售前電話
135-3656-7657
售前電話 : 135-3656-7657
每當談起B(yǎng)YOD趨勢,CIO們總會擔心自己對于移動應用程序缺乏足夠的控制手段。然而,在現(xiàn)實生活中給我們帶來麻煩的絕不僅僅是那些潛伏在移動應用中的惡意軟件。IT管理者們同樣應該對由免費移動應用帶來的風險給予足夠的關注與重視。
即使在管理到位、策劃合理的軟件市場當中,移動應用程序仍然會以不可思議的方式造成危害。就在今年早些時候,蘋果、Facebook、Yelp等多家企業(yè)就被曝出應用軟件產(chǎn)品侵犯隱私權。據(jù)稱相關程序會記錄并上傳用戶通訊簿中的內容,這也使得上述公司紛紛遭到起訴。
當時,許多安全專家都警告稱目前的狀況還只是冰山一角。而最近由移動安全解決方案廠商Appthority公司組織的一次調查顯示,免費應用程序同樣可能帶來安全風險,因為這些軟件也有能力訪問用戶的敏感信息。
這種狀況已經(jīng)夠糟的了,但如果免費應用能夠將某位銷售代表手機中的聯(lián)系人上傳給同類公司、將開發(fā)人員的成果轉賣給競爭對手,又會怎么樣?另一種更加嚴重、更加普遍的數(shù)據(jù)泄露方式就此誕生,而且大多數(shù)企業(yè)對此還一無所知。
我們嚴禁員工使用任何下載自App Store的應用程序
盡管BYOD帶來的風險不容小覷,但總部位于伊利諾伊州的“河畔醫(yī)療中心”認為他們別無選擇,只能主動接受。簡單地想與時代對抗根本行不通,因此想以行政手段強行禁止員工使用終端設備同樣不現(xiàn)實。“對于像我們這樣的醫(yī)院來說,BYOD既是營銷手段的重要組成部分,同樣也是安全問題的關鍵一環(huán),”河畔醫(yī)療中心CISO Erik J. Devine指出。“如果大夫們不能在工作中使用自己的平板設備或者智能手機,他們的工作效率必然會大大下降、同時也容易引發(fā)診療事故。”
但權利也不是白來的,為了在日常工作中使用BYOD帶來的益處,終端用戶必須接受多項協(xié)議。舉例來說,河畔醫(yī)療中心有權在必要時對用戶的設備進行遠程數(shù)據(jù)清除——清除對象可能包含用戶個人的相片、電子郵件等。但別急著叫屈,企業(yè)在允許用戶引入BYOD機制時已經(jīng)在承擔風險,這么做只是希望員工能夠幫企業(yè)分擔一部分。
對于企業(yè)自有設備,風險管理工作自然會變得相對簡單一些。“如果我們決定為某位員工購買一臺iPad,那設備的性質就完全屬于診療工具。員工甚至無權用它下載App Store中的任何應用,”Devine表示。這種辦法雖然簡單粗暴卻切實有效,我們真該讓那些每個月要花150美元在一臺移動設備上的管理者聽聽這套方案。
事實上,對于像醫(yī)療保健這樣監(jiān)管機制健全、控制力度強勁的行業(yè)而言,禁止從業(yè)者使用在線軟件商店早已不是什么新聞了。新興企業(yè)Happtique公司就將此視為發(fā)展良機,專門為醫(yī)療行業(yè)的用戶提供了一套獨立的應用程序商店。“臨床醫(yī)生與醫(yī)療機構的IT團隊面臨的最大挑戰(zhàn)在于分辨哪些應用程序真正值得依賴、而哪一些則暗藏陷阱,”Happtique公司CEO Ben Chodor解釋道。
就在大紐約醫(yī)院協(xié)會(簡稱GNYHA)開始尋求移動醫(yī)療類解決方案的同時,Happtique公司迅速成立并發(fā)展起來。“我們發(fā)現(xiàn)在移動應用程序市場當中,幾乎沒有哪家企業(yè)真正具備醫(yī)療經(jīng)驗并了解醫(yī)院從業(yè)者們所面臨的技術挑戰(zhàn)。這正是企業(yè)發(fā)展的最好機會,因為無論是HIPAA(即健康保險流通與責任法案)還是全民醫(yī)保改革我們都一清二楚,更令人興奮的是目前這一領域連像樣的競爭者都沒有,”Chodor不無得意地告訴我們。
