Bildquelle: Bring Your Own Device (BYOD) – Private Geräte im beruflichen Einsatz
08.07.2021

Bring Your Own Device (BYOD) – Private Geräte im beruflichen Einsatz

Cybersicherheit | IT-Schutz | Hinweise | Tipps und Trends

Für viele IT-Geräte gibt es keine klare Trennung zwischen Berufs- und Privatleben. Arbeits-E-Mails werden schnell auf dem privaten Smartphone gecheckt. Die große Präsentation wandert auf dem USB-Stick vom Büro nach Hause und überarbeitet wieder zurück. Im pandemiebedingten Homeoffice ersetzt der private Laptop den firmeneigenen Desktop-Rechner.

Kurz: viele private Endgeräte finden Ihren Weg in das Arbeitsleben. Dies zu erkennen ist der erste Schritt, um von ihnen ausgehenden Sicherheitsrisiken minimieren zu können.


Der Schlüsselbegriff: BYOD – Bring Your Own Device

Bring Your Own Device bedeutet übersetzt „Bringen Sie Ihr eigenes Gerät mit“ – und zwar zur Arbeit. BYOD bezeichnet also die Nutzung privater Endgeräte im Berufsleben. Üblicherweise sind damit Smartphones, Tablets und Laptops gemeint.

Allerdings sind heute viele weitere private Endgeräte internetfähig oder werden im Arbeitsalltag schnell mal an die Unternehmens-IT angeschlossen. So greift die Smartwatch vielleicht auf das interne WLAN zu. Fitness-Tracker und E-Reader werden bei Bedarf per USB am Firmenrechner aufgeladen. Je komplexer diese Geräte sind, desto wichtiger wird es für Unternehmen, ihre Nutzung zu berücksichtigen.


Was BYOD für IT-Sicherheit und Datenschutz bedeutet

Die Vermischung von privater und beruflicher Nutzung kann für das betreffende Unternehmen zusätzliche Cyberrisiken bedeuten. Nur ein Beispiel: Die privat genutzten Geräte werden möglicherweise nicht so schnell per Update aktualisiert wie die Firmen-IT. Dadurch bleiben bekannt gewordene Sicherheitslücken bei den privaten Geräten länger bestehen und können durch Schadsoftware ausgenutzt werden. Per E-Mail oder beim nächsten Einloggen im Firmennetzwerk kann sich diese Schadsoftware dann im Unternehmen verbreiten. Die Konsequenzen sind unvorhersehbar. Es kann es sich um Ransomware handeln, die alle Daten verschlüsselt. Oder um Spyware, die gezielt wertvolle Betriebsgeheimnisse ausspäht.

Auch das Thema Datenschutz – genauer: der Schutz personenbezogener Daten – muss bei BYOD berücksichtigt werden. Zum Beispiel kann ein privates Smartphone, auf dem auch berufliche E-Mails gespeichert sind, verloren, gestohlen oder kurz einer anderen Person überlassen werden. In all diesen Fällen haben unbefugte Dritte potentiell Zugriff auf die beruflichen E-Mails und die darin enthaltenen personenbezogenen Daten.


Was sollten Unternehmen hinsichtlich BYOD tun?

Grundsätzlich sollte jedes Unternehmen klare Richtlinien für BYOD aufstellen. Also dazu, wie es selbst mit dem Thema umgeht und wie seine Beschäftigten damit umgehen sollen. Je klarer die Vorgaben der Richtlinie, desto besser können sich alle Beteiligten daran halten.


Einige typische Aspekte einer BYOD-Richtlinie:

  • Zugangskontrolle zu den Geräten durch Bildschirmsperren, Passwörtern, PIN und Co.
  • Kontrollierter Zugang zum Unternehmens-WLAN z. B. durch VPN
  • Umgang mit Unternehmensdaten
  • Umgang mit Backups
  • Einsatz von Viren-Scannern
  • Update-Praxis, um die Geräte stets auf dem aktuellen Stand zu halten
  • Einrichtung getrennter Arbeits- und Privatbereiche auf den Geräten
  • Mögliche Fernlöschung von Daten auf den Geräten
  • Verschlüsselung z. B. von E-Mails und Daten
  • Ablauf wenn Beschäftigte das Unternehmen verlassen
  • Ablauf wenn Beschäftigte neu in das Unternehmen eintreten


Erstellen Sie diese Richtlinien in Absprache mit Ihrer IT-Abteilung, Ihrem externen IT-Dienstleistungsunternehmen oder einem spezialisierten IT-Sicherheits-Unternehmen wie Perseus.


