Policy/Begränsning surf på arbetsplats

Permalänk
Medlem

Policy/Begränsning surf på arbetsplats

Målet är att det skall vara tydligt vad man får och inte får göra med/på företagets internetuppkoppling och att samma regelverk skall finnas implementerat i vår router (Primary Gateway).

Aftonbladet, Facebook, Youtube skall inte spärras men onlyfans.com skall spärras. Det skall vara enkelt att kommunicera utan att nämna pornografi specifikt även om det är det enda jag kan komma på just nu som skall spärras men inte klassas som brottslig verksamhet på något sätt. Hur har ni det på jobbet? Får ni porrsurfa på era mobiler på företagets wifi?

Vill också vara tydlig med vad som syns och loggas, vi kommer absolut fortsätta logga trafik, mängd, typ och mellan vilka parter, det är nödvändigt av säkerhetsskäl.

Finns ju tydligen bra DNS för att slippa malware och "Adult" content, är det vägen att gå? Stoppa utgående VPN?

Någon som har en bra IT-policy man kan sno? Tips på hur man blockar? Har en Ubiquiti Dream Machine Pro.

Permalänk
Medlem
Skrivet av Mordekai:

Tips på hur man blockar? Har en Ubiquiti Dream Machine Pro.

Börja med att prova deras inbyggda content blocker, kanske duger?

Settings > Networks > ditt nät där användarna finns > Content Filtering > Work

Visa signatur

Mostly Harmless

Permalänk
Medlem
Skrivet av Mayhem SWE:

Börja med att prova deras inbyggda content blocker, kanske duger?

Settings > Networks > ditt nät där användarna finns > Content Filtering > Work

Tack skall testa.

Permalänk
Medlem

Är väl rimligt att blockera nätcasinon.

Permalänk
Medlem
Skrivet av Mordekai:

Får ni porrsurfa på era mobiler på företagets wifi?

Vill också vara tydlig med vad som syns och loggas, vi kommer absolut fortsätta logga trafik, mängd, typ och mellan vilka parter, det är nödvändigt av säkerhetsskäl.

Jag vet varken om det finns en policy om, eller om det praktiskt går att porrsurfa på min arbetsgivares nätverk och det ingår inte i mina arbetsuppgifter att testa, så det har jag naturligtvis inte gjort.

Men jag blir intresserad av hur ni praktiskt löser att ni samlar in personuppgifter automatiserat? Man måste ju ha skriftligt medgivande som förvaras på lämpligt sätt. Medgivandet får ju heller inte inhämtas under något slags tvång, så att knyta villkoren till fortsatt anställning är ju högst tveksamt. Generellt behöver det ju finnas en lag som är mer specifik (lex specialis) än GDPR för att man ska slippa hantera GDPR-kraven och dess potentiella sanktion om 4% av årsomsättningen.

Om ni av säkerhetsskäl samlar in uppgifter går de antagligen att knyta till en enhet och då är kopplingen till person troligen så stark att det rör sig om personuppgifter. Om man tänker använda insamlade uppgifter i ett personalärende kommer denna diskussion som ett brev på posten… Då är det bra att inte ha implementerat något olagligt på eget bevåg. Den enklaste vägen på vanliga arbetsplatser är en policy som inte kontrolleras genom loggning - eventuellt parat med ologgade blockeringsåtgärder.

Det tekniska är ju också ett kul problem. Det är skitsvårt att hindra någon som har administrativ kontroll över sin enhet och generell tillgång till nätverket att tunnla ut (det finns mängder av varianter på det du kallar VPN och hälften ser ut som HTTPS). Om du ska ge dig på DNS-hijacking så bör du brandvägga bort kända DoH- servrar och DoT, men det är knappast idiotsäkert, bara att sätta upp en egen server hemma.

Det enda gångbara för att täppa till alla hål är att spärra allt och sedan vitlista i brandväggen. Lycka till med administrationen runt det.

