保障移动安全 企业先要学会管控移动证书

根据Ponemon研究所的最新报告显示,移动证书使用很难验证SSL和TLS。为什么这么难检测到异常移动证书使用呢?是否有最佳做法可确保在移动设备上正确使用证书?

Ponemon研究所发布的《2015年信任问题成本报告》中有一些令人震惊的结果,虽然我们越来越多地依靠数字证书来提供信任和安全,但我们管理证书的能力越来越差。例如,该报告发现,在过去两年中,在Web服务器、网络设备和云服务中部署的密钥和证书数量已经增长了34%,达到每个企业24000,这个数字甚至还不包括防火墙外移动设备、移动应用或物联网设备使用的证书。然而,54%的受访企业承认他们不知道所有密钥和证书的位置,这意味着他们不知道它们如何被使用或者是否应该信任它们。

这个问题特别严重的领域是,Wi-Fi、VPN、移动设备管理(MDM)和企业移动管理(EMM)产品等应用中的企业移动证书的使用。最近Forrester研究发现,77%的IT安全专业人士没有充分了解Wi-Fi、VPN和MDM/EMM使用的移动证书情况。

这里的危害是,滥用或孤立的移动证书可允许终止合同的雇员和承包商或者冒充用户的攻击者访问Wi-Fi、VPN或受MDM/EMM系统保护的数据。Mandiant公司最新APT1报告显示,在每次攻击中,攻击者都会获取有效凭证,例如密钥和证书。随着企业中移动设备持续增加,密钥和证书滥用的风险也在增加,这需要引起企业的关注。

对于任何IT资产,企业应该详细记录密钥和证书以及它们的“主人”。这对追踪有效密钥很重要,并可帮助发现重复的、孤立和不需要的证书。

ISO 27001的A.12.3.2条款指出,“企业应该部署密钥管理来支持企业对加密技术的使用”。加密政策应该包括密钥长度、有效期和批准的证书机构,并对移动证书颁发过程中执行这些政策。通过映射用户到证书,管理员可为已知证书和正常使用建立基准以帮助检测异常使用情况。为了确保记录保持最新,在员工更换工作或离开公司时,HR应该及时通知IT,这样与该员工相关的移动和用户证书可以被撤销以防止对网络资源的未经授权访问。

大多数MDM/EMM技术不提供全面管理移动证书和密钥的生命周期,因此,企业可能需要密钥和证书声誉服务(例如Venafi公司的TrustNet)来帮助自动化密钥的管理和撤销,以及发现恶意或异常的密钥及证书使用。例如,微软推出了自己的解决方案来提高证书的可信度:Certificate Reputation,其中涉及IE 11以及SmartScreen发送数据给微软了解用户在浏览网页时遇到的证书。

企业应该检查可访问敏感数据的企业应用以确保它们正确部署了加密和证书使用。去年,IOActive发现,在40款iOS银行应用中,40%没有验证SSL证书,并且不能阻止理论的中间人攻击。

管理员还应该注意,在不同制造商、设备甚至国家,补丁和证书更新各有不同,本地运营商在分发更新中发挥着重要作用。这意味着,仍然在等待关键证书更新的设备在访问企业网络时应该被隔离。

作者:Michael Cobb

来源:51CTO

时间: 2024-09-03 11:24:50

保障移动安全 企业先要学会管控移动证书的相关文章

企业宣传者应学会拓展新闻营销的渠道

平面媒体虽然现在还有一定的存在价值,但是不可否认的是,随着http://www.aliyun.com/zixun/aggregation/13145.html">网络媒体的兴起,对用户的影响越来越大,企业宣传者要做好自己的工作,就不仅要注重与1786.html">平面媒体的交流,同时也要重视网络新闻传播的方式与途径,毕竟现在上网的人是逐年增加,进行网络占位也是很有必要的. 门户资讯站 搜狐.和讯.新浪等大型门户网站在网络新闻传播方面显然是极具影响力,如果在上面发布一篇新闻,

中登公司设立创投企业开户门槛须提交商务部证书

中登公司1日发布合伙企业等非法人组织证券账户开立业务操作指引,对刚刚获得开户资格的合伙企业.创投企业开立证券账户作出详细规范,针对市场关注的创投企业开户,指引要求须提交商务部颁发的证书或相关部门的备案文件.指引自2009年12月21日起施行. 该指引与证监会此前修订的<证券登记结算管理办法>契合,详细规定了合伙企业.创投企业开立证券账户,须提交的资料和有关规定,包括工商管理部门颁发的营业执照(或其他国家有权机关颁发的合伙组织成立证书)及复印件:组织机构代码证及复印件:合伙协议或投资各方签署的创

