Premièrement, il serait peut-être préférable de bien comprendre les besoins du client (de votre chef). Il est possible qu'il ou elle n'ait besoin d'accéder qu'à un petit sous-ensemble de données sur ce serveur de n’importe où et pas nécessairement tout.
Dans la mesure du possible, au lieu de dire non dans cette situation, revenez avec quelques options. li> VPN pour que les voyageurs puissent accéder aux données où qu'ils se trouvent. Si possible, ajoutez des contrôles de sécurité supplémentaires tels que des pare-feu internes et la prévention de la perte de données (DLP) si nécessaire. Renforcez et ajoutez des contrôles de sécurité supplémentaires ici si nécessaire. Authentification et cryptage forts sur un serveur séparé qui contient un petit sous-ensemble de données mais peut-être pas toutes les données sensibles. Durcissez et ajoutez des contrôles supplémentaires ici si nécessaire. Autoriser uniquement le serveur avec les données sensibles à pousser les données vers celui auquel il est possible d'accéder publiquement et bloquer tous les paquets du serveur accessible au public pour revenir à celui contenant les données sensibles peut être une astuce utile (règle de pare-feu unidirectionnelle).
Créez un serveur frontal sécurisé accessible de n'importe où et ayant un accès contrôlé au serveur backend. Renforcez et ajoutez des contrôles supplémentaires ici si nécessaire.
Renforcez le serveur lui-même et, le cas échéant, déployez un WAF, ou d'autres contrôles, devant lui.
Pensez à d'autres solutions créatives en fonction des besoins réels de votre patron (votre question n'est pas spécifique sur les besoins réels).
Quelle que soit l'option choisie, assurez-vous de vous connecter et de surveiller l'accès au système. Il serait sage de faire un suivi avec votre patron après que le système commence à obtenir des connexions d'autres pays (ou du moins des adresses IP qui ne proviennent évidemment pas de personnes qui travaillent avec vous) et de lui montrer les connexions mondiales au système. Parfois, cette rétroaction du monde réel est nécessaire pour que les gens comprennent le risque.
Méfiez-vous de la fatigue du FUD.
S'il ou elle a atteint sa limite, tout ce que vous dites à cet égard aura l'effet inverse que vous souhaitez. Lorsque cela se produit, votre meilleure solution consiste à fournir des données factuelles et à lui permettre de tirer ses propres conclusions.
Soyez un résolveur de problèmes ici, fournissez à votre patron des solutions, plutôt que simplement des raisons de dire non. N'ayez pas peur de proposer des solutions coûteuses que vous jugez trop chères pour l'entreprise, votre patron peut être d'accord s'il fait avancer rapidement les fonctionnalités pour lui ou elle. Cela dit, lorsque cela est possible, gardez toujours la sécurité aussi bon marché que possible à long terme (évitez les coûts récurrents qui peuvent être réduits en cas de difficultés économiques). Considérez cela comme une opportunité pour vous de renforcer la sécurité en activant l'entreprise plutôt qu'en la combattant. Si vous montrez que vous pouvez responsabiliser l'entreprise et définir les besoins en fonction de ce qui fait avancer l'entreprise ou comment les choses pourraient affecter l'entreprise, vous obtiendrez une bien meilleure réponse de personnes comme votre PDG. Comprendre quand l'entreprise est pressée est également important, il n'est pas rare qu'une entreprise paie plus d'argent pour une solution ou approuve des choses qu'elle n'approuverait peut-être pas autrement si elle peut ajouter de la valeur et être déployée rapidement. Pour cela, savoir quand chronométrer les demandes et comprendre l'urgence des projets en vol vous aidera également.
Considérez cette partie des affaires comme un art martial , vous souhaitez exploiter l'énergie de vos adversaires et la rediriger vers un endroit où vous voulez qu'ils aillent tout en minimisant votre propre dépense énergétique. Si vous pouvez rapidement saisir son désir de le rendre accessible, le moment est peut-être idéal pour mettre en place beaucoup plus de sécurité. La vitesse est importante ici et vous devez obtenir l'adhésion tant qu'il fait chaud pour ainsi dire.
Enfin, sachez que vous ferez bien mieux de traiter ce problème en tant que problème commercial que vous pouvez résoudre , plutôt qu'un simple problème de sécurité technique. De même, commencez à rechercher et à anticiper les besoins de sécurité supplémentaires à l'avenir et à les présenter à votre patron dès le début afin que vous ressembliez à quelqu'un qui aide l'entreprise plutôt que comme un obstacle à la progression. Ce peu de cadrage accomplit le même objectif mais obtient la sécurité plus rapidement et avec moins de conflits.
Ajout après le message d'origine: une chose qui peut également vous être utile est de créer une feuille de route de sécurité à long terme et de la partager avec votre organisation. Ce que cela implique sera différent pour chaque organisation, mais il est très important de montrer le travail que vous ne faites pas actuellement et également le travail qui peut être des choses que votre organisation ne fera jamais en interne (les petites start-ups sont moins susceptibles d'avoir des équipes médico-légales en interne ). La raison en est d'aider à éduquer et aussi d'aider à définir les attentes avec votre équipe de direction. C'est quelque chose que de nombreuses équipes de sécurité ont en tête, mais formaliser un plan et montrer la voie à suivre peut vous aider à obtenir plus d'adhésion à votre programme de sécurité. Une grande partie de cela concerne la communication et une vision partagée du point de vue commercial, mais une autre partie de cela consiste à informer la direction sur les domaines où elle est en matière de risque. Je trouve que la visualisation de la dette de sécurité de votre organisation aide les gens à prendre automatiquement des décisions plus réfléchies.