Voorkom overname laptop door organisatie

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Rene2322
  • Registratie: April 2007
  • Laatst online: 09:45
Mijn vraag
Enige tijd geleden werd ik opeens verplicht mijn 4-cijferige pin (onderdeel van Windows Hello?) van mijn privé-laptop (Windows 11 Home) te wijzigen in een 6-cijferige. Nu blijkt dat één van de gezinsleden tijdens het gebruik van een Office365 functionaliteit heeft ingestemd met het toevoegen van dit device aan het beheer van de organisatie. Het was mij toentertijd niet helemaal duidelijk wat het gevolg zou zijn om via Bedrijfsportaal oid hier weer afscheid van te nemen. Inmiddels toch gedaan. Issue met PIN blijft. Register doorgespit, Group Policy editor bekeken. Schijnbaar zit er ergens onder water toch nog een setting.
(meen gelezen te hebben dat Windows zelf de minimale lengte van 4 naar 6 zou hebben gezet, echter spreken andere berichten dit tegen).

Ik overweeg nu om even een nieuw lokaal profiel aan te maken om te checken of laptop daarmee weer functioneert als voorheen. Anders wordt het een systeemherstel of verse installatie.

Daarna maar meteen voor iedere gebruiker zijn eigen account aanmaken (weet nog niet of dit iets overalls is of slechts een user setting).

Wat ik me nu nog afvraag: Wanneer iemand inlogt met een Office 365 account en vergeet het vinkje uit te zetten waarmee toestemming wordt gegeven aan de organisatie om mijn device te managen. Is dit nog te voorkomen? Ik bedoel, ik ben eigenaar van het device. Kan ik iets blokkeren of instellen waardoor dat eerder genoemde vinkje de boel niet kan overrulen?

Alle reacties


Acties:
  • +3 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Ik begrijp het probleem niet zo. Als ik je bericht goed lees, heb je nu een 6-cijferige ipv 4-cijferige pincode. Wat is daar het probleem van? Is alleen maar beter.

Verder ben jij natuurlijk eigenaar van je privé-device maar is de organisatie eigenaar van de data. Jij beschrijft nu precies een use-case die ik als CISO vaak aanhaal; een privé-device wordt vaak ook door andere gezinsleden gebruikt. Gezinsleden die helemaal niet bij bedrijfsdata moeten kunnen en daar niets te zoeken hebben. Dus ik vind het heel logisch dat er bepaalde policies worden afgedwongen. Wel vind ik dat je organisatie je hierover had moeten informeren, als dat niet is gebeurd.

Ik raad aan om gebruik echt te gaan scheiden. Privé voor privé en een bedrijfslaptop voor werk.

Acties:
  • 0 Henk 'm!

  • 99ruud99
  • Registratie: December 2018
  • Laatst online: 12:41
Eens met bovenstaande, maar dan moet de werkgever wel een laptop ter beschikking stellen...

Acties:
  • +1 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 14:29

Microkid

Frontpage Admin / Moderator PW/VA

Smile

(jarig!)
Nieuw profiel gaat niet helpen, de laptop zit nu gekoppeld aan je werkgever. Je moet je werkgever dus vragen om de laptop uit hun systemen te verwijderen. En daarna inderdaad niet meer met een prive laptop op de zakelijke omgeving inloggen.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • Rene2322
  • Registratie: April 2007
  • Laatst online: 09:45
sOid schreef op zondag 17 november 2024 @ 12:16:
Ik begrijp het probleem niet zo. Als ik je bericht goed lees, heb je nu een 6-cijferige ipv 4-cijferige pincode. Wat is daar het probleem van? Is alleen maar beter.

Verder ben jij natuurlijk eigenaar van je privé-device maar is de organisatie eigenaar van de data. Jij beschrijft nu precies een use-case die ik als CISO vaak aanhaal; een privé-device wordt vaak ook door andere gezinsleden gebruikt. Gezinsleden die helemaal niet bij bedrijfsdata moeten kunnen en daar niets te zoeken hebben. Dus ik vind het heel logisch dat er bepaalde policies worden afgedwongen. Wel vind ik dat je organisatie je hierover had moeten informeren, als dat niet is gebeurd.

Ik raad aan om gebruik echt te gaan scheiden. Privé voor privé en een bedrijfslaptop voor werk.
Dank voor de reacties. 6-cijferig i.p.v. 4. Prima. Maar om de paar maanden wijzigen, dan gaat het mijns inziens aan het doel voorbij.

Voor wat betreft die scheiding. Ik zie dit persoonlijk iets genuanceerder. Cloud en SaaS-oplossingen zijn in wezen toch juist bedoeld om niet-gecontroleerde apparaten toch veilig toegang te verschaffen tot data welke normaliter enkel lokaal beschikbaar zouden zijn?

Het betreft hier overigens een schoolaccount. Ik zal een verzoek doen tot verwijderen.

[ Voor 63% gewijzigd door Rene2322 op 17-11-2024 12:57 ]


Acties:
  • 0 Henk 'm!

