24周年

財稅實務 高薪就業(yè) 學歷教育
APP下載
APP下載新用戶掃碼下載
立享專屬優(yōu)惠

安卓版本:8.7.11 蘋果版本:8.7.11

開發(fā)者:北京正保會計科技有限公司

應用涉及權限:查看權限>

APP隱私政策:查看政策>

HD版本上線:點擊下載>

企業(yè)信息化建設中七大觀點

來源: 比特網 編輯: 2011/07/25 16:04:51  字體:

  最近IDC研究發(fā)現(xiàn),移動終端設備已經廣泛應用在企業(yè)各業(yè)務層面,CIO的新挑戰(zhàn)是怎樣有效管理企業(yè)的移動設備上的數(shù)據(jù)安全。例如包括:如何管理復雜的移動設備的應用環(huán)境?如何將這些移動設備與現(xiàn)有企業(yè)系統(tǒng)進行整合?如何管理這些移動設備的數(shù)據(jù)安全問題?簡單的說就是:如何管理移動設備和其使用之間的問題,由此涉及到的是系統(tǒng)安全、服務整合、互操作性和組織成本控制等一系列問題。

  一般來說,移動終端設備除了筆記本電腦外,包括掌上電腦、智能手機、USB設備和GPS設備等。因為其移動方便的特性,對數(shù)據(jù)的安全性提出了更高的要求。而事實上,我們常??吹降氖窃S多公司對其移動設備在安全和策略管理上的缺失。

  一.危機四伏的移動設備數(shù)據(jù)管理

  近來,人們對筆記本電腦、智能手機、便攜式多媒體等移動設備的使用大大增加,特別是那些被CEO、公司高管、銷售和顧問使用的移動設備,往往涉及銷售經營數(shù)據(jù)和電子郵件等極為敏感的公司資料。最新的移動設備具有更大的儲存容量和更強的互聯(lián)網訪問功能,也使移動設備上的數(shù)據(jù)信息面臨更大的風險。

  “我們丟了一臺筆記本電腦”這是CIO最不想聽到的一句話。除了設備成本損失之外,一般會造成重要數(shù)據(jù)的外泄,更嚴重的甚至會造成公司經營的風險,因為丟失一臺保存著敏感信息的筆記本電腦會毀掉一家蓬勃發(fā)展的企業(yè)。而事情上,筆記本電腦丟失或者被盜是很普遍的事情,而設備越小丟失的次數(shù)越多。據(jù)一份調查顯示,現(xiàn)在許多公司的用戶每個星期都會丟失或者損壞相當多的移動設備,正是由于這個原因,移動設備丟失造成的數(shù)據(jù)風險已經足以讓CIO睡不著覺了。

  移動設備存儲量增大的后果是更多數(shù)據(jù)處于被盜、丟失或使用不當?shù)娘L險之下,CIO們?yōu)榇松罡袚鷳n,現(xiàn)在CIO必須找到一種新的管理方法來管理公司的移動設備。同樣讓CIO更擔心的是,多數(shù)移動設備用戶沒有在非安全的環(huán)境中采取適當?shù)陌踩胧?。例如,?jù)媒體報道發(fā)生的一次令人擔憂的事件:一臺從淘寶網拍賣購得的筆記本電腦被發(fā)現(xiàn)存儲著許多重要的商業(yè)機密資料,以及200多封公司內部機密郵件。出售這臺筆記本的人想當然地認為,刪除數(shù)據(jù)后就可以了,結果卻出乎他的意料,拍賣得主在一次無意復原磁盤操作中把這些重要數(shù)據(jù)全都復原出來了。

  CIO需要清楚認識丟失或被盜的移動設備已經不再只是物理設備的損失問題,而是數(shù)據(jù)外泄的問題。移動設備如果落入盜賊手中,上面的信息就會傷害到用戶。因此,減少移動設備數(shù)據(jù)外泄風險的關鍵,是采取預防式的手段管理和保護敏感信息,以防止非法訪問或信息泄露。所以,防患于未然,對敏感數(shù)據(jù)進行有效管理是CIO必須面對的問題。

