如今的静态数据">安全解决方案大多是基于比较老的加密技术,而这些技术当初根本不是针对移动设备的复杂环境设计的,于是其结果可能导致: IT部门里的现有流程复杂化,支持人员在日常的IT恢复、维修期间也会使到移动设备更容易暴露和外泄数据,现有的移动设备管理流程根本无法满足关键数据对安全的需求。
对CIO而言,新的工作目标必须从对日益广泛应用的移动设备(笔记本电脑、手机、U盘及光盘甚至蓝莓或PDA等)围追堵截式的被动式安全保障,转移到主动保证移动数据的安全上来。因此,CIO必须面对这个新现实,及时调整移动设备安全流程和技术策略,确定移动设备数据风险等级和优先分配资源。
一般来说,保护移动设备数据安全需要双管齐下:①对移动设备磁盘和数据加密,②对移动设备进行监管和认证许可。例如周期性地生成新的加密密锁,以及一定次数的登陆失败后锁定并清除数据等手段。
(1)移动设备磁盘和数据加密
显而易见依靠用户来判断信息的敏感和重要程度,然后再自动自觉采取适当的安全保护方法是有漏洞的,只要有部分用户的工作做得不到位,整个公司的数据加密努力便会白废。此外,Outlook和网络浏览器等一类流行软件会把附件分散到磁盘的各个角落,通常是很不起眼的地方。因此,就算是最严谨细心的用户也难免会有百密一疏的时候。有鉴于此,公司制定强制性的对移动设备上的资料进行加密是较可行的方法,例如采用硬件或软件方式自动加密磁盘和数据,并涵盖整个移动设备的磁盘,这样移动设备用户就可以放心使用。
(2)建立移动设备许可认证:防止数据泄露
单是对移动设备的磁盘加密还不能解决移动设备的安全问题,用户还需要管理及控制各种具有数据存取功能的周边设备,如智能手机、U盘、各种便携式存储媒介如MP3播放器和数码相机等。当然,这些仅仅靠口头上的政策是不够的,还需要通过端口控制方案来支持并强制执行,端口控制解决方案可以自动拒绝不合乎安全政策的USB设备,或者阻止传输某些文件或某些类型的文件。例如,安全政策可以允许授权用户使用已经加密了的移动设备,但没有经过加密许可的PDA或智能手机则不可以,一旦数据在一个授权的移动设备上被加密,就只能被有权限的人通过合法途径来访问。