Hur tänker du kring säkerhet och användningen av en känslig PC?

Permalänk
Medlem

Hur tänker du kring säkerhet och användningen av en känslig PC?

Frågan är lite bred, men jag har funderat ett tag.

Om man ska ha en PC med Windows 10/11 som ska användas i affärssammanhang där det hanteras både känsliga och ibland hemliga dokument, interna och externa.
Då kan man inte sitta och surfa runt på div tveksamma sajter med samma dator så att säga.
Samtidigt är det ju onödigt med två datorer (dualboot inte ett alternativ).

Mycket av säkerhet idag handlar ju om hur man använder något såklart.
Och en bra grund är ju Linux i såna fall kan jag tycka, men detta rör en kollega som bara vill att det ska fungera utan att lära sig nya saker.

När man har en dator på kontoret blir det ju lätt "ska bara" kolla om bildelen man söker finns kvar, eller om det finns biljetter till kvällens bio, lunchmaten idag o.s.v. av ren vana på arbetsdatorn.

Grundscenario
- Datorn kommer stå på ett kontor. Skalskydd och åtkomst är ordnat så fysisk tillgång av annan part är minimal risk.
- Används för dagligt arbete, kolla dagens lunch eller söka upp information om saker och ting.
- VeraCrypt körs sedan innan och USB-keys för att ens kunna logga in.

Hur bör man tänka här?
Ska man skapa en väldigt limiterad användare som används för företagsgrejerna
Och en annan där man kan logga in för att kolla vad lokala lunchhaket har på buffen idag, eller annat icke relaterat som kan göras på arbetsdatorn ibland, kolla youtube t.ex.

Några saker jag kommit på
- Var inloggad på tjänster, t.ex. youtube, google, facebook etc. i en browser som inte används för annat (motverka coockie hijack delvis)
- En browser för icke arbetsrelaterad surf
- En browser för arbetsrelaterad surf
- Ev. logga ut och använda helt annan användare för mer icke affärsrelaterat. (risk för spridning av ev. virus ändå antar jag mellan users)
- Grundläggande antivirus etc.
- Lagring sker mot en arbetskatalog på en NAS, övriga saker är read only. Inget sparas på datorn i sig.
- Eventuellt slänga på en PiHole med blocklists över kända fulsajter för att motverka icke avsiktliga klick eller besök.

Fyll gärna på med era tankar om ni har förslag eller kölhala mig om ni tycker jag är vilse i något 😁

Visa signatur

Mitt modermodem är trimmat!

Permalänk
Medlem

Jag vill föreslå att ha någon form av ad-blocker
För att annonser är farliga, de kan dra in malware, och låta folk spåra vad man håller på med.

Kan kanske sätta upp något system som ger tillgång på olika sätt till 2 olika browser
Om du kör med 2 olika browser, då vore det nog bra att sätta upp VPN eller något system så att browser 1 inte kommer åt "facebook", och browser 2 kommer bara åt säkra saker

Men kan inte säkert säga om det är vettigt att köra med 2 browsers, men om du kör något liknande då är bra att försöka hindra misstag, så att den säkra browsern inte skall komma åt vanliga internet, och tvärt om

fel stavning och mer tydligag beskrivning
Permalänk
Medlem

Hemliga som, internt "hemliga" eller försvarssekretess?
Är informationen av sån grad att det kan leda till stora konsekvenser för ledningen/samhället?

Det kommer ju inte hjälpa att ha två olika webbläsare. Varför ge möjligheten att surfa på sin H: dator? Behöver datorn ha internet?

Kan rekommendera att kolla lite på CIS benchmarks vilken är en branschstandard för att låsa ner hård/mjukvara.
https://www.cisecurity.org/benchmark/microsoft_windows_deskto...

Visa signatur

2008: I5 - 550w corsair - 2x2g corsair x-treme - Asus P7P55D LE - Xfx 5850 - w7 64.

2023: I5 -13600k - 1000w rme- 2x16gb ddr5 5200mhz - X670E-A - 3070

Permalänk
Medlem

Om hen använder hemliga dokument så skall den inte användas i något annat sammanhang.... Inte ens med internet helst.

Annars är det väl bara att låsa ned användaren helt och köra en hård dns

Visa signatur

Intel i5 12600k OC 5.2GHz | Arctic Freezer II 240 | MSI Pro Z690 A | 2x 16Gb Corsair LPX 3200MHz | Asus Tuf 4070 Ti | Corsair Rm850x V3 | 2x 1Tb Samsung 980 m2 | 4x Noctua A14x25 2xT30, 1x Noctua A12x25, 3x ek loop

Permalänk
Medlem
Skrivet av Palmen16:

Hemliga som, internt "hemliga" eller försvarssekretess?
Är informationen av sån grad att det kan leda till stora konsekvenser för ledningen/samhället?