Man kan göra livet lite svårare för tekniska idioter, men att tro att man hindrar någon som är porr- eller spelberoende från att missbruka är i mina ögon naivt.

Permalänk
Medlem
Skrivet av KAD:

Jag vet varken om det finns en policy om, eller om det praktiskt går att porrsurfa på min arbetsgivares nätverk och det ingår inte i mina arbetsuppgifter att testa, så det har jag naturligtvis inte gjort.

Men jag blir intresserad av hur ni praktiskt löser att ni samlar in personuppgifter automatiserat? Man måste ju ha skriftligt medgivande som förvaras på lämpligt sätt. Medgivandet får ju heller inte inhämtas under något slags tvång, så att knyta villkoren till fortsatt anställning är ju högst tveksamt. Generellt behöver det ju finnas en lag som är mer specifik (lex specialis) än GDPR för att man ska slippa hantera GDPR-kraven och dess potentiella sanktion om 4% av årsomsättningen.

Om ni av säkerhetsskäl samlar in uppgifter går de antagligen att knyta till en enhet och då är kopplingen till person troligen så stark att det rör sig om personuppgifter. Om man tänker använda insamlade uppgifter i ett personalärende kommer denna diskussion som ett brev på posten… Då är det bra att inte ha implementerat något olagligt på eget bevåg. Den enklaste vägen på vanliga arbetsplatser är en policy som inte kontrolleras genom loggning - eventuellt parat med ologgade blockeringsåtgärder.

Det tekniska är ju också ett kul problem. Det är skitsvårt att hindra någon som har administrativ kontroll över sin enhet och generell tillgång till nätverket att tunnla ut (det finns mängder av varianter på det du kallar VPN och hälften ser ut som HTTPS). Om du ska ge dig på DNS-hijacking så bör du brandvägga bort kända DoH- servrar och DoT, men det är knappast idiotsäkert, bara att sätta upp en egen server hemma.

Det enda gångbara för att täppa till alla hål är att spärra allt och sedan vitlista i brandväggen. Lycka till med administrationen runt det.

Man kan göra livet lite svårare för tekniska idioter, men att tro att man hindrar någon som är porr- eller spelberoende från att missbruka är i mina ögon naivt.

Ur integritetsperspektiv kommer vi följa integritetsskyddsmyndighetens råd.
https://www.imy.se/verksamhet/dataskydd/dataskydd-pa-olika-om...

Alla DNS:er sparar data för att deras funktion är beroende av det. För att hitta malware och liknande måste man också logga utgående trafik i viss mån. Har svårt att tro att något företagsrouter/brandvägg efterlever din bedkrivning av ickeloggande funktion. Inte ens hemmaroutrar gör ju det även om det oftast är svårt att hitta loggarna där.

Vi har medgivande gällande arbetsplatsens utrustning, mail, datorer etc men det här med att porrsurfa på en privat mobiltelefon har vi inte tänkt på. Rent tekniskt är ju Accesspunkterna arbetsplatsens utrustning men jag kan förstå om man inte förstår det som anställd.

Permalänk
Medlem
Skrivet av KAD:

Jag vet varken om det finns en policy om, eller om det praktiskt går att porrsurfa på min arbetsgivares nätverk och det ingår inte i mina arbetsuppgifter att testa, så det har jag naturligtvis inte gjort.

Men jag blir intresserad av hur ni praktiskt löser att ni samlar in personuppgifter automatiserat? Man måste ju ha skriftligt medgivande som förvaras på lämpligt sätt. Medgivandet får ju heller inte inhämtas under något slags tvång, så att knyta villkoren till fortsatt anställning är ju högst tveksamt. Generellt behöver det ju finnas en lag som är mer specifik (lex specialis) än GDPR för att man ska slippa hantera GDPR-kraven och dess potentiella sanktion om 4% av årsomsättningen.

