Lo smart working funziona solo se l’IT funziona
Lavorare da remoto è ormai parte della normalità, ma senza un’infrastruttura adeguata diventa una fonte continua di problemi: connessioni instabili, dati inaccessibili, rischi per la sicurezza. Xion IT Group aiuta le aziende e i loro dipendenti a gestire il lavoro da remoto fornendo software, infrastrutture tecnologiche e assistenza continua.
La sicurezza prima di tutto
La maggior parte dei servizi per il telelavoro risiede nel cloud: per questo la cloud security - l’insieme di strategie per mantenere al sicuro un ambiente cloud - è il cuore di ogni progetto di smart working ben fatto. La protezione deve coprire:
- i dati e la loro trasmissione sicura tra i dispositivi remoti e l’azienda;
- i software di virtualizzazione e le interfacce di programmazione;
- i sistemi operativi e i dispositivi degli utenti finali;
- i software di gestione delle attività aziendali.
L’obiettivo è prevenire il furto e la perdita di dati personali e aziendali, attraverso la protezione degli accessi e un’attività di backup costante.
Cosa facciamo concretamente
- Creazione di VPN aziendali per l’accesso remoto sicuro.
- Sistemi di condivisione dati cloud aziendali.
- Configurazione delle postazioni remote e dei terminal server.
- Migrazione dei dati dall’ufficio alla postazione di casa.
- Configurazione di macOS, OneDrive e Microsoft Office.
- Risoluzione dei problemi di connessione e assistenza sulla connettività internet.
Il vantaggio per la tua azienda
I tuoi collaboratori lavorano da qualsiasi luogo con gli stessi strumenti e la stessa sicurezza dell’ufficio; tu mantieni il controllo dei dati e la continuità operativa. E quando qualcosa non va, c’è sempre un tecnico Xion pronto a intervenire in teleassistenza.
Le trappole più comuni dello smart working improvvisato
Molte aziende hanno attivato il lavoro remoto in fretta — e cinque anni dopo lavorano ancora con le stesse soluzioni d’emergenza. I problemi che troviamo più spesso:
- Desktop remoto esposto su internet senza VPN: è la porta d’ingresso preferita del ransomware;
- PC personali usati per accedere ai dati aziendali, fuori da ogni controllo di sicurezza;
- Credenziali condivise tra colleghi “per fare prima”;
- File sparsi tra email, chiavette e account cloud personali — con buona pace del GDPR;
- Nessun backup di ciò che i collaboratori producono a casa.
Ognuno di questi punti ha una soluzione tecnica consolidata: il nostro lavoro è metterle in fila senza stravolgere le abitudini di chi lavora.
VPN o servizio pubblicato: la scelta che decide il resto
Quando si dà accesso dall’esterno ci sono due strade, e vengono spesso confuse.
La rete privata virtuale porta il dispositivo dentro la rete aziendale: da quel momento vede quello che vedrebbe se fosse in ufficio. È la soluzione giusta quando servono applicativi interni, cartelle di rete o gestionali che non parlano bene su Internet. Ha un rovescio: se il computer di casa è compromesso, il problema entra insieme all’utente. Per questo la VPN ha senso solo su dispositivi gestiti, non su quelli personali.
Pubblicare un singolo servizio — la posta, un portale, un applicativo web — espone solo quello, senza aprire il resto. È più sicuro per definizione, e va sempre protetto con il secondo fattore.
La scorciatoia che troviamo più spesso e che va evitata sempre è la terza: il desktop remoto esposto direttamente su Internet. Funziona, è comodo, si configura in dieci minuti, ed è la porta d’ingresso preferita dai ransomware. Se in azienda c’è, va chiusa prima di qualsiasi altro intervento.
I dispositivi personali
È la domanda che arriva sempre e la risposta onesta è: dipende da cosa devono raggiungere.
Per la sola posta, un dispositivo personale è gestibile — a patto che l’accesso sia protetto dal secondo fattore e che l’azienda possa cancellare da remoto i dati aziendali senza toccare le foto di famiglia. Per l’accesso a cartelle e gestionali, un computer non gestito è un rischio che non vale il risparmio: nessuno sa se ha gli aggiornamenti, se è condiviso con altri in casa, se ha un antivirus attivo.
La via di mezzo che consigliamo più spesso è pubblicare i servizi invece di estendere la rete: chi ha un dispositivo personale accede a quello che gli serve attraverso il browser, senza che il suo computer entri in azienda.
La postazione a casa, dal punto di vista pratico
Tre cose fanno la differenza fra un lavoro da remoto che funziona e uno che genera chiamate ogni giorno.
La linea. Non serve una connessione veloce, serve una connessione stabile: le videoconferenze soffrono le interruzioni molto più della lentezza. Quando qualcuno «cade sempre», il problema è quasi sempre il Wi-Fi di casa e non la banda.
Il disco cifrato. Un portatile aziendale smarrito o rubato, senza cifratura, è una violazione di dati personali da valutare per la notifica entro settantadue ore. Con la cifratura attiva, è la perdita di un oggetto.
Un modo per chiedere aiuto. Chi lavora da casa non può alzarsi e andare dal collega che se ne intende. Serve un numero o un canale con dei tempi di risposta scritti, altrimenti i piccoli problemi diventano ore perse in silenzio.
Che cosa cambia per chi deve rispondere dei dati
Lavorare fuori sede non sposta le responsabilità: l’azienda resta titolare del trattamento anche quando i dati vengono usati sul tavolo della cucina. In pratica servono tre cose scritte — quali strumenti sono ammessi e quali no, come si accede da fuori, e cosa fare se un dispositivo viene perso.
Non è un adempimento pesante: è una pagina di regole chiare che evita la discussione più sgradevole, quella che si fa dopo. Ne parliamo nella pagina sul GDPR operativo, e le misure tecniche che la sostengono stanno in sicurezza informatica.
Un esempio concreto
Un’azienda di servizi con 18 collaboratori, metà dei quali in remoto 3 giorni a settimana: abbiamo sostituito il desktop remoto esposto con una VPN con autenticazione a più fattori, centralizzato i documenti su un cloud aziendale con permessi per reparto e attivato il backup automatico. Risultato: stessa flessibilità, rischio drasticamente ridotto — e l’ufficio ha smesso di fare da “help desk interno” improvvisato, perché l’assistenza ai remoti la facciamo noi.
La checklist del lavoro remoto sicuro
- Accessi remoti solo tramite VPN o portali pubblicati in modo sicuro;
- MFA su email, VPN e servizi cloud;
- Dispositivi gestiti — aziendali o almeno controllati, cifrati e aggiornati;
- Dati centralizzati con permessi e versioni, non copie locali sparse;
- Backup anche di ciò che nasce fuori sede;
- Persone formate — perché il phishing colpisce di più chi lavora da solo.
Se anche uno solo di questi punti manca nella tua azienda, parliamone: la verifica è gratuita.