StorageReview.com

Sécurité mobile : protection essentielle pour les entreprises

Consommateur

Cet article fait partie d'une série d'éditoriaux invités publiés sur StorageReview.com, visant à offrir à nos lecteurs un point de vue unique d'experts du secteur. Pour nous faire part de vos suggestions ou participer, n'hésitez pas à nous contacter.

Par : John Jefferies, vice-président du marketing produit chez IronKey

La mobilité et l'accès à distance sont les nouveaux piliers des services informatiques des entreprises. Les contingences pour la continuité des opérations dans une variété de départements, une main-d'œuvre plus mobile et le besoin croissant de partager des informations en toute sécurité avec d'autres entités, nécessitent tous une nouvelle attention aux données mobiles.

Les téléphones intelligents, les clés USB et autres appareils mobiles contiennent généralement des informations sensibles, et leur petite taille en fait de bons candidats à la perte ou au vol. Une étude récente* a révélé que 51 % des utilisateurs en entreprise stockent des informations confidentielles sur des clés USB et 39 % ont perdu des clés USB ou des ordinateurs portables. Peut-être tout aussi déconcertant est le fait que 72 % d'entre eux n'ont pas signalé la perte rapidement.

Étant donné que ces appareils hautement portables ont désormais la capacité de contenir des millions de pages de données, ils fournissent un package facilement dissimulable que des agents ou des forces hostiles peuvent utiliser pour voler des informations confidentielles d'entreprise, des adresses IP ou d'autres secrets commerciaux sensibles. 

Les clés USB perdues ou volées contenant tout, des données privées de plusieurs clients à la planification de produits confidentiels en passant par les plans de fusions et acquisitions à venir, peuvent se retrouver entre de mauvaises mains. Qu'elles soient mesurées en termes de sécurité d'entreprise ou de frais juridiques et de mesures correctives pour l'organisation concernée, les violations de données telles que celles-ci peuvent avoir des conséquences dévastatrices. Les organisations risquent également de porter atteinte à leur marque en raison de la divulgation obligatoire des violations de données.

Gérer ces risques sans annuler les avantages significatifs de productivité et d'efficacité des appareils mobiles est devenu un exercice d'équilibre délicat auquel sont confrontés les services informatiques. Plutôt que d'interdire l'utilisation de ces appareils ou de revenir à des pratiques archaïques telles que la désactivation des ports USB, les responsables informatiques doivent assurer la sécurité des données qui y sont stockées, tout en maximisant leur potentiel pour offrir tout, d'une productivité accrue à une reprise après sinistre rapide. Les meilleures pratiques suivantes représentent une bonne feuille de route pour les organisations qui sont aux prises avec cet important défi.

Chiffrement des données mobiles : le strict minimum en matière de sécurité

Quel que soit le secteur d'activité, les entreprises ne peuvent pas se permettre de laisser des données sensibles sans protection sur les appareils mobiles. Un cryptage fort constitue la meilleure première étape dans la lutte contre la perte ou le vol d'informations à partir d'appareils mobiles. Selon une étude du gouvernement américain, il faudrait environ 149 billions d'années pour casser une clé AES (Advanced Encryption Standard) 128 bits.

Néanmoins, lors du déploiement d'un appareil crypté pour les employés, il est utile de s'assurer qu'il utilise le mode de cryptage AES recommandé. Electronic Codebook (ECB) est le plus simple à mettre en œuvre mais cela n'assure pas une confidentialité sérieuse des fichiers. AES Cipher-Block Chaining (CBC) offre un degré de sécurité beaucoup plus élevé, mais comme il est beaucoup plus difficile pour les fabricants de l'implémenter dans le chiffrement matériel, il n'est pas toujours utilisé. Les appareils d'entreprise doivent également être certifiés FIPS 140-2, ce qui comprend un examen de l'ensemble des systèmes et garantit que la conception des appareils et les méthodes de chiffrement ont été mises en œuvre et exécutées correctement.

Les solutions de chiffrement qui stockent les mots de passe et les clés de chiffrement dans le matériel peuvent empêcher ces types d'attaques par force brute, d'autant plus que les solutions logicielles permettent aux pirates de rembobiner les compteurs conçus pour limiter le nombre de fois qu'un mot de passe incorrect peut être saisi. Ils protègent également contre les attaques dites de "démarrage à froid", où les pirates accèdent aux clés de cryptage de la mémoire RAM, car les clés peuvent rester dans la RAM de l'ordinateur pendant un certain temps après la mise hors tension de l'appareil.

