BYOD时代移动信息安全:必须关注数据

文章讲的是BYOD时代移动信息安全:必须关注数据,当前移动智能终端的能力日进千里,企业移动解决方案随着移动互联网的发展渐渐成熟,BYOD(Bring Your Own Device,携带自己的设备办公)也趁势走俏。BYOD模式对于提升企业工作效率和满足员工个性化需求方面具有莫大的优势,但也不可避免地带来新的安全威胁。

  为帮助企业解答BYOD的安全困惑,并走上高效、安全的移动信息化之路,近日记者采访了知名移动信息化安全专家、北京明朝万达科技有限公司(以下简称“明朝万达”)董事长兼总裁王志海,探讨了在BYOD时代企业信息安全存在的安全隐患,以及企业应当如何来防范这些新的安全威胁。

  从BYOD工作模式的特点出发,王志海分析了传统应对方式存在的一些不足之处。并表示:BYOD是移动信息化一个重要的部分,不能将BYOD安全与移动信息安全割裂,还要把移动安全置于整个企业的移动信息化策略之中考虑。

  换言之,传统的企业信息安全范式必须被打破,企业要从实际的移动业务系统建设需要出发,构建一个技术平台,从数据、应用、网络和设备等多个层面来整体管理BYOD时代的信息安全。

  

  移动信息化安全专家、明朝万达董事长兼总裁王志海

  BYOD:三大安全隐患待解

  我国BYOD的安全形势不容乐观。根据产业情报研究所(MIC)针对国内企业移动资安投资需求的调查结果显示,85%以上的企业认为,有必要锁定BYOD行为,再加强企业内部的移动资安防护。但目前只有12%的大型企业建置移动安全解决方案,60%以上的大型企业表示,将在考量BYOD的资安问题下增加对移动资安的投资。

  BYOD究竟如何不安全?王志海指出,相比传统信息化的模式,BYOD环境主要存在三个方面的安全隐患:首先是通过移动网络链路接入,天然处在一个开放的网络,而传统重要的信息系统都是通过企业内网接入;其次,使用的环境与传统信息化模式不一样,传统的大部分时间都在固定的办公场所,设备丢失可能性很小,BYOD通常使用移动智能终端,更加容易丢失;第三,BYOD使用的个人设备上往往同时安装很多个人的APP,而个人APP市场上的恶意软件多如牛毛,这就将企业数据置于安全隐患之中。

  他进一步解释说,链路接入方面,除了传统的防火墙,还要防止VPN、链路加密、接入认证等方面的安全,毕竟通过运营商网络,还有通过公用WIFI接入,如果没有加密技术的保护,任何人都可能无障碍地访问到企业的数据。而在终端方面,因为有很多企业数据如包含企业重要信息的电子邮件,落到个人手机上,这样不管是恶意软件或者设备丢失,都有可能发生信息泄密的问题。

  MIC的调查佐证了王志海的观点。调查发现,将近4%的大型企业曾经遭遇过移动资安事件,主要是受到“设备失窃(42.1%)、员工将机密资料存于手机设备后外泄(36.8%)、以拍照方式外泄(31.6%)”等因素所引起。

  传统局限:未关注数据安全

  虽然上述调查数据显示移动安全事件的比例并不大,但斯诺登的阴影让我们难以安心:若BYOD的应用真正普及之后,传统的防护措施将会捉襟见肘,大抵算是开门揖盗了。

  对于传统安防措施的不足之处,王志海从技术角度分析了其不足之处。首先,他认为,传统的安全防护软件通常聚焦于防病毒、防火墙、IDS、链路加密等,并没有真正关注到数据,当数据落地到BYOD设备上,就再也无法进行管理。另一方面,现在的恶意软件很难用传统被动防护的方式来防御,一些看似合理读取数据,往往会侵害到企业的信息安全,却不能被传统防毒措施所查杀。再者,比如IPsec VPN甚至一些SSL VPN,也难以兼容复杂多样的移动终端操作系统

  而从设备管理角度来说,BYOD最大的特色是使用个人的设备,而目前比较受到关注的是MDM(移动设备管理)的管理方式。但王志海指出,MDM用传统的企业管理PC的模式来管控这些个人的设备,在个人设备上安装和企业设备一样的监控系统,由于涉及到个人设备大量的个人隐私,会导致最终用户的反感,从而影响BYOD的设备实际使用量,这就违反了BYOD部署的初衷。

  也就是说,这种方式只是把个人设备当成一个整体来管,没有真正关注BYOD时代企业最关心的应用和企业的数据。

  避免误区:纯MDM本质上伤害BYOD

  从实践来说,王志海认为,国内的企业做得还并不完善,由于缺乏整体规划,终端安全方面的实践固然还存在不足,数据安全方面也处于开始反思、整理、上升的阶段。

  由于BYOD时代接入企业业务系统的移动设备的情况相当复杂,企业也感受到,不论在设备的管理和维护还是企业的信息安全方面,都给企业IT部门带来了相当大的挑战。在此背景下,许多供应商提供了移动设备管理的MDM解决方案,有一些部署MDM解决方案的企业也自认为具有应对BYOD的远见。

