BYOS带来的数据安全风险胜过BYOD

自带计算设备BYOD是个热门词汇,不过如果能严格管控BYOD的话,不仅能够节省IT终端设备的投资,还可以提升员工工作效率。

不过,考虑到资产所属可能带来的法律问题或安全问题,多数大型组织还是喜欢公私分明。昆明亭长朗然科技有限公司的安全研究顾问Bob Xue称:注重安全的公司宁可花钱购买消费型智能终端计算设备用于工作,也不愿员工自己的私人设备接入公司内部网络或存储工作相关数据。

即使设备方面的问题容易统一解决,但软件使用方面,如果员工Bring Your Own Software/Service,BYOS的话,仍然会引来了不少安全问题,虽然未经破解的原生iOS、Android或Windows Phone的安全性相对较强,仍然会面临移动恶意代码、软件程序安全漏洞、程序控制等等问题。

目前市场上已经出现一些移动设备管理MDM解决方案和系统,MDM能够帮助解决一部分BYOD安全控管问题,但是并非全部,主要的原因并非仅仅是移动程序数量巨大并且更新频繁,更重要的MDM缺乏足够的对数据进行安全保护的管理机制。

而信息数据,无疑是超过设备本身的更需要得到安全关爱的核心资产,面临着数据生成、访问控制、同步、数据展示、数据通讯、加密存储和最终删除等众多安全控管需求,这是任何单一的安全控管技术都无法全面实现的。

当笔记本电脑、上网本、超级本遭遇智能手机和平板设备时,当终端操作系统不再是单一的Windows XP,当应用程序的安装源头五花八门时,想从技术层面达到有效控管便成了一道不可能的任务。

那该如何着手更为经济有效呢?亭长朗然Bob说:IT变得移动化和消费化,让商业应用变得更加自由和高效,IT安全管理者应该与时俱进,放弃传统的家长式技术控管理念,从移动终端设备和应用的使用者入手,加强移动设备的安全使用政策制定,强化对用户的移动安全意识教育和安全技术指导,才是最有效的。

在BYOD的时代,信息安全不再是传统IT职责范围内的服务器、网关和桌面安全,而更为分散到最终用户,唯有强化终端用户的安全意识,让终端用户担负起保护信息资产安全的职责,信息安全才能取得成功,数据风险亦可变得可控,业务安全方可获得保障。

byod-android-mobile

保障政企行业移动计算安全的动作

诸如智能手机等移动计算设备很“便携贴身”,所以它们是如此的受欢迎。随着移动设备功能的增强,可用功能也不断有所增加,处理更多与工作有关的任务的能力也得到了提高。借助更大的处理能力,可以通过移动设备访问越来越多的数据,当然也包括工作数据。无论雇主还是雇员都可以通过移动计算设备访问数据。效率的提高包括跟踪员工的工时、与员工共享文档、跟踪库存等等。一份移动工作调查报告显示:由于使用了移动计算设备,接受调查的组织机构中有68%改善了与不同位置的同事们之间的沟通。此外,有57%的被调查者认为员工的生产率获得了提高,有53%的被调查者表示移动计算设备的使用还可以改善客户服务。

对于所有组织机构来说,尽管提高通信效率、提高生产率和提高客户服务水平都是很好的事情,但是也不能忽视移动访问敏感数据所存在的危险。对此,昆明亭长朗然科技有限公司移动安全研究员James Dong举例说:通过移动方式访问数据意味着新增加一个可能遭受攻击的访问点。无论移动设备是由员工、承包商还是雇主所有,其访问的数据都有落入错误人员之手的风险。时常有新闻报道称员工弄丢了移动计算设备,它们中包含了诸如移动支付钱包、通信内容等个人或工作单位的大量财产和敏感信息。

那么,如何搞好移动计算安全,保护好信息资产的安全呢?让我们继续看看业界的实践情况。调查显示:23%的受访机构制定了移动安全管理政策,35%的受访机构部署了移动设备管理系统,而67%的受访机构制定了员工安全培训计划,尽管如此,有75%的受访人员表示安全性仍然是实施移动计算的最大障碍。

没错,安全管理从政策的制定开始,允许使用移动设备访问数据,需要制定移动安全策略,并制定相应的程序和监管措施,以确保数据安全。那么,为什么有的组织机构并不积极参与移动计算呢?在党和政府看来,安全和保密是主要因素。在公司企业看来,尽管沟通效率和生产率及客服水平可以提高,但是安全威胁却没有减小,要保障移动计算安全的成本投入却高到难以接受。但是,移动计算的到来已势不可挡,并由个人消费市场逐渐渗透和蔓延至政企市场。因此,忽视和躲避移动计算的到来将无济于事,要么伤害数据安全与信息保密、要么伤害通信效率与生产力。只有行动起来,积极推进移动安全,制定适当的移动计算安全政策,有条件地开放移动设备的使用,认识到这一点至关重要。

政府和企业都不愿意黑客、竞争对手或其他任何人访问其敏感数据。领先的企业已经制定了确保数据安全的政策和程序,工信部等政府机构也不断加强移动设备的安全监管。当然,大型组织仍然面临着大规模的安全挑战,为应对挑战,适当的监视和跟踪工具被部署实施。以下是大型组织经常使用的移动安全管理工具功能分布:

  • 45%多重身份验证
  • 56%加密
  • 59%安全的远程连接
  • 38%远程锁定和擦除

关于数据安全性的要求和执行,依赖管理和监视应用程序的安全程序,更需要所有用户的理解认可和行动支持。因此,公司的移动安全成功,取决于移动设备的使用者,也就是员工们,所以与用户和管理员们的安全意识沟通非常重要。首先,向所有用户和管理员提供移动安全相关的培训和教育,使他们知道如何正确访问和保护数据。其次,万一发生数据泄露或安全违规情况,用户需要及时报告,数据所有者需要知道如何处理。

总结来说,在移动计算不可避免地越来越多进入工作场所之时,我们要使用正确的战略应对方法,记住:要管理控制是数据的安全性,而不是计算设备。各类型的雇主都需要制定政策来控制和保护敏感的移动数据。适当的移动设备安全管理程序和技术可以使雇主享受到员工移动化工作的好处,从而提高客户满意度和工作效率。当然,所有这一些的实现,都少不了对雇员们进行移动设备安全使用的教育和培训,雇员们是移动设备的使用者,他们需要理解移动计算风险的应对措施,并保持谨慎小心的保护敏感数据。昆明亭长朗然科技有限公司专注于帮助各类型的客户向职员们提供安全、保密与合规等方面的培训与教育,如果您需要我们帮忙策划安全意识宣传活动,或者需要高质量的安全保密宣教内容,请不要客气地联系我们。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898