StorageReview.com

Sicurezza mobile: protezione critica per le organizzazioni aziendali

Consumatori

Questo articolo fa parte di una serie di editoriali di ospiti su StorageReview.com, che si propongono di offrire al nostro pubblico una prospettiva unica da parte di esperti del settore. Per suggerire idee o per partecipare, contattateci.

A cura di John Jefferies, vicepresidente del marketing di prodotto presso IronKey.

La mobilità e l'accesso remoto sono i nuovi punti di forza per le organizzazioni IT aziendali. Le esigenze di continuità delle operazioni in una varietà di dipartimenti, una forza lavoro più mobile e la crescente necessità di condividere in modo sicuro le informazioni con altre entità richiedono una nuova attenzione ai dati mobili.

Gli smartphone, le unità flash USB e altri dispositivi mobili in genere trasportano informazioni riservate e le loro dimensioni ridotte li rendono ottimi soggetti a rischio di smarrimento o furto. Da uno studio recente* è emerso che il 51% degli utenti aziendali archivia informazioni riservate su unità flash USB e il 39% ha perso unità flash o laptop. Forse altrettanto sconcertante è il fatto che il 72% di questi non ha denunciato tempestivamente la perdita.

Poiché questi dispositivi altamente portatili hanno ora la capacità di contenere milioni di pagine di dati, forniscono un pacchetto facilmente occultabile che agenti o forze ostili possono utilizzare per rubare informazioni aziendali riservate, proprietà intellettuale o altri segreti aziendali sensibili. 

Le unità flash smarrite o rubate contenenti di tutto, dai dati privati ​​di più clienti alla pianificazione riservata di prodotti fino ai piani per fusioni e acquisizioni imminenti, hanno il potenziale per finire nelle mani sbagliate. Che si tratti di sicurezza aziendale o di costi legali e di riparazione per l'organizzazione interessata, violazioni dei dati come queste possono avere conseguenze devastanti. Le organizzazioni rischiano anche il danno ai loro marchi che può derivare dalla divulgazione obbligatoria di violazioni dei dati.

Gestire questi rischi senza annullare i significativi vantaggi in termini di produttività ed efficienza dei dispositivi mobili è diventato un delicato atto di bilanciamento che devono affrontare i dipartimenti IT. Invece di vietare l’uso di questi dispositivi o tornare a pratiche arcaiche come la disabilitazione delle porte USB, i responsabili IT devono garantire la sicurezza dei dati archiviati su di essi, massimizzando al tempo stesso il loro potenziale per offrire qualsiasi cosa, da una maggiore produttività al rapido disaster recovery. Le seguenti best practice rappresentano una buona tabella di marcia per le organizzazioni che sono alle prese con questa importante sfida.

Crittografia dei dati mobili: il minimo indispensabile in termini di sicurezza

Indipendentemente dal settore, le organizzazioni non possono permettersi di lasciare i dati sensibili non protetti sui dispositivi mobili. La crittografia avanzata rappresenta il miglior primo passo nella battaglia contro la perdita o il furto di informazioni dai dispositivi mobili. Secondo uno studio del governo statunitense, occorrerebbero circa 149 trilioni di anni per decifrare una chiave AES (Advanced Encryption Standard) a 128 bit.

Tuttavia, quando si distribuisce un dispositivo crittografato ai dipendenti, è utile assicurarsi che utilizzi la modalità di crittografia AES consigliata. Il Codebook elettronico (BCE) è il più semplice da implementare, ma non garantisce la massima riservatezza dei file. AES Cipher-Block Chaining (CBC) fornisce un livello di sicurezza molto maggiore, ma poiché è molto più difficile per i produttori implementarlo nella crittografia basata su hardware, non viene sempre utilizzato. I dispositivi aziendali dovrebbero inoltre essere certificati FIPS 140-2, che include un esame di interi sistemi e garantisce che la progettazione dei dispositivi e i metodi di crittografia siano stati implementati ed eseguiti correttamente.

Le soluzioni di crittografia che memorizzano password e chiavi di crittografia nell'hardware possono prevenire questi tipi di attacchi di forza bruta, soprattutto perché le soluzioni basate su software consentono agli hacker di riavvolgere i contatori progettati per limitare il numero di volte in cui è possibile inserire una password errata. Proteggono inoltre dai cosiddetti attacchi "cold boot", in cui gli hacker ottengono l'accesso alle chiavi di crittografia dalla memoria RAM, poiché le chiavi possono rimanere nella RAM del computer per un periodo di tempo dopo lo spegnimento del dispositivo.

Indipendentemente dal tipo di crittografia utilizzata, la sua forza è pari al suo anello più debole: la password dell'utente. Una serie di strumenti software e hardware prontamente disponibili per indovinare la password consentono a un hacker di indovinare rapidamente la password dell'utente martellando il dispositivo con milioni di tentativi al secondo.

Gli utenti stessi rappresentano un forte rischio poiché alcuni annotano le varie password e portano l'elenco nella stessa borsa insieme al dispositivo mobile. Mentre altri utenti stessi rappresentano la minaccia interna dannosa. Per questi motivi, la crittografia da sola non è sufficiente e le organizzazioni dovrebbero utilizzarla nell’ambito di una soluzione gestita centralmente, inclusa la possibilità di disabilitare o negare l’accesso da remoto ai dispositivi compromessi o di cancellarli.

È tutta una questione di controllo: gestione centralizzata dei dispositivi mobili

Si stima che nel mondo siano in uso circa 300 milioni di unità USB. Ci sono così tanti dispositivi nelle mani degli utenti che ogni giorno la maggior parte delle organizzazioni non è consapevole della moltitudine di dispositivi che si connettono alle loro reti. Con uno scarso controllo e ancor meno una conoscenza su come vengono utilizzati i dispositivi, queste legioni di dispositivi mobili rappresentano un rischio significativo per la sicurezza.

Alcune organizzazioni hanno già adottato misure per implementare soluzioni di protezione dei dati degli endpoint gestite centralmente per i propri PC desktop e portatili. Questo deve essere implementato sui dispositivi mobili con funzionalità per monitorare l’utilizzo e applicare politiche di sicurezza da remoto, inclusa la possibilità di bloccare un dispositivo mobile dopo una serie di tentativi errati di indovinare una password o di distruggere i dati quando un dispositivo viene segnalato smarrito o rubato.

Con le minacce in continua evoluzione costituite da virus, trojan, botnet e altri malware, è fondamentale per le organizzazioni implementare policy e best practice per proteggersi da tali attacchi. Oltre al controllo delle porte, alcune delle altre misure preventive includono aggiornamenti automatici e regolari della protezione anti-malware, processi di produzione sicuri, processi di provisioning e controllo qualità sicuri, nonché scansione anti-malware in tempo reale.

Abilitazione del campo forzato della porta di accesso

Oltre a gestire i dispositivi, le organizzazioni dovrebbero anche considerare il controllo delle porte a cui si connettono. Poiché i dipendenti hanno bisogno di accedere a queste porte per svolgere il proprio lavoro, i professionisti della sicurezza IT dovrebbero adottare approcci favorevoli al business, come le whitelist, che attraverso una serie di applicazioni di controllo dei dispositivi disponibili in commercio, possono essere granulari quanto specificare il numero di serie del singolo dispositivo.

Utilizzando il controllo delle porte per consentire solo ai dispositivi autorizzati che utilizzano una crittografia avanzata basata su hardware e una gestione centralizzata di connettersi alle macchine, le organizzazioni possono virtualmente eliminare i rischi di perdita e fuga di dati tramite dispositivi mobili.

Accesso remoto sicuro: stabilire la doppia autenticazione

Per le numerose e diverse applicazioni aziendali, gli amministratori IT devono definire policy per l'accesso remoto, inclusi metodi di connessione di rete accettabili e policy di autenticazione che definiscano a chi è consentito, quale tipo di accesso e a quali dati specifici. Incorporando una qualche forma di autenticazione a due fattori, i dispositivi remoti possono diventare parte della soluzione.

I certificati digitali e i generatori sicuri di password monouso, come gli autenticatori RSA SecurID, estendono l'autenticazione sicura oltre le password. Eliminare la necessità di un token fisico o di un altro dispositivo aggiuntivo integrando questo tipo di autenticazione a due fattori in un'unità flash USB crittografata, ad esempio, può migliorare la sicurezza perché l'utente non può accedere alle credenziali finché non accede in modo sicuro al dispositivo. Questo approccio riduce inoltre i costi, ottimizzando sia l'amministrazione che l'esperienza dell'utente finale.

Educare la forza lavoro: l'ultimo ostacolo nella sicurezza dei dati mobili

Le misure di crittografia e autenticazione più efficaci implementate per proteggere i dispositivi mobili sono di scarsa utilità se i dipendenti trovano un modo per aggirarle. Gli studi dimostrano* che, quando si trovano a dover portare a termine il proprio lavoro o seguire le policy di sicurezza dei dati, il 95% dei dipendenti ha scelto la prima opzione. Il trasporto di dati sensibili su questi dispositivi contro le policy o l’utilizzo dei dispositivi su reti non sicure dove bot, keylogger e codice pharming possono caricarsi di nascosto consente l’accesso a reti aziendali sicure.

Oltre l'80% degli intervistati in un recente sondaggio* ha affermato che la propria azienda non ha adottato alcuna politica o non è a conoscenza di tale politica che limiti la modifica delle impostazioni di sicurezza sui computer sul posto di lavoro. Se i dipendenti non comprendono appieno l’entità della minaccia e l’importanza di ridurre tali rischi, considereranno le politiche di sicurezza semplicemente come barriere alla produttività.

Le campagne di sensibilizzazione sulla sicurezza sono fondamentali per aiutare il personale a comprendere le ragioni di queste politiche e incoraggiarlo a diventare partner attivi nella sicurezza. I programmi di formazione dovrebbero concentrarsi sul rischio che la politica è progettata per mitigare, dimostrare come controlli appropriati proteggano il dipendente e mantenerlo informato su nuove minacce, vulnerabilità, politiche e responsabilità individuale.

Mobilità uniforme, flessibilità e sopravvivenza: i rendimenti richiesti

I vantaggi derivanti dall’assicurare la continuità e la sopravvivenza delle operazioni comprendono una varietà di scenari. Disponendo di un'infrastruttura di dispositivi mobili gestita in modo sicuro, i dipendenti potrebbero, ad esempio, portare con sé un PC desktop virtuale su un'unità flash crittografata. In caso di incendio, inondazione, attacco terroristico o altro disastro in cui i lavoratori non potessero raggiungere i computer all'interno della struttura, potrebbero immediatamente installare una replica completamente funzionante del loro ambiente di lavoro su qualsiasi computer, incluso l'accesso a tutti i loro dati e applicazioni . Avere l’autenticazione a due fattori