“郵件門”背后的安全隱患
移動互聯時代,人們的上網習慣和行為正在發生變化。據2014年的一項最新調查顯示,高達68%的受訪者平時更喜歡使用Wi-Fi無線網絡,這樣一類隨時隨地都希望保持在線的群體,被稱為“Wi-Fi控”,“Wi-Fi控”員工們喜歡手持自己的移動設備,移動辦公。
隨時移動的網絡用戶體驗越來越重要,但對于組織機構而言,“Wi-Fi控”BYOD帶來的各種“麻煩”也正在不斷顯現,前不久美國國務卿希拉里“郵件門”事件,就給全球企業管理者們重重敲響了警鐘。
事件起源于2014年3月。據美國媒體報道,希拉里在擔任美國國務卿的4年時間里,沒有使用政府提供的黑莓手機,一直使用個人電子郵箱辦公,希拉里不斷強調,自己使用私人郵箱只是為了“圖個方便”,然而,這一“行方便”的舉動,令美國人民感到震驚,更遭到了共和黨和美國媒體的強烈譴責。
為了方便,希拉里并沒有使用政府提供的黑莓手機,而是在一部手機一個郵箱里實現個人生活和工作的切換,然而小習慣可能會導致嚴重的大問題。經過安全專家的測試,希拉里的郵箱在面臨黑客攻擊時比較脆弱,即使加密了,也不意味著百分百安全。根據美國相關規定,除一些極為敏感的文件或機密文件,所有由政府官員發送及接收的書信、郵件都需要被記錄在案,私人賬號只能在非常緊急的事件時才可以使用,比如機構的計算機服務器無法正常運行,但事后也應當將通信內容及時上傳國務院服務器。美國信息安全監督辦公室前主任J·威廉姆·萊昂納德認為,如果希拉里用私人郵箱處理了機密信息,是很大的麻煩,她可能違反了政府機密信息的基本規則,嚴重的話將會損害國家利益。
互聯網+時代,移動性考驗企業網絡
移動性員工的使用習慣正在改變。據統計,目前全球使用的移動設備的數量已經超過了72億大關,全球移動互聯網流量已經超過了互聯網整體流量的25%,隨著公共云服務的使用和移動設備的激增,用戶已經形成了自己慣有的移動工作方式,就像希拉里為什么選擇使用個人手機個人郵箱工作,而不使用政府提供的黑莓手機一樣。當前,用戶可以在企業和第三方服務器之間進行數據的移動和切換,這就催生企業必須找到一種可行的架構來監控和規范移動安全管理。
小習慣導致大問題。希拉里使用個人郵箱帳戶同時收發工作郵件這件事,看起來似乎沒什么大不了,因為這種行為容易很隱蔽,并且也沒有導致直接的后果,但此次“郵件門”事件,卻給她和美國政府造成了大麻煩。這說明,看似員工一個小小的工作習慣,從長遠來看,很可能會導致更嚴重的后果。引申開來想一下,且不說央視3.15曝光的公共場所各項安全入侵,引發了消費者手機銀行信息等泄露造成的大量個人損失,單從企業層面來講,當全球越來越多的用戶通過智能手機、平板電腦查收郵件、溝通工作時,他們的網絡接入環境、終端設備型號可能不盡相同,隨著移動設備越來越多地承擔起“事務處理工具”的角色,網絡層的動態響應能力、安全性和可管理性如果不能完善,將會帶來多大的隱患和危機。
雖然很多企業正在努力消除移動化帶來的數據風險,傳統的防火墻、IDS/IPS、AV、反垃圾郵件、網頁過濾等安全手段可以很好抵制外部風險,但令人不安的是,當前更多風險來自企業內部。然而移動性正在挑戰固定的傳統安全架構,因為更多的移動設備正在越過安全控制,直接連入無線網絡,針對企業內部擁有的設備和員工自帶的設備的攻擊途徑在不斷發展和變化,今天,由于有限的可視性和缺乏策略控制,使企業對于一項新的風險顯得束手無策。由于各移動設備可能帶來不同的安全威脅,同時很多企業對網絡安全方面的投資集中在短時防御,而缺乏長期規劃等問題,員工隨處使用這些移動設備將帶來更多潛在的安全和數據丟失隱患。
此外,由于移動設備的尺寸較小,將導致它們容易丟失或被竊,而沒有密碼保護的設備就顯得更加令人擔憂。事實證明,移動設備的失竊,重要信息的丟失,是企業IT管理部門面臨的頭等難題。在現在的企業網絡環境中,“Wi-Fi控”員工自帶設備(BYOD)正在成為一項嚴峻的考驗。其中,企業數據安全、員工身份管理位列前兩大要素。
傳統的安全手段只限于保護固定的端點和定義好的數據路徑,這已經不足以應對今天的移動性安全管理,企業需要重新審視和制定內部的BYOD策略,一致性的安全和自適應的可信管理策略成為當仁不讓的重中之重,這種策略可以保護企業和客戶的利益,那些試圖打破或者跨越這些策略準則的員工將會冒很大的風險,在銀行等一些行業,對于安全合規化的管理要求前所未有的增強,一個好的安全策略應該能夠基于角色設置嚴格的企業網絡接入規則。這也無疑成為了員工“行方便”背后,各組織機構必須亟待部署的方案。
移動安全人人有責:安全策略助力提高意識
企業正在千呼萬喚一種可信任的安全策略模型,這種信任不是假設存在的,而是必須賦予員工正確的網絡接入權利和權限。美國Aruba公司的“自適應可信設計方案”,給我們提供了一個很好的解決方法。這項方案通過基于用戶角色控制,能夠確保移動設備的合規性管理和構建安全的工作流程,可以幫助企業了解“Wi-Fi控”員工的上網行為,更好地履行整體安全策略。同時,企業也可以根據員工與設備交互的情況,授予不同的認證接入權限。企業部署安全策略,除了確保法規遵從性和簡化網絡操作之外,最大的目的是旨在通過技術手段幫助員工調高移動安全意識,讓員工通過全方位的身份管理解決方案,隨時隨地安全地訪問他們所需要的內容和應用程序,通過這樣一個統一的、安全的登錄體驗,方便員工在自己的移動設備上更有創造力、更高效地工作,真正打造安全和值得信賴的移動體驗。
移動很方便,安全價更高。希拉里“郵件門”事件,提醒了我們每一個人,不是么?