Om ni av säkerhetsskäl samlar in uppgifter går de antagligen att knyta till en enhet och då är kopplingen till person troligen så stark att det rör sig om personuppgifter. Om man tänker använda insamlade uppgifter i ett personalärende kommer denna diskussion som ett brev på posten… Då är det bra att inte ha implementerat något olagligt på eget bevåg. Den enklaste vägen på vanliga arbetsplatser är en policy som inte kontrolleras genom loggning - eventuellt parat med ologgade blockeringsåtgärder.

Det tekniska är ju också ett kul problem. Det är skitsvårt att hindra någon som har administrativ kontroll över sin enhet och generell tillgång till nätverket att tunnla ut (det finns mängder av varianter på det du kallar VPN och hälften ser ut som HTTPS). Om du ska ge dig på DNS-hijacking så bör du brandvägga bort kända DoH- servrar och DoT, men det är knappast idiotsäkert, bara att sätta upp en egen server hemma.

Det enda gångbara för att täppa till alla hål är att spärra allt och sedan vitlista i brandväggen. Lycka till med administrationen runt det.

Man kan göra livet lite svårare för tekniska idioter, men att tro att man hindrar någon som är porr- eller spelberoende från att missbruka är i mina ögon naivt.

För att förtydliga, syftet är inte att sätta dit någon, det finns viss "Intellectual Property" som vi bevakar men tanken är att reglerna skall blockera, inte loggning avslöja.

Permalänk
Medlem
Skrivet av Mordekai:

För att förtydliga, syftet är inte att sätta dit någon, det finns viss "Intellectual Property" som vi bevakar men tanken är att reglerna skall blockera, inte loggning avslöja.

Prova att ta kontakt med någon/några av Sveriges stora myndigheter. De har garanterat policies för detta och de bör dessutom vara offentliga och är de ok på en myndighet så kan man utgå från att de är ok både ur GDPR och arbetsrättsliga perspektiv.

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Skrivet av KAD:

Jag vet varken om det finns en policy om, eller om det praktiskt går att porrsurfa på min arbetsgivares nätverk och det ingår inte i mina arbetsuppgifter att testa, så det har jag naturligtvis inte gjort.

Men jag blir intresserad av hur ni praktiskt löser att ni samlar in personuppgifter automatiserat? Man måste ju ha skriftligt medgivande som förvaras på lämpligt sätt. Medgivandet får ju heller inte inhämtas under något slags tvång, så att knyta villkoren till fortsatt anställning är ju högst tveksamt. Generellt behöver det ju finnas en lag som är mer specifik (lex specialis) än GDPR för att man ska slippa hantera GDPR-kraven och dess potentiella sanktion om 4% av årsomsättningen.

Om ni av säkerhetsskäl samlar in uppgifter går de antagligen att knyta till en enhet och då är kopplingen till person troligen så stark att det rör sig om personuppgifter. Om man tänker använda insamlade uppgifter i ett personalärende kommer denna diskussion som ett brev på posten… Då är det bra att inte ha implementerat något olagligt på eget bevåg. Den enklaste vägen på vanliga arbetsplatser är en policy som inte kontrolleras genom loggning - eventuellt parat med ologgade blockeringsåtgärder.

Det tekniska är ju också ett kul problem. Det är skitsvårt att hindra någon som har administrativ kontroll över sin enhet och generell tillgång till nätverket att tunnla ut (det finns mängder av varianter på det du kallar VPN och hälften ser ut som HTTPS). Om du ska ge dig på DNS-hijacking så bör du brandvägga bort kända DoH- servrar och DoT, men det är knappast idiotsäkert, bara att sätta upp en egen server hemma.

Det enda gångbara för att täppa till alla hål är att spärra allt och sedan vitlista i brandväggen. Lycka till med administrationen runt det.

Man kan göra livet lite svårare för tekniska idioter, men att tro att man hindrar någon som är porr- eller spelberoende från att missbruka är i mina ögon naivt.

Ett företag som informerar sina anställda om att deras nätverkstrafik loggas har rätt stora befogenheter att bestämma vad som sker på deras nätverk och utrustning.

