Remote work data security & risk posture calculator
Score your remote workforce across access, WiFi, sign-in and devices, and get a remediation plan ordered by impact.
Below the baseline most insurers and auditors expect for remote access to company data.
- 1Replace network-level VPN access with zero trust network access (ZTNA) and per-application policies. (+18 points)
- 2Ask staff to switch home routers to WPA3 (or WPA2 with a long password) and use 802.1X with EAP-TLS in offices and hubs. (+15 points)
- 3Enrol every device in MDM with EDR, and block sign-in from devices without disk encryption (BitLocker or FileVault) or current patches. (+14 points)
- 4Move from SMS codes and push approvals to FIDO2 passkeys or certificate-based sign-in. (+9 points)
- 5Automate leaver offboarding in Entra ID or Okta so network and SaaS access is revoked at once.
- 6Run regular phishing simulations and keep an incident contact route that works outside the VPN.
Purple connects to Microsoft Entra ID, Okta and Google Workspace for 802.1X certificate provisioning, BYOD onboarding and per-user network access, with cloud RADIUS instead of on-premises servers.
向混合和远程工作模式的转变已永久消除了传统的企业网络边界。当员工在家庭办公室、联合办公空间和公共场所工作时,关键的公司数据会传输过 IT 和安全团队直接控制之外的网络。这种分布式模式引入了复杂的安全漏洞:未加密的家庭网络、恶意公共热点、未管理的移动设备以及复杂的凭据窃取攻击。
根据英国国家网络安全中心 (NCSC) 和 NIST SP 800-63B 的网络安全基准,保障远程员工的安全需要超越静态边界防御,转向零信任模型。在零信任架构中,无论是在办公室内还是在公共互联网连接中运行,任何用户、设备或网络都不会被隐式信任。
以下是保护远程和混合办公环境中企业数据的六项企业级安全防护措施。
1. 从传统边界 VPN 转型为零信任网络访问(ZTNA)
数十年来,企业的远程连接一直依赖全隧道虚拟专用网络 (VPN)。虽然 VPN 加密了客户端设备与企业网关之间传输的数据,但它们存在一个危险的架构缺陷:一旦通过身份验证,远程客户端就会被授予跨整个内部子网的广泛广播访问权限。
如果攻击者攻破了单台远程笔记本电脑或窃取了 VPN 凭据,他们就可以在内部数据库、文件共享和管理控制台之间进行横向移动。零信任网络访问 (ZTNA) 通过将扁平的网络边界替换为微细分、特定于应用程式的连接,从而消除了这种风险:
- 最小特权应用访问:远程员工只能直接连接到获得授权的应用(例如 CRM 或 ERP 平台),而无法看到底层的网络拓扑结构。
- 持续上下文感知评估:ZTNA 网关在活动会话期间及之前,持续评估用户身份、设备合规性、地理位置和威胁遥测数据。
- 隐蔽基础设施:内部服务隐藏在仅限出站的反向隧道后面,防止外部攻击者进行端口扫描和互联网范围内的探测。
2. 强制执行防网络钓鱼的多因素身份验证(FIDO2 和 PKI 证书)
凭证泄露仍然是远程企业数据泄露的首要初始访问途径。仅依赖静态密码会带来不可接受的风险。然而,并非所有的多因素身份验证(MFA)机制都能提供同等的保护。
由于存在已知的漏洞(包括 SIM 卡交换、SS7 电信拦截和中间人 (AiTM) 代理钓鱼),NIST SP 800-63B 指南中已明确弃用传统的 MFA 方法 - 特别是 SMS 文本验证码和自动语音电话。现代企业必须在所有远程访问点强制执行防钓鱼身份验证:
- FIDO2 / WebAuthn 密钥:通过密码学将身份验证凭据与合法的域名源进行绑定,使收集凭据的钓鱼网站完全失效。
- 802.1X EAP-TLS 客户端证书:通过公钥基础设施 (PKI) 颁发受管数字设备证书,以确保只有预先批准的企业终端才能发起网络握手。
- 身份提供商同步:将身份验证流程直接连接到企业身份目录,例如 Microsoft Entra ID、Okta 或 Google Workspace。
3. 使用 WPA3-Enterprise 和 Cloud RADIUS 保护无线连接
远程员工经常连接到住宅宽带路由器、公共机场网络和酒店热点。标准的家庭和咖啡馆网络存在严重的安全漏洞,包括默认路由器密码、成百上千名访客共享的过时 WPA2-PSK 密码,以及暴露于双胞胎热点 (Evil Twin) 接入点欺骗的风险。
为了消除无线流量上的窃听和中间人攻击,IT 决策者应部署 企业 WiFi 安全 和 Cloud RADIUS 协议:
- WPA3-Enterprise 加密:利用 192 位加密套件和伽罗瓦/计数器模式协议 (GCMP-256),确保为每个连接的客户端生成唯一的、特定于会话的加密密钥。
- 运行于 TLS 之上的 Cloud RADIUS (RadSec):通过加密的 TLS 隧道 (RFC 6614) 保护身份验证流量,允许远程分支机构和混合办公员工向中央目录服务进行身份验证,而无需维护易受攻击的本地 RADIUS 服务器。
- 自动化网络配置文件配置:通过移动设备管理 (MDM) 将预先配置的无线安全配置文件交付到员工设备,从而无需手动输入密码,并防止连接到恶意 SSID。
4. 强制执行集中式终端状态检查和全盘加密
如果连接到网络隧道的终端感染了键盘记录器或勒索软件,那么安全的网络隧道也无法提供多少保护。在远程办公模式中,企业必须对访问公司资产的所有物理终端保持严格的可视性和控制力。
企业 IT 团队应部署统一终端管理 (UEM) 和终端检测与响应 (EDR) 平台:
- 强制全盘加密:在 Windows 上强制执行 BitLocker,在 macOS 上强制执行 FileVault,以确保丢失或被盗的笔记本电脑无法被物理提取数据。
- 持续状态验证:在授予企业应用访问权限之前,自动验证远程设备是否运行了最新的操作系统安全补丁、启用了防火墙以及安装了经认证的 EDR 代理。
- 远程擦除与隔离功能:允许安全管理员对丢失、被盗或遭入侵设备上的企业容器进行即时锁定、隔离或远程擦除。
5. 部署数据防泄露(DLP)和云访问安全代理(CASB)
远程办公增加了通过未经批准的个人云服务、未受管理的 USB 驱动器以及未经授权的文件共享(影子 IT)导致数据泄露的风险。保护敏感的知识产权和客户个人身份信息(PII)需要主动的数据保护策略。
云访问安全代理(CASB)和数据防泄露(DLP)解决方案提供了必要的可视性:
- 细粒度的上传/下载限制:防止远程员工将敏感数据库导出文件下载到本地个人驱动器,或将公司文档上传到个人云存储。
- 上下文剪贴板和截图控制:在虚拟桌面环境中,限制对高度受规管的财务和医疗数据进行剪贴板复制、屏幕截图和打印。
- 自动数据分类:自动扫描和分类传输中的文件,以符合 GDPR、HIPAA 和 ISO 27001 数据保护标准。
6. 自动化用户生命周期配置和即时访问权限撤销
远程员工队伍中最容易被忽视的安全风险之一是在员工离职或角色转变时延迟撤销访问凭证。行业研究表明,超过 20% 的前员工在离职后仍保留对至少一个企业应用程序的访问权限。
企业必须建立自动化的身份生命周期流水线,以消除孤立账户和陈旧权限:
- SCIM 目录自动化:实施跨域身份管理系统 (SCIM),实现人力资源管理系统与身份提供商及 SaaS 平台的实时直接同步。
- 即时一键注销:员工离职时,停用其核心身份将立即撤销所有活动的单点登录 (SSO) 会话、使 802.1X 证书失效、终止 VPN/ZTNA 隧道,并触发自动化设备擦除。
- 常规访问审查:安排季度权限审计,确保员工仅拥有其当前角色所需的最低必要权限。
传统远程安全与零信任企业架构的对比
构建具有弹性的分布式安全姿态
保障远程工作的安全并非一劳永逸的 IT 清单 - 而是一个持续的、以身份为中心的安全态势。通过将零信任网络访问、防钓鱼身份验证、集中式终端管理和 WPA3-Enterprise 无线加密相结合,企业在保护敏感资产的同时,还能赋能分布式团队在任何地点高效工作。
探索 Purple 的 Enterprise WiFi Security Guide,了解云身份管理和自动化的 802.1X 网络访问如何保障混合型企业的安全。