Quel que soit le type de cryptage utilisé, il est seulement aussi fort que son maillon le plus faible - le mot de passe de l'utilisateur. Un certain nombre de logiciels et d'outils matériels de devinette de mot de passe facilement disponibles permettent à un pirate de deviner rapidement le mot de passe de l'utilisateur en martelant l'appareil avec des millions de suppositions par seconde.

Les utilisateurs eux-mêmes représentent un risque fort car certains notent leurs différents mots de passe et emportent la liste dans le même sac avec l'appareil mobile. Alors que les autres utilisateurs eux-mêmes représentent la menace interne malveillante. Pour ces raisons, le cryptage seul ne suffit pas, et les organisations doivent utiliser le cryptage dans le cadre d'une solution gérée de manière centralisée, y compris la possibilité de désactiver ou de refuser à distance l'accès aux appareils compromis, ou de les effacer.

Tout est question de contrôle : gestion centralisée des appareils mobiles

On estime que 300 millions de clés USB sont utilisées dans le monde. Il y a tellement d'appareils entre les mains des utilisateurs que, chaque jour, la plupart des organisations ne sont pas conscientes de la multitude d'appareils qui se connectent à leurs réseaux. Avec peu de contrôle et encore moins de connaissances sur la façon dont les appareils sont utilisés, ces légions d'appareils mobiles représentent un risque de sécurité important.

Certaines organisations ont déjà pris des mesures pour mettre en œuvre des solutions de protection des données des terminaux gérées de manière centralisée pour leurs ordinateurs de bureau et portables. Cela doit être mis en œuvre sur les appareils mobiles avec des capacités de suivi de l'utilisation et d'application des politiques de sécurité à distance, y compris la possibilité de verrouiller un appareil mobile après un certain nombre de tentatives incorrectes pour deviner un mot de passe ou de détruire des données lorsqu'un appareil est signalé comme perdu ou volé.

Avec des menaces de virus, de chevaux de Troie, de botnets et d'autres logiciels malveillants en constante évolution, il est essentiel pour les entreprises de mettre en œuvre des politiques et des meilleures pratiques pour se protéger contre de telles attaques. Outre le contrôle des ports, certaines des autres étapes préventives comprennent des mises à jour automatisées et régulières de la protection contre les logiciels malveillants, des processus de fabrication sécurisés, des processus de provisionnement sécurisé et d'assurance qualité, ainsi qu'une analyse anti-malware en temps réel.

Activation du champ de force de votre port d'accès

En plus de gérer les appareils, les organisations doivent également envisager de contrôler les ports auxquels ils se connectent. Étant donné que les employés ont besoin d'accéder à ces ports pour faire leur travail, les professionnels de la sécurité informatique doivent utiliser des approches conviviales, telles que les listes blanches, qui, grâce à un certain nombre d'applications de contrôle d'appareils disponibles dans le commerce, peuvent être aussi précises que la spécification du numéro de série d'un appareil individuel.

En utilisant le contrôle des ports pour autoriser uniquement les appareils autorisés qui utilisent un cryptage matériel fort et une gestion centralisée à se connecter aux machines, les entreprises peuvent pratiquement éliminer les risques de perte et de fuite de données via les appareils mobiles.

Accès à distance sécurisé : établissement d'une double authentification

Pour les nombreuses applications d'entreprise, les administrateurs informatiques doivent définir des politiques d'accès à distance, y compris des méthodes de connexion réseau acceptables et des politiques d'authentification qui définissent qui est autorisé à quel type d'accès et à quelles données spécifiques. En incorporant une certaine forme d'authentification à deux facteurs, les appareils distants peuvent faire partie de la solution.

Les certificats numériques et les générateurs de mots de passe uniques et sécurisés, tels que les authentificateurs RSA SecurID, étendent l'authentification sécurisée au-delà des mots de passe. L'élimination du besoin d'un jeton physique ou d'un autre périphérique supplémentaire en intégrant ce type d'authentification à deux facteurs dans une clé USB cryptée, par exemple, peut améliorer la sécurité car l'utilisateur ne peut pas accéder aux informations d'identification tant qu'il ne s'est pas connecté en toute sécurité à l'appareil. Cette approche réduit également les coûts tout en rationalisant à la fois l'administration et l'expérience de l'utilisateur final.