Normalt finns någon form av ”acceptable use policy” som tillåter företaget att vidta disciplinära åtgärder mot anställda som grovt bryter mot denna policy. Det handlar alltså inte om att göra det omöjligt för tekniskt kompetent personal att komma runt de staket man satt upp, utan om att ha ett verktyg för att legalt hantera om en anställd sitter med snoppen i handen istället för att jobba på arbetstid, och att kunna lägga ansvaret på folk som brutit mot reglerna om detta regelbrott exempelvis resulterar i produktivitetsbortfall eller haveri (exempelvis i termer av hög bandbreddsförbrukning eller malwareutbrott).

Permalänk
Medlem

@Mordekai en bra lösning på problematiken är att ha flera LAN, t.ex. VLAN. Även om det innebär att folk måste ha två datorer eller mera prylar. På de viset kan man separera det publika LANet där folk gör allt möjligt oavsett vad det är och det datanät där företaget gör sina viktiga saker.

Det blir lättare för folk att följa en policy om dom vet att det finns ett publikt LAN med tillgång till Internet där man kan använda en privat dator, telefon osv. Eller om jobbet ser till att man har en extra "skräp" dator som man använder för allt möjligt jox på Internet, jämfört med den viktiga jobbdatorn där man ska göra allt viktigt.

Har man en mycket strikt policy och försöker låsa ner allt och inte erbjuda något som ersättning eller annat folk kan använda så brukar det motivera folk till att hitta vägar runt problemet. Då förstör man för alla andra och det i sin tur kan skapa en massa andra problem i långa loppet som i sin tur kan drabba företaget negativt.

Permalänk
Hedersmedlem
Skrivet av KAD:

Jag vet varken om det finns en policy om, eller om det praktiskt går att porrsurfa på min arbetsgivares nätverk och det ingår inte i mina arbetsuppgifter att testa, så det har jag naturligtvis inte gjort.

Men jag blir intresserad av hur ni praktiskt löser att ni samlar in personuppgifter automatiserat? Man måste ju ha skriftligt medgivande som förvaras på lämpligt sätt. Medgivandet får ju heller inte inhämtas under något slags tvång, så att knyta villkoren till fortsatt anställning är ju högst tveksamt. Generellt behöver det ju finnas en lag som är mer specifik (lex specialis) än GDPR för att man ska slippa hantera GDPR-kraven och dess potentiella sanktion om 4% av årsomsättningen.

Om ni av säkerhetsskäl samlar in uppgifter går de antagligen att knyta till en enhet och då är kopplingen till person troligen så stark att det rör sig om personuppgifter. Om man tänker använda insamlade uppgifter i ett personalärende kommer denna diskussion som ett brev på posten… Då är det bra att inte ha implementerat något olagligt på eget bevåg. Den enklaste vägen på vanliga arbetsplatser är en policy som inte kontrolleras genom loggning - eventuellt parat med ologgade blockeringsåtgärder.

Det tekniska är ju också ett kul problem. Det är skitsvårt att hindra någon som har administrativ kontroll över sin enhet och generell tillgång till nätverket att tunnla ut (det finns mängder av varianter på det du kallar VPN och hälften ser ut som HTTPS). Om du ska ge dig på DNS-hijacking så bör du brandvägga bort kända DoH- servrar och DoT, men det är knappast idiotsäkert, bara att sätta upp en egen server hemma.

Det enda gångbara för att täppa till alla hål är att spärra allt och sedan vitlista i brandväggen. Lycka till med administrationen runt det.

Man kan göra livet lite svårare för tekniska idioter, men att tro att man hindrar någon som är porr- eller spelberoende från att missbruka är i mina ögon naivt.

GDPR är inget problem. Man behöver inte alltid inhämta medgivande från personer vars data man sparar för att kunna samla in den. Det finns tex Berättigat intresse som skulle kunna användas här.

