如何应对byod时代的安全风险

乐遥✨ 2024-05-26 05:09:07
最佳回答
一声招呼也没打,安全负责人就匆忙离开了会议室。她的身体语言透露出那是一个重要的电话。当她返回到会议室,所有人的目光都不自觉地提出了疑问,想知道发生了什么。无需更多提示,安全负责人直接说到:“ceo想知道为什么她不能在她的ipad上面观看**视频。虽然这违反公司规定,但我们必须允许让她能看。同时,她还希望能够用她的iphone访问她的电子邮件和日程安排。”以上是发生在一家大型金融机构内的真实事件。  员工自带设备办公(byod)已成趋势,将以加速发展的步伐变得清晰起来,并且必然与云紧密相连。在考虑这一趋势的含义时是有多条轨迹的。证据是显而易见的,因为大多数的智能电话利用云为消费者提供服务。术语“shadow it”已经存在有一段时间了,但在今天尤其切题。历史上从没有任何时候像今天这样在一个公司的网络上能轻松绕过it部门消费云服务,并使用非标准设备。像上面提到的例子那样,ceo跑到it部门为业务需要要求获得某项云中的服务,这种情况经常发生。  在最近于旧金山召开的rsa大会云安全小组讨论会上,来自ebay, sallie mae, humana 和 bank of america的首席信息安全官们都一致认同:安全部门需要对这些需求做出预判,并在面临这些问题之前就做好准备。换句话说就是,信息安全部门的操作方式需要进行根本性的模式转变。在面对可能增加风险的申请时不是继续说“no”,而是需要说“yes”,并创造性地设计出解决方案同时降低风险。  在公司中,下一代员工似乎对社交媒体之前的世界一无所知,他们会要求能够使用他们自己的设备。在很多案例中,他们都提到这会提高生产力和效率。另外,他们可能将此作为加盟一家单位的一项必要条件。在招募人员时允许使用自己的设备可能成为一项激励措施,或者与另一家不允许这样做的公司对着干的措施。  这样还有益处可享。随着用户趋向在自己的设备上研究和解决自己的问题,支持成本会随之降低。这还可能成为一家公司朝着设备无关、面向服务的结构迈进的不可拒绝的理由;从长期看为开发、操作和维护带来成本的节约。  允许员工使用他们自己的设备会带来许多风险,但这些风险很少是有经验的安全专业人员没见过的。这些设备需要作为部分可信的端点来对待,或者在大多极端情况下作为完全不可信的端点来对待。主要的考虑是byod会使风险提高。非标准设备可能比传统的、由公司发放的使用非常严格的措施锁住的设备更容易地被攻击者损害。  应对由byod带来的风险增长,可遵循如下一些策略:   倡导鼓励安全文化。安全观念应成为企业有机整体的一部分。这需要进行文化转变。安全观念必须成为一个能动器并嵌入到企业的各个方面。不能将安全意识看作企业创造精神的障碍。   教育、测试、重复。单位和终端用户必须共同承担责任。在最近召开的rsa大会上,著名安全名人(先前的黑客)kevin mitnick反复强调,社会工程仍是最容易的让安全意识渗透一家公司的方式。实际上,许多高级持久威胁(apt)都涉及使用spear ph**hin**络钓鱼方式,捕获安全意识缺乏的员工,来损害网络。因此,不要停止对员工进行教育。必须定期在员工最没有想到的时候对员工进行测试(并让他们意识到缺失),加强正确行为方式的建立。   建立易于理解的byod规定。不要依靠用户破译“安全语言”。例如“要确保你的设备安装有我们公司强制安装的软件。你可按如此步骤从这个地点下载并安装。”   执行访问控制策略。应依靠身份、背景和规定对资源(例如数据和应用)进行保护。如果系统不能确定用户的身份,如果不符合合规标准(例如屏幕解锁口令/pin未激活)或者没有安装必装的软件(如防病毒软件),就不能允许设备访问资源。根据所处地点和连接是否加密等因素通过对访问进行限制来应用背景。   使补救过程自动化。通过将大多数补救过程自动化尽可能简单地使用户能确保设备合规。不要依靠用户能自觉了解他们需要下载和安装一系列软件。这可利用身份分配和配置管理技术来实现。   利用安全信息和事件管理工具进行监控。利用可提供身份绑定的审计和控告智能的安全信息和事件管理(siem)解决方案对所有在公司网络**问资源的设备进行监控。在一个充满部分可信、潜在受损设备的环境下,具备洞察力是首要的,而事件响应时间则是关键性的。   使用具有担保层级的身份联盟。通过跨分区将用户身份进行联盟并依靠信任级别执行访问控制,在具有许多身份来源的环境中以一种安全的、基于标准的方式降低操作成本。作为一个例子,我们来考虑员工内部身份和他们的在线身份之间有重叠的问题。使用自己设备的用户通常已经登录到他们的在线帐户中(如微博),为保证易于使用和透明的一次登录,安全策略可以实施为支持多个担保层级。如果某员工已经登录到微博,内部应用可利用那个身份,但给他较低的信任级别。这样,员工就可使用其微博资格访问内联网非敏感部分。但如果想访问公司的电子邮件,他就需要提供员工资格从而执行更高一级的担保,即该员工是他所声称的这个人。   提供安全设备。为员工提供他们所选择的设备并确保这些设备装载了要求的软件和控制。这为单位和个人提供了一个双赢局面。员工使用自己选择的设备无需付钱,并可以安全和合规的方式访问公司环境。   控制从设备的访问。当通过非标准设备进行检索时要确保对敏感数据的访问得到控制。例如,可通过提供远程会话允许员工利用该信息,但永远不物理地将数据存储到非标准设备上。   对敏感数据加密。对任何放在被认为是公司财产的非标准设备上的数据进行加密处理。这可包括员工的公司电子邮件。  应对byod风险不存在一个一劳永逸的方法。上面所列各点是为思考过程提供起始点。它们可相互独立使用,或针对具体需要以不同的组合使用。  现在我们应该清楚地明白,制定byod政策并不是授权员工可携带自己的设备同时让公司免去提供设备。它实际上是关于制定一项策略,管理设备,以一种安全的方式访问公司数据。它是关于如何处理it消费化的问题和如何对待员工正开始在设备上讲他们的个人生活和工作混合在一起这一事实,不管设备是由单位提供的还是他们自己购买的。  byod已成为指定术语用于描述这种企业it的消费化。这种趋势将会继续加速发展。它将比人们预想的来得更快,并由多个因素推动。 20210311
汇率兑换计算器

