互联网时代的移动工作威胁与安全

移动互联网时代,各个地方的员工都在使用商业网络来连接、协作和访问公司数据。员工们被鼓励使用无线网络和热点等技术。疫情时,会议沟通也是远程完成的。安全加密系统越来越成熟,合同文件可以通过网络进行电子签名,电子邮件几乎可以从任何地方得到回复。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:尽管这可能对员工和用人单位都有好处,但是同时,基于网络的协作必将使工作数据进入了一个多样且难以保护的移动化计算环境中。无疑,移动化的工作安全必成为未来的安全保密工作难点和重点。

尽管IT专业人员在每一步都有考虑数据安全性,并尽最大努力保护我们的网络和设备,但是其他员工也必须谨慎,并意识到我们将数据放置在哪里、如何使用和上传敏感数据。如下,让我们通过一个简单的场景,来认识移动工作要面对的安全威胁,和可能存在的安全隐患。

李莎入职已经三年了,她刚刚得到了一个职位晋升,在结束了一个部门会议后,她回到了自己的办公桌上。她打开笔记本电脑,登录并开始查看工作邮件。这时,旁边座位的一位同事说:“李莎,很高兴您回来了。您能帮我解决这个问题吗?”

乐于助人的李莎立即回答到:“当然可以!”李莎从桌子站上起来。李莎急于帮助同事,却忘了锁上笔记本电脑。她离开自己的小隔间,让笔记本电脑处于视线之外。这使得李莎的电脑对过路人员的攻击敞开了大门。

对此,很多人觉得不就是暂时忘记锁屏幕了吗?需知:仅仅因为您的设备处于打开状态,当未经授权的用户能够访问您的会话时,就会发生过路人员攻击。一旦有人进入您的会话,带来破坏的可能性是无限大的。

此外,我们需要能够识别常见工作场所的安全风险,包括但不限于网络嗅探、社会工程、钓鱼诈骗和数据盗窃。当然,我们还需要一些关键的安全控制措施,这些措施可用于缓解现代工作场所中最常见的一些攻击。

有一些安全保密措施,可以应对这些威胁,然而,人员的安全意识始终不可或缺,毕竟,用户是信息的创建者、使用者,同时用户也是信息,用户的认知和行为安全与信息安全必不可分。而要实现这一切,只有不断强化用户的信息安全意识教育。员工们拥有越充分的网络安全及信息保密意识,潜在的内部危险将越来越少。昆明亭长朗然科技有限公司设计了大量的信息安全与保密意识宣传教育课程内容,欢迎有兴趣和需求的客户联系我们,预览作品和进行选择使用。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

远程工作安全策略参考样本

背景

远程工作在许多企业中变得司空见惯,特别是近年来高速网络、云计算及移动设备的普及,让远程工作成为可能。同时,全球性的病毒大流行等意外灾难事件的发生,推动了在家远程工作的普及。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:远程工作为人员和业务提供了灵活性,使员工可以在家中或旅途中工作。但是,不能忽视的是,远程工作管理不当的话,会使业务网络、企业数据或设备遭受未经授权的访问或恶意软件的攻击。近年来,通过家庭远程工作电脑,让整个企业关键信息系统感染勒索软件,进而让业务系统崩溃、令业务数据遭加密或损毁的事件很多。同时,通过远程工作人员的计算设备或存储设备,让重要业务数据,甚至商业机密丢失或泄露的情况也很普遍。这些惨案给我们深刻的教训,一定要管好远程工作的安全。

通过相关的安全政策、技术和人员管控措施,可以强化远程工作的安全,如下我们分享一份通用的远程工作安全策略,供安全管理人员参考。

1.策略概述

远程工作安全策略制定了有关远程工作的规则和准则,可帮助工作人员在远离办公场所的情况下保护其设备、数据和业务网络。

2.策略目的

此远程工作安全策略的目的是帮助人员在远离办公场所时安全地工作,并保护业务网络、设备和数据免受未经授权的访问和恶意软件的侵害。

3.策略范围

该政策涵盖了在远离企业办公场所时使用企业设备或连接到企业网络的全部员工、顾问、承包商和其他关联人员。

4.策略条款

  • 所有访问公司信息资源的计算设备,无论是否归公司所有,在连接到公司信息系统之前,都必须经过IT团队的批准。
  • 远程工作人员必须采取必要的合理措施,以防止设备丢失、被盗和未经授权的使用。
  • 所有包含敏感或机密公司数据的移动计算或存储设备都必须使用加密和密码措施来保护该数据。
  • 对于在移动计算或存储设备上不再必要使用的公司数据,必须及时将这些数据从这些设备上删除。
  • 未经数据资源经理和首席信息安全官的书面许可,不得将驻留在公司网络或公司计算机上的数据库和其他公司数据下载到移动计算或存储设备。
  • 如果遭遇移动计算或存储设备的丢失或被盗,必须立即报告给IT团队和直线经理。
  • 如果移动计算或存储设备或其中包含的数据遭遇未经授权的访问,必须立即报告给IT团队和直线经理。
  • 应尽可能避免连接到公共WiFi服务,如果不得不使用公共WiFi,应依照IT部门的要求,使用VPN和其他安全措施,以帮助保护业务数据免遭不安全网络的攻击。
  • 所有访问企业网络或数据的设备都必须使用企业IT部门批准的防病毒软件进行保护。
  • 所有访问业务网络或数据的设备都必须启用闲置时间超过5分钟后自动退出功能。
  • 远程工作人员应确保仅在没有他人可能看到或拍摄公司数据屏幕图像的地方访问业务网络和数据。

政策执行

检查手段,信息团队将通过适当的方法来验证远程工作人员是否遵守了此策略,包括但不限于:使用安全检测工具、执行内部和外部审核。

例外情况,此政策的任何例外情况都必须事先获得信息团队的批准,并有书面记录。

违规处罚,所有被发现违反本政策的远程工作人员,将受到纪律处分,情节严重者会受到包括解雇的惩罚。

最后,董志军补充称:以上远程工作安全策略仅供参考借鉴,由于各家企业都有独特的文化以及IT环境,因此策略的贴合方面,有些变更是正常而必要的。当然,我们还要谦虚地说一声,我们的水平毕竟有限,如果有不当的地方,欢迎读者批评指正。

昆明亭长朗然科技有限公司设计创作了一些远程工作安全相关的通用型宣教内容,以帮助各类型的组织机构进行选择,并用于对远程工作人员进行安全知识的培训。欢迎有兴趣和有需要的客户及行业伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898