售前電話
135-3656-7657
售前電話 : 135-3656-7657
每當(dāng)談起B(yǎng)YOD趨勢,CIO們總會擔(dān)心自己對于移動應(yīng)用程序缺乏足夠的控制手段。然而,在現(xiàn)實生活中給我們帶來麻煩的絕不僅僅是那些潛伏在移動應(yīng)用中的惡意軟件。IT管理者們同樣應(yīng)該對由免費移動應(yīng)用帶來的風(fēng)險給予足夠的關(guān)注與重視。
即使在管理到位、策劃合理的軟件市場當(dāng)中,移動應(yīng)用程序仍然會以不可思議的方式造成危害。就在今年早些時候,蘋果、Facebook、Yelp等多家企業(yè)就被曝出應(yīng)用軟件產(chǎn)品侵犯隱私權(quán)。據(jù)稱相關(guān)程序會記錄并上傳用戶通訊簿中的內(nèi)容,這也使得上述公司紛紛遭到起訴。
當(dāng)時,許多安全專家都警告稱目前的狀況還只是冰山一角。而最近由移動安全解決方案廠商Appthority公司組織的一次調(diào)查顯示,免費應(yīng)用程序同樣可能帶來安全風(fēng)險,因為這些軟件也有能力訪問用戶的敏感信息。
這種狀況已經(jīng)夠糟的了,但如果免費應(yīng)用能夠?qū)⒛澄讳N售代表手機(jī)中的聯(lián)系人上傳給同類公司、將開發(fā)人員的成果轉(zhuǎn)賣給競爭對手,又會怎么樣?另一種更加嚴(yán)重、更加普遍的數(shù)據(jù)泄露方式就此誕生,而且大多數(shù)企業(yè)對此還一無所知。
我們嚴(yán)禁員工使用任何下載自App Store的應(yīng)用程序
盡管BYOD帶來的風(fēng)險不容小覷,但總部位于伊利諾伊州的“河畔醫(yī)療中心”認(rèn)為他們別無選擇,只能主動接受。簡單地想與時代對抗根本行不通,因此想以行政手段強(qiáng)行禁止員工使用終端設(shè)備同樣不現(xiàn)實。“對于像我們這樣的醫(yī)院來說,BYOD既是營銷手段的重要組成部分,同樣也是安全問題的關(guān)鍵一環(huán),”河畔醫(yī)療中心CISO Erik J. Devine指出。“如果大夫們不能在工作中使用自己的平板設(shè)備或者智能手機(jī),他們的工作效率必然會大大下降、同時也容易引發(fā)診療事故。”
但權(quán)利也不是白來的,為了在日常工作中使用BYOD帶來的益處,終端用戶必須接受多項協(xié)議。舉例來說,河畔醫(yī)療中心有權(quán)在必要時對用戶的設(shè)備進(jìn)行遠(yuǎn)程數(shù)據(jù)清除——清除對象可能包含用戶個人的相片、電子郵件等。但別急著叫屈,企業(yè)在允許用戶引入BYOD機(jī)制時已經(jīng)在承擔(dān)風(fēng)險,這么做只是希望員工能夠幫企業(yè)分擔(dān)一部分。
對于企業(yè)自有設(shè)備,風(fēng)險管理工作自然會變得相對簡單一些。“如果我們決定為某位員工購買一臺iPad,那設(shè)備的性質(zhì)就完全屬于診療工具。員工甚至無權(quán)用它下載App Store中的任何應(yīng)用,”Devine表示。這種辦法雖然簡單粗暴卻切實有效,我們真該讓那些每個月要花150美元在一臺移動設(shè)備上的管理者聽聽這套方案。
事實上,對于像醫(yī)療保健這樣監(jiān)管機(jī)制健全、控制力度強(qiáng)勁的行業(yè)而言,禁止從業(yè)者使用在線軟件商店早已不是什么新聞了。新興企業(yè)Happtique公司就將此視為發(fā)展良機(jī),專門為醫(yī)療行業(yè)的用戶提供了一套獨立的應(yīng)用程序商店。“臨床醫(yī)生與醫(yī)療機(jī)構(gòu)的IT團(tuán)隊面臨的最大挑戰(zhàn)在于分辨哪些應(yīng)用程序真正值得依賴、而哪一些則暗藏陷阱,”Happtique公司CEO Ben Chodor解釋道。
就在大紐約醫(yī)院協(xié)會(簡稱GNYHA)開始尋求移動醫(yī)療類解決方案的同時,Happtique公司迅速成立并發(fā)展起來。“我們發(fā)現(xiàn)在移動應(yīng)用程序市場當(dāng)中,幾乎沒有哪家企業(yè)真正具備醫(yī)療經(jīng)驗并了解醫(yī)院從業(yè)者們所面臨的技術(shù)挑戰(zhàn)。這正是企業(yè)發(fā)展的最好機(jī)會,因為無論是HIPAA(即健康保險流通與責(zé)任法案)還是全民醫(yī)保改革我們都一清二楚,更令人興奮的是目前這一領(lǐng)域連像樣的競爭者都沒有,”Chodor不無得意地告訴我們。
