Вы могли это видеть десятки раз. Один из ваших коллег демонстрирует, как он собирается использовать на работе новейшее устройство, купленное в выходные. Это может быть новый смартфон, внешний жесткий диск или даже персональная точка беспроводного доступа, но в любом случае их применение в вашей компании не предусмотрено.

В общем-то, вам все равно. Но вы — ИТ-администратор и вынуждены выслушивать жалобы своего коллеги, как это ужасно, что злые дяди, занимающиеся обслуживанием сети, не позволяют ему подключить свое устройство. Но ведь должен же быть способ обойти запрет? Ну да, наверное, отвечаете вы.

Рецепт, как справиться с неумолимым вторжением потребительских технологий, заключается в следующем: следует использовать все хорошее, следить за всем, что сопряжено с риском, и объяснить людям, чем нельзя пользоваться в офисе. Но важно понять, что большинство компаний, если они хорошо подготовятся, могут извлечь преимущества из инновационных устройств потребительского класса.

Когда речь идет об использовании устройств массового спроса в вашей компании, подготовка к этому понимается самым различным образом. Наряду с обучением пользователей она может включать формулирование политик, обеспечивающих безопасную интеграцию этих устройств. А может сводиться к отказу от устаревших технологий, заставляющих сотрудников применять личные устройства потребительского класса вместо тех, которыми обеспечивает их предприятие.

Наглядным примером является использование работниками электронной почты. Многие (наверное, даже большинство предприятий) ограничивают размер прикрепленных файлов. Зачастую это необходимо, чтобы не забивать почтовый сервер. Но у этой проблемы есть и другая сторона. Если запретить сотрудникам обмениваться большими файлами, когда этого требует работа, то вы не оставляете им другого выбора, кроме как вынести такой обмен за пределы предприятия, где нет системы защиты и не проводится аудит.

Простейшее решение — увеличить лимит на размер прикрепленных файлов таким образом, чтобы это хотя бы позволяло офисам обмениваться подготовленными с помощью PowerPoint презентациями. Возможно, вам стоит обеспечить сотрудников программами для пересылки больших файлов, такими как YouSendIt или продукты компании Accellion для управляемой передачи файлов. “Организациям следует задуматься, как их сотрудники будут пересылать файлы, — сказала директор Accellion по маркетингу Пола Скоковски. — Если компания предоставит работникам необходимые средства, им не придется искать обходные пути”.

То же можно сказать и о других предоставляемых компанией технологиях, необходимых персоналу для выполнения своей работы. При правильном подходе они могут обеспечить компании преимущества. “Я всегда думал, что это глупость, если кто-то готов тратить собственные деньги ради того, чтобы облегчить себе выполнение работы, и что не стоить обращать на это внимание”, — сказал Даг Нил, занимающийся исследованиями в рамках программы Leading Edge Forum Executive Program. По словам Нила, компаниям следует изменить свое отношение к принадлежащим их сотрудникам гаджетам. Ведь, наверное, не удастся долго запрещать их использование на рабочих местах. Нил предлагает привлечь сотрудников к поискам решения и помочь им в использовании персональных устройств для повышения производительности труда, когда это возможно. “Если мы не сумеем найти правильный образ действий, то создадим проблемы для безопасности”, — сказал он.

Но это, разумеется, не означает, будто можно просто распахнуть двери и позволить любому сотруднику приносить на работу любые устройства. Вы по-прежнему несете ответственность за обеспечение безопасности и соблюдение требований регулирующих органов. Поэтому следует убедиться, что любое устройство, с помощью которого вы разрешаете обрабатывать конфиденциальные сведения, соответствует требованиям безопасности и что его использование поддается аудиту. Кроме того, это означает, что у вас должны быть политики, регулирующие использование таких устройств, и средства, обеспечивающие соблюдение таких политик.

Вообще говоря, следует либо предоставить сотрудникам необходимые им средства, либо помочь им управлять теми устройствами, которые они приносят на работу. Последнее стало необходимостью во многих компаниях, разрешивших своим работникам применять личные смартфоны и ноутбуки или даже потребовавших этого. Если вы требуете, чтобы человек приобрел подобное устройство, то одновременно должны позаботиться, чтобы он использовал его ответственно.