隨著GNYHA對這一市場空白的逐漸重視,他們決定親自動手開發(fā)移動醫(yī)療解決方案,這也就是Happtique公司的前身。這家新興企業(yè)所建立的方案能夠幫助醫(yī)院及醫(yī)生找到符合安全要求的專業(yè)應用程序,并將其添加到自己的常用軟件工具目錄當中。他們還采用由Appthority公司推出的應用風險管理方案,借以進一步降低移動軟件的使用風險。這套方案在啟動時會對所有應用程序進行審核,通過軟件評估來確保每款應用都名實相符、安全可靠。
不過從目前來看,大多數(shù)企業(yè)仍然打算利用自己親手創(chuàng)建的審核機制管理移動應用,我們故事的主角河畔醫(yī)療中心當然也不例外。嚴格控制應用程序的引入各類只是監(jiān)管工作中的一部分,此外院方還將McAfee公司的企業(yè)級移動管理(簡稱EMM)軟件與Fortinet公司的應用程序防火墻構成組合方案,借以進一步降低安全風險。EMM的介入使得河畔中心能夠快速檢測到越獄設備、強制執(zhí)行雙重身份認證機制并在設備丟失或被盜時及時進行遠程清除。而由于安全風險會隨著時間推移而發(fā)生變化,河畔中心同樣需要仰仗Fortinet公司的行為分析工具來隨時掌握用戶及其移動設備的當前狀態(tài)。
舉例來說,如果企業(yè)發(fā)現(xiàn)很多用戶會在工作不忙的時候在移動設備上玩玩小游戲,那么管理者就需要及時組織員工開會,進行安全生產(chǎn)教育了。別以為這是危言聳聽,事實上游戲是惡意軟件最常見的載體。而且由于移動設備對于用戶敏感信息的保護并不完善,因此這些小游戲已經(jīng)成為危害企業(yè)業(yè)務安全的頭號公敵。
移動應用程序缺乏對應的隱私分級機制
去年viaForensics網(wǎng)站的研究人員們對一百款iOS及Android應用程序進行了全面調查,發(fā)現(xiàn)其中只有17款在保護用戶信息方面稱得上“措施到位、保障有力”。
共測試了四種不同類型的應用程序,分別為金融服務類、社交網(wǎng)絡類、生產(chǎn)類以及零售類。研究人員為每一款應用進行了隱私保護水平分級——即合格、警告與危險——考核標準則是應用對數(shù)據(jù)的保護力度。viaForensics網(wǎng)站的研究人員會嘗試訪問應用程序保存在本機上的數(shù)據(jù)——其中就包含有大量私人信息——只要訪問獲得成功,該應用的安全評級即被判定為危險。
如果研究人員無論獲取數(shù)據(jù),或者所獲得的數(shù)據(jù)已經(jīng)得到加密保護,那么應用程序的安全評級則為合格。至于獲得警告評級的應用,一般是那些數(shù)據(jù)能夠被研究人員所尋獲,但內容并不會造成太大風險的類型。
與大家的實際感受相符,社交網(wǎng)絡類應用程序是安全性最薄弱的群體。viaForensics網(wǎng)站一共測試了19款社交網(wǎng)絡類應用程序,其中14款屬于“危險”級別,其它幾款也僅僅獲得了“警告”級別。
那些被判定為“危險”級別的應用不僅沒能對數(shù)據(jù)進行加密、將信息以純文本形式保存,而且許多程序甚至把密碼也以明文形式存儲,這就使得惡意人士能夠輕而易舉地獲取到這些敏感信息,進而冒充機主從事犯罪活動。
在此次測試過程中,表現(xiàn)最優(yōu)異的要數(shù)財務類應用程序——當然這也在情理之中,如果管錢的軟件都不可靠,那這個世界就快要毀滅了。在接受測試的32款財務類應用中,只有8款被評為“危險”級別。
Appthority公司還發(fā)現(xiàn),這一年中圍繞隱私信息發(fā)表的文章對于移動應用的安全性提升并沒有什么實際性作用。盡管安全專家們在文章中對于隱私泄露事件展開口誅筆伐,但在Appthority公司最近針對iOS及Android平臺上的50款最熱門免費應用的調查中,仍然有96%的iOS應用以及84%的Android應用具備訪問敏感信息的能力。也就是說,我們的通訊簿內容、日程表細節(jié)甚至是當前所處位置都會被應用程序所利用。
