Dieser Artikel ist Teil einer Reihe von Gastbeiträgen auf StorageReview.com, mit denen wir unseren Lesern einzigartige Einblicke von Branchenexperten bieten möchten. Wenn Sie Ideen vorschlagen oder selbst mitwirken möchten, kontaktieren Sie uns bitte.
Von: John Jefferies, Vizepräsident für Produktmarketing bei IronKey
Mobilität und Fernzugriff sind die neuen Grundvoraussetzungen für Unternehmens-IT-Organisationen. Eventualitäten für die Kontinuität des Betriebs in verschiedenen Abteilungen, eine zunehmend mobile Belegschaft und die wachsende Notwendigkeit, Informationen sicher mit anderen Unternehmen auszutauschen, erfordern einen neuen Fokus auf mobile Daten.
Smartphones, USB-Sticks und andere mobile Geräte enthalten in der Regel vertrauliche Informationen und sind aufgrund ihrer geringen Größe ein hohes Risiko für Verlust oder Diebstahl. Eine aktuelle Studie* ergab, dass 51 Prozent der Unternehmensbenutzer vertrauliche Informationen auf USB-Flash-Laufwerken speichern und 39 Prozent Flash-Laufwerke oder Laptops verloren haben. Vielleicht ebenso beunruhigend ist die Tatsache, dass 72 Prozent von ihnen den Verlust nicht rechtzeitig gemeldet haben.
Da diese äußerst tragbaren Geräte mittlerweile über die Kapazität verfügen, Millionen von Datenseiten zu speichern, stellen sie ein leicht zu verbergendes Paket dar, mit dem feindliche Agenten oder Kräfte vertrauliche Unternehmensinformationen, geistiges Eigentum oder andere sensible Geschäftsgeheimnisse stehlen können.
Verlorene oder gestohlene Flash-Laufwerke, die alles enthalten, von privaten Daten mehrerer Kunden über vertrauliche Produktplanungen bis hin zu Plänen für bevorstehende Fusionen und Übernahmen, können möglicherweise in die falschen Hände geraten. Ob gemessen an der Unternehmenssicherheit oder den Rechtskosten und der Behebung für die betroffene Organisation – Datenschutzverletzungen wie diese können verheerende Folgen haben. Unternehmen riskieren auch den Schaden für ihre Marken, der durch die obligatorische Offenlegung von Datenschutzverletzungen entstehen kann.
Die Bewältigung dieser Risiken, ohne die erheblichen Produktivitäts- und Effizienzvorteile mobiler Geräte zunichte zu machen, ist für IT-Abteilungen zu einem heiklen Balanceakt geworden. Anstatt die Verwendung dieser Geräte zu verbieten oder zu veralteten Praktiken wie der Deaktivierung von USB-Anschlüssen zurückzukehren, müssen IT-Manager die Sicherheit der auf ihnen gespeicherten Daten gewährleisten und gleichzeitig ihr Potenzial maximieren, um alles von höherer Produktivität bis hin zu schneller Notfallwiederherstellung zu ermöglichen. Die folgenden Best Practices stellen eine gute Roadmap für Unternehmen dar, die sich mit dieser wichtigen Herausforderung auseinandersetzen.
Mobile Daten verschlüsseln: Das absolute Minimum an Sicherheit
Unabhängig von der Branche können es sich Unternehmen nicht leisten, sensible Daten ungeschützt auf Mobilgeräten zu lassen. Eine starke Verschlüsselung ist der beste erste Schritt im Kampf gegen Verlust oder Diebstahl von Informationen auf Mobilgeräten. Laut einer Studie der US-Regierung würde es etwa 149 Billionen Jahre dauern, einen 128-Bit-Schlüssel des Advanced Encryption Standard (AES) zu knacken.
Dennoch lohnt es sich, bei der Bereitstellung eines verschlüsselten Geräts für Mitarbeiter sicherzustellen, dass es den empfohlenen Modus der AES-Verschlüsselung verwendet. Das elektronische Codebuch (ECB) ist am einfachsten zu implementieren, bietet jedoch keine ernsthafte Vertraulichkeit der Dateien. AES Cipher-Block Chaining (CBC) bietet ein viel höheres Maß an Sicherheit, da es für Hersteller jedoch viel schwieriger in der hardwarebasierten Verschlüsselung zu implementieren ist, wird es nicht immer verwendet. Unternehmensgeräte sollten außerdem FIPS 140-2-zertifiziert sein, was eine Prüfung ganzer Systeme umfasst und sicherstellt, dass Gerätedesigns und Verschlüsselungsmethoden korrekt implementiert und durchgeführt wurden.
Verschlüsselungslösungen, die Passwörter und Verschlüsselungsschlüssel in Hardware speichern, können diese Art von Brute-Force-Angriffen verhindern, insbesondere da softwarebasierte Lösungen es Hackern ermöglichen, die Zähler zurückzudrehen, die die Anzahl der Eingaben eines falschen Passworts begrenzen sollen. Sie schützen auch vor sogenannten „Kaltstart“-Angriffen, bei denen Hacker Zugriff auf die Verschlüsselungsschlüssel aus dem RAM-Speicher erhalten, da die Schlüssel nach dem Ausschalten des Geräts noch eine Zeit lang im RAM des Computers verbleiben können.
