Este artículo forma parte de una serie de editoriales invitadas en StorageReview.com que buscan ofrecer a nuestra audiencia una perspectiva única de expertos del sector. Para sugerir ideas o participar, contáctenos.
Por: John Jefferies, vicepresidente de marketing de productos de IronKey.
La movilidad y el acceso remoto son los nuevos elementos básicos para las organizaciones de TI empresariales. Las contingencias para la continuidad de las operaciones en una variedad de departamentos, una fuerza laboral más móvil y la creciente necesidad de compartir información de forma segura con otras entidades, requieren un nuevo enfoque en los datos móviles.
Los teléfonos inteligentes, las unidades flash USB y otros dispositivos móviles suelen llevar información confidencial y su pequeño tamaño los convierte en buenos candidatos para la pérdida o el robo. Un estudio reciente* descubrió que el 51 % de los usuarios empresariales almacenan información confidencial en unidades flash USB y el 39 % ha perdido unidades flash o computadoras portátiles. Quizás igualmente desconcertante es el hecho de que el 72 por ciento de estos no informaron la pérdida de inmediato.
Dado que estos dispositivos altamente portátiles ahora tienen la capacidad de almacenar millones de páginas de datos, proporcionan un paquete fácil de ocultar que los agentes o fuerzas hostiles pueden usar para robar información empresarial confidencial, propiedad intelectual u otros secretos comerciales confidenciales.
Las unidades flash perdidas o robadas que contienen de todo, desde datos privados de múltiples clientes hasta planificación de productos confidenciales y planes para próximas fusiones y adquisiciones, tienen el potencial de terminar en las manos equivocadas. Ya sea medido en seguridad empresarial o costos legales y remediación para la organización afectada, las filtraciones de datos como estas pueden tener consecuencias devastadoras. Las organizaciones también se arriesgan al daño a sus marcas que puede resultar de las divulgaciones obligatorias de violación de datos.
La gestión de estos riesgos sin anular los importantes beneficios de productividad y eficiencia de los dispositivos móviles se ha convertido en un delicado acto de equilibrio al que se enfrentan los departamentos de TI. En lugar de prohibir el uso de estos dispositivos o volver a prácticas arcaicas como deshabilitar los puertos USB, los administradores de TI deben garantizar la seguridad de los datos almacenados en ellos, al tiempo que maximizan su potencial para ofrecer todo, desde una mayor productividad hasta una rápida recuperación ante desastres. Las siguientes prácticas recomendadas representan una buena hoja de ruta para las organizaciones que se enfrentan a este importante desafío.
Cifrado de datos móviles: lo mínimo en seguridad
Independientemente de la industria, las organizaciones no pueden darse el lujo de dejar datos confidenciales desprotegidos en dispositivos móviles. El cifrado sólido proporciona el mejor primer paso en la batalla contra la pérdida o el robo de información de los dispositivos móviles. Según un estudio del gobierno de EE. UU., se necesitarían aproximadamente 149 billones de años para descifrar una clave de estándar de cifrado avanzado (AES) de 128 bits.
No obstante, al implementar un dispositivo encriptado para los empleados, vale la pena asegurarse de que utilice el modo recomendado de encriptación AES. Electronic Codebook (ECB) es el más fácil de implementar, pero no proporciona una confidencialidad seria para los archivos. AES Cipher-Block Chaining (CBC) proporciona un grado mucho mayor de seguridad, pero debido a que es mucho más difícil para los fabricantes implementar el cifrado basado en hardware, no siempre se usa. Los dispositivos empresariales también deben tener la certificación FIPS 140-2, que incluye un examen de sistemas completos y garantiza que los diseños de dispositivos y los métodos de cifrado se hayan implementado y realizado correctamente.