  • Prisma16
  • Registratie: Augustus 2023
  • Niet online
Chromebook of Linux-laptop gebruiken, blijft O365 gebruik zeker beperkt tot in de wolk

Alhoewel het punt wel terecht is, is het wel offtopic. De TS heeft nu eenmaal een Windows based apparaat, waar hij een vraag overstelt. Hou de discussie dan ook een beetje ontopic :)

[ Voor 53% gewijzigd door Question Mark op 20-11-2024 09:20 ]


Acties:
  • +1 Henk 'm!

  • Nopheros
  • Registratie: Juli 2007
  • Laatst online: 13:55
Microkid schreef op zondag 17 november 2024 @ 12:26:
Nieuw profiel gaat niet helpen, de laptop zit nu gekoppeld aan je werkgever. Je moet je werkgever dus vragen om de laptop uit hun systemen te verwijderen. En daarna inderdaad niet meer met een prive laptop op de zakelijke omgeving inloggen.
Dit lijkt me niet correct. Als een gebruiker zijn prive apparaat via de bedrijfsportal heeft aangemeld dan kan de gebruiker ook via dezelfde bedrijfsportal het apparaat weer afmelden. Uiteraard kan het ook via IT maar is dus niet nodig.

Acties:
  • 0 Henk 'm!

  • Barrycade
  • Registratie: November 2003
  • Laatst online: 01:07

Barrycade

Through the...

Maar hoe komt het dan dat jouw laptop ook onder de cloud setting valt? Of surf je mee op het studenten Office pakket op jouw laptop?

Acties:
  • 0 Henk 'm!

  • Rene2322
  • Registratie: April 2007
  • Laatst online: 09:45
Meesurfen zou ik het niet willen noemen. Ik heb zelf een Microsoft 365 Personal abonnement. Hierin zitten alle, voor mij relevante apps.

Ik heb lang gedacht dat ik globaal wel wist hoe het zat. Inmiddels lijk ik qua kennis behoorlijk achter de feiten aan te lopen.

Hoe het precies zit weet ik niet maar op enige moment had ik hier diverse accounts op mijn laptop.
Een lokaal gebruikersaccount, een privé Microsoft-account, een zakelijk account van de organisatie waar ik bij werkzaam ben en nog een account van de scholengemeenschap.

Heb in corona-tijd eens (in overleg) vanuit huis enkele Teams-meeting bijgewoond. Daar heb ik toen ook per abuis de organisatie het beheer gegeven. Dat was toen een kwestie van loskoppelen en klaar.

[ Voor 3% gewijzigd door Rene2322 op 17-11-2024 13:35 ]


Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Rene2322 schreef op zondag 17 november 2024 @ 12:53:
[...]


Voor wat betreft die scheiding. Ik zie dit persoonlijk iets genuanceerder. Cloud en SaaS-oplossingen zijn in wezen toch juist bedoeld om niet-gecontroleerde apparaten toch veilig toegang te verschaffen tot data welke normaliter enkel lokaal beschikbaar zouden zijn?
Ja en nee.

Ja want de data staat als het goed is niet lokaal (al kun je dat natuurlijk gemakkelijk omzeilen; bijvoorbeeld door het wel lokaal opslaan van een Word-document uit Sharepoint, copy&pasten van de data of het maken van een screenshot).

Nee want vaak moet je een apparaat maar eenmalig of periodiek authenticeren/autoriseren. Met andere woorden, als je Office 365 koppelt op je laptop kun je vermoedelijk gemakkelijk bij de data in SharePoint/OneDrive zonder extra authenticatie. En gezinsleden dus ook.

Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Rene2322 schreef op zondag 17 november 2024 @ 13:34:
Ik heb lang gedacht dat ik globaal wel wist hoe het zat. Inmiddels lijk ik qua kennis behoorlijk achter de feiten aan te lopen.
Het is soms ook bijzonder complex en onoverzichtelijk dus goed dat je de vragen hier stelt :)

Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Nu online

DukeBox

Voor je 't weet wist je 't nie

Prisma16 schreef op zondag 17 november 2024 @ 12:57:
Chromebook of Linux-laptop gebruiken, blijft O365 gebruik zeker beperkt tot in de wolk
Bij een Chromebook kan je net zo policies afdwingen, ook bij sommige VPN oplossingen (zoals cisco anyconnect) kan je nog veel meer client side afdwingen onafhankelijk van het OS en of de client lid is van een domain/organisatie.

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • The_Doman
  • Registratie: Augustus 2005
  • Laatst online: 15:13
Rene2322 schreef op zondag 17 november 2024 @ 12:05:
Register doorgespit, Group Policy editor bekeken. Schijnbaar zit er ergens onder water toch nog een setting.

Ik overweeg nu om even een nieuw lokaal profiel aan te maken om te checken of laptop daarmee weer functioneert als voorheen. Anders wordt het een systeemherstel of verse installatie.
Uit ander topic:
Geen adminstrator rechten Windows 11

Mike's unboxing: How To RESET Windows 11 Local Group Policy & Local Security Policy Back to Defaults

[ Voor 7% gewijzigd door The_Doman op 17-11-2024 13:47 ]


Acties:
  • 0 Henk 'm!

