后PC时代的企业安全挑战

后PC或后电脑时代俨然已经随着智能平板设备的普及而到来,由计算机工业技术协会进行的一项最新全球工业分析研究表明,大量的业务处理终端由个人电脑向智能手机和平板电脑转移,但是各类企业并未准备好后PC时代的应对之策。

在越来越多的移动终端设备进行商业领域的同时,企业移动应用也越来越成熟,一项企业全球商业战略报告研究表明:到2017年,企业移动化将增长到1万亿人民币的市场规模,目前已经有84%的企业员工开始使用个人移动设备处理工作事务,然而却只有22%的公司有正式的移动安全方针政策。

这就意味着大多数员工都在使用不安全的移动设备连接到公司的内网,接收邮件、下载文件以及使用企业应用程序等等。

可能有IT并不认为这有什么大不了,然而,计算机工业技术协会的如下分析结果却足以给这些IT人员以警示:

1.近半数48%的企业移动设备使用者会下载非授权应用程序,这不仅会令公司陷入违反软件保护法律的困境,含有后门、木马等恶意程序的软件更能让公司面临数据丢失的威胁;
2.有42%的移动设备会丢失或被盗,结果当然会导致移动设备上的公司数据外泄甚至令恶意攻击者利用移动设备为跳板进入公司内部关键业务系统;
3.有41的设备会遭遇移动病毒或恶意代码,结果会乱成移动设备故障,影响远程工作,恶意代码更会造成公司数据失窃和影响公司信誉;
4.有41%的移动设备会受到开放式无线网络连接攻击,不安全的设备会受到攻击者的控制,未加密的通讯更会被截取,进而让公司业务数据和员工帐户失窃;

有什么解决方案吗?当然,首先各类企业级组织机构应该根据业务需求,建立适当的移动设备安全使用方针政策;其次,需要企业级的移动安全解决方案,能解决移动设备的资产管理如软件集中管理问题、移动设备的数据存储加密问题,移动设备的恶意代码防范问题、移动设备的数据丢失防范问题(远程设备锁定、远程数据删除等)、移动设备的网络攻击防范问题(个人防火墙、漏洞修复和补丁更新等)以及移动设备的安全通讯问题(WIFI接入安全、浏览器安全、VPN远程安全接入公司内网等);最后,需要加强移动设备使用人员的安全防范意识,公司的移动设备方针政策及细化的相关工作流程需要向员工们进行有效的沟通,移动设备的技术安全解决方案更需要员工们的理解和支持。

后PC时代,无论是员工自带计算设备BYOD,还是公司向员工提供移动计算设备都面临严重的终端安全管理问题,昆明亭长朗然科技有限公司的企业移动安全应用行业分析人员提醒广大企业界IT负责人员,移动终端的安全不仅仅是移动设备的安全,更要考虑设备使用者的安全因素,在安全控管技术和管理流程滞后于移动终端发展速度的时代,要取得积极主动的防范效果,加强对移动用户进行有效的安全意识教育是一条必经之路。

 

网络窃密问题处理有高招

china-usa-cyber-espionage


近年来,全球领袖大会上的一个重要议题是网络安全,可见网络安全真的成为大国外交战略上的一个重要话题。抛开国际政治,专注于经济领域,跨国网络窃密问题更受商界领袖们的关注。美国前黑人总统奥巴马在一次商界领袖圆桌会议上表示,中美双方会积极处理商业网络窃密问题。如何处理呢?需要有政治大智慧,需要有专业的技术,也需要有更可靠的招数。

在全球一体化经济大背景下,网络窃密行为无疑是双方的。美国企业界拥有领先的科技创新力,能够借用互联网优势入侵中国的大型企业以及政府决策机构,进而获得竞争上的优势。而崛起之中的中国企业界,对拥有核心科技的饥渴,以及对高端高利润市场的奋扑,无疑也会成为网络窃密的驱动力。

尽管商业网络窃密事件给企业界带来了很大的冲击,但是切断国家网络这种粗暴的做法显然对谁都没有好处,所以商业网络窃密问题会一直持续下去,网络窃密情况已经有数十年了,之前有,现在有,未来肯定还会有。

我们没有办法完全杜绝商业网络窃密事件,但是却能减少这些事件的发生。如何做呢?昆明亭长朗然科技有限公司企业网络安全顾问董志军表示:在利益纷争之下,想从源头上切断企业的窃密念头,似乎难度较大。不过,如果双方强化网络安全领域内的协同执法,建立共通的网络安全法律框架,显然能够会对国与国之间的商业网络窃密以打击。如同“猎狐行动”给外逃贪官们的震慑一样,至少那些跨国企业不敢轻易入侵对方国家的竞争者,不过显然,如果我们过于强调网络主权,实施地方保护一套,那不用使用第三国的网络跳板,直接攻击窃密,谁也没有办法。

这么看来,从国家治理的高度来解决中美之间商业网络窃密问题,最迫切的是建立双方对网络安全的共同认知,进而形成了共通的网络安全法律框架。而互相学习和交流网络安全文化是建立共知的最重要的开端。

除了通过跨国协同机制来压制商业网络窃密的罪恶念头,再有就是增加网络窃密的难度。我国显然虽是网络大国,但并非网络强国。我们的网络安全攻击水平总体上显然落后于美国很多,虽然有少量精英网络安全人才,但整体杀伤力和防御力尚不如美国网军的一个小分队。我国的网络信息安全人才的培育和选拔机制显然不够灵活,关键的原因是大专院校信息安全专业教育课程的实战性不够,而实战性较强的社会培训机构又通常传播网络安全攻防相关的黑客工具,由于过于危害国内互联网,所以得不到认可常常被打压。

如何能够让经过正统教育的网络信息安全专业毕业生能够有较强的动手能力,同时又让社会培训机构出来的学员拥有较强的网络安全守法意识呢?亭长朗然公司董志军说:我们需要在加强网络安全技术培训的同时,强化学生和学员们的信息安全法制及道德建设。从国际范围看,不管是专业的CISSP课程,还是ISO 27001,合规守法(GDPR、网络安全法、个人信息保护法等)及职业道德都有重要的篇幅内容。我们只要强化网络安全人才的守法意识宣传、职业承诺和相关监管,便能将网络安全技术更多地引导来用于正道。

增加商业网络窃密的难度,其实除了专业的网络安全人才之外,最重要的是建立全民皆兵的安全防线。网络窃密早不再是发现未知的或利用未公布的系统安全漏洞,进而获取目标信息系统中的数据,而是利用人性的弱点,发动高级可持续威胁攻击,比如利用自动化的社会工程学攻击工具、窃取员工帐户,长期潜伏慢慢渗透。根据木桶理论或围栏理论,只要有一个环节,一名员工的安全防范意识和相关措施不够,整个企业就可能轻易被大范围高强度地毯式的攻击拿下。

说到底,解决大国利益争端,化解网络安全争执,虽不是我等小民所能有所改变的,但是从身边做起倒是可以的,防范商业网络窃密的关键措施就是强化网络安全文化沟通和建立信息安全意识共知。我们有一部典型的商业网络窃密案例式动画教程,是一名实为商业间谍的“网络侦探”的自白,我们希望它能帮到您,如果您希望预览或者免费获得和使用它,请联系我们。