Infrastruktura 29 września 2026 7 min czytania

Zdalna pomoc bez ryzyka: jak bezpiecznie dać dostęp firmie IT

Serwis, który łączy się z komputerem pracownika w dwie minuty, to ogromna wygoda. Ten sam mechanizm w rękach oszusta albo zapomnianego podwykonawcy staje się otwartymi drzwiami do firmy. Pokazujemy, jak odróżnić jedno od drugiego i jakie reguły wpisać do umowy.

Kiedy zdalny dostęp jest bezpieczny

Zdalny dostęp do komputera jest bezpieczny wtedy, gdy potrafisz odpowiedzieć na cztery pytania: kto się łączy, na jakiej podstawie, do którego urządzenia i jak długo. Jeśli na któreś z nich odpowiedź brzmi „nie wiem”, problem istnieje niezależnie od tego, jak renomowany program stoi na firmowych laptopach.

Obawy właścicieli firm nie biorą się znikąd. AnyDesk czy TeamViewer, z których korzystają serwisy IT, są też ulubionym narzędziem oszustów podszywających się pod bank, „dział techniczny Microsoftu” albo operatora komórkowego. Scenariusz powtarza się do znudzenia: pilny telefon lub SMS, prośba o zainstalowanie programu, podanie kodu. Kilka minut później ktoś obcy ogląda ekran księgowej i panel bankowości elektronicznej.

Drugie źródło ryzyka jest mniej widowiskowe, za to częstsze: dostępy, o których wszyscy zapomnieli. Poprzedni informatyk zostawił stały dostęp do serwera, dostawca programu magazynowego ma konto aktywne od czterech lat, a na komputerze w recepcji działa darmowa wersja narzędzia z hasłem wpisanym na karteczce pod monitorem.

Sesja na żądanie i dostęp stały: dwa różne tryby

Warto rozróżnić dwa sposoby pracy, bo każdy wymaga innych zabezpieczeń.

Sesja na żądanie to sytuacja, w której pracownik zgłasza problem, a inżynier łączy się dopiero po jego akceptacji. Użytkownik widzi, że ktoś pracuje na jego ekranie, może w każdej chwili przerwać połączenie, a po zakończeniu dostęp wygasa. Tak powinna wyglądać większość pomocy na stanowiskach pracowników.

Dostęp stały (bez obecności użytkownika) jest potrzebny tam, gdzie nikt nie siedzi przy maszynie: na serwerach, przy nocnych aktualizacjach, przy restarcie usługi o 22:00. Tu nie ma kogo zapytać o zgodę, więc kontrola musi działać inaczej: przez imienne konta, uwierzytelnianie wieloskładnikowe i dziennik każdego połączenia.

Najczęstszy błąd polega na tym, że tryb stały włącza się „dla wygody” na wszystkich komputerach, łącznie z laptopem prezesa i stanowiskiem kadrowej.

Lista kontrolna przed wpuszczeniem firmy IT

Zanim dasz serwisowi dostęp do firmowych urządzeń, ustal kilka rzeczy na piśmie:

  1. Jedno narzędzie w całej firmie. Wersja komercyjna, z konsolą zarządzaną centralnie. Wszystkie inne programy do zdalnego pulpitu odinstalowujesz.
  2. Imienne konta inżynierów. Żadnego wspólnego loginu „serwis”. Każde połączenie musi dać się przypisać konkretnej osobie.
  3. MFA na konsoli narzędzia. Przejęcie konta inżyniera nie może oznaczać dostępu do wszystkich Twoich komputerów.
  4. Zgoda użytkownika na stacjach roboczych. Widoczny komunikat przez cały czas sesji i możliwość jej przerwania.
  5. Dziennik połączeń dostępny dla Ciebie. Kto, kiedy, do którego urządzenia, jak długo. Na prośbę, bez tłumaczenia się.
  6. Najmniejsze uprawnienia. Hasła lokalnych administratorów zarządzane przez Windows LAPS, a nie jedno hasło na wszystkich komputerach.
  7. Nagrywanie sesji tam, gdzie to ma sens. Serwery, komputery działu finansów, systemy z danymi medycznymi.
  8. Procedura zakończenia współpracy. Odebranie dostępu tego samego dnia, w którym kończy się umowa, i potwierdzenie tego na piśmie.

Jeżeli firma IT zbywa te punkty ogólnikami, to dobra informacja o jej standardach pracy.

