如何防止应用程序泄密?

黑客或攻击者总能找到一些可以利用的媒介或要素。例如,员工越来越多地在工作场合使用移动设备,各种应用商店提供了五花八门的移动应用。由于这些应用的源头不一,质量参差不齐,所以普通用户很难判断哪些是最新的,更难以判断其是否有恶意目的。黑客深谙此道,因而可以设计一些看似善意的功能强大的应用,其中却可能包含病毒、木马或损害设备和公司网络的其它恶意软件,员工不知不觉成为“引狼入室”的罪魁祸首。

但这些专门设计的应用程序并非是将企业置于风险中的唯一罪犯。还有许多可能泄密的应用程序,在用户自认为安全地输入个人信息后,殊不知还有“他人”可以访问此信息。通常一些移动版的游戏都与广告商共享信息,但最近的一些报告却表明,事情远没有如此简单。为避免这些有可能泄露机密的应用程序和以应用程序为中心的其它威胁,公司应当依靠策略、技术、教育等综合手段,不但保护雇员,更要从整体上保护企业。

泄密的应用程序及其危险性

总体上说,有两类典型的可能泄密的应用程序。第一类应用程序是真正泄露信息,即将信息传送到环境之外。而在另一类程序中,第三方实体会窃取用户的登录凭据(无论这些信息是否存在于设备自身)。这灰应用程序往往来自一些不可信的源,而非官方的应用商店(如Google Play)。

如果用户禁不住诱惑从一个不可信的第三方下载了可能看似或冒充合法的应用,如一个墙纸应用。所有这些移动应用都有与之相关的访问权限清单。如果用户认真思考一下,就能得到一个理智的答案:墙纸应用不应当访问用户的登录凭据、电子邮件信息或联系人信息。

如今,最常见的安全方法是双重认证,其中有用户名和口令,还有另一种形式的验证,如发送到手机的一个数字。最近出现了一种趋势,黑客在用户的智能手机或桌面上安装一个特洛伊木马,从而可以轻松获取用户的账户和资产信息。

如何避免问题和减轻风险?

不管是应对直接泄露信息的应用还是将用户的登录凭据置于风险中的应用,避免这种风险的首要一步就是仅从可信的官方应用商店下载和安装应用,或者是公司允许的应用商店。对于那些将设备派发给雇员的企业来说,这还是较容易做到的,因为企业对于维持这些设备的标准配置本身拥有更多控制。但是如果员工使用的设备是自带设备(BYOD),问题就麻烦一些。但首要的一步仍是向终端用户清楚地阐明允许在这些设备上运行哪些应用,对于可能违反策略的情况还要制定相应的惩治措施。

下一步就是要为移动设备实施某种软件信誉服务,如Appthority。这类服务与移动设备管理(MDM)和移动应用管理(MAM)平台集成在一起,所以管理员可以获得运行在终端用户移动设备上的全部应用的清单,然后据此审查移动设备上的软件信誉。管理员实际上就是根据可信的经许可的基于云的应用清单,决定在雇员的移动设备上运行哪些应用,以此确保任何应用都不是未经授权的或可能恶意的软件。

移动设备是一个问题,但如果雇员不谨慎,也很容易将恶意软件下载到桌面上。对于这种情况,安全专家往往建议企业采用白名单的方法。提供白名单工具的安全套件和方案实际上可以使管理员仅允许下载和安装此清单上的应用。由此,管理员不再是允许下载任何软件后再运行扫描工具,以检查其是否恶意,而是仅允许安装和执行可信的善意应用。这是一种有效的方法。

除了使用白名单方案,还有一些产品或公司可以为桌面或其它平台的软件提供安全检查。有些公司或产品可以验证一款软件是否用良好的安全方法进行编写,是否将健全的安全方法融合到软件的开发过程中。从开发过程的初始就确保软件注重安全为软件提供了另外一层保护。

改进内部开发过程

审查软件的观念和重视安全的开发方法也可以扩展到公司内部的应用和软件开发过程中。多数公司都处于经常或不断地推出新应用,不断地以很快的速度开发、整合、交付软件。如今,云交付模式越来越普遍,企业很容易不进行正确检查就发布软件。在这种匆忙的软件开发过程中,极有可能现出人为错误,并且极有可能在代码中出现安全漏洞。

关键是在交付软件之前发现这些漏洞,并且防止不必要的风险,而这些正是软件审查公司的职责所在。公司们需要做的就是将其软件提交给一个基于云的应用安全测试平台,并且在将软件交付生产之前获知软件的安全性,以确保软件不会包含可能被利用的任何漏洞。但是,除了在整个开发过程中确保使安全性享有高级优先权,企业还要重视良好的策略、过程和方法。

作者:赵长林

来源:51CTO

时间: 2024-10-02 15:45:30

如何防止应用程序泄密?的相关文章

如何防止应用程序泄密?