而且雖然大多數(shù)應用都存在一定程度的安全隱患,但其中問題最嚴重、危害最顯著的要數(shù)游戲軟件。不過除此之外,一些自稱是“商務”類應用的軟件也根本不具備商務級別的保護機制,它們同樣會訪問用戶的通訊簿,甚至會將私人信息發(fā)送給廣告網(wǎng)絡以及用戶行為分析工具。
很多朋友可能都不太明白,為什么任何行業(yè)都這么樂于開發(fā)自己的應用程序軟件商店呢?看了前面的內容,那幫家伙的壞點子應該昭然若揭了吧。
隨著工作與家庭生活的進一步融合,安全風險也開始同步高企
工作與家庭生活的進一步融合使得安全風險也開始同步高企。“從技術角度來看,我們很難將員工的個人生活與工作內容徹底分割開來,反過來也是一樣。傳統(tǒng)的朝九晚五式工作正逐漸勢微,越來越多的人開始選擇在自己喜歡的時間和地點進行辦公。換句話來說,他們可能會在夜里十點半處理工作郵件,”EMM軟件解決方案供應商Xigo公司CMO(即首席營銷官)Dave Snow指出。
這也意味著員工會把很多重要的業(yè)務信息帶回家中,并轉移到企業(yè)無法監(jiān)管的個人設備之上。如果用戶將手機中的信息(例如通訊簿、電子郵件及其它敏感數(shù)據(jù))備份到家中的電腦里,那么一旦電腦中存在惡意軟件,企業(yè)就必然會連帶著遭殃。在這種情況下,惡意軟件甚至可能在企業(yè)內部設施中開一道后門,進而令公司的身份驗證機制遭到嚴重破壞。舉例來說,如果某個黑客在一位全球五百強企業(yè)員工的個人電腦上埋設了鍵盤輸入記錄器,那么在他將密碼“Wolfgang2012”搞到手之后,第一反應絕對是冒充員工到企業(yè)的內部網(wǎng)絡中一探究竟——妥妥會是這樣。
下面我們再來思考如今的用戶是怎樣保存數(shù)據(jù)的。我們中有多少人會把通訊簿信息規(guī)規(guī)矩矩地保存在Outlook或者其它企業(yè)系統(tǒng)當中?通常情況下,聯(lián)系人號碼都會首先顯示在我們的手機上,之后手機往往會一直成為這些寶貴信息的惟一載體。“想想看,如果Facebook嘗試鼓勵用戶使用@facebook.com這樣的郵箱地址,并在不經(jīng)意間覆蓋了智能手機中通訊簿里的原有內容,大家該怎么辦?”Sophos實驗室美國分部主管Richard Wang提出這樣的假設。“在這樣的情況下,事情很快會從用戶個人的不便轉化為企業(yè)業(yè)務的不便,而且由于聯(lián)系人郵箱地址內容的錯亂,很可能引發(fā)大量意料之外的嚴重事態(tài)。”
我們在對BYOD話題的討論中,常常會涉及“消費化”這一概念——也就是說普通消費者先使用某種技術,并在形成規(guī)模后反作用于企業(yè),促使甚至逼迫企業(yè)不得不將其納入日常工作。對于CIO們而言,必須要走在移動安全風險之前,因此只有積極推動消費級技術的“企業(yè)化”進程,才能讓員工在提高工作效率的同時避免給公司帶來潛在威脅。
要實現(xiàn)這一點,我們不妨采用創(chuàng)新型解決方案。舉例來說,企業(yè)可以考慮向經(jīng)常進行遠程辦公的員工提供家庭殺毒軟件,這比嚴格控制設備的效果更好——畢竟保護員工就是保護企業(yè)自身,任何一位竊取了員工信息的惡意人士,早晚是會把魔爪伸向企業(yè)資源的。而且即使能夠用于身份驗證的敏感個人信息暫時還沒有被安全性極差的應用所泄露,但隱患終究已經(jīng)埋藏于此。碰上合適的時機、遇到喪心病狂的犯罪分子,相信這些極具價值卻未受保護的數(shù)據(jù)將很快被發(fā)掘出來,并最終用于破壞活動以及謀取私利。