Jak odróżnić swój serwis od oszusta

Pracownicy nie muszą znać się na narzędziach, wystarczy kilka prostych reguł, które powtarzasz na każdym szkoleniu wstępnym:

  • serwis nigdy nie prosi o zainstalowanie programu, jeśli to nie Ty zgłosiłeś problem,
  • kod sesji podajesz tylko osobie, z którą masz otwarte zgłoszenie, i tylko przez znany kanał,
  • „bank”, „policja” ani „Microsoft” nie łączą się zdalnie z Twoim komputerem, nawet w bardzo pilnej sprawie,
  • jeśli coś budzi wątpliwość, przerywasz rozmowę i sprawdzasz zgłoszenie w portalu albo mailowo.

Pomaga też prosta zasada po stronie serwisu: każde zgłoszenie ma numer, a inżynier przedstawia się imieniem widocznym w konsoli narzędzia. Pracownik może porównać jedno z drugim, zanim kliknie „Akceptuj”.

Dostawcy oprogramowania i inni goście

Firma IT to zwykle nie jedyny podmiot, który łączy się z Twoimi komputerami. Dostawca programu księgowego aktualizuje bazę, serwisant systemu kontroli dostępu sprawdza rejestrator, integrator sklepu internetowego zagląda na serwer. Każdy z nich przynosi własne narzędzie i własne przyzwyczajenia.

Najlepiej działa prosta zasada: goście korzystają z tego samego, kontrolowanego narzędzia co Twój serwis, dostają dostęp tylko do jednej maszyny i tylko na czas konkretnego zadania. Konto zakłada się na prośbę, z datą wygaśnięcia, a po pracy sprawdza w dzienniku, co faktycznie zostało zrobione. Jeśli dostawca upiera się przy swoim programie ze stałym dostępem, zapytaj, jak zabezpiecza konta swoich pracowników i czy możesz zobaczyć historię połączeń. Brak odpowiedzi też jest odpowiedzią.

Przykład: trzy narzędzia w jednej kancelarii

Wyobraź sobie kancelarię zatrudniającą 14 osób, która zmienia informatyka. Przegląd pokazuje, że na komputerach działają trzy różne narzędzia: TeamViewer ze stałym dostępem, zostawiony przez poprzedniego serwisanta, AnyDesk zainstalowany przez asystentkę „na prośbę konsultanta banku” oraz Pulpit zdalny Chrome, którym jeden z aplikantów łączy się z domu do swojego biurka.

Rozsądny plan to usunięcie wszystkich trzech, jedno narzędzie z imiennymi kontami i MFA oraz normalny, kontrolowany dostęp do dokumentów z domu dla aplikanta. Stały dostęp zostaje tylko na serwerze plików. Całość da się przeprowadzić zdalnie. Ręce na miejscu są potrzebne najwyżej do drobiazgów, na przykład do włączenia komputera, który od miesięcy stoi wyłączony w sali konferencyjnej, a to zrobi pracownik według krótkiej instrukcji.

Każdy zdalny dostęp do Twojej firmy powinien mieć właściciela, cel i datę końca. Jeśli brakuje choć jednego z tych elementów, dostęp należy wyłączyć, a nie „zostawić na wszelki wypadek”.

RODO i tajemnica zawodowa

Firma IT, która łączy się z komputerami pracowników, widzi dane osobowe: maile, akta, listy płac. W rozumieniu RODO przetwarza je w Twoim imieniu, więc potrzebna jest umowa powierzenia przetwarzania danych z opisem zakresu i środków bezpieczeństwa. W kancelariach, gabinetach lekarskich czy biurach rachunkowych dochodzi tajemnica zawodowa, dlatego sesje na stanowiskach z aktami powinny odbywać się wyłącznie za zgodą użytkownika. Szczegóły warto omówić z IOD lub prawnikiem, bo zależą od branży.

Od czego zacząć

Najprostszy pierwszy krok to spis: jakie narzędzia zdalnego dostępu są dziś zainstalowane, kto ma do nich konta i kiedy ostatnio z nich korzystał. Zwykle zajmuje to jeden dzień pracy i prawie zawsze przynosi niespodzianki.

Jeśli chcesz, żeby pomoc zdalna była szybka, ale pod kontrolą, zobacz, jak pracuje nasz helpdesk IT, a o porządkowaniu uprawnień i kont przeczytasz na stronie kontrola dostępu i ochrona stacji roboczych. Chętnie przejrzymy też Twoje obecne ustawienia i wskażemy, co wyłączyć od razu.

RA

Redakcja Apply

Infrastruktura i sieci

Uporządkujmy zdalny dostęp w Twojej firmie

Napisz, z jakich narzędzi korzystacie i kto ma dziś do nich dostęp. Wskażemy, co wyłączyć od razu, a co ustawić na nowo.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.