类似问答
  • 如何应对旅游套餐风险?
    • 2024-05-26 07:09:39
    • 提问者: 未知
    针对“旅行社收取旅游者出境游保证金不能如约退还、售卖旅游套餐不能履约、发行旅游单用途预付卡不能履约”等问题,****近日印发《关于规范旅行社经营行为维护游客合法权益的通知》,对各地旅游主管部门履职、旅行社规范经营提出了要求,倡导游客理性消费,审慎选择旅游促销产品,**...
  • 如何防范劳动安全风险
    • 2024-05-26 00:37:11
    • 提问者: 未知
    既包括企业开办、建设和生产经营活动所需的资金投入,也包括事故预防、...**、**高度重视高危企业安全风险防范工作,把建立企业安全风险抵押金制度列为一项治本之策。...
  • 如何应对汇率波动风险
    • 2024-05-26 22:00:15
    • 提问者: 未知
    编者按:随着全球经济一体化的发展与深入...面对汇率市场的波动,企业的经营管理者有必要采用合适的汇率套期保值工具和手段应对汇率风险,防范和规避汇率波动可能造成的不利。
  • 该公司如何应对这些风险?
    • 2024-05-26 16:06:26
    • 提问者: 未知
    (一)为控制风险,公司本次购买的理财产品期限为48天的短期保本型理财产品,该产品附有发行主体的保本承诺,且不涉及《深圳证券交易所中小板企业上市公司规范运作指引》关于...
  • 如何应对系统性风险?
    • 2024-05-26 02:45:40
    • 提问者: 未知
    系统性风险是市场中的每个投资者都必须关注的。“如果大盘遇到政策面突来的利空,那么投资者自己要分析清楚三个问题:是根本性的中长期利空还是短期利空?大盘处于牛市还是...
  • 公共安全风险的公共安全风险的应对
    • 2024-05-26 11:48:01
    • 提问者: 未知
    公共安全风险作为众多风险中的一种,具有风险的一般属性和特点,因此可以借助风险管理中对于风险的处理方式对其进行处置和应对。在风险管理活动中,对于风险的处理方式一般包括风险规避、风险自留、风险预防、风险控制和风险转移等。而在使用这些方式应对公共安全风险时,又要结合该风险自身...
  • 如何防范食品安全风险?
    • 2024-05-26 19:59:37
    • 提问者: 未知
    县级以上食品药品监督管理部门应当加强信息化建设,汇总分析食用农产品质量安全信息,加强监督管理,防范食品安全风险。
  • 如何解决电脑安全风险
    • 2024-05-26 10:12:50
    • 提问者: 未知
    1右击“开始”菜单,找到并点击“运行”,输入“gpedit.msc”,点击“回车”,打开“组策略编辑器”。2依次展开“本地计算机策略”,“计算机配置”,“管理模板”,“windows组件”,“internet explorer”。3在右侧的窗口中找到“关闭安全设置检查功能策略”,双击此项,在设置选项中选择“已启用”。4总结如下。end4本页面未经许可获取自百度经验
  • 如何规避安全风险?
    • 2024-05-26 10:05:33
    • 提问者: 未知
    建议他挂靠一个企业来承包,因为对方无资质,出现问题后可能要你承担连带责任
  • 如何应对基金投资风险?
    • 2024-05-26 04:17:56
    • 提问者: 未知
    应对基金投资风险:1.要了解和掌握证券投资基金的基本知识以及我国有关投资基金的主要法律法规。2.明确不同基金的投资目标和投资风格,选择适合自己的基金品种。3.要对基金管理公司、基金经理的...
汇率兑换计算器

热门推荐
热门问答
最新问答
推荐问答
新手帮助
常见问题
房贷计算器-九子财经 | 备案号: 桂ICP备19010581号-1 商务联系 企鹅:2790-680461

特别声明:本网为公益网站,人人都可发布,所有内容为会员自行上传发布",本站不承担任何法律责任,如内容有该作者著作权或违规内容,请联系我们清空删除。