从对准入控制的挑战看安全博弈

尽管云计算和移动应用冲击着传统的边界网络安全,但是在内网安全控管方面的创新成果逐渐落地,特别是开放型的公共网络服务,即要面临网络病毒和黑客攻击等安全威胁,也深受实名网络使用监管的法规压力,于是便实施了各类型的网络准入控制系统。

除了特殊的行业如运营商,特殊的地点如酒店、机场或车站等等,普遍性的商业性公司对准入控制的接受度和使用情况如何呢?您的公司有对网络终端进行验证后才准许接入(准入控制)么?由昆明亭长朗然科技有限公司资助进行的一项市场调查,结果显示近半数的大型企业都已经实施了一定程度的终端准入控制。

终端准入控制的最初目的是为了防范受到网络蠕虫感染的电脑终端自动感染其它电脑终端,后来结合身份管理系统可以帮助鉴别网络使用者,并赋予特定的网络信息资源访问权限。这同时帮忙解决了一个网络随便接入的问题,尽管有些黑客攻击方法比如ARP欺骗等可以突破简单的网络准入系统,但其控管价值仍能得到一定程度的体现。

如果说准入控制实现了一定程度的安全防御功能的话,对内部网络中的设备和用户进行跟踪则实现了部分安全检测和响应的职能,您的公司有没有对内部网络中的设备和用户进行跟踪?亭长朗然公司的调查表明:有四分之一的用户确定知晓公司对他们的网络使用行为进行了监控,大多数都不清楚。《互联网安全保护技术措施规定》(公安部第82号令)明确要求互联网使用单位记录并留存用户登录和退出时间、访问的互联网地址或域名等等,这无疑也在法律层面推动安全管理负责人员强化员工上网行为监管。

公安层面出于社会安全的目的,而从公司层面,不能出现安全问题查不出始作俑者便由公司法人承担全部责任,再说,公司的资源首要目的应该应用于工作,所以,对员工的互联网行为进行监控和记录是合理合法的。

问题是这些做法不应该遮遮掩掩,应该和员工们坦然沟通,寻求双方的理解和支持。显然所我们的调查结果来看,这些沟通显然是不足的。

需知:计算机信息系统面临的最大威胁是人们对安全的冷漠和无知。要想彻底改进计算机信息安全,最好的方式不是部署更可能多的技术解决方案,而是通过提高全体员工的计算机安全意识、培训和教育。我们制作了一部针对全体员工的信息安全意识在线有声电子课件,欢迎联系我们在线体验它。

自带计算设备BYOD带来的安全问题探讨

移动应用越来越丰富,移动计算设备在日益风行,许多公司还始为高管以及经常外出的员工配置了移动计算设备以便提升工作效率。

同样也出现不少员工自带设备(Bring Your Own Device,简称BYOD)用于工作。不少公司并未及时制定相应的政策来规范BYOD的使用,甚至还有公司为了节省终端计算设备的开支,鼓励员工BYOD。

BYOD确实可能帮公司省不少钱,可是这种公私不分的方式为公司和员工都带来不少扯不清的安全隐患。简单问一问:如果BYOD在公司丢失,设备算谁的责任,数据又算谁的责任?

撇开法律上的扯皮可能,而从安全管理的角度,BYOD也不可取,但是似乎禁止BYOD又可能影响到员工的工作满意度,不利于节省成本和提高生产力。

有没有折衷的方法?当然有,只是麻烦一些而已,最重要的是需要制定BYOD安全政策、建立BYOD标准以及加强与用户的安全意识沟通。

制定BYOD安全政策主要表明员工和公司双方在BYOD本身及其上数据信息的所有权,员工要使用BYOD要遵循公司的BYOD安全标准和使用流程等等。

BYOD安全标准可参照公司提供的计算终端的安全标准,当然在硬、软件资产上要有些适当的灵活变化,为了方便安全管理,最好指定特定品牌甚至型号的产品,并为BYOD设置特别的客户端安全软件以便加强安全控管。

最重要的莫过于加强员工的信息安全意识教育,由于使用自有设备,数据又是无形的,除了在设备本身之外,员工可能会在非公司指定的其它地方使用或存储数据,而这些地方可能非公司所能控制的范围,例如现在有大量针对移动终端的云存储服务,这些服务良莠不齐,有些甚至是黑客专设的数据钓鱼仓库,贸贸然使用这些服务会带来机密数据丢失的隐患,公司需从制度和技术层面规范数据的存储,并加强用户的安全防范意识。

而有时员工可能无意间通过BYOD设备泄密,WIFI钓鱼盛行,公司应该教育员工在外使用WIFI服务时,通过公司批准的加密安全通讯连接各类网络应用服务,以有效防止攻击者的非法窃听。

虽然BYOD设备归员工所有,上面仍存储着公司的重要信息,所以公司仍应教育员工如何保护这些设备的物理安全,例如出差在外、以及带回家中时如何保护设备免受盗窃和信息偷窥等等。

昆明亭长朗然科技有限公司致力于帮助各类型的组织向员工提供信息安全意识教育,针对BYOD也有推出相应的安全意识培训打包产品,欢迎与亭长朗然的培训专员聊聊您对BYOD的安全顾虑和想法。

此外,我们开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898