Säkerhet för
distansarbete
Jobbet har flyttat hem till köksbordet, ut på tåget och in på caféet — och företagets säkerhetsgräns följde inte med. Det här avsnittet riktar sig till dig som jobbar på distans eller driver företag med distansarbetare: zero trust förklarat utan buzzwords, minimikraven för egen utrustning, och verktygen som skalar från enmansbolag och uppåt.
Den nya kartan: kontoret är överallt
När jobbet sker hemma, på tåget och på caféet finns ingen "insida av nätverket" att lita på längre. Den klassiska modellen — VPN in till kontoret, sedan fritt fram — byggde på att allt innanför muren var snällt. Det antagandet dog med distansarbetet: en enda phishad medarbetare på hemma-WiFi är "innanför muren".
Det är detta skifte som driver branschen bort från rena VPN-lösningar: analysföretaget Gartner har i flera år förutspått att majoriteten av företagens fjärråtkomst ersätts av ZTNA-lösningar (zero trust network access) under de närmaste åren — prognoser som pekat mot 2027 för breda utrullningar.
Zero trust — utan buzzwords
Bakom modeordet finns en enkel princip, formaliserad i NIST SP 800-207: lita aldrig på läget — verifiera varje åtkomst. Konkret:
- Ingen frizon: att vara "på kontorsnätet" eller "inne i VPN" ger inga automatiska rättigheter.
- Varje begäran prövas: vem är du (MFA), vilken enhet (är den uppdaterad och krypterad?), vad försöker du nå, och är det rimligt just nu?
- Minsta möjliga åtkomst: ekonomisystemet för ekonomi, koden för utvecklarna — inte allt för alla.
Känns principerna igen? Det är kursens råd i företagsskala — och CISA:s mognadsmodell visar att även resan dit är stegvis: man börjar med MFA och enhetskoll, inte med att riva allt.
BYOD: minimumlistan för egen dator i jobbet
Använder du (eller dina anställda) privat utrustning i jobbet — "bring your own device" — gäller en minimilista innan företagsdata får röra enheten:
- Diskkryptering på (BitLocker/FileVault — avsnitt 9).
- Skärmlås och stark inloggning (avsnitt 2 och 8).
- Automatiska uppdateringar på — och ett operativsystem som fortfarande får dem (avsnitt 5).
- Separata konton: jobbprofil skild från privat — egen webbläsarprofil som minimum, eget OS-konto helst. Familjens delade dator är inte en jobbdator.
- Företagsdata i företagets moln — inte i privata Dropbox-mappar. Dels säkerhet, dels GDPR (avsnitt 14).
- Plan för förlust: fjärrlås/radering aktiverat (avsnitt 8), och arbetsgivaren vet vilka enheter som har åtkomst.
Verktygen: MFA, SSO, villkorsstyrd åtkomst, MDM
| Verktyg | Vad det gör | För vem |
|---|---|---|
| MFA | Avsnitt 3 i företagsform — obligatoriskt på alla jobbkonton. Den enskilt viktigaste åtgärden. | Alla, från enmansbolag |
| SSO | En inloggning till alla företagets tjänster. Färre lösenord, en punkt att skydda (med MFA) — och en knapp för att stänga av allt när någon slutar. | Från ~5 anställda |
| Villkorsstyrd åtkomst | Regler ovanpå inloggningen: bara uppdaterade enheter, bara rimliga platser, extra verifiering vid avvikelser. Zero trust i praktiken. | Företag med känslig data |
| MDM | Central hantering av enheter: tvinga kryptering, pusha uppdateringar, radera borttappade. Microsoft Intune (ingår i flera Microsoft 365-planer, annars ca 100 kr/användare/mån) eller Jamf för Apple-miljöer. | Från ~10 enheter |
Hemmanätverket som företagsrisk — och rutindokumentet
Företagets säkerhet är numera summan av medarbetarnas hemmanät. Routern med standardlösenord (avsnitt 10), barnens spel-PC på samma nät som jobblaptopen, IoT-prylarna (avsnitt 13) — allt sitter plötsligt en nätverkshopp från företagsdata. Lösningen är inte att inspektera anställdas hem, utan att anta att nätet är fientligt (zero trust igen) och säkra enheten och åtkomsten i stället.
Sätt dessutom rutinerna på pränt — ett rutindokument på en sida räcker långt för ett litet företag:
- Vilka enheter får användas i jobbet, och vilka krav gäller (minimumlistan ovan).
- Var företagsdata får lagras — och var den inte får hamna.
- Hur misstänkta mejl och incidenter rapporteras, till vem, och att snabb rapportering aldrig bestraffas (avsnitt 16 tar resten).
- Vad som händer vid avslut: vilka konton stängs, vilken utrustning lämnas in (mer i avsnitt 17).
Källförteckning
Vill du gräva djupare? Här är källorna som ligger till grund för avsnittet.
- NIST — SP 800-207: Zero Trust Architecture — standarddokumentet.
- Gartner — Zero Trust Network Access (ZTNA) — definition och marknadsprognoser.
- CISA — Zero Trust Maturity Model — den stegvisa vägen dit.
- Microsoft — Intune — MDM och villkorsstyrd åtkomst.
- Jamf — jamf.com — enhetshantering för Apple-miljöer.
- MSB — msb.se — vägledningar för informationssäkerhet i organisationer.
- CERT-SE — cert.se — råd och varningar för svenska verksamheter.
Avsnitt 16 — Incidenthantering
Fem kompletta scenarion med exakta steg, telefonnummer och tidsfrister — för dagen det smäller.