  二.安全解決方案:加密數(shù)據(jù)

  很多時候,當一個移動設備丟失,其數(shù)據(jù)的價值遠遠超過了移動設備本身。在有關調查中顯示,所有提及移動設備管理的CIO都有一個共同的關注點安全。隨著移動設備應用數(shù)量的增多,移動設備類型的多樣性也在攀升,企業(yè)管理及控制移動數(shù)據(jù)安全的能力卻捉襟見肘這不再是要不要保護數(shù)據(jù)的問題,而是如何保護數(shù)據(jù)的問題。因此,擺在CIO面前的難題是: 如何最有效地保護移動設備(筆記本電腦、PDA、智能電話或者可移動介質)上存儲的敏感信息。

  如今的靜態(tài)數(shù)據(jù)安全解決方案大多是基于比較老的加密技術,而這些技術當初根本不是針對移動設備的復雜環(huán)境設計的,于是其結果可能導致: IT部門里的現(xiàn)有流程復雜化,支持人員在日常的IT恢復、維修期間也會使到移動設備更容易暴露和外泄數(shù)據(jù),現(xiàn)有的移動設備管理流程根本無法滿足關鍵數(shù)據(jù)對安全的需求。

  對CIO而言,新的工作目標必須從對日益廣泛應用的移動設備(筆記本電腦、手機、U盤及光盤甚至藍莓或PDA等)圍追堵截式的被動式安全保障,轉移到主動保證移動數(shù)據(jù)的安全上來。因此,CIO必須面對這個新現(xiàn)實,及時調整移動設備安全流程和技術策略,確定移動設備數(shù)據(jù)風險等級和優(yōu)先分配資源。

  一般來說,保護移動設備數(shù)據(jù)安全需要雙管齊下:①對移動設備磁盤和數(shù)據(jù)加密,②對移動設備進行監(jiān)管和認證許可。例如周期性地生成新的加密密鎖,以及一定次數(shù)的登陸失敗后鎖定并清除數(shù)據(jù)等手段。

 ?。?)移動設備磁盤和數(shù)據(jù)加密

  顯而易見依靠用戶來判斷信息的敏感和重要程度,然后再自動自覺采取適當?shù)陌踩Wo方法是有漏洞的,只要有部分用戶的工作做得不到位,整個公司的數(shù)據(jù)加密努力便會白廢。此外,Outlook和網絡瀏覽器等一類流行軟件會把附件分散到磁盤的各個角落,通常是很不起眼的地方。因此,就算是最嚴謹細心的用戶也難免會有百密一疏的時候。有鑒于此,公司制定強制性的對移動設備上的資料進行加密是較可行的方法,例如采用硬件或軟件方式自動加密磁盤和數(shù)據(jù),并涵蓋整個移動設備的磁盤,這樣移動設備用戶就可以放心使用。

 ?。?)建立移動設備許可認證:防止數(shù)據(jù)泄露

  單是對移動設備的磁盤加密還不能解決移動設備的安全問題,用戶還需要管理及控制各種具有數(shù)據(jù)存取功能的周邊設備,如智能手機、U盤、各種便攜式存儲媒介如MP3播放器和數(shù)碼相機等。當然,這些僅僅靠口頭上的政策是不夠的,還需要通過端口控制方案來支持并強制執(zhí)行,端口控制解決方案可以自動拒絕不合乎安全政策的USB設備,或者阻止傳輸某些文件或某些類型的文件。例如,安全政策可以允許授權用戶使用已經加密了的移動設備,但沒有經過加密許可的PDA或智能手機則不可以,一旦數(shù)據(jù)在一個授權的移動設備上被加密,就只能被有權限的人通過合法途徑來訪問。

  三.層出不窮的移動病毒攻擊

  技術是一把雙刃劍。當手機、PDA等移動設備成為新型計算平臺后,越來越多的用戶開始依賴它們處理個人事務與商業(yè)交易時,安全隱患也隨之出現(xiàn)。據(jù)預測,新的移動終端造成的安全損害遠比PC高,以智能手機為目標的新一代移動病毒能夠威脅和感染市場上正流行的多種智能手機,而這些手機大多都沒有安裝移動安全防護。