Skrivet av DennisOlof:

@Mordekai en bra lösning på problematiken är att ha flera LAN, t.ex. VLAN. Även om det innebär att folk måste ha två datorer eller mera prylar. På de viset kan man separera det publika LANet där folk gör allt möjligt oavsett vad det är och det datanät där företaget gör sina viktiga saker.

Det blir lättare för folk att följa en policy om dom vet att det finns ett publikt LAN med tillgång till Internet där man kan använda en privat dator, telefon osv. Eller om jobbet ser till att man har en extra "skräp" dator som man använder för allt möjligt jox på Internet, jämfört med den viktiga jobbdatorn där man ska göra allt viktigt.

Har man en mycket strikt policy och försöker låsa ner allt och inte erbjuda något som ersättning eller annat folk kan använda så brukar det motivera folk till att hitta vägar runt problemet. Då förstör man för alla andra och det i sin tur kan skapa en massa andra problem i långa loppet som i sin tur kan drabba företaget negativt.

De flesta har väl idag en mobil med datatrafik som man kan använda om man inte håller på med jobbgrejer. Jag ser inte alls varför ett företag behöver erbjuda möjlighet för sina anställda att surfa på vad som helst.

@Mordekai
På mitt jobb verkar vi ha bytt till en modell där man kommer till en speciell sida om man blir blockad. Med hjälp av en knapp på sidan kan man gå förbi blockeringen och det loggas då att man gått runt blockeringen. Jag gillar detta, för det händer enstaka gånger att man faktiskt har anledning att gå till en sida som är blockerad. Nu försöker jag normalt inte accessa väldigt suspekta sidor, så jag vet inte om det finns typ två nivåer av blockering där man bara kan gå förbi den ena.

Visa signatur

Använd gilla för att markera nyttiga inlägg!

Permalänk
Rekordmedlem

Det enklaste är väl att bara tillåta arbetsrelaterad användning och inget annat för att slippa detaljstyrning svårare än så behöver policyn inte vara för det är ju inte arbetsgivaren som ska möjliggöra privatsurfning och det bör i vilket fall inte ske på arbetsplatsen.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av mrqaffe:

Det enklaste är väl att bara tillåta arbetsrelaterad användning och inget annat för att slippa detaljstyrning svårare än så behöver policyn inte vara för det är ju inte arbetsgivaren som ska möjliggöra privatsurfning och det bör i vilket fall inte ske på arbetsplatsen.

Jag håller med men där kan det bli lite väl, vi är ett litet kontor där det snackas, ibland kollas nyheter upp, personligen är jag skyldig till en och annan Sweclockers, Aftonbladet, Facebook-öppning. Det sker när jag sitter och väntar på att något skall bli klart. Vi vill inte förbjuda det men heller såklart inte tillåta att man sitter och privatsurfar flera timmar men det tror jag vi mer ser som allmänt ledarskap att kommunicera/följa upp.

Tack för vettig feedback.

Permalänk
Medlem
Skrivet av giplet:

GDPR är inget problem. Man behöver inte alltid inhämta medgivande från personer vars data man sparar för att kunna samla in den. Det finns tex Berättigat intresse som skulle kunna användas här.

De flesta har väl idag en mobil med datatrafik som man kan använda om man inte håller på med jobbgrejer. Jag ser inte alls varför ett företag behöver erbjuda möjlighet för sina anställda att surfa på vad som helst.

@Mordekai
På mitt jobb verkar vi ha bytt till en modell där man kommer till en speciell sida om man blir blockad. Med hjälp av en knapp på sidan kan man gå förbi blockeringen och det loggas då att man gått runt blockeringen. Jag gillar detta, för det händer enstaka gånger att man faktiskt har anledning att gå till en sida som är blockerad. Nu försöker jag normalt inte accessa väldigt suspekta sidor, så jag vet inte om det finns typ två nivåer av blockering där man bara kan gå förbi den ena.

Tack, låter bra, tror inte vår router har så avancerad funktion.

