远程办公拆除了您的安全体系赖以构建的网络边界。笔记本电脑离开了办公网络,凭据在未知地点被使用,防火墙能看到的关键流量也越来越少。保障远程员工的安全,并不是再买一款工具那么简单——而是要把安全管控转移到三个始终随用户而行的要素上:身份、端点和数据。
本指南将按照大多数组织应当遵循的建设顺序,逐层讲解一套可防御的远程办公安全体系。无论您有 5 名还是 500 名远程员工,本指南都同样适用。
从身份开始:MFA、SSO 与最小权限
当员工可以在任何地点办公时,登录界面就成了您的新大门。凭据窃取是攻击者入侵远程环境最常见的手段,因此身份管控的投入回报率最高。
- 全面启用多因素认证。 在电子邮件、VPN、SaaS 应用和远程桌面访问上统一要求 MFA(多因素认证,Multi-Factor Authentication)——而不仅仅是主目录服务。优先选择身份验证器应用或硬件密钥,而非短信验证码。
- 尽可能采用单点登录。 SSO(单点登录,Single Sign-On)将认证集中化,让您可以执行统一策略、在一处撤销访问权限,并查看统一的日志。
- 默认遵循最小权限原则。 移除端点上的本地管理员权限,将管理员账户与日常使用的账户分开,并每季度审查一次访问权限。
- 配置条件访问策略。 对来自不可能行程、未受管设备或异常国家/地区的登录进行拦截或附加验证。
如果您只打算落实本文中的一项内容,那就落实本节。我们的身份与访问管理解决方案涵盖面向分布式团队的 SSO、MFA 和特权访问管理。
管理并为每一台端点打补丁
看不见的笔记本电脑是无法保护的。远程端点需要能够通过互联网(而不仅限于局域网)运作的集中式管理,这样无论设备身在何处,您都可以推送配置、盘点软件并强制执行加密。
“受管”应当意味着什么
- 强制执行全盘加密,并将恢复密钥集中托管
- 对每台设备应用自动锁屏和密码策略
- 维护硬件、操作系统版本和已安装软件的实时清单
- 具备远程锁定或擦除丢失设备的能力
补丁管理(patching)同样重要。家庭网络不具备企业局域网的补偿性控制措施,因此一个未打补丁的浏览器或远程访问客户端就是攻击者的直接入口。将操作系统、浏览器和第三方应用的补丁安装自动化,并设定明确的完成时限,而不是依赖用户去点击“重启”。补丁管理平台可以无需人工干预地完成这些工作,而我们的补丁管理策略模板则为您提供一份可执行的书面标准。
端点管理将这些管控措施整合为覆盖整个设备群的统一运营视图。
在端点上检测威胁,而不仅是在防火墙上
传统杀毒软件拦截的是已知恶意软件的特征码,但远程员工面临的是通过钓鱼邮件投递的有效载荷、无文件攻击和凭据窃取——这些都是特征码无法覆盖的。EDR(端点检测与响应,Endpoint Detection and Response)记录每台设备上的进程行为,并标记可疑模式——从电子邮件附件启动的脚本引擎、凭据转储、异常的横向移动等。
问题在于:EDR 产生的告警需要有人盯守。如果您没有安全团队在非工作时间进行监控,可以考虑 MDR(托管检测与响应,Managed Detection and Response),它将同样的遥测数据与 7×24 小时人工安全运营中心(SOC)相结合,由后者代您开展调查和响应。相关的取舍在我们的 EDR、MDR 与杀毒软件的对比一文中有深入分析。
无论选择哪条路线,都要确保每一台远程设备都已纳入管理——一台未受管的个人笔记本电脑同步着公司邮件,正是攻击者寻找的缺口。部署后的完整方案形态,请参阅 EDR 和 MDR 解决方案页面。
保障连接安全:VPN、零信任与家庭网络
远程连接的传统答案是 VPN——将所有流量通过隧道回传到办公室。这确实可行,但它会让一台已被攻破的设备获得广泛的网络访问权限,并将所有流量汇聚到单一瓶颈点。ZTNA(零信任网络访问,Zero Trust Network Access)颠覆了这一模式:用户在通过身份和设备健康检查之后,只能连接到特定的应用程序,而非整个网络。
实用建议
- 对需要网络层访问的传统应用使用 VPN;对 SaaS 和 Web 应用优先采用 ZTNA 或应用代理访问。
- 在授予访问权限之前,要求进行设备健康检查(加密已启用、EDR 正在运行、补丁为最新)。