  然而,王志海强调,没有关注到企业数据的MDM,是治标不治本的,不能作为移动安全防护的主力军。“单纯的MDM本质上对BYOD是一种伤害,并不是一种助力。”王志海表示,“要慎重采用。”他认为,对MDM的一些公开的宣传与用户的需求有些脱节。

  另外一个误区就是跨平台性。例如,一些企业做移动信息化,出于各种各样的原因,往往会找开发移动应用厂商顺便做安全的东西,或者是找终端硬件供应商同时提供一些安全的产品。王志海指出,这样的做法在初期可能会节省成本并缩短部署时间,但由于设备和移动应用的更新很快,这种安全产品往往会很快就跟不上企业更新换代之后的实际需求。

  王志海强调,明智的策略是明确目标,进行总体规划,关注企业应用和应用中的数据安全,把边界给明确。另外,企业移动信息安全是一个整体,安全同时包括了BYOD设备和企业的设备、还包括一些企业的物联网设备,都是通过移动互联网接入,因此,企业应当从整体来规划。

  明智策略:整体规划构建安全平台

  如何进行整体规划呢?王志海指出,移动安全有和企业的整个移动信息化分不开,因此企业首先需要明确哪些业务将要放在移动信息化的范畴之中,先把业务整理清楚,然后不管在移动安全,还是整个移动APP应用平台上,都要以平台的方式来建设。

  他认为,技术平台更重要的含义是把一些安全管理的规范落实到平台上,要求所有的移动应用按照规范接入到企业内部的信息系统中来。

  企业移动安全平台应当包括哪些内容?王志海说,首先是MAM(Mobile Application Management,移动应用管理)。企业级的移动应用发布,如果通过公共的App Store或者安卓商店,很容易中木马,员工要获取可信可控的APP,可以通过结合企业内部App Store的MAM技术。

  其次是链路和网络安全。除了新技术,包括传统的防火墙、VPN等方式也要升级。VPN在没有入口、跨平台、跨设备的情况下如何使用?王志海说,VPN要作为应用级的安全链路,这就打破了传统简单的IP层链路跨设备能力弱的瓶颈。

  对于一些有更高级的要求的企业,王志海建议,可以要求一旦接入企业内部网络时断开其他的网络,以防止木马摆渡。

  第三,数据安全方面,包括数据在本地落地的保护,防止木马,防止第三人拿到设备看到企业的数据,王志海之处,一旦设备丢失,应当可以远程销毁。

  最后,辅助性的终端管理,即MDM。比如有些企业可能需要禁止不安全的WIFI,王志海认为,可以做到当企业级应用开始运行的时候,才会启用该策略,当企业级应用关闭时,就是个人设备作为满足个人的需求使用,无须干涉。

  基本原则:勿忘独立性与合规性

  建设移动安全平台需要注意的事项,王志海指出,应当坚持两个基本的原则,首先是移动安全管理的独立性,即独立于软硬件的厂商,对各种应用和各种终端平台,都可以支撑。其次,要考虑合规性,尤其是一些大型的国企,必须选择符合安全法规的产品,以确保安全并避免投资浪费。

作者: 景保玉

来源:IT168

原文链接:BYOD时代移动信息安全:必须关注数据

时间: 2024-09-26 10:55:09

BYOD时代移动信息安全:必须关注数据的相关文章

BYOD时代无线安全成企业关注焦点

BYOD时代的到来,给人们的工作和生活带来了极大的便利,人们可以实现随时随地的办公,提高工作效率的同时,也为企业节省了IT投入的成本.在人们还沉浸在BYOD带来的喜悦时,企业的IT管理者已经开始担忧BYOD所带来的负面影响. 本文讲的是 :  BYOD时代无线安全成企业关注焦点 , 如果任由BYOD在企业发展,而企业IT不在做出应对的话,那BYOD很可能给企业带来灾难性的后果.这主要会体现在两个方面,一是无线接入问题,IT网络应满足移动化办公所带来的变化,实现无线接入的无缝连接;二是无线安全问题

大数据时代的信息安全

日前,<http://www.aliyun.com/zixun/aggregation/5254.html">每日经济新闻>发表了<360"棱镜门":互联网信息安全"问题样本">的报道,在PRISM(棱镜)热潮尚未退却的时候,个人信息安全再次成为人民关注的焦点. 作者在文中向读者讲述了这样的一个故事."今年3月初,<每日经济新闻>记者接到爆料,一位自称陈明(化名)的网友称其手中有一个绝密视频,内容是其通过

