后PC时代来临之时的安全管理将何去何从

 

无可否认的是智能移动终端和移动应用的普及让人们迅速进入后PC时代,不管是商业应用还是终端消费领域,皆可见到大量用户从个人电脑转向移动终端。

以苹果、谷歌和微软为代表的国际巨头基本上已经在全球初步建立起了完备的称动互联网生态链,大量的移动应用程序、快速而廉价的无线网络连接……人们使用移动终端的目的已经不再仅仅是为了沟通,移动设备如智能手机和平板的便携性使台式机和笔记本电脑羞愧,更重要的是对于越来越多的终端用户,移动便携式计算设备已经可以取代传统的个人电脑了,他们不需要运行重量级的应用程序和执行复杂的运算任务,简单的商务和娱乐功能已经能够满足多数需求。

不过,在人们享受后PC所带来的便利的同时,也需注意随之而来的大量的安全威胁,偷偷访问移动设备数据的移动应用程序、鱼龙混杂的云计算服务、虚假的诈骗式无线热点、专为移动设备定制的网络病毒、移动社交工程学攻击者、安全保护体系薄弱的云存储、甚至还有那些专门偷抢高端移动设备的贼人……

在个人电脑时代,公司可以通过在边界网络设置防火墙等安全措施防范来自外部的威胁,在终端电脑上设置终端安全套件如防病毒等等来应对来自内部的安全威胁。

在后PC时代,这个网络边界变得模糊不清甚至消失了,移动终端的资产的所有权问题更是让公司难以像规范个人电脑一样来建立移动终端安全准则。

昆明亭长朗然科技有限公司的安全分析师Bob Xue说:“今天企业安全管理人员不仅要保护员工使用的智能终端本身的安全,比如防盗和防恶意代码,更要注意的是保护存储在智能终端上的企业机密信息数据,这些包括但并不限于常见的访问权限如进行企业应用系统的用户名和密码、工作邮件、企业通讯录等等。”

毋庸置疑的是后PC移动计算来临,传统的安全管理方法受到挑战,多数技术控制措施已经不再适用,紧跟时代与时俱进很必要。

然而,安全管理负责人是否应该立即评估和采购针对移动设备的安全管理方案呢?亭长朗然公司的移动信息安全行业观察员Kevin Cao称:“每家组织都不一样,对移动安全管理方案的要求也不尽相同,正确的方法是从业务角度出发,先考虑移动应用,看哪些商业流程和应用已经或者可以通过“移动化”来提升效率和降低成本和进行业务创新;在此基础上建立适当的移动设备使用的安全政策;进一步,完善相关的移动应用所需遵循的安全标准、控管流程及技术工具,并且配置相关的资源,即接触移动安全供应商洽谈移动安全管理方案和产品服务等。”

最后,还是要强调的一点是,后PC时代,安全控管面临挑战,无论是面向最终消费者还是商业用户的智能终端的普及速度远快过移动安全管理解决方案的创新速度。这就需要安全负责人解放思想,勇于探索,抢占安全管理的战略制高点,加强对移动设备和应用的最终用户进行安全基础意识和安全操作技能的培训,无疑是开明组织的必选之路。

自带计算设备BYOD带来的安全问题探讨

移动应用越来越丰富,移动计算设备在日益风行,许多公司还始为高管以及经常外出的员工配置了移动计算设备以便提升工作效率。

同样也出现不少员工自带设备(Bring Your Own Device,简称BYOD)用于工作。不少公司并未及时制定相应的政策来规范BYOD的使用,甚至还有公司为了节省终端计算设备的开支,鼓励员工BYOD。

BYOD确实可能帮公司省不少钱,可是这种公私不分的方式为公司和员工都带来不少扯不清的安全隐患。简单问一问:如果BYOD在公司丢失,设备算谁的责任,数据又算谁的责任?

撇开法律上的扯皮可能,而从安全管理的角度,BYOD也不可取,但是似乎禁止BYOD又可能影响到员工的工作满意度,不利于节省成本和提高生产力。

有没有折衷的方法?当然有,只是麻烦一些而已,最重要的是需要制定BYOD安全政策、建立BYOD标准以及加强与用户的安全意识沟通。

制定BYOD安全政策主要表明员工和公司双方在BYOD本身及其上数据信息的所有权,员工要使用BYOD要遵循公司的BYOD安全标准和使用流程等等。

BYOD安全标准可参照公司提供的计算终端的安全标准,当然在硬、软件资产上要有些适当的灵活变化,为了方便安全管理,最好指定特定品牌甚至型号的产品,并为BYOD设置特别的客户端安全软件以便加强安全控管。

最重要的莫过于加强员工的信息安全意识教育,由于使用自有设备,数据又是无形的,除了在设备本身之外,员工可能会在非公司指定的其它地方使用或存储数据,而这些地方可能非公司所能控制的范围,例如现在有大量针对移动终端的云存储服务,这些服务良莠不齐,有些甚至是黑客专设的数据钓鱼仓库,贸贸然使用这些服务会带来机密数据丢失的隐患,公司需从制度和技术层面规范数据的存储,并加强用户的安全防范意识。

而有时员工可能无意间通过BYOD设备泄密,WIFI钓鱼盛行,公司应该教育员工在外使用WIFI服务时,通过公司批准的加密安全通讯连接各类网络应用服务,以有效防止攻击者的非法窃听。

虽然BYOD设备归员工所有,上面仍存储着公司的重要信息,所以公司仍应教育员工如何保护这些设备的物理安全,例如出差在外、以及带回家中时如何保护设备免受盗窃和信息偷窥等等。

昆明亭长朗然科技有限公司致力于帮助各类型的组织向员工提供信息安全意识教育,针对BYOD也有推出相应的安全意识培训打包产品,欢迎与亭长朗然的培训专员聊聊您对BYOD的安全顾虑和想法。

此外,我们开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898