- 切勿将 RDP 或远程管理接口直接暴露到互联网——应将其置于 VPN 或 ZTNA 之后。
- 为员工提供简单的家庭网络指引:修改路由器默认密码、启用 WPA2/WPA3、及时更新路由器固件。
防火墙、网络分段和零信任访问都属于网络安全的范畴——这一层决定着远程连接建立之后能够触及哪些资源。
守住收件箱:钓鱼攻击是远程办公的头号威胁
大多数远程办公相关的入侵都始于一封电子邮件。没有了办公室里随口核实可疑请求的机会,员工更容易相信一封看似可信的邮件。有两项管控措施可以应对这一问题:
- 邮件安全过滤,在恶意链接、附件和仿冒企图到达收件箱之前将其拦截——请参阅我们的邮件安全解决方案。
- 持续的安全意识培训并配合钓鱼演练,让识别钓鱼诱饵成为一项反复练习的技能,而不是一纸制度文件——请参阅安全意识培训。
同时还要为这两项措施配备清晰的报告渠道:一键式的“举报钓鱼邮件”按钮,以及不追责的文化氛围,让员工主动上报可疑邮件,而不是悄悄删掉。
保护数据本身
要假设总会有一些端点被攻破或丢失,并确保数据在这种情况下依然安然无恙。端点备份直接从笔记本电脑捕获文件,独立于您的服务器备份体系——两者解决的是不同的问题,正如端点备份与服务器备份的对比一文所解释的。
- 将远程端点自动备份到云端目标,并保留勒索软件(ransomware)无法加密的不可变副本
- 对每台设备上的静态数据以及服务之间传输中的数据进行加密
- 限制将敏感数据下载到未受管或个人设备
- 定期测试恢复——一个从未恢复过的备份只是假设,而不是管控措施
不可变备份和勒索软件恢复规划属于备份与恢复解决方案的范畴。
制定制度:入职、离职与可接受使用规范
流程缺失之处,技术也会失效。远程办公安全制度不必冗长,但必须涵盖以下内容:
- 入职:设备预先配置好后发放,第一天完成 MFA 注册,第一周完成安全培训。
- 离职:立即停用账户、撤销 SSO 会话、回收设备或远程擦除。延迟的权限回收是分布式团队中最常见的审计发现之一。
- 可接受使用:关于个人设备、公共 Wi-Fi 以及在办公室之外处理敏感数据的规则。
- 事件报告:当设备丢失或员工点击了可疑内容时,应联系谁、以多快的速度报告。并将其与书面预案配套——我们的事件响应计划制定指南对此有完整讲解。
远程员工安全清单
| 层面 | 最低管控要求 | 常见缺口 |
|---|---|---|
| 身份 | 所有应用启用 MFA、SSO、最小权限、条件访问 | 邮件启用了 MFA,SaaS 和 VPN 却没有 |
| 端点管理 | 集中式清单、磁盘加密、远程擦除 | 个人设备未安装管理代理 |
| 补丁管理 | 操作系统、浏览器和第三方应用自动打补丁并设定时限 | 打补丁要等用户重启 |
| 威胁检测 | 每台设备部署 EDR,全天候监控 | 产生了告警却无人盯守 |
| 网络访问 | 带设备健康检查的 VPN 或 ZTNA;无暴露的 RDP | 一次 VPN 登录即可访问整个网络 |
| 邮件与人员 | 邮件过滤、钓鱼演练、便捷的举报渠道 | 每年一次幻灯片式培训了事 |
| 数据保护 | 不可变端点备份、加密、经过测试的恢复 | 服务器有备份,笔记本电脑没有 |
| 流程 | 成文的入职、离职和事件响应流程 | 离职员工的账户仍处于活跃状态 |
从何入手:90 天落地计划
试图一步到位,正是远程安全项目搁浅的原因。一个务实的推进顺序如下:
- 第 1–30 天:全面强制启用 MFA,盘点所有访问公司数据的设备,关闭对外暴露的远程访问服务。
- 第 31–60 天:部署端点管理和自动化补丁管理;将所有设备纳入 EDR;启用端点备份。
- 第 61–90 天:启动包含钓鱼演练的安全意识培训,制定远程办公安全制度,并端到端地测试一次数据恢复和一次离职流程。
想在开始之前获得一个客观的基线?安全评分计算器可以在几分钟内对您在上述各层面的现状进行基准评估。如果您是 MSP(托管服务提供商),为客户而非为自己构建这套体系,我们的 MSP 安全体系指南介绍了这一架构的多租户版本;SmashByte 安全事业部页面则展示了各解决方案如何协同配合。