隨著GNYHA對這一市場空白的逐漸重視,他們決定親自動手開發(fā)移動醫(yī)療解決方案,這也就是Happtique公司的前身。這家新興企業(yè)所建立的方案能夠幫助醫(yī)院及醫(yī)生找到符合安全要求的專業(yè)應(yīng)用程序,并將其添加到自己的常用軟件工具目錄當(dāng)中。他們還采用由Appthority公司推出的應(yīng)用風(fēng)險管理方案,借以進(jìn)一步降低移動軟件的使用風(fēng)險。這套方案在啟動時會對所有應(yīng)用程序進(jìn)行審核,通過軟件評估來確保每款應(yīng)用都名實相符、安全可靠。
不過從目前來看,大多數(shù)企業(yè)仍然打算利用自己親手創(chuàng)建的審核機(jī)制管理移動應(yīng)用,我們故事的主角河畔醫(yī)療中心當(dāng)然也不例外。嚴(yán)格控制應(yīng)用程序的引入各類只是監(jiān)管工作中的一部分,此外院方還將McAfee公司的企業(yè)級移動管理(簡稱EMM)軟件與Fortinet公司的應(yīng)用程序防火墻構(gòu)成組合方案,借以進(jìn)一步降低安全風(fēng)險。EMM的介入使得河畔中心能夠快速檢測到越獄設(shè)備、強(qiáng)制執(zhí)行雙重身份認(rèn)證機(jī)制并在設(shè)備丟失或被盜時及時進(jìn)行遠(yuǎn)程清除。而由于安全風(fēng)險會隨著時間推移而發(fā)生變化,河畔中心同樣需要仰仗Fortinet公司的行為分析工具來隨時掌握用戶及其移動設(shè)備的當(dāng)前狀態(tài)。
舉例來說,如果企業(yè)發(fā)現(xiàn)很多用戶會在工作不忙的時候在移動設(shè)備上玩玩小游戲,那么管理者就需要及時組織員工開會,進(jìn)行安全生產(chǎn)教育了。別以為這是危言聳聽,事實上游戲是惡意軟件最常見的載體。而且由于移動設(shè)備對于用戶敏感信息的保護(hù)并不完善,因此這些小游戲已經(jīng)成為危害企業(yè)業(yè)務(wù)安全的頭號公敵。
移動應(yīng)用程序缺乏對應(yīng)的隱私分級機(jī)制
去年viaForensics網(wǎng)站的研究人員們對一百款iOS及Android應(yīng)用程序進(jìn)行了全面調(diào)查,發(fā)現(xiàn)其中只有17款在保護(hù)用戶信息方面稱得上“措施到位、保障有力”。
共測試了四種不同類型的應(yīng)用程序,分別為金融服務(wù)類、社交網(wǎng)絡(luò)類、生產(chǎn)類以及零售類。研究人員為每一款應(yīng)用進(jìn)行了隱私保護(hù)水平分級——即合格、警告與危險——考核標(biāo)準(zhǔn)則是應(yīng)用對數(shù)據(jù)的保護(hù)力度。viaForensics網(wǎng)站的研究人員會嘗試訪問應(yīng)用程序保存在本機(jī)上的數(shù)據(jù)——其中就包含有大量私人信息——只要訪問獲得成功,該應(yīng)用的安全評級即被判定為危險。
如果研究人員無論獲取數(shù)據(jù),或者所獲得的數(shù)據(jù)已經(jīng)得到加密保護(hù),那么應(yīng)用程序的安全評級則為合格。至于獲得警告評級的應(yīng)用,一般是那些數(shù)據(jù)能夠被研究人員所尋獲,但內(nèi)容并不會造成太大風(fēng)險的類型。
與大家的實際感受相符,社交網(wǎng)絡(luò)類應(yīng)用程序是安全性最薄弱的群體。viaForensics網(wǎng)站一共測試了19款社交網(wǎng)絡(luò)類應(yīng)用程序,其中14款屬于“危險”級別,其它幾款也僅僅獲得了“警告”級別。
那些被判定為“危險”級別的應(yīng)用不僅沒能對數(shù)據(jù)進(jìn)行加密、將信息以純文本形式保存,而且許多程序甚至把密碼也以明文形式存儲,這就使得惡意人士能夠輕而易舉地獲取到這些敏感信息,進(jìn)而冒充機(jī)主從事犯罪活動。
在此次測試過程中,表現(xiàn)最優(yōu)異的要數(shù)財務(wù)類應(yīng)用程序——當(dāng)然這也在情理之中,如果管錢的軟件都不可靠,那這個世界就快要毀滅了。在接受測試的32款財務(wù)類應(yīng)用中,只有8款被評為“危險”級別。