Det kommer ju inte hjälpa att ha två olika webbläsare. Varför ge möjligheten att surfa på sin H: dator? Behöver datorn ha internet?

Kan rekommendera att kolla lite på CIS benchmarks vilken är en branschstandard för att låsa ner hård/mjukvara.
https://www.cisecurity.org/benchmark/microsoft_windows_deskto...

Nej inget som avser samhället, försvar eller liknande, de har ju ofta medföljande policy hur de ens får hanteras också.

Vet att kollegan kommer ha "ska bara" moments, där han kollar efter dagens lunch eller kollar öppettiderna på saker.
Egentligen är ju en extra burk det bästa som inte är ansluten till internet som du nämner och en KVM-switch för en till dator för mindre viktigt arbete. Kostnaden inte extrem heller.

Tack för länk, ska kika lite.

Visa signatur

Mitt modermodem är trimmat!

Permalänk
Medlem

På nuvarande uppdragsgivaren säger man sig följa någon standard. Där har man klippt internetuppkopplingen och låter folk logga in på en virtuell maskin som i sin tur har internetuppkoppling. Det hela är såklart inte idiotsäkert men tvingar utvecklare, som har rättighet att installera vad de vill på sina fysiska datorer, att tänka till några gånger.

Permalänk
Medlem
Skrivet av HCP:

...Vet att kollegan kommer ha "ska bara" moments, där han kollar efter dagens lunch eller kollar öppettiderna på saker...

Kan man inte få honom att göra det på sin mobil då? Det blir överlag enklast och billigast😆

Visa signatur

2008: I5 - 550w corsair - 2x2g corsair x-treme - Asus P7P55D LE - Xfx 5850 - w7 64.

2023: I5 -13600k - 1000w rme- 2x16gb ddr5 5200mhz - X670E-A - 3070

Permalänk
Medlem
Skrivet av Palmen16:

Kan man inte få honom att göra det på sin mobil då? Det blir överlag enklast och billigast😆

Ja precis. MEN samtidikt borde mobilen låsas in och ej vistas i samma rum som den "hemliga datorn".

Känns spontant som att företaget eller organisationen behöver jobba med dess rutiner och policy kring säkerhet. Detta är rimligtvis en fråga som mer än IT avd. behöver titta på. Eventuellt upprätta en en separat säkerhetsavdelning eller köpa in en tjänst som kontrollerar er på IT. Ni kan säkra upp datorn med hemligt material men då flyttas bara den svagaste länken.

Permalänk
Medlem

Iso 9001 & iso 27001 knows more..
(Tyyp 'har man en vettig it-avdelning utifrån ett utvecklingsperspektiv', samt 'får man ha utvecklare i andra länder')

Men jag önskar helst ej lägga mig i.

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Skrivet av HCP:

Frågan är lite bred, men jag har funderat ett tag.

Om man ska ha en PC med Windows 10/11 som ska användas i affärssammanhang där det hanteras både känsliga och ibland hemliga dokument, interna och externa.
Då kan man inte sitta och surfa runt på div tveksamma sajter med samma dator så att säga.
Samtidigt är det ju onödigt med två datorer (dualboot inte ett alternativ).

Mycket av säkerhet idag handlar ju om hur man använder något såklart.
Och en bra grund är ju Linux i såna fall kan jag tycka, men detta rör en kollega som bara vill att det ska fungera utan att lära sig nya saker.

När man har en dator på kontoret blir det ju lätt "ska bara" kolla om bildelen man söker finns kvar, eller om det finns biljetter till kvällens bio, lunchmaten idag o.s.v. av ren vana på arbetsdatorn.

Grundscenario
- Datorn kommer stå på ett kontor. Skalskydd och åtkomst är ordnat så fysisk tillgång av annan part är minimal risk.
- Används för dagligt arbete, kolla dagens lunch eller söka upp information om saker och ting.
- VeraCrypt körs sedan innan och USB-keys för att ens kunna logga in.

Hur bör man tänka här?
Ska man skapa en väldigt limiterad användare som används för företagsgrejerna
Och en annan där man kan logga in för att kolla vad lokala lunchhaket har på buffen idag, eller annat icke relaterat som kan göras på arbetsdatorn ibland, kolla youtube t.ex.