Эди Элмер, вице-президент компании Safend по управлению продуктами и маркетингу, подчеркнул, что при любых условиях следует помогать сотрудникам правильно использовать устройства. Многие компании пытаются заблокировать доступ к портам USB или запретить пересылку крупных файлов, но в конечном итоге, все эти попытки обречены на провал. “Пользователи найдут способ их обойти”, — считает Элмер. Более того, результатом этих усилий может стать появление неконтролируемых и не поддающихся мониторингу подключений к внешним сетям. “Все может кончиться установлением множества соединений с сетью вашей организации”, — сказал он.

Элмер предлагает использовать ПО (например, выпускаемое фирмой Safend) для шифрования любых исходящих данных, пересылаемых через порт USB. Это избавит от опасности утечки данных в случае, если кто-то потеряет карту памяти. Кроме того, в целях соблюдения требований регулирующих органов он рекомендует вести мониторинг движения данных. Он считает, что другие вопросы, которыми занимаются специалисты по безопасности, такие как социальные сети и личная электронная почта, в действительности не создают больших трудностей. “Вы не можете полностью их запретить, — говорит Элмер. — Лучше разрешить, но разработать соответствующие политики и вести мониторинг передаваемых данных. Если наложить запрет, пользователи найдут способ его обойти. Лучше объяснить им, что разрешено”.

Разберитесь, что и почему используется

Важно также понять, почему сотрудники приносят на работу свои гаджеты. “Если в течение рабочего дня они пользуются своими продуктами потребительского класса, то почему они это делают?”, — спрашивает Лори Виздо, вице-президент компании Knoa Software по маркетингу.

Виздо привела в качестве примера компанию, создававшую базу знаний для своего центра обработки телефонных вызовов. “Сотрудники каждый день открывали эту базу, но не пользовались ею. Вместо этого они выходили в Интернет”.

По словам Виздо, сотрудники обнаружили, что пользоваться поисковой машиной Интернета проще и быстрее, чем базой знаний, так что компании пришлось от нее отказаться: “Она сумела понять, как в действительности работают ее сотрудники”.

Использование электронных устройств и других товаров массового спроса может означать, что вы не обеспечили сотрудников нужными инструментами. “Конечные пользователи найдут наилучшие решения, — отмечает Виздо. — Если все сотрудники отдела продаж начинают пользоваться Hotmail вместо корпоративной электронной почты, это свидетельствует о наличии проблемы. Значит, вы оснастили компанию плохими или неадекватными инструментами”.

По мнению Виздо, один из лучших способов разобраться, как сотрудники используют потребительские продукты, это вести мониторинг их действий. Средства мониторинга, например, выпускаемые ее компанией, позволяют понять, почему работники не применяют корпоративные инструменты, которые вы им предоставили, а пользуются вместо этого продуктами, которые приобрели самостоятельно. “Применяют ли конечные пользователи в работе те инструменты, которые вы им обеспечили? — спрашивает Виздо. — Или им нравится тот набор инструментов, который они сами составили? Что они предпочли? Их выбор создает риски, связан с затратами, или его следует рассматривать как передовой опыт?”

Во многих случаях, сказала Виздо, сотрудники приносят собственные устройства на работу потому, что те, которые выбрала компания, плохо работают или не работают вообще. “Почему они пользуются этими инструментами? Разве я не отказалась от Outlook Web Mail по той причине, что эта почтовая система отнимает в десять раз больше времени, чем Hotmail? Могу я устранить ее недостатки? Не порождает ли она нежелательные действия? Правильно ли применяют технологию конечные пользователи? Они действуют уверенно или допускают ошибки?” Ответы на эти вопросы, считает Виздо, помогут компании понять, правильно ли она выбрала инструменты и работают ли они должным образом.