黑客或攻击者总能找到一些可以利用的媒介或要素.例如,员工越来越多地在工作场合使用移动设备,各种应用商店提供了五花八门的移动应用.由于这些应用的源头不一,质量参差不齐,所以普通用户很难判断哪些是最新的,更难以判断其是否有恶意目的.黑客深谙此道,因而可以设计一些看似善意的功能强大的应用,其中却可能包含病毒.木马或损害设备和公司网络的其它恶意软件,员工不知不觉成为"引狼入室"的罪魁祸首. 但这些专门设计的应用程序并非是将企业置于风险中的唯一罪犯.还有许多可能泄密的应用程序,在用户自认为安全地

警惕!OA办公设备泄密令人堪忧

IT技术以及移动互联网相关应用的快速发展,在给企事业单位和个人提供更加便捷系统服务的同时,也带来了更多的安全威胁,黑客组织的网络安全攻击力度持续加强,攻击手段也变得多样化. 在网络安全的攻防持久战之中,信息安全主要围绕在网络基础设施.业务系统.核心数据保护等领域,防范对象多来自于外部的DDOS.APT等攻击方式,以及系统漏洞.病毒木马的网络传播,往往忽略了来自于内部的安全隐患. 据美国<计算机犯罪与安全调查报告>中指出,有超过85%的安全威胁来自组织内部,在各种信息安全威胁所造成的损失中,企业

防泄密,军队网络专家教你解“毒”之道

5月12日,一次迄今为止最大规模的勒索病毒(Wannacry)网络攻击席卷全球,并在短短3天之内影响遍及近百个国家,中国校园网和多家能源企业.政府机构也不幸中招.一时间,人们谈"毒"色变,受害者痛恨不已,侥幸者心有余悸. 随着移动网络的快速演进.智能终端的日益普及.服务模式的迭代创新,网络在给我们带来生活便利的同时,也带来了非法入侵.网上窃密.网上欺诈.网上走私等新的危害,信息安全风险日益凸显,网络安全形势愈加严峻. 面对无色无形无味.没有边界限制的网上窃密和网络攻击,军队网络安全也日

《时代周刊》文章: 那些泄密的技术宅

本文讲的是 :   <时代周刊>文章: 那些泄密的技术宅 ,   <时代周刊>6月24日封面是"泄密者",封面中"棱镜门"泄密者斯诺登居中,向维基解密泄密的美军士兵曼宁居右,非法下载大量学术期刊文章被捕并自杀的斯沃茨居左.封面上设问:"为何新一代黑客被驱使着去泄露政府秘密". 以下为全文: 斯诺登这个21世纪的鼹鼠并不希望通过自己掌握的机密换得金钱.他视自己为一位理想主义者.信仰个人主权.远离暴政的人.中国和俄罗斯的间谍将

数据安全防&quot;脱库&quot;解决方案信息泄密根源

本文讲的是数据安全防"脱库"解决方案信息泄密根源,近日不断有黑客陆续在互联网上公开提供国内多家知名网站部分用户数据库下载,国内外媒体频繁报道,影响恶劣,引起社会广泛关注.其中涉及到游戏类.社区类.交友类等网站用户数据正逐步公开,各报道中也针对系列事件向用户提出密码设置策略等安全建议. 注册用户数据作为网站所有者的核心信息资产,涉及到网站及关联信息系统的实质业务,对其保密性的要求强度不言而喻.随着网站及微博实名制规定的陆续出台,如果在实名制的网站出现用户数据泄露事件,将会产生更恶劣的影响

防&quot;脱库&quot;解决方案—防信息泄密建设思路

本文讲的是防"脱库"解决方案-防信息泄密建设思路,近日不断有黑客陆续在互联网上公开提供国内多家知名网站部分用户数据库下载,国内外媒体频繁报道,影响恶劣,引起社会广泛关注.其中涉及到游戏类.社区类.交友类等网站用户数据正逐步公开,各报道中也针对系列事件向用户提出密码设置策略等安全建议.针对此类大规模数据泄密事件,安恒信息专家团队特别制作相关解决方案,敬请大家关注.本文紧接<数据安全防"脱库"解决方案--追溯信息泄密的根源>,详细内容如下: 防信息泄密的建设

家庭摄像头、路由器等暗藏泄密风险

前不久,吴敏在1岁儿子的床头安放了一款智能摄像头.在她看来,这款摄像头售价便宜,功能强大,解决了她很多麻烦."最大的优点是可以用手机实时监控.我上班后,可以随时用手机APP查看孩子在家中的状况.此外,孩子跟我是分房睡的,夜里如果孩子出现磕碰.翻下床等情况,手机APP还会自动发出警报,我也可以回看哪个时段是孩子睡眠情况最差的,能有针对性地想出解决办法." 记者在采访中发现,不少智能摄像头主攻母婴市场,很受年轻父母的青睐.在电商网站上,智能摄像头的产品多达几万个,价位以100元至300元居

避免移动设备泄密 威胁管理成为首选

本文讲的是 :  避免移动设备泄密 威胁管理成为首选  ,  [IT168 资讯]随着针对移动设备的攻击变得更加复杂,很多企业不再完全依靠标准设备管理平台来确保安全性,而是融合传统企业移动管理(EMM)和移动设备管理(MDM)系统与移动应用管理(MAM)系统来创建一个全面的威胁管理平台. 几个星期前,笔者采访了Lacoon Mobile Security公司联合创始人兼首席执行官Michael Shaulov,这家移动安全初创公司最近被Check Point收购.Lacoon专注于iOS和And

多层数据库开发一:设计数据库应用程序

                                          第一章 设计数据库应用程序 数据库应用程序允许用户与存储在数据库中的信息进行交互.数据库提供了信息的结构,供不同的应用程序共享. Delphi 4支持关系型数据库.关系型数据库以行和列即表格的形式来组织信息.当您设计一个数据库应用程序的时候,必须了解数据的结构,这样才能设计出一个合适的用户界面来显示数据库中的数据并且允许用户输入新的数据或者修改已有的数据.1.1 使用 数据库构件选项板的"Data Access&