Las soluciones de cifrado que almacenan contraseñas y claves de cifrado en hardware pueden evitar este tipo de ataques de fuerza bruta, especialmente porque las soluciones basadas en software permiten a los piratas retroceder en los contadores diseñados para limitar la cantidad de veces que se puede ingresar una contraseña incorrecta. También protegen contra los llamados ataques de "arranque en frío", donde los piratas informáticos obtienen acceso a las claves de cifrado de la memoria RAM, ya que las claves pueden permanecer en la memoria RAM de la computadora durante un período de tiempo después de que el dispositivo se haya apagado.
No importa qué tipo de encriptación se utilice, es tan fuerte como su eslabón más débil: la contraseña del usuario. Una serie de herramientas de hardware y software de adivinación de contraseñas fácilmente disponibles permiten que un pirata informático adivine rápidamente la contraseña del usuario martillando el dispositivo con millones de intentos por segundo.
Los propios usuarios representan un gran riesgo ya que algunos anotan sus distintas contraseñas y llevan la lista en el mismo bolso con el dispositivo móvil. Mientras que otros usuarios representan la amenaza interna maliciosa. Por estas razones, el cifrado por sí solo no es suficiente, y las organizaciones deben usar el cifrado dentro del marco de una solución administrada centralmente, incluida la capacidad de deshabilitar o denegar el acceso de forma remota a los dispositivos comprometidos, o limpiarlos.
Se trata de control: gestión centralizada de dispositivos móviles
Se estima que hay 300 millones de unidades USB en uso en todo el mundo. Hay tantos dispositivos en manos de los usuarios que, en un día determinado, la mayoría de las organizaciones desconocen la multitud de dispositivos que se conectan a sus redes. Con poco control y aún menos conocimiento sobre cómo se utilizan los dispositivos, estas legiones de dispositivos móviles representan un riesgo de seguridad significativo.
Algunas organizaciones ya han tomado medidas para implementar soluciones de protección de datos de puntos finales administradas centralmente para sus computadoras de escritorio y portátiles. Esto debe implementarse en dispositivos móviles con capacidades para rastrear el uso y hacer cumplir las políticas de seguridad de forma remota, incluida la capacidad de bloquear un dispositivo móvil después de una serie de intentos incorrectos de adivinar una contraseña, o destruir datos cuando se informa de pérdida o robo de un dispositivo.
Con amenazas en constante evolución de virus, troyanos, botnets y otro malware, es fundamental que las organizaciones implementen políticas y mejores prácticas para protegerse contra tales ataques. Además del control de puertos, algunos de los otros pasos preventivos incluyen actualizaciones automáticas y periódicas de protección contra malware, procesos de fabricación seguros, aprovisionamiento seguro y procesos de control de calidad, así como análisis antimalware en tiempo real.
Habilitación del campo de fuerza del puerto de acceso
Además de administrar los dispositivos, las organizaciones también deberían considerar controlar los puertos a los que se conectan. Dado que los empleados necesitan acceso a estos puertos para hacer su trabajo, los profesionales de seguridad de TI deben emplear enfoques amigables para el negocio, como listas blancas, que a través de una serie de aplicaciones de control de dispositivos disponibles comercialmente, pueden ser tan granulares como especificar el número de serie del dispositivo individual.
Al utilizar el control de puertos para permitir que solo los dispositivos autorizados que utilizan un cifrado sólido basado en hardware y una administración centralizada se conecten a las máquinas, las organizaciones pueden eliminar virtualmente los riesgos de pérdida y fuga de datos a través de dispositivos móviles.
Acceso remoto seguro: establecimiento de autenticación doble
Para las diversas aplicaciones empresariales, los administradores de TI deben definir políticas para el acceso remoto, incluidos los métodos de conexión de red aceptables y las políticas de autenticación que definen a quién se le permite qué tipo de acceso ya qué datos específicos. Al incorporar alguna forma de autenticación de dos factores, los dispositivos remotos pueden convertirse en parte de la solución.