Egal welche Art der Verschlüsselung verwendet wird, sie ist nur so stark wie ihr schwächstes Glied – das Benutzerpasswort. Eine Reihe leicht verfügbarer Software- und Hardwaretools zum Erraten von Passwörtern ermöglichen es einem Hacker, das Passwort des Benutzers schnell zu erraten, indem er mit Millionen von Raten pro Sekunde auf das Gerät einhämmert.
Die Benutzer selbst stellen ein großes Risiko dar, da einige ihre verschiedenen Passwörter aufschreiben und die Liste in derselben Tasche wie das Mobilgerät bei sich tragen. Während andere Benutzer selbst die böswillige Insider-Bedrohung darstellen. Aus diesen Gründen reicht Verschlüsselung allein nicht aus, und Unternehmen sollten Verschlüsselung im Rahmen einer zentral verwalteten Lösung verwenden, einschließlich der Möglichkeit, den Zugriff auf gefährdete Geräte aus der Ferne zu deaktivieren oder zu verweigern oder sie zu löschen.
Auf die Kontrolle kommt es an: Mobile Geräte zentral verwalten
Weltweit sind schätzungsweise 300 Millionen USB-Sticks im Einsatz. Es gibt so viele Geräte in den Händen der Benutzer, dass sich die meisten Unternehmen an keinem Tag der Vielzahl an Geräten bewusst sind, die sich mit ihren Netzwerken verbinden. Da diese Legionen mobiler Geräte nur wenig Kontrolle haben und noch weniger über die Verwendung der Geräte informiert sind, stellen sie ein erhebliches Sicherheitsrisiko dar.
Einige Unternehmen haben bereits Schritte unternommen, um zentral verwaltete Endpunkt-Datenschutzlösungen für ihre Desktop- und Laptop-PCs zu implementieren. Dies muss auf mobilen Geräten implementiert werden, mit Funktionen zur Verfolgung der Nutzung und zur Durchsetzung von Sicherheitsrichtlinien aus der Ferne, einschließlich der Möglichkeit, ein mobiles Gerät nach mehreren falschen Versuchen, ein Passwort zu erraten, zu sperren oder Daten zu vernichten, wenn ein Gerät als verloren oder gestohlen gemeldet wird.
Da sich die Bedrohungen durch Viren, Trojaner, Botnets und andere Malware ständig weiterentwickeln, ist es für Unternehmen von entscheidender Bedeutung, Richtlinien und Best Practices zum Schutz vor solchen Angriffen zu implementieren. Zu den weiteren vorbeugenden Maßnahmen gehören neben der Portkontrolle auch automatisierte und regelmäßige Aktualisierungen des Malware-Schutzes, sichere Herstellungsprozesse, sichere Bereitstellungs- und Qualitätssicherungsprozesse sowie Anti-Malware-Scans in Echtzeit.
Aktivieren Sie Ihr Access Port Force-Field
Neben der Verwaltung der Geräte sollten Unternehmen auch die Kontrolle der Ports in Betracht ziehen, mit denen sie eine Verbindung herstellen. Da Mitarbeiter für ihre Arbeit Zugriff auf diese Ports benötigen, sollten IT-Sicherheitsexperten geschäftsfreundliche Ansätze wie Whitelists verwenden, die über eine Reihe kommerziell erhältlicher Gerätekontrollanwendungen so detailliert sein können wie die Angabe der Seriennummer einzelner Geräte.
Indem Unternehmen die Portkontrolle nutzen, um nur autorisierten Geräten, die eine starke, hardwarebasierte Verschlüsselung und zentrale Verwaltung verwenden, die Verbindung zu Maschinen zu ermöglichen, können Unternehmen das Risiko von Datenverlusten und Datenlecks über mobile Geräte praktisch eliminieren.
Sicherer Fernzugriff: Doppelte Authentifizierung einrichten
Für die vielen unterschiedlichen Unternehmensanwendungen müssen IT-Administratoren Richtlinien für den Fernzugriff definieren, einschließlich akzeptabler Netzwerkverbindungsmethoden und Authentifizierungsrichtlinien, die definieren, wer welche Art von Zugriff und auf welche spezifischen Daten erhalten darf. Durch die Integration einer Form der Zwei-Faktor-Authentifizierung können Remote-Geräte Teil der Lösung werden.
Digitale Zertifikate und sichere Einmalpasswortgeneratoren – wie RSA SecurID-Authentifikatoren – erweitern die sichere Authentifizierung über Passwörter hinaus. Die Eliminierung der Notwendigkeit eines physischen Tokens oder eines anderen zusätzlichen Geräts durch die Integration dieser Art der Zwei-Faktor-Authentifizierung beispielsweise in einen verschlüsselten USB-Stick kann die Sicherheit verbessern, da der Benutzer erst dann auf die Anmeldeinformationen zugreifen kann, wenn er sich sicher am Gerät angemeldet hat. Dieser Ansatz senkt auch die Kosten und optimiert gleichzeitig die Verwaltung und das Endbenutzererlebnis.
