tworzy szyfrowany tunel pomiędzy urządzeniem pracownika a infrastrukturą firmy. Szyfrowanie oznacza przekształcenie danych w taki sposób, aby osoby przechwytujące ruch sieciowy nie mogły łatwo odczytać przesyłanych informacji. VPN nie zastępuje jednak haseł, aktualizacji ani ochrony urządzenia.

W praktyce trzeba skonfigurować serwer VPN, klienta VPN na komputerze, uwierzytelnianie użytkownika i reguły określające, do czego po połączeniu można się dostać. Uwierzytelnianie wieloskładnikowe, czyli wymaganie dodatkowego składnika oprócz hasła, może wykorzystywać aplikację z kodem, klucz sprzętowy albo inne zatwierdzone rozwiązanie.

Ważny jest wybór sposobu kierowania ruchem. Przy pełnym tunelowaniu cały ruch urządzenia przechodzi przez firmową sieć. Przy dzielonym tunelowaniu, nazywanym split tunnelingiem, przez VPN przechodzą tylko połączenia do wybranych zasobów. Drugie rozwiązanie może ograniczyć obciążenie łącza, ale wymaga dokładnej oceny ryzyka. Nie powinno się włączać go wyłącznie dlatego, że konfiguracja jest prostsza.

Podczas konfiguracji sprawdzane są również certyfikaty, czyli elektroniczne potwierdzenia tożsamości usług, oraz sposób przechowywania kluczy dostępu. Plik konfiguracyjny VPN nie powinien być przesyłany przypadkowym kanałem ani przechowywany bez ochrony.

Urządzenie pracownika jako część firmowego środowiska

Komputer używany zdalnie nie jest wyłącznie prywatnym narzędziem pracownika. Jeżeli przechowuje firmowe dokumenty, zapisane sesje przeglądarki lub dane dostępowe, staje się częścią środowiska informatycznego. Dotyczy to zarówno laptopów firmowych, jak i urządzeń prywatnych dopuszczonych do pracy.

Przed uruchomieniem dostępu sprawdza się wersję systemu Windows lub Linux, aktualizacje, szyfrowanie dysku, blokadę ekranu i stan programu ochronnego. Szyfrowanie dysku oznacza zabezpieczenie danych zapisanych na nośniku przed odczytem po jego wyjęciu z komputera. Samo hasło logowania nie wystarcza, gdy dysk można łatwo podłączyć do innego urządzenia.

W firmowych laptopach można stosować MDM, czyli system centralnego zarządzania urządzeniami mobilnymi i komputerami. Pozwala on kontrolować wybrane ustawienia, dystrybuować aplikacje, wymuszać aktualizacje i ograniczać ryzykowne konfiguracje. Zakres kontroli powinien wynikać z zasad firmy oraz rodzaju przetwarzanych danych.

Warto ustalić, czy pracownik może instalować programy, podłączać prywatne nośniki i korzystać z lokalnego konta administratora. Konto administratora ma szerokie prawa do systemu, dlatego codzienna praca na takim koncie zwiększa ryzyko przypadkowej lub szkodliwej zmiany.

Hasła, konta i uwierzytelnianie pracowników

Problem z dostępem często nie wynika z VPN, lecz z konta. Hasło mogło wygasnąć, konto mogło zostać zablokowane po wielu nieudanych próbach, a pracownik mógł korzystać z innej nazwy użytkownika niż ta przypisana do danego systemu. W firmach używających katalogu domenowego konto może być zarządzane centralnie, natomiast aplikacja chmurowa może mieć osobne zasady logowania.

Warto wprowadzić menedżer haseł, czyli narzędzie przechowujące hasła w zaszyfrowanym magazynie. Ułatwia ono stosowanie długich i niepowtarzalnych haseł bez zapisywania ich w zwykłym pliku lub na kartce. Jedno hasło nie powinno być używane do poczty, VPN i innych usług jednocześnie.

Uwierzytelnianie wieloskładnikowe ogranicza skutki przejęcia samego hasła. Nie eliminuje jednak oszustw, takich jak fałszywe strony logowania. Pracownik powinien wiedzieć, jak sprawdzić adres strony, skąd pochodzi prośba o kod i komu zgłosić podejrzaną wiadomość.

Ważny jest także proces odbierania dostępów. Po zakończeniu współpracy konto powinno zostać zablokowane, a aktywne sesje, klucze VPN i tokeny, czyli dane potwierdzające zalogowanie urządzenia, powinny zostać unieważnione.