Appthority公司還發(fā)現(xiàn),這一年中圍繞隱私信息發(fā)表的文章對于移動應(yīng)用的安全性提升并沒有什么實際性作用。盡管安全專家們在文章中對于隱私泄露事件展開口誅筆伐,但在Appthority公司最近針對iOS及Android平臺上的50款最熱門免費應(yīng)用的調(diào)查中,仍然有96%的iOS應(yīng)用以及84%的Android應(yīng)用具備訪問敏感信息的能力。也就是說,我們的通訊簿內(nèi)容、日程表細(xì)節(jié)甚至是當(dāng)前所處位置都會被應(yīng)用程序所利用。
而且雖然大多數(shù)應(yīng)用都存在一定程度的安全隱患,但其中問題最嚴(yán)重、危害最顯著的要數(shù)游戲軟件。不過除此之外,一些自稱是“商務(wù)”類應(yīng)用的軟件也根本不具備商務(wù)級別的保護(hù)機(jī)制,它們同樣會訪問用戶的通訊簿,甚至?xí)⑺饺诵畔l(fā)送給廣告網(wǎng)絡(luò)以及用戶行為分析工具。
很多朋友可能都不太明白,為什么任何行業(yè)都這么樂于開發(fā)自己的應(yīng)用程序軟件商店呢?看了前面的內(nèi)容,那幫家伙的壞點子應(yīng)該昭然若揭了吧。
隨著工作與家庭生活的進(jìn)一步融合,安全風(fēng)險也開始同步高企
工作與家庭生活的進(jìn)一步融合使得安全風(fēng)險也開始同步高企。“從技術(shù)角度來看,我們很難將員工的個人生活與工作內(nèi)容徹底分割開來,反過來也是一樣。傳統(tǒng)的朝九晚五式工作正逐漸勢微,越來越多的人開始選擇在自己喜歡的時間和地點進(jìn)行辦公。換句話來說,他們可能會在夜里十點半處理工作郵件,”EMM軟件解決方案供應(yīng)商Xigo公司CMO(即首席營銷官)Dave Snow指出。
這也意味著員工會把很多重要的業(yè)務(wù)信息帶回家中,并轉(zhuǎn)移到企業(yè)無法監(jiān)管的個人設(shè)備之上。如果用戶將手機(jī)中的信息(例如通訊簿、電子郵件及其它敏感數(shù)據(jù))備份到家中的電腦里,那么一旦電腦中存在惡意軟件,企業(yè)就必然會連帶著遭殃。在這種情況下,惡意軟件甚至可能在企業(yè)內(nèi)部設(shè)施中開一道后門,進(jìn)而令公司的身份驗證機(jī)制遭到嚴(yán)重破壞。舉例來說,如果某個黑客在一位全球五百強(qiáng)企業(yè)員工的個人電腦上埋設(shè)了鍵盤輸入記錄器,那么在他將密碼“Wolfgang2012”搞到手之后,第一反應(yīng)絕對是冒充員工到企業(yè)的內(nèi)部網(wǎng)絡(luò)中一探究竟——妥妥會是這樣。
下面我們再來思考如今的用戶是怎樣保存數(shù)據(jù)的。我們中有多少人會把通訊簿信息規(guī)規(guī)矩矩地保存在Outlook或者其它企業(yè)系統(tǒng)當(dāng)中?通常情況下,聯(lián)系人號碼都會首先顯示在我們的手機(jī)上,之后手機(jī)往往會一直成為這些寶貴信息的惟一載體。“想想看,如果Facebook嘗試鼓勵用戶使用@facebook.com這樣的郵箱地址,并在不經(jīng)意間覆蓋了智能手機(jī)中通訊簿里的原有內(nèi)容,大家該怎么辦?”Sophos實驗室美國分部主管Richard Wang提出這樣的假設(shè)。“在這樣的情況下,事情很快會從用戶個人的不便轉(zhuǎn)化為企業(yè)業(yè)務(wù)的不便,而且由于聯(lián)系人郵箱地址內(nèi)容的錯亂,很可能引發(fā)大量意料之外的嚴(yán)重事態(tài)。”
我們在對BYOD話題的討論中,常常會涉及“消費化”這一概念——也就是說普通消費者先使用某種技術(shù),并在形成規(guī)模后反作用于企業(yè),促使甚至逼迫企業(yè)不得不將其納入日常工作。對于CIO們而言,必須要走在移動安全風(fēng)險之前,因此只有積極推動消費級技術(shù)的“企業(yè)化”進(jìn)程,才能讓員工在提高工作效率的同時避免給公司帶來潛在威脅。
要實現(xiàn)這一點,我們不妨采用創(chuàng)新型解決方案。舉例來說,企業(yè)可以考慮向經(jīng)常進(jìn)行遠(yuǎn)程辦公的員工提供家庭殺毒軟件,這比嚴(yán)格控制設(shè)備的效果更好——畢竟保護(hù)員工就是保護(hù)企業(yè)自身,任何一位竊取了員工信息的惡意人士,早晚是會把魔爪伸向企業(yè)資源的。而且即使能夠用于身份驗證的敏感個人信息暫時還沒有被安全性極差的應(yīng)用所泄露,但隱患終究已經(jīng)埋藏于此。碰上合適的時機(jī)、遇到喪心病狂的犯罪分子,相信這些極具價值卻未受保護(hù)的數(shù)據(jù)將很快被發(fā)掘出來,并最終用于破壞活動以及謀取私利。