Några saker jag kommit på
- Var inloggad på tjänster, t.ex. youtube, google, facebook etc. i en browser som inte används för annat (motverka coockie hijack delvis)
- En browser för icke arbetsrelaterad surf
- En browser för arbetsrelaterad surf
- Ev. logga ut och använda helt annan användare för mer icke affärsrelaterat. (risk för spridning av ev. virus ändå antar jag mellan users)
- Grundläggande antivirus etc.
- Lagring sker mot en arbetskatalog på en NAS, övriga saker är read only. Inget sparas på datorn i sig.
- Eventuellt slänga på en PiHole med blocklists över kända fulsajter för att motverka icke avsiktliga klick eller besök.

Fyll gärna på med era tankar om ni har förslag eller kölhala mig om ni tycker jag är vilse i något 😁

Säkerhet och bekvämlighet är inbördes motstridiga.
Välj ett.

Min arbetsgivare har policyn att datorn är ett arbetsverktyg och ska användas som ett sådant. Privata saker gör du på en privat dator. Det finns inget tekniskt hinder mot att använda exempelvis Facebook eller 1177.se, men skulle du orsaka en säkerhetsincident på grund av privat bruk av ditt verktyg kan det potentiellt få konsekvenser, så det ligger i vårt eget intresse att sköta sånt separat.

Skulle ni ha högre säkerhetskrav än så, är policyn ni bör tillämpa default-deny med explicita regler för vad man får göra, snarare än att försöka blockera potentiellt farliga saker: det senare urartar alltid till en katt-och-råtta-lek.
Se med andra ord till att denna maskin är tillbörligt isolerad. Dokumentera allt man måste kunna göra och tillåt specifikt det. Allt annat blockeras med centrala regler som inte kan överstyras från datorn. Självklart ska användare av denna dator ha icke-priviligierade konton dessutom.

Permalänk
Medlem
Skrivet av HCP:

Nej inget som avser samhället, försvar eller liknande, de har ju ofta medföljande policy hur de ens får hanteras också.

Vet att kollegan kommer ha "ska bara" moments, där han kollar efter dagens lunch eller kollar öppettiderna på saker.
Egentligen är ju en extra burk det bästa som inte är ansluten till internet som du nämner och en KVM-switch för en till dator för mindre viktigt arbete. Kostnaden inte extrem heller.

Tack för länk, ska kika lite.

Tillåter arbetsgivarens policy verkligen att datorn används privat?

Visa signatur

Ryzen 7 7800X3D | ASUS TUF Gaming B650-Plus WIFI | Kingston 32GB (2x16GB) DDR5 6GT/s CL30 FURY Beast | Kingston Fury Renegade M.2 NVMe SSD Gen 4 2TB | MSI RTX 4060 8GB | Fractal Design Define S | MSI MPG A850G 850W | Thermalright Phantom Spirit 120 SE | Windows 11 Pro | AOC 27" AGON AG276QZD2 OLED QHD 240 Hz

Permalänk
Medlem
Skrivet av ibrand:

Iso 9001 & iso 27001 knows more..
(Tyyp 'har man en vettig it-avdelning utifrån ett utvecklingsperspektiv', samt 'får man ha utvecklare i andra länder')

Men jag önskar helst ej lägga mig i.

Tack, vad bra att du kommenterade, ovärdeligt..

Skrivet av Shepherds pie:

Ja precis. MEN samtidikt borde mobilen låsas in och ej vistas i samma rum som den "hemliga datorn".

Du menar signalskydd? Vi kom fram ovan att det inte berör säkerhetsskyddskänsligt material (OP slänger sig med "hemligt" lite olyckligt i sammanhanget). Vad jag vet ställer man inte krav på RÖS/tempest för civila affärshemligheter (om man inte har det internt för man gör riskbedömningen att det behövs).

Lite för många giss-nissar här inne OP. Du får nog bättre svar av OpenAI.

Visa signatur

2008: I5 - 550w corsair - 2x2g corsair x-treme - Asus P7P55D LE - Xfx 5850 - w7 64.

2023: I5 -13600k - 1000w rme- 2x16gb ddr5 5200mhz - X670E-A - 3070

Permalänk
Medlem
Skrivet av Palmen16:

Tack, vad bra att du kommenterade, ovärdeligt..

Förkovringsmöjlighet, en Lördag!?
Barockt, vet, men att hänvisa till AI, som fortfarande kan hallucinera, vette tusan om jag håller med om.

Frivillig krampårej!

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Medlem

Med tanke på de attackvektorer på x86 som skrivits om de senaste 5 åren så skulle jag knappast trivas med att dela "hemlig" verksamhet med internetsurf, varför inte bara införskaffa en liten N100-NUK för sådana surfförfrågningar? Jag hade en lätt diskussion med sjukvården när jag såg att de hade surfsidor uppe på journaldatorn. Landstingen verkar lita på sin förträfflighet - tills det exploderar på löpsedlarna.

Ni som pratar VPN glömmer ju att ändpunkten befinner sig i datorn som skall skyddas! Sen då?

M.a.o så tror jag på fysisk åtskillnad så fort ordet "hemlig" dyker upp i en mening. Det är bara att läsa om de operationer som Ukraina genomför mot ryska databaser för att inse att vissa miljöer inte riktigt når upp till de krav man borde ställa på en skyddad verksamhet. Och vad gäller Sverige så behövde man ju inte ens bryta sig in, det räckte med att lägga lägsta budet på driften, så skickades databasen med kurir betald av avsändaren!

Permalänk
Medlem
Skrivet av Palmen16:

Tack, vad bra att du kommenterade, ovärdeligt..

Du menar signalskydd? Vi kom fram ovan att det inte berör säkerhetsskyddskänsligt material (OP slänger sig med "hemligt" lite olyckligt i sammanhanget). Vad jag vet ställer man inte krav på RÖS/tempest för civila affärshemligheter (om man inte har det internt för man gör riskbedömningen att det behövs).

Lite för många giss-nissar här inne OP. Du får nog bättre svar av OpenAI.

Njae tänkte främst på att den anställde kan fota hemliga dokument som visas på skärmen med mobilens kamera.

Permalänk
Medlem
Skrivet av Joppis:

Tillåter arbetsgivarens policy verkligen att datorn används privat?

Ägaren själv som ska sitta där, men jag försöker få till lite policy och annat tänk hur man ska använda en dator som även hanterar känslig information 😁

Visa signatur

Mitt modermodem är trimmat!

Permalänk
Medlem

Kör en virtuell maskin för de privata ärendena bara. Då isolerar du potentiella hot till den virtuella maskinen och inte hostmaskinen.

Permalänk

Vad nekar man får surfa på jobbet respektive inte surfa?

Permalänk
Medlem

Tack för alla svar.

Det blev denna lösning för kollegan.

- Ny dator som är uppsäkrad och utesluten från internetaccess - men har access till lokal NAS, vlan-isolerad från resten. USB-uttag i fronten urdragna, mest för att eliminera "oj, satte i fel" 😁.
- Enklare KVM-switch som ändå pallade rätt bra upplösning.
- Gamla datorn behålls på sidan om för allt annat som ska göras.

En liten chatklient - oklart vilken - ska installeras mellan de två datorerna, t.ex. om det förekommer en länk i någon dokumentation på arbetsdatorn ska den kunna kopieras till "surfdatorn" för att klickas på.
Oklart hur vi löser det ännu, eller om man bara har en notes-fil på NAS.

Visa signatur

Mitt modermodem är trimmat!

Permalänk
Medlem
Skrivet av HCP:

Tack för alla svar.

Det blev denna lösning för kollegan.

- Ny dator som är uppsäkrad och utesluten från internetaccess - men har access till lokal NAS, vlan-isolerad från resten. USB-uttag i fronten urdragna, mest för att eliminera "oj, satte i fel" 😁.
- Enklare KVM-switch som ändå pallade rätt bra upplösning.
- Gamla datorn behålls på sidan om för allt annat som ska göras.

En liten chatklient - oklart vilken - ska installeras mellan de två datorerna, t.ex. om det förekommer en länk i någon dokumentation på arbetsdatorn ska den kunna kopieras till "surfdatorn" för att klickas på.
Oklart hur vi löser det ännu, eller om man bara har en notes-fil på NAS.

Det sista där låter som något som kan ställa till otroligt mycket problem för "säkra datorn". Fungerer inte typ en "one Drive" lösning mellan säk->nas-> internet dator men med Read/write regler? Så internet aldrig kan skriva något

Visa signatur

Intel i5 12600k OC 5.2GHz | Arctic Freezer II 240 | MSI Pro Z690 A | 2x 16Gb Corsair LPX 3200MHz | Asus Tuf 4070 Ti | Corsair Rm850x V3 | 2x 1Tb Samsung 980 m2 | 4x Noctua A14x25 2xT30, 1x Noctua A12x25, 3x ek loop