Kopie zapasowe przy pracy rozproszonej

Praca zdalna zwiększa liczbę miejsc, w których mogą powstawać dokumenty. Plik może znajdować się na laptopie, w synchronizowanym katalogu, na serwerze, w systemie chmurowym albo na prywatnym nośniku. Bez ustalonych zasad trudno stwierdzić, która wersja jest aktualna i czy można ją odzyskać.

Kopia zapasowa to oddzielna kopia danych przeznaczona do odtworzenia po awarii, usunięciu pliku, zaszyfrowaniu danych przez złośliwe oprogramowanie lub utracie urządzenia. Synchronizacja nie zawsze jest kopią. Jeżeli usunięcie pliku zostanie zsynchronizowane ze wszystkimi urządzeniami, może zniknąć z każdego miejsca.

Przy planowaniu kopii trzeba określić, co jest chronione, jak często wykonywana jest kopia, gdzie jest przechowywana i jak długo pozostają starsze wersje. Jedna kopia w tym samym laptopie nie chroni przed awarią dysku. Kopia podłączona stale do komputera może zostać zaszyfrowana razem z danymi podstawowymi.

Oprócz wykonywania kopii potrzebne są testy odtwarzania. Odtwarzanie oznacza przywrócenie danych z kopii do działającego systemu. Bez takiego testu nie ma pewności, czy kopia jest kompletna, czy pliki nie są uszkodzone i czy procedura może być wykonana przez inną osobę.

Zasady bezpiecznej pracy poza biurem

Technologia nie zastąpi jasnych procedur. Pracownicy powinni wiedzieć, gdzie zapisywać dokumenty, jak przekazywać pliki, z jakiej sieci korzystać i co zrobić po zgubieniu urządzenia. Zasady powinny być krótkie, zrozumiałe i dopasowane do realnej pracy.

Publiczna sieć Wi-Fi, czyli bezprzewodowa sieć dostępna dla wielu nieznanych osób, zwiększa ryzyko przechwycenia ruchu i podszywania się pod punkt dostępowy. Jeżeli korzystanie z niej jest konieczne, należy używać zatwierdzonego VPN i unikać wykonywania niepotrzebnych operacji na wrażliwych danych. Bezpieczniejsze może być połączenie przez prywatny hotspot, czyli udostępniony internet z telefonu.

Nie należy wyłączać ochrony systemu, omijać blokady ekranu ani instalować narzędzi z nieznanych źródeł tylko po to, aby usunąć chwilowy problem. Podejrzane wiadomości, nietypowe okna logowania i nagłe żądania dopłaty lub zmiany rachunku powinny być zgłaszane według ustalonej procedury.

Dokumenty papierowe również wymagają ochrony. Jeżeli praca obejmuje dane klientów lub dokumenty kadrowe, trzeba ustalić sposób ich przechowywania, drukowania i niszczenia. Ekran laptopa nie powinien być widoczny dla przypadkowych osób, zwłaszcza podczas pracy w miejscach publicznych.

Co obejmuje konfiguracja i wsparcie techniczne

Prace zaczynają się od rozmowy o środowisku firmy, urządzeniach, użytkownikach i zasobach. Następnie wykonywana jest diagnostyka, czyli uporządkowane sprawdzenie przyczyny problemu. Obejmuje ona między innymi stan systemu, połączenie sieciowe, konfigurację VPN, konta, uprawnienia, zaporę sieciową i logi.

Logi to zapisy zdarzeń systemu lub aplikacji. Mogą wskazać, czy połączenie zostało odrzucone przez serwer, czy błąd powstał na komputerze, czy konto nie ma odpowiednich praw. Analiza logów jest bezpieczniejsza niż wielokrotne zmienianie ustawień bez zapisywania wcześniejszej konfiguracji.

W ramach prac można przygotować urządzenia, skonfigurować dostęp do zasobów, uporządkować konta, wdrożyć kopie, ustawić aktualizacje i opisać podstawowe procedury. W razie potrzeby serwisant dojeżdża i pracuje na miejscu. Dojazd jest bezpłatny, natomiast praca serwisanta jest zawsze płatna. Możliwe jest także odebranie i zwrot laptopa w trybie door-to-door, czyli z transportem sprzętu między miejscem użytkowania a serwisem.

Przy laptopie diagnoza w trybie door-to-door kosztuje 0 zł. Diagnostyka komputera stacjonarnego kosztuje 200 zł, a kwota ta jest zaliczana na poczet naprawy. Zakres współpracy firmowej, pakiety i czasy reakcji ustala umowa. Całodobowy helpdesk nie powinien być traktowany jako gwarantowany poziom usługi bez odpowiedniego zapisu w umowie.

Ile trwa przygotowanie i usunięcie problemu

Czas zależy od liczby urządzeń, sposobu logowania, stanu dokumentacji i tego, czy zmiany dotyczą tylko jednego pracownika, czy całej infrastruktury. Prosta korekta konfiguracji może wymagać krótkiej analizy, natomiast wdrożenie dostępu dla większej grupy wymaga wcześniejszego uporządkowania kont, uprawnień i zasad.

Jeżeli problem dotyczy sprzętu, naprawa z reguły trwa do 3 dni. Przyspieszenie i czyszczenie urządzenia mogą zostać wykonane do 24 godzin, gdy zakres prac oraz stan sprzętu na to pozwalają. Większość usterek jest usuwana podczas pierwszej wizyty, ale nie oznacza to, że każda awaria zostanie rozwiązana bez dodatkowych czynności.

Współpraca z firmą powinna określać sposób zgłaszania problemów, zakres odpowiedzialności, zasady zatwierdzania zmian i dostęp do dokumentacji. Muszą wynikać z konkretnej umowy.

Co można sprawdzić samodzielnie, a czego nie zmieniać

Przed zgłoszeniem problemu można sprawdzić, czy urządzenie ma dostęp do internetu, czy data i godzina są prawidłowe, czy konto nie jest zablokowane oraz czy problem dotyczy jednej osoby, czy większej grupy. Warto zanotować dokładny komunikat, godzinę wystąpienia błędu i czynności wykonane tuż przed jego pojawieniem się.

Można również sprawdzić, czy VPN jest uruchomiony, czy wybrano właściwy profil oraz czy pracownik loguje się przy użyciu aktualnych danych. Jeżeli firma ma instrukcję, należy stosować się do niej zamiast korzystać z przypadkowych porad znalezionych w internecie.

Nie należy usuwać certyfikatów, kasować profili VPN, zmieniać reguł zapory, wyłączać programu ochronnego ani resetować urządzenia bez uzgodnienia. Nie powinno się także kopiować firmowych danych na prywatny pendrive lub do prywatnej chmury tylko po to, aby chwilowo ominąć niedziałający dostęp.

Domyślnie nie jest potrzebne przekazywanie hasła klienta. Jeżeli diagnostyka wymaga zalogowania, bezpieczniejsze jest użycie konta technicznego, jednorazowego dostępu albo obecność osoby uprawnionej przy urządzeniu.

Błędy podczas samodzielnego konfigurowania pracy zdalnej

Częstym błędem jest otwieranie portów na routerze bez sprawdzenia, do jakiej usługi prowadzą. Port to numer logiczny używany przez usługę sieciową. Udostępnienie go w internecie może zwiększyć ryzyko ataku, zwłaszcza gdy usługa ma słabe hasło lub nie jest aktualna.

Innym problemem jest używanie jednego konta przez wiele osób. Utrudnia to ustalenie, kto wykonał zmianę, a po odejściu pracownika wymusza zmianę danych u wszystkich pozostałych użytkowników. Wspólne konto ogranicza także możliwość zastosowania indywidualnych uprawnień.

Niebezpieczne jest również kopiowanie plików na pulpit i pozostawianie ich tam bez szyfrowania. Po zakończeniu pracy dane mogą pozostać na laptopie, w folderze tymczasowym lub w historii aplikacji. Jeżeli urządzenie zostanie zgubione, problem dotyczy nie tylko sprzętu, ale także poufności dokumentów.

Ryzyko tworzy także brak procedury po kradzieży laptopa. Samo zgłoszenie na policję nie blokuje kont, nie unieważnia sesji i nie usuwa dostępu VPN. Firma powinna wiedzieć, kto może zdalnie zablokować konto, wycofać certyfikat i sprawdzić aktywność logowania.

Kiedy problem nie dotyczy konfiguracji pracy zdalnej

Brak dostępu do pliku nie zawsze oznacza awarię VPN. Jeżeli inni pracownicy również nie mogą otworzyć tego zasobu, przyczyną może być niedostępny serwer, błąd aplikacji lub problem z łączem w biurze. Jeżeli tylko jedno konto ma problem, bardziej prawdopodobne są uprawnienia, hasło lub blokada użytkownika.

Powolne działanie może wynikać z jakości domowego internetu, przeciążenia serwera, dużych plików albo sposobu pracy aplikacji. Samo zwiększenie uprawnień nie poprawi wydajności. Z kolei rozłączanie VPN może być skutkiem niestabilnego Wi-Fi, uśpienia laptopa lub zmian sieci, a nie błędu konta.

Nie każdy komunikat o bezpieczeństwie oznacza atak. Certyfikat może być wygasły, komputer może mieć nieprawidłową datę albo aplikacja może korzystać z niewłaściwego adresu. Nie oznacza to jednak, że takie komunikaty należy ignorować. Ich przyczynę trzeba sprawdzić przed zaakceptowaniem połączenia.

Problemy z drukarką, kserokopiarką, serwerem lub NAS-em mogą dotyczyć konfiguracji, ale urządzenia te nie są naprawiane w ramach takiej usługi. Wykonywana jest konfiguracja. W przypadku tabletu zakres obejmuje konfigurację i oprogramowanie, a monitor może zostać zdiagnozowany i podłączony, lecz nie jest naprawiany.

Czy można połączyć pracę zdalną z własnym komputerem?

Można, ale wymaga to określenia zasad. Prywatny komputer może mieć inne aktualizacje, programy i poziom ochrony niż urządzenie firmowe. Trudniej także kontrolować, kto korzysta z urządzenia, gdzie są przechowywane pliki i czy po zakończeniu współpracy można skutecznie odebrać dostęp.

Jeżeli dopuszczany jest model BYOD, czyli korzystanie z prywatnego urządzenia do celów służbowych, trzeba ustalić minimalne wymagania techniczne, sposób ochrony danych i zasady pomocy. W niektórych przypadkach bezpieczniejsze będzie udostępnienie pulpitu zdalnego, czyli sesji uruchamianej na firmowym komputerze, zamiast zapisywania dokumentów lokalnie.

Jak ograniczyć dostęp bez utrudniania pracy?

Bezpieczeństwo nie polega na blokowaniu wszystkiego. Zbyt szerokie ograniczenia prowadzą do obchodzenia procedur, a zbyt szeroki dostęp zwiększa skutki pojedynczego błędu. Rozwiązaniem jest dopasowanie uprawnień do stanowiska, danych i sposobu wykonywania obowiązków.

Warto zacząć od kilku pytań: jakie zasoby są naprawdę potrzebne, które dane mogą być przechowywane lokalnie, które operacje wymagają dodatkowego potwierdzenia i jak szybko trzeba odebrać dostęp po zmianie roli. Odpowiedzi powinny być zapisane w dokumentacji, aby konfiguracja nie zależała wyłącznie od pamięci jednej osoby.

Dokumentacja powinna opisywać nazwy usług, właścicieli systemów, sposób przydzielania kont, procedurę awaryjną i miejsce przechowywania kopii. Nie powinna zawierać haseł zapisanych otwartym tekstem. Dostęp do samej dokumentacji także powinien być ograniczony.

Co sprawdzić przed uruchomieniem pracy zdalnej?

Przed udostępnieniem środowiska warto wykonać próbę na koncie o typowych uprawnieniach, a nie na koncie administratora. Należy sprawdzić logowanie, dostęp do potrzebnych zasobów, zachowanie po rozłączeniu internetu i działanie blokady ekranu. Test powinien obejmować również wycofanie dostępu, aby wiadomo było, czy można szybko zareagować po utracie urządzenia.

Trzeba także sprawdzić kopie zapasowe i możliwość odtworzenia plików. Jeżeli firma korzysta z kilku usług, warto ustalić, czy pracownik rozumie różnicę między dyskiem sieciowym, synchronizacją a kopią bezpieczeństwa. Pomaga to uniknąć przechowywania jedynej wersji dokumentu w przypadkowym miejscu.

Praca zdalna działa stabilnie wtedy, gdy dostęp, urządzenia, dane i odpowiedzialność są opisane jako jeden proces. Sam VPN nie zapewnia bezpieczeństwa, a sama kopia nie rozwiązuje problemu z kontem. Potrzebne są spójne ustawienia, regularne aktualizacje, kontrola uprawnień i procedury możliwe do wykonania także w sytuacji awaryjnej.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90