  • Yucon
  • Registratie: December 2000
  • Laatst online: 14:24

Yucon

*broem*

sOid schreef op zondag 17 november 2024 @ 12:16:
Verder ben jij natuurlijk eigenaar van je privé-device maar is de organisatie eigenaar van de data. Jij beschrijft nu precies een use-case die ik als CISO vaak aanhaal; een privé-device wordt vaak ook door andere gezinsleden gebruikt. Gezinsleden die helemaal niet bij bedrijfsdata moeten kunnen en daar niets te zoeken hebben. Dus ik vind het heel logisch dat er bepaalde policies worden afgedwongen. Wel vind ik dat je organisatie je hierover had moeten informeren, als dat niet is gebeurd.
Hoe werkt dit nu eigenlijk als twee personen die beiden elders werken hetzelfde privé device delen en beiden ermee op de cloudomgeving van hun werk in proberen te loggen? Krijg je dan geen ruzie tussen twee device management systemen?

Acties:
  • +1 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Yucon schreef op zondag 17 november 2024 @ 14:21:
[...]

Hoe werkt dit nu eigenlijk als twee personen die beiden elders werken hetzelfde privé device delen en beiden ermee op de cloudomgeving van hun werk in proberen te loggen? Krijg je dan geen ruzie tussen twee device management systemen?
Ja dat is inderdaad een probleem. Zie je ook bij inhuurpersoneel dat voor meerdere opdrachtgevers werkt.

Ik zit net niet genoeg in de materie om met zekerheid te kunnen vertellen wat er vervolgens gebeurt. Ik dénk dat de policies van de eerste gekoppelde werkgever worden afgedwongen. Maar het zou ook kunnen dat de meest strenge policy wordt afgedwongen (dus als werkgever A een 4-cijferige pincode wil en werkgever B een 6-cijferige, wordt 6-cijferig afgedwongen).

Acties:
  • 0 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 13:28

Blokker_1999

Full steam ahead

Microkid schreef op zondag 17 november 2024 @ 12:26:
Nieuw profiel gaat niet helpen, de laptop zit nu gekoppeld aan je werkgever. Je moet je werkgever dus vragen om de laptop uit hun systemen te verwijderen. En daarna inderdaad niet meer met een prive laptop op de zakelijke omgeving inloggen.
Nee, in dit geval kan de laptop ook gewoon weer ontkoppeld worden door TS. De werkgever kan de laptop verwijderen uit het systeem, maar dat zal op de laptop alleen maar een waarschuwing triggeren dat er iets mis is met het werk of school account bij die gebruiker die de laptop gekoppeld heeft.
Barrycade schreef op zondag 17 november 2024 @ 13:10:
Maar hoe komt het dan dat jouw laptop ook onder de cloud setting valt? Of surf je mee op het studenten Office pakket op jouw laptop?
We worstellen er bij ons op de firma ook mee dat gebruikers, zonder iets na te vragen, hun bedrijfsaccount gebruiken om op hun prive PC hun office te activeren, en dan gebeurt het wel eens dat ze bij het aanmelden niet enkel aanmelden in de app, maar direct heel hun PC proberen te registreren, wat gelukkig niet mogelijk is bij ons.
Rene2322 schreef op zondag 17 november 2024 @ 12:53:
Voor wat betreft die scheiding. Ik zie dit persoonlijk iets genuanceerder. Cloud en SaaS-oplossingen zijn in wezen toch juist bedoeld om niet-gecontroleerde apparaten toch veilig toegang te verschaffen tot data welke normaliter enkel lokaal beschikbaar zouden zijn?
Cloud en SaaS moet je eerder aan de infrastructuur kant zien voor een bedrijf. Je moet als bedrijf niet zelf meer investeren in o.a. servers, maar je personeel heeft nog wel altijd een digitale werkplek nodig. Dat kan tegenwoordig in de cloud, maar een fysieke laptop of desktop blijven even goede alternatieven. En voor dat laatste kijken vele bedrijven tegenwoordig naar BYD.

En je wil je personeel dus toegang geven tot je bedrijfsdata in de cloud, maar dat moet op een veilige manier kunnen, je moet dus beperkingen kunnen opleggen aan wat er met de data uit je bedrijf gebeurd. Daarom dat je je personeel dus de mogelijkheid geeft om het beheer deels bij je organisatie te leggen. Zo kan je gaan afdwingen dat er bijvoorbeeld een up-to-date antivirus op het systeem moet staan, dat encryptie moet aanstaan, dat authenticatie vereist is, ... .

Het doel is uiteindelijk MDM, mobile device management, de organisatie controle geven over apparaten die de gebruiker mogelijks zelf neebrengt zodat dat niet gecontroleerde apparaat toch onder controle van de organisatie komt te staan, zodat ze veilig genoeg zijn.
Prisma16 schreef op zondag 17 november 2024 @ 12:57:
Chromebook of Linux-laptop gebruiken, blijft O365 gebruik zeker beperkt tot in de wolk
Wanneer gaan Linux aanhangers nu eens leren dat je niet bij elk Windows probleem moet afkomen met dat Linux alles wel zal oplossen?

No keyboard detected. Press F1 to continue.

Pagina: 1