Schulung Ihrer Belegschaft: Die letzte Hürde in der mobilen Datensicherheit
Die stärksten Verschlüsselungs- und Authentifizierungsmaßnahmen zur Sicherung mobiler Geräte nützen wenig, wenn Mitarbeiter einen Weg finden, sie zu umgehen. Studien zeigen*, dass sich 95 Prozent der Mitarbeiter bei der Erledigung ihrer Arbeit oder der Einhaltung von Datensicherheitsrichtlinien für Ersteres entschieden. Die richtlinienwidrige Übertragung sensibler Daten auf diesen Geräten oder die Nutzung der Geräte in unsicheren Netzwerken, in die sich Bots, Keylogger und Pharming-Code heimlich laden können, ermöglicht den Zugriff auf sichere Unternehmensnetzwerke.
Über 80 Prozent der Befragten gaben in einer aktuellen Umfrage* an, dass es in ihrem Unternehmen keine Richtlinie gibt oder dass ihnen eine solche Richtlinie nicht bekannt ist, die die Änderung von Sicherheitseinstellungen auf Arbeitsplatzcomputern einschränkt. Wenn die Mitarbeiter das Ausmaß der Bedrohung und die Bedeutung der Reduzierung dieser Risiken nicht vollständig verstehen, werden sie Sicherheitsrichtlinien lediglich als Hindernisse für die Produktivität betrachten.
Kampagnen zur Sensibilisierung für die Sicherheit sind von entscheidender Bedeutung, um den Mitarbeitern zu helfen, die Gründe für diese Richtlinien zu verstehen und sie zu ermutigen, aktive Partner im Bereich Sicherheit zu werden. Schulungsprogramme sollten sich auf das Risiko konzentrieren, das die Richtlinie mindern soll, zeigen, wie geeignete Kontrollen den Mitarbeiter schützen, und die Mitarbeiter über neue Bedrohungen, Schwachstellen, Richtlinien und individuelle Verantwortung auf dem Laufenden halten.
Einheitliche Mobilität, Flexibilität und Überlebensfähigkeit: Die erforderlichen Renditen
Die Vorteile zur Sicherstellung der Kontinuität und Überlebensfähigkeit des Betriebs umfassen eine Vielzahl von Szenarien. Durch eine sicher verwaltete Infrastruktur mobiler Geräte könnten Mitarbeiter beispielsweise einen virtuellen PC-Desktop auf einem verschlüsselten Flash-Laufwerk mitführen. Im Falle eines Brandes, einer Überschwemmung, eines Terroranschlags oder einer anderen Katastrophe, bei der die Mitarbeiter die Computer innerhalb der Anlage nicht erreichen konnten, konnten sie auf jedem Computer sofort eine voll funktionsfähige Nachbildung ihrer Arbeitsumgebung einrichten, einschließlich Zugriff auf alle ihre Daten und Anwendungen . Die in das Gerät integrierte Zwei-Faktor-Authentifizierung würde außerdem sicherstellen, dass die Mitarbeiter schnell und einfach Zugriff auf das Netzwerk erhalten.
Derselbe Ansatz würde Organisationen im Falle einer Grippepandemie zugute kommen, die dazu führen könnte, dass die Arbeitnehmer zu Hause bleiben. Oder bieten Sie, sofern kein Katastrophenszenario wie dieses eintritt, eine einfache Möglichkeit, einen vollständigen Satz an Arbeitsdaten sicher zu transportieren, und Anwendungen können den wachsenden Bedarf an Telearbeit als Antwort auf explodierende Energiekosten und den Wunsch der Mitarbeiter nach Flexibilität decken.
Durch die Befolgung dieser Best Practices – die sich mit der Verschlüsselung von Daten auf mobilen Geräten, der Kontrolle des Zugriffs der Geräte auf Unternehmensnetzwerke und der zentralen Verwaltung mobiler Geräte befassen – schützen sich Unternehmen vor dem Risiko von Datenverlust und -lecks und ermöglichen so ein neues Maß an Flexibilität und Mobilität Gewährleistung der Kontinuität und Überlebensfähigkeit des Unternehmensbetriebs.
* Quelle: Umfragedaten des Ponemon Institute Report: Data Security Policies Are Not Enforced, 2007
IronKey, Inc. , gegründet 2005, ist weltweit führend in den Bereichen sichere, verwaltete mobile Speicherlösungen, Authentifizierung und vertrauenswürdiges virtuelles Rechnen. Das erstklassige Produktportfolio erfüllt höchste Sicherheits-, Leistungs- und Datenschutzstandards anspruchsvoller Fortune-500-Unternehmen, Konzerne, Behörden und des Militärs.




Amazon