Was sollten Arbeitnehmerinnen und Arbeitnehmer hinsichtlich BYOD tun?

Keine Frage: Falls es in Ihrem Unternehmen bereits BYOD-Richtlinien gibt, befolgen Sie diese natürlich. Aber in vielen Betrieben sind die beruflich und privat genutzten Geräte noch kein Thema.

Lassen Sie sich davon nicht abhalten, umsichtig zu agieren.

Orientieren Sie sich an den Grundregeln zur Erhöhung der Cybersicherheit:

  • Aktivieren Sie stets die Bildschirmsperre, wenn Sie nicht am Gerät arbeiten
  • Schützen Sie jedes Gerät durch Passwort, PIN, Fingerabdruck, Gesichtserkennung o.ä.
  • Installieren Sie Updates umgehend
  • Achten Sie auf Passwortsicherheit
  • Legen Sie Backups an
  • Achten Sie bei neuer Software und neuen Apps akribisch auf deren seriöse Herkunft
  • Setzen Sie Viren-Scanner ein, um z. B. USB-Sticks vor der Nutzung zu überprüfen
  • Seien Sie im Berufs- wie im Privatleben auf der Hut vor Phishing-Angriffen und gehen Sie kritisch mit E-Mails, Anhängen und Links um
08.07.2021

Bring Your Own Device (BYOD) – Private devices for professional use

Cyber security | IT protection | Information | Tips and trends

For many IT devices, there is no clear distinction between work and private life. Work emails are quickly checked on private smartphones. Important presentations are transferred from the office to home on a USB stick and then revised and sent back. In pandemic-induced home offices, private laptops are replacing company desktop computers.

In short, many private devices are finding their way into working life. Recognising this is the first step towards minimising the security risks they pose.

 

The key term: BYOD – Bring Your Own Device

BYOD stands for ‘Bring Your Own Device’ – to work, that is. BYOD refers to the use of private devices in professional life.

This usually refers to smartphones, tablets and laptops.

However, many other private devices are now internet-enabled or are quickly connected to the company’s IT system in everyday working life. For example, smartwatches may access the internal Wi-Fi network. Fitness trackers and e-readers are charged via USB on company computers when necessary. The more complex these devices are, the more important it is for companies to consider their use.

 

What BYOD means for IT security and data protection

The mixing of private and professional use can mean additional cyber risks for the company concerned. Just one example: privately used devices may not be updated as quickly as the company’s IT systems. This means that known security vulnerabilities on private devices remain unpatched for longer and can be exploited by malware. This malware can then spread throughout the company via email or the next time the user logs into the company network. The consequences are unpredictable. It could be ransomware that encrypts all data. Or spyware that specifically targets valuable trade secrets.

The issue of data protection – or more specifically, the protection of personal data – must also be taken into account with BYOD. For example, a private smartphone that also stores work emails can be lost, stolen or briefly handed over to another person. In all these cases, unauthorised third parties potentially have access to work emails and the personal data they contain.

 

What should companies do with regard to BYOD?

As a general rule, every company should establish clear guidelines for BYOD. These should cover how the company itself deals with the issue and how its employees should handle it. The clearer the guidelines, the easier it is for everyone involved to comply with them.

 

Some typical aspects of a BYOD policy:

  • Access control to devices through screen locks, passwords, PINs, etc.
  • Controlled access to the company Wi-Fi, e.g. via VPN
  • Handling of company data
  • Handling of backups
  • Use of virus scanners
  • Update policy to keep devices up to date
  • Setup of separate work and private areas on devices
  • Possible remote deletion of data on devices
  • Encryption, e.g. of emails and data
  • Procedure when employees leave the company
  • Procedure when employees join the company

 

Create these guidelines in consultation with your IT department, your external IT service provider or a specialised IT security company such as Perseus.

 

What should employees do with regard to BYOD?

There’s no question about it: if your company already has BYOD guidelines, you should follow them. But in many companies, the use of devices for work and private purposes is not yet an issue.

Don’t let that stop you from acting prudently.

 

Follow the basic rules for increasing cyber security:

  • Always activate the screen lock when you are not working on the device
  • Protect every device with a password, PIN, fingerprint, facial recognition or similar
  • Install updates immediately
  • Pay attention to password security
  • Make backups
  • When installing new software and apps, pay close attention to their reputable origin
  • Use virus scanners to check USB sticks before use, for example
  • Be on your guard against phishing attacks in both your professional and private life and treat emails, attachments and links with caution