Tack för att du också förstår problematiken och svarar vettigt, jag förväntade mig en massa klagomål på TS.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Ett företag som informerar sina anställda om att deras nätverkstrafik loggas har rätt stora befogenheter att bestämma vad som sker på deras nätverk och utrustning.

Normalt finns någon form av ”acceptable use policy” som tillåter företaget att vidta disciplinära åtgärder mot anställda som grovt bryter mot denna policy. Det handlar alltså inte om att göra det omöjligt för tekniskt kompetent personal att komma runt de staket man satt upp, utan om att ha ett verktyg för att legalt hantera om en anställd sitter med snoppen i handen istället för att jobba på arbetstid, och att kunna lägga ansvaret på folk som brutit mot reglerna om detta regelbrott exempelvis resulterar i produktivitetsbortfall eller haveri (exempelvis i termer av hög bandbreddsförbrukning eller malwareutbrott).

Tack för att du förstår och och ytterligare förtydligar varför man som arbetsgivare måste logga/skydda sitt nät. På mitt förra jobb (för 20 år sedan) hittade vi porrtidningar gömda i innertaket på toaletten. Jag är generellt inte så förtjust i att folk pysslar med självtillfredsställelse på arbetsplatsen.

Permalänk
Medlem

Det finns ju en del fördefinierade listor i brandväggarna med tjänster som man inte vill att personalen ska besöka. De uppdateras regelbundet, men vet inte om Dream machine har det. Du kan också blockera VPN-tjänster, proxytjänster osv. i en bra brandvägg. Förutsatt att man tex. inte är ett konsultföretag som behöver koppla upp sig mot kunder.

Det är väl inte förbjudet att blockera saker även om vissa saker kan vara mindre populärt att blockera. Privata telefoner ska inte vara på företagets wifi. De kan man placera i ett eget sub-nät eller helt förbjuda. Även företagets mobiler kan man placera i ett eget nät.

Permalänk
Medlem
Skrivet av jocke92:

Det finns ju en del fördefinierade listor i brandväggarna med tjänster som man inte vill att personalen ska besöka. De uppdateras regelbundet, men vet inte om Dream machine har det. Du kan också blockera VPN-tjänster, proxytjänster osv. i en bra brandvägg. Förutsatt att man tex. inte är ett konsultföretag som behöver koppla upp sig mot kunder.

Tyvärr så är filtreringsfunktionerna i UDM routrarna väldigt begränsade och ett otroligt trubbigt verktyg för ändamålet. I en företagsmiljö skulle jag hellre råda till att införskaffa en riktigt UTM-brandvägg i stil med FortiGate eller Palo Alto med prenumeration på webbfilter/applikationsfilter, kanske även med aktivt antivirus-skydd om du vill åstadkomma mer än att bara begränsa vilka webbapplikationer som användarna får åtkomst till under arbetstid och på företagets egna datorer/resurser. Detta i kombination med exempelvis en FortiAnalyzer appliance eller VM och du får även till en GDRP-kvalificerad loggningslösning som inte lagras i extern molnlösning.

Citat:

Det är väl inte förbjudet att blockera saker även om vissa saker kan vara mindre populärt att blockera. Privata telefoner ska inte vara på företagets wifi. De kan man placera i ett eget sub-nät eller helt förbjuda. Även företagets mobiler kan man placera i ett eget nät.

Så länge internet-kapacitet inte är ett problem så kan jag tycka att det är schysst att erbjuda de anställda ett trådlöst "Mobile"-nät (WPA3) utöver ordinarie radius-säkrade nätverk och eventuellt "Guest"-nät för besökande. Jag brukar förbjuda P2P-tjänster och tyngre webbapplikationer på dessa samt att ingen trafik loggas. Med tanke på att alternativet är att användarna bara använder osäker mobilsurf annars så är det i alla fall bättre då du tillfälligt ger dem ett "paraply" att stå under och undvika potentiellt skadlig trafik.

Visa signatur

Also found as @piteball@mastodon.rockhost.se