两会人大呼吁加快建设大数据时代个人信息安全保护体系

"大数据时代的个人信息安全是一个战略问题."全国人大代表.中国电信湖南公司总经理廖仁斌3日接受中新网记者采访时表示,只有重视好信息安全问题,大数据才能成为国家强大的生产力和产业链.为此,他建议加快建设大数据时代个人信息安全保护体系. 廖仁斌连续两届当选全国人大代表,曾多次就信息安全问题向全国两会提出建议.今年两会,廖仁斌在细致调研的基础上,重点提出了加快建设大数据时代个人信息安全保护体系等建议. 随着"大数据时代"的到来,大数据这座"金矿"作为提

惠普演示云计算、移动化、信息安全和大数据领域的创新解决方案

2013年5月8日,上海--惠普公司今日亮相2013中国(上海)国际技术进出口交易会.在270平米的专属展区内,惠普专家将围绕"IT新型态"这一主题全面讲解和演示惠普在云计算.移动化.信息安全和大数据领域的创新解决方案. 当今时代,一种IT新型态正在由云计算.移动化.信息安全与大数据等趋势的发展推动而成.它改变了技术消费和交付的方式,以及终端用户的使用方式.IT新型态意味着信息技术的使用更简便.灵活.速度更快.成本更低,将为企业带来新的发展机遇,帮助企业克服从传统模式转向IT新型态的过

BYOD时代,这个云端软件平台可以助你安全高效办公

想实现企业员工随时随地轻松.安全.高效的办公? 想免费用上价值数千的软件? 员工想要用自己的智能终端安全办公,可是电脑没有安装相关的软件,下载的软件不能用,要么就是下载安装中了病毒? 莫急莫慌!最近,小编接触到一个很牛逼的云端软件平台,可以轻松解决以上问题.在BYOD时代,通过这个平台,员工可以随时随地安全地使用各种办公软件,与同事协作办公.这就是UZER.ME. UZER.ME到底是啥? UZER.ME云端超级应用空间由上海谐桐信息技术有限公司(简称:谐桐科技)于2016年5月正式推出.谐桐科

BYOD时代 六大措施帮助企业CIO成功部署

本文讲的是 : BYOD时代 六大措施帮助企业CIO成功部署 , [IT168 编译]随着BYOD趋势的越来越火热,这让许多企业的CIO和IT管理人员们都很紧张,BYOD代表着控制权的丢失,同时还会出现更多的安全威胁.如何有效管理好BYOD,以下是我们总结出来的六项准备措施,供大家参考. CIO无需紧张BYOD 六大措施帮你成功部署 1.留意漫游成本 许多BYOD的早期实践者表示惊讶.接受访问的CIO和IT管理人员都认同BYOD的成本显著,但是真实数目却难以确定. Pabst Brewing 公

专访NetIQ:BYOD时代企业安全战略探索

本文讲的是 :  专访NetIQ:BYOD时代企业安全战略探索  ,[IT168专稿]近两年来,移动化.BYOD等关键词成了业界热议的话题,然而,当这些热点技术真正的走进企业时,我们才发现,出现了很多困扰企业的安全问题.如何解决这些问题成了业界关心的话题.近日我们采访了NetIQ解决方案营销总监Richard Whitehead.作为一家专注于身份管理的企业,作为安全防护的第一关,他们又有着怎样的看法呢,让我们一起来听听Richard的观点. ▲NetIQ解决方案营销总监Richard Whit

物联网时代制造企业对大数据的运用分析

文章讲的是物联网时代制造企业对大数据的运用分析,每个人都是数据产生者.拥有者和消费者, 有人已经预言未来的时代是一个"大数据"的时代,关注大数据的人越来越多,同时 物联网的出现与发展推动了数据采集的能力,为数据库的建立提供了有力的支撑.数据的采集处理应用将成为时代的发展主题. 大数据对促进供应链中的生产环节产生了前所未有的巨大影响,每个企业都有自己的规划和自己企业在运营环节的管理最佳实践,在众多的运营决策改进里面,大数据的影响包括产品设计,质量控制,客户画像等等.下面从八个方面介绍大数

《大数据时代》作者:大数据的三大特点

文章讲的是<大数据时代>作者:大数据的三大特点,2013年7月11日-12日,主题为"见智,见未来"的IBM 2013技术峰会(IBM Tech Summit 2013)在北京举行.大会围绕移动应用.大数据.云计算.DevOps软件持续交付.应用整合.社交商务.专家集成系统等九大主题展开,吸引了来自全国各地数千名技术人和行业专家参与此次盛会. IBM技术峰会是目前IBM在国内举行的规模最大.涉猎领域最广泛.参加人数最多的高端技术盛会.在两天日程中,包括IBM院士.杰出工程师