Los certificados digitales y los generadores de contraseñas seguras de un solo uso, como los autenticadores RSA SecurID, amplían la autenticación segura más allá de las contraseñas. Eliminar la necesidad de un token físico u otro dispositivo adicional al tener este tipo de autenticación de dos factores integrado en una unidad flash USB cifrada, por ejemplo, puede mejorar la seguridad porque el usuario no puede acceder a las credenciales hasta que inicie sesión de forma segura en el dispositivo. Este enfoque también reduce los costos y agiliza tanto la administración como la experiencia del usuario final.
Educar a su fuerza laboral: el obstáculo final en la seguridad de datos móviles
Las medidas de encriptación y autenticación más sólidas implementadas para proteger los dispositivos móviles son de poca utilidad si los empleados encuentran una manera de eludirlas. Los estudios muestran* que cuando se enfrentan a hacer su trabajo o seguir políticas de seguridad de datos, el 95 por ciento de los empleados eligen lo primero. El transporte de datos confidenciales en estos dispositivos en contra de la política o el uso de los dispositivos en redes inseguras donde los bots, los registradores de pulsaciones de teclas y el código pharming pueden cargarse de forma subrepticia permite el acceso a redes empresariales seguras.
Más del 80 por ciento de los encuestados en una encuesta reciente* dijeron que su empresa no tiene una política o que desconocen dicha política que restringe el cambio de la configuración de seguridad en las computadoras del lugar de trabajo. A menos que los empleados comprendan completamente la magnitud de la amenaza y la importancia de reducir estos riesgos, verán las políticas de seguridad simplemente como barreras a la productividad.
Las campañas de concientización sobre seguridad son vitales para ayudar al personal a comprender las razones de estas políticas y alentarlos a convertirse en socios activos en materia de seguridad. Los programas de educación deben enfocarse en el riesgo que la política está diseñada para mitigar, demostrar cómo los controles apropiados protegen al empleado y mantener a los empleados informados sobre nuevas amenazas, vulnerabilidades, políticas y responsabilidad individual.
Movilidad Uniforme, Flexibilidad y Supervivencia: Los Retornos Requeridos
Los beneficios para asegurar la continuidad y supervivencia de las operaciones incluyen una variedad de escenarios. Al contar con una infraestructura de dispositivos móviles administrada de forma segura, los empleados podrían, por ejemplo, llevar un escritorio de PC virtual en una unidad flash cifrada. En caso de incendio, inundación, ataque terrorista u otro desastre en el que los trabajadores no pudieran acceder a las computadoras dentro de las instalaciones, podrían configurar instantáneamente una réplica completamente funcional de su entorno de trabajo en cualquier computadora, incluido el acceso a todos sus datos y aplicaciones. . Tener la autenticación de dos factores integrada en el dispositivo garantizaría aún más que los empleados pudieran acceder rápida y fácilmente a la red.
Este mismo enfoque beneficiaría a las organizaciones en caso de una pandemia de gripe que podría mantener a los trabajadores en casa. O, en ausencia de un escenario catastrófico como este, proporcionar una manera fácil de transportar de manera segura un conjunto completo de datos de trabajo y las aplicaciones pueden responder a la creciente necesidad de teletrabajo como respuesta a los costos de energía que se disparan y los deseos de flexibilidad de los empleados.
Al seguir estas mejores prácticas, que abordan el cifrado de datos en dispositivos móviles, el control del acceso que los dispositivos tienen a las redes empresariales y la administración centralizada de dispositivos móviles, las organizaciones se protegen del riesgo de pérdida y fuga de datos, lo que permite nuevos niveles de flexibilidad y movilidad, y por lo tanto garantizar la continuidad y supervivencia de las operaciones de la empresa.
* Fuente: Datos de la encuesta proporcionados por Ponemon Institute Report: Las políticas de seguridad de datos no se aplican, 2007
IronKey, Inc. , fundada en 2005, es líder mundial en el suministro de almacenamiento portátil seguro gestionado, autenticación y computación virtual confiable. Su cartera de productos de vanguardia cumple con los más altos estándares de seguridad, rendimiento y privacidad de los clientes más exigentes, incluyendo empresas Fortune 500, corporaciones, gobiernos y el sector militar.




Amazon