  更令CIO擔憂的是許多病毒現(xiàn)正向移動設備發(fā)起攻擊。去年,反病毒廠商發(fā)現(xiàn)了200多種手機病毒。間諜軟件、網絡釣魚軟件、域名欺騙軟件、惡意軟件、零時差瀏覽器攻擊、以及僵尸網絡等攻擊軟件正在迅速蔓延。據(jù)調查顯示,僅僅針對Windows智能手機設備,就已經發(fā)現(xiàn)了約30種惡意軟件。

  什么是移動設備病毒?就是和固定設備的病毒一樣,移動病毒是侵襲移動設備的小型程序。主要是針對智能電話和無線PDA。它們攻擊著移動設備和平臺,例如近期的病毒攻擊運行Symbian OS或者WIN CE/Windows Mobile的移動設備,我們可以肯定的是廣泛使用的智能電話操作系統(tǒng)將會被越來越多的病毒攻擊。

  企業(yè)IT管理員能夠對網關、服務器、臺式電腦進行安全檢測,但對手機卻無能為力,智能手機是現(xiàn)在唯一沒有納入企業(yè)信息安全防護系統(tǒng)的計算設備。更令人擔憂的是,新的安全威脅不僅僅來自手機,由于手機、PDA等移動設備出現(xiàn)在人們生活中的機率越來越高,它們在技術上彼此互聯(lián)、相互交叉,形成了比單純的電腦環(huán)境復雜得多的安全管理環(huán)境。移動病毒更看中移動無線網絡的脆弱性,傳播路徑的多樣化使大范圍的傳播更成為可能,例如木馬隱藏在從無線網絡下載的游戲中,或通過藍牙傳播。

  四.制訂數(shù)據(jù)安全策略刻不容緩

  大多數(shù)人們在應用移動設備的時候都沒有考慮可能會丟失的后果,也就沒有特別考慮移動設備數(shù)據(jù)安全的問題。簡單地說,人們還沒有足夠認真地評估移動設備可能受到的威脅和安全漏洞。更糟糕的是,企業(yè)的許多員工都不知道他們擁有什么信息,或者不知道這些信息的價值。

  另一方面,也許有員工認為只要加密無線網絡和筆記本電腦硬盤,然后就萬事大吉了。但實際并非如此,為了與這些風險進行有成效的斗爭,公司必須制訂一個移動設備安全策略,以指導公司進行評估,制訂與潛在商業(yè)影響相符的預算,并將移動設備安全解決方案在技術上、步驟上和組織結構上的作為頭等大事來抓,從而降低風險。移動設備安全措施包括:確定策略,保護移動設備上的數(shù)據(jù),對設備和用戶進行認證,監(jiān)控策略執(zhí)行情況并撰寫報告。

 ?。?)對移動設備上的數(shù)據(jù)重要性進行評估,并評估數(shù)據(jù)外泄對公司業(yè)務的影響,確定移動設備風險管理的預算和措施。

 ?。?)檢查和落實移動設備的數(shù)據(jù)安全措施。為了預防移動設備丟失或被盜,應認真檢查方案是否已經落實和執(zhí)行,例如任何存儲有重要數(shù)據(jù)的移動設備是否已按要求進行加密。

 ?。?)定期審查和匯報也非常重要。最基本的一點,公司需要隨時掌握各臺移動設備是否遵守規(guī)定。同時,CIO不能只依靠用戶來保護移動設備上的數(shù)據(jù),而應該和不同的職能部門合作,定期審查和檢討移動設備安全風險策略。

我要糾錯】 責任編輯:cheery

實務學習指南

回到頂部
折疊
網站地圖

Copyright © 2000 - odtgfuq.cn All Rights Reserved. 北京正保會計科技有限公司 版權所有

京B2-20200959 京ICP備20012371號-7 出版物經營許可證 京公網安備 11010802044457號