术有专攻 | 如何在公私混用的设备上保障企业信息安全

本文讲的是 术有专攻 | 如何在公私混用的设备上保障企业信息安全,随着数字科技的发展,员工使用移动设备及自带设备(BYOD)办公的趋势愈加明显.普华永道2014年底发布的«全球信息安全状况调查»显示,中国大陆及香港企业正在加大对移动设备方面的投资,以提高工作效率. 一个由消费驱动的移动及BYOD设备市场业已形成,随之而来的则是相应的网络安全挑战.例如,如何在一台公私混用的设备上保证企业信息的安全:移动设备遗失后怎么办:如何在众多繁杂的不同型号.不同系统的设备中部署正确的安全策略等等.最大的挑战之

智能化商业环境 企业安全保障是最大需求

随着移动游戏市场规模迅速增长,在新的商业环境中,基本的安全保障成为了企业最大需求. Maxent作为一家数据技术公司,专注于为企业的互联网业务提供欺诈预防和风险识别的智能化大数据分析服务.致力于打造在智能化时代安全可靠的商业新秩序,是一家以全力保护企业互联网及移动业务安全为目标的数据技术公司. 公司在与一些手游客户合作时,以现有的人工筛查方法,与Maxent的实时动态筛查方法进行比对.结果显示,Maxent预警欺诈事件量高于人工审核,对欺诈设备和交易的识别准确率更高,这一结果更有效地防止了坏账损

你的企业无线办公安全有保障吗?

企业无线办公网络安全问题日益突出,最近一则报道称:黑客可以借助无线攻击工具破解无线密码进入企业的无线内网, 导致公司重要信息丢失和泄露.另有一则新闻写到"黑客通过释放钓鱼Wi-Fi信号,诱导员工接入,并用伪造的钓鱼页面引导员工输入企业内网系统账号和密码,造成账号密码泄露,黑客借机以合法身份进入到公司内部服务器进行恶意盗取和篡改."无线办公成为大众主流的办公方式之后,企业无线网络存在的安全如何保障成为了企业无线网络搭建的重大问题. 无线办公网络常见的几大问题,问题一:威胁着局域网信息安全

CMS企业云是客户云时代的安全保障

[IT168 资讯 ]集成IBM多重安全方案,CMS企业云是客户云时代的安全保障 本文讲的是CMS企业云是客户云时代的安全保障,由世纪互联运营的CMS(CloudManagedServices云管理服务)企业云2014年9月23日正式发布上线,基于IBM全球统一标准的高可用性和高安全性,引发了业界对这朵云的高度关注.IDC的报告显示,超过六成的企业已将安全性的问题列为最为关注的事项.那么CMS是如何通过遵循IBM多年积累的安全管理经验提供企业级的安全保障呢?本文将为您一一介绍. CMS所有的硬件

从大数据到大智慧的管控

在传统经济时代,数据是最低能级的东西,从数据.信息.知识到智慧慢慢变得越来越有价值,但在当今的大数据时代,数据却变得无比强大.大数据不仅推动了大知识.大智慧,还推动了大思维.大格局,正是有了大智慧才造就了大企业.因此,谁能捕获.分析.利用好数据,谁就能抢占先机,打赢这场无声无息的大数据战争. 企业的风险很多,主要有三个:法律风险.财务风险和管理风险.企业为了平稳有序地经营,实现数据管控目标,就应对数据管控进行战略设计.即站在战略的制高点上,从最顶层开始,明确企业经营发展目标,自上而下对数据管控进

浅析企业站转化率为何无法和网站排名成正比

如今的时代是属于互联网的时代,随着信息技术的发展和透明化,各个企业已经闻到了来自互联网大蛋糕的香气,纷纷都开始转战互联网市场,企图来分一杯羹.无数企业站随之涌入互联网,而各种各样的营销手段也层出不穷,搜索引擎优化便是其中一种,通过提升网站在各大搜索引擎的排名来获得更多的用户访问量.这样说来应该是排名越高,转化率越多才对,但是笔者发现不少企业站都是面临一个困局:排名不断提前,但是转化率却没有增加多少.这其中原因是什么呢?又要怎么才能解决这个困局呢?下面笔者就来和大家简单谈谈吧. [第一]:不要光靠

实施热点:企业信息化内控不能一刀切

企业内控是企业信息化控制成本,优化流程的方法和工具;是加强企业内部管理,防范重大风险的有效措施;是帮肋企业度过金融危机.化解困难的重要手段.因此,在经济环境恶化的今天,企业首先要学会自救,要通过实施信息化,通过企业内部体制改革,最大限度地创造和发挥管理上的优势,做好开源.节流两方面工作,以适应当前市场的挑战和变化.在MIS.OA.CRM.ERP.KM.BI.全面预算等系统基础上要下大力度做好企业信息化内控工作,要做好企业各个系统之间的整合.协同与优化工作,从而,进一步推进企业各项管理和业务提升.