Но компаниям следует дважды подумать, прежде чем отказываться от найденных сотрудниками решений, считает Виздо. “Если вы их запрещаете, то одновременно запрещаете и инновации”, — утверждает она. Виздо подчеркивает, что во многих случаях инструменты потребительского класса намного превосходят корпоративные по уровню инновационности. Она рекомендует компаниям извлекать пользу двумя способами (при должном контроле и мониторинге): позволить сотрудникам приобретать все необходимое за свой счет и применять свои инновационные идеи.

Д. Нил советует компаниям не бороться с использованием потребительских технологий, а найти способ взять их на вооружение и предоставить сотрудникам возможность участвовать в использовании новых технологий. По его мнению, компаниям необходимо работать с персоналом и прийти к согласию относительно применения новых технологий. При этом Нил рекомендует руководствоваться двумя правилами:

1. Не усложняйте жизнь компании;

2. Никто не снимает с вас ответственности за сохранность данных; вы должны убедиться, что они не пострадают.

“Люди ищут эффективные способы для выполнения своей работы, — констатировал Нил. — Они могут делать это вместе с вами или без вас”. Он добавил, что если разъяснить сотрудникам их ответственность за сохранность корпоративной информации и добиться готовности ее защищать, будет гораздо проще решать проблемы, связанные с использованием потребительских технологий.

Конечно, это не означает отказа от контроля. Вы по-прежнему должны требовать, чтобы в случае потери мобильного устройства можно было стереть хранящуюся на нем информацию и чтобы данные записывались на портативные и мобильные устройства в зашифрованном виде. Вы обязаны также наблюдать, что записывается на эти устройства, чтобы обеспечить соблюдение требований регулирующих органов. Но вместо того, чтобы ограничивать использование персональных устройств с помощью запретов, лучше предоставить людям возможность инкорпорировать устройства, которые они хотят применять, в их повседневную работу. Это позволит компании сэкономить и при правильном подходе не нанесет ущерба безопасности.

Люди найдут способы выполнить свою работу

Как отмечает Алан Брилл, старший управляющий директор компьютерных расследований из компании Kroll Ontrack, характер использования сотрудниками персональных устройств может сильно различаться в зависимости от того, как ими управлять. Зачастую основная проблема заключается в том, что ИТ-департамент не имеет средств для покупки продуктов или сервисов, необходимых персоналу компании для выполнения своей работы, поэтому люди вынуждены приобретать их самостоятельно.

“Если кто-то не в состоянии делать свое дело из-за того, что его чем-то не обеспечили, а начальство не идет ему навстречу, вы вынуждаете его воспользоваться планом “Б”. И можно ли его за это винить?”, — задает вопрос Брилл.

Брилл утверждает, что одна из главных причин недостатка бюджетных средств заключается в непонимании высшим менеджментом работы рядовых сотрудников, в непонимании, зачем им нужны эти устройства при выполнении своей работы. Решение, по его словам, заключается в том, чтобы привлечь внимание руководства и разъяснить ему, для чего необходимы эти продукты или сервисы. “Если вы укажете на возможность появления гражданских исков и нарушения требований регулирующих органов, то едва ли увидите непонимание в глазах высшего менеджмента”, — сказал он.

Брилл подчеркнул, что при переходе на новую технологию важно заручиться поддержкой руководства.

Кроме того, он рекомендует проактивный подход к потенциальным проблемам безопасности, связанным с использованием потребительской электроники на рабочих местах. Он предлагает следующее:

• Создайте политику. Разработайте набор правил и ознакомьте с ними сотрудников. Вы не можете наказывать человека, если он не знает, что этого делать нельзя.

• Обзаведитесь инструментами, позволяющими применять эти правила. Вы обязаны осуществлять контроль.

• Сотрудники ИТ-подразделений должны понимать, какие юридические последствия будут иметь их действия.

• Интересуйтесь потенциальными нарушениями правил. Например, спросите, для чего подключен некий iPhone?

• В годовом отчете предусмотрите пункт, посвященный действиям сотрудников, направленным на защиту информации.

Брилл считает, что лучше привлечь сотрудников к работе по предотвращению потери данных, чем принимать те меры, которые ему довелось наблюдать. “Я побывал в некоторых компаниях и видел, как люди пытаются залить порт USB клеем, чтобы предотвратить его использование”, — поведал он.