Éduquer votre main-d'œuvre : le dernier obstacle à la sécurité des données mobiles

Les mesures de cryptage et d'authentification les plus solides mises en œuvre pour sécuriser les appareils mobiles sont de peu d'utilité si les employés trouvent un moyen de les contourner. Des études montrent* que lorsqu'ils doivent faire leur travail ou suivre des politiques de sécurité des données, 95 % des employés choisissent la première. Le transport de données sensibles sur ces appareils contre la politique ou l'utilisation des appareils sur des réseaux non sécurisés où les bots, les enregistreurs de frappe et le code de pharming peuvent se charger subrepticement permet d'accéder aux réseaux d'entreprise sécurisés.

Plus de 80 % des personnes interrogées lors d'un récent sondage* ont déclaré que leur entreprise n'avait pas de politique ou qu'elles n'étaient pas au courant d'une telle politique limitant la modification des paramètres de sécurité sur les ordinateurs du lieu de travail. À moins que les employés ne comprennent pleinement l'ampleur de la menace et l'importance de réduire ces risques, ils verront les politiques de sécurité simplement comme des obstacles à la productivité.

Les campagnes de sensibilisation à la sécurité sont essentielles pour aider le personnel à comprendre les raisons de ces politiques et les encourager à devenir des partenaires actifs en matière de sécurité. Les programmes de formation doivent se concentrer sur le risque que la politique est conçue pour atténuer, démontrer comment des contrôles appropriés protègent l'employé et tenir les employés informés des nouvelles menaces, vulnérabilités, politiques et responsabilités individuelles.

Mobilité, flexibilité et capacité de survie uniformes : les rendements requis

Les avantages pour assurer la continuité et la capacité de survie des opérations comprennent une variété de scénarios. En disposant d'une infrastructure d'appareils mobiles gérée en toute sécurité, les employés pourraient, par exemple, transporter un ordinateur de bureau virtuel sur une clé USB cryptée. En cas d'incendie, d'inondation, d'attaque terroriste ou de toute autre catastrophe où les travailleurs ne pourraient pas accéder aux ordinateurs à l'intérieur de l'installation, ils pourraient instantanément configurer une réplique entièrement fonctionnelle de leur environnement de travail sur n'importe quel ordinateur, y compris l'accès à toutes leurs données et applications. . L'intégration d'une authentification à deux facteurs dans l'appareil permettrait en outre aux employés d'accéder rapidement et facilement au réseau.

Cette même approche profiterait aux organisations en cas de pandémie de grippe qui pourrait garder les travailleurs à la maison. Ou, en l'absence d'un scénario catastrophique comme celui-ci, fournir un moyen simple de transporter en toute sécurité un ensemble complet de données et d'applications professionnelles peut répondre au besoin croissant de télétravail en réponse à la flambée des coûts énergétiques et aux désirs de flexibilité des employés.

En suivant ces meilleures pratiques, qui traitent du chiffrement des données sur les appareils mobiles, du contrôle de l'accès des appareils aux réseaux d'entreprise et de la gestion centralisée des appareils mobiles, les entreprises se protègent contre le risque de perte et de fuite de données, permettant de nouveaux niveaux de flexibilité et de mobilité, assurer la continuité et la pérennité des opérations de l'entreprise.

* Source : Données d'enquête fournies par le rapport du Ponemon Institute : Les politiques de sécurité des données ne sont pas appliquées, 2007

Fondée en 2005, IronKey, Inc. est le leader mondial des solutions de stockage portable sécurisé et géré, d'authentification et d'informatique virtuelle de confiance. Son portefeuille de produits de pointe répond aux normes de sécurité, de performance et de confidentialité les plus exigeantes des entreprises du Fortune 500, des grandes entreprises, des gouvernements et des forces armées.

Discutez de cette histoire

S'engager avec StorageReview

Newsletter | YouTube | Podcast iTunes / Spotify | Instagram | Twitter | TikTok | Flux RSS

Auteur invité