自带计算设备BYOD带来的安全问题探讨

移动应用越来越丰富,移动计算设备在日益风行,许多公司还始为高管以及经常外出的员工配置了移动计算设备以便提升工作效率。

同样也出现不少员工自带设备(Bring Your Own Device,简称BYOD)用于工作。不少公司并未及时制定相应的政策来规范BYOD的使用,甚至还有公司为了节省终端计算设备的开支,鼓励员工BYOD。

BYOD确实可能帮公司省不少钱,可是这种公私不分的方式为公司和员工都带来不少扯不清的安全隐患。简单问一问:如果BYOD在公司丢失,设备算谁的责任,数据又算谁的责任?

撇开法律上的扯皮可能,而从安全管理的角度,BYOD也不可取,但是似乎禁止BYOD又可能影响到员工的工作满意度,不利于节省成本和提高生产力。

有没有折衷的方法?当然有,只是麻烦一些而已,最重要的是需要制定BYOD安全政策、建立BYOD标准以及加强与用户的安全意识沟通。

制定BYOD安全政策主要表明员工和公司双方在BYOD本身及其上数据信息的所有权,员工要使用BYOD要遵循公司的BYOD安全标准和使用流程等等。

BYOD安全标准可参照公司提供的计算终端的安全标准,当然在硬、软件资产上要有些适当的灵活变化,为了方便安全管理,最好指定特定品牌甚至型号的产品,并为BYOD设置特别的客户端安全软件以便加强安全控管。

最重要的莫过于加强员工的信息安全意识教育,由于使用自有设备,数据又是无形的,除了在设备本身之外,员工可能会在非公司指定的其它地方使用或存储数据,而这些地方可能非公司所能控制的范围,例如现在有大量针对移动终端的云存储服务,这些服务良莠不齐,有些甚至是黑客专设的数据钓鱼仓库,贸贸然使用这些服务会带来机密数据丢失的隐患,公司需从制度和技术层面规范数据的存储,并加强用户的安全防范意识。

而有时员工可能无意间通过BYOD设备泄密,WIFI钓鱼盛行,公司应该教育员工在外使用WIFI服务时,通过公司批准的加密安全通讯连接各类网络应用服务,以有效防止攻击者的非法窃听。

虽然BYOD设备归员工所有,上面仍存储着公司的重要信息,所以公司仍应教育员工如何保护这些设备的物理安全,例如出差在外、以及带回家中时如何保护设备免受盗窃和信息偷窥等等。

昆明亭长朗然科技有限公司致力于帮助各类型的组织向员工提供信息安全意识教育,针对BYOD也有推出相应的安全意识培训打包产品,欢迎与亭长朗然的培训专员聊聊您对BYOD的安全顾虑和想法。

此外,我们开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

防范网络钓鱼及商业贿赂需要全面的创新

今天,各行各业的职工们比以往任何时代都更容易遭受复杂的网络钓鱼和勒索贿赂攻击。每年,媒体都会披露一些个人家庭、公司企业甚至政府机关被不法分子攻击和侵害的案情。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:不法分子只需通过一封电子邮件或一通诈骗电话,就可能会在短短的时间内,导致一家组织遭受几十万甚至上千万元的损失,而对此负责的员工甚至可能都不知道自己犯了错误,在无意间将有价值的信息拱手交给了不法分子,当然他们中间可能就有情报间谍、竞争对手或商业黑客。

问题根源何在?很少有员工知道社会工程学的危险,更不用说能够发现社会工程学的危险,可以说现实非常的残酷。即使在安全基础架构方面花上几千万也不足够,仅仅只需一名员工单击一个错误的链接,或接受“咨询公司”的一个付费电话访谈,即可破坏关键的数据和信息系统。因此,最终用户的安全保密意识是当今信息世界中的一个主要问题。威胁情况非常复杂,典型的最终用户并不了解他们可能会以哪种方式对工作单位产生不利的影响。复杂的老油条式职工可能不断寻找可以赚钱的内部信息,进而成为铤而走险靠出卖关键数据赚外快的“内鬼”。

要对抗这些利用人性弱点的威胁,需要从规模庞大的安全意识资源库中选择教材内容,来培训最终用户。有了充分的知识内容,进而采用人工智能等自动化的系统来发起培训宣教活动,包括对不同角色和人员进行意识测试、交互式模块、动画视频、教学游戏、信息图表和新闻期刊等内容的推送。

在泛安全行业,测试演练是很有价值的。反复多次的再三讲解和强调,往往不如一次亲身经历来的透彻明白。因此,可以使用全自动的模拟网络钓鱼攻击,无限制使用大量网络钓鱼及社会工程学模板来模拟欺骗用户,进而达到场景式、体验式教育的目标。

管理学大师说:没有衡量就没有管理。报表报告是衡量安全意识活动所不可或缺的一个项目。自动化的系统往往会输出详细的报表,其中展示参与培训和网络钓鱼测试的统计数据和图表,数据包括参训情况、进度情况、考核情况、意识水平等等,简单易用。

为了帮助各类型的组织机构更好地防范网络钓鱼和金钱收买、应对内部泄密者,进而帮助保护组织机构的重要信息资产,昆明亭长朗然科技有限公司制作了大量的用户安全保密意识培养教程内容和素材资源。如果您有这方面的兴趣或需求,请联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898