In primo luogo, potrebbe essere meglio comprendere appieno le esigenze del cliente (il tuo capo). È possibile che abbia bisogno di accedere solo a un piccolo sottoinsieme dei dati su questo server da qualsiasi luogo e non necessariamente tutto.
Dove possibile, invece di dire no in questa situazione torna con alcune opzioni.
- VPN in modo che le persone che viaggiano, possano accedere ai dati ovunque si trovino. Se possibile, aggiungi ulteriori controlli di sicurezza come firewall interni e Data Loss Prevention (DLP), se necessario. Rafforzare e aggiungere ulteriori controlli di sicurezza qui, se necessario.
-
Autenticazione e crittografia avanzate su un server separato che contiene un piccolo sottoinsieme di dati ma forse non tutti i dati sensibili. Rafforzare e aggiungere ulteriori controlli qui, se necessario. Solo consentire al server con i dati sensibili di inviare i dati a quello a cui è possibile accedere pubblicamente e bloccare tutti i pacchetti dal server accessibile pubblicamente che tornano a quello contenente i dati sensibili può essere un trucco utile (regola del firewall unidirezionale).
-
Creare un server front-end sicuro a cui è possibile accedere da qualsiasi luogo e con accesso controllato al server backend. Rafforzare e aggiungere ulteriori controlli qui, se necessario.
-
Rafforzare il server stesso e, se applicabile, distribuire un WAF o altri controlli di fronte ad esso.
-
Pensa ad altre soluzioni creative a seconda delle effettive esigenze del tuo capo (la tua domanda non è specifica sulle effettive esigenze).
Indipendentemente dall'opzione scelta, assicurati di registrare e monitorare l'accesso al sistema. Sarebbe saggio contattare il tuo capo dopo che il sistema inizia a ricevere connessioni da altri paesi (o almeno IP che ovviamente non provengono da persone che lavorano con te) e mostrargli le connessioni globali al sistema. A volte questo feedback del mondo reale è necessario affinché le persone comprendano il rischio.
Usa questa come un'opportunità per istruire il tuo capo ma fallo in modo molto umile attenendoti strettamente ai dati reali, potrebbe aver avuto troppe persone che gli vendevano sicurezza con Paura, Incertezza e Dubbi (FUD) e potresti semplicemente non ascoltare nulla che suoni simile indipendentemente da quanto siano legittime queste informazioni. Fai attenzione alla stanchezza da FUD. Se lui o lei ha raggiunto il loro limite, qualsiasi cosa tu dica in questo senso avrà l'effetto opposto che desideri. Quando ciò si verifica, la soluzione migliore è fornire dati concreti e consentire a lui o lei di giungere alle proprie conclusioni.
Sii un risolutore di problemi qui, fornisci al tuo capo soluzioni, piuttosto che semplicemente motivi per dire no. Non aver paura di proporre soluzioni costose che ritieni siano troppo costose per l'azienda, il tuo capo potrebbe essere a posto se sposta rapidamente in avanti le funzionalità per lui o lei. Detto questo, quando possibile, mantieni sempre la sicurezza il più economica possibile a lungo termine (evita i costi ricorrenti che potrebbero essere ridotti durante un disagio economico). Considera questa come un'opportunità per ottenere maggiore sicurezza abilitando l'attività piuttosto che contrastarla. Se dimostri che puoi potenziare l'attività e definire le esigenze in termini di ciò che fa progredire l'attività o come le cose potrebbero influenzare il business otterrai una risposta molto migliore da persone come il tuo CEO. Capire quando l'attività è di fretta è importante, non è raro che un'azienda paghi più soldi per una soluzione o approvi cose che altrimenti non potrebbero approvare se può aggiungere valore ed essere implementata rapidamente. A tal fine, anche sapere quando a tempo richieste e comprendere l'urgenza dei progetti in volo vi aiuterà.
Pensa a questa parte degli affari come a un'arte marziale, vuoi sfruttare l'energia dei tuoi avversari e reindirizzarla verso un luogo in cui desideri che vadano riducendo al minimo il tuo dispendio energetico. Se riesci ad afferrare rapidamente il suo desiderio di renderlo accessibile, ora potrebbe essere un ottimo momento per ottenere molta più sicurezza. La velocità è importante qui e devi ottenere il buy-in finché fa caldo, per così dire.
Infine, riconosci che farai molto meglio ad affrontare questo problema come un problema aziendale che puoi aiutare con , piuttosto che un semplice problema di sicurezza tecnica. Allo stesso modo, inizia a cercare e ad anticipare ulteriori esigenze di sicurezza in futuro e portali al tuo capo fin dall'inizio in modo da sembrare qualcuno che aiuta l'azienda piuttosto che un ostacolo al progresso. Questo frammento di inquadratura raggiunge lo stesso obiettivo ma ottiene la sicurezza più velocemente e con meno conflitti.
Aggiunta dopo il post originale: una cosa che potrebbe essere utile anche per te è creare una roadmap di sicurezza a lungo termine e condividerla con la tua organizzazione. Ciò che ciò comporta sarà diverso per ogni organizzazione, ma è molto importante mostrare il lavoro che non stai attualmente facendo e anche il lavoro che potrebbe essere cose che la tua organizzazione non farà mai internamente (le piccole start-up hanno meno probabilità di avere team forensi interni ). La ragione di ciò è aiutare a educare e anche a definire le aspettative con il tuo team di leadership. Questo è qualcosa che molti team di sicurezza hanno in testa, ma formalizzare un piano e mostrare un percorso da seguire può aiutarti a ottenere più buy-in per il tuo programma di sicurezza. Gran parte di questo riguarda la comunicazione e l'avere una visione condivisa dal punto di vista aziendale, ma un'altra parte riguarda l'educazione del senior management su dove sono saggi di rischio. Trovo che visualizzare il debito-titolo della tua organizzazione aiuti le persone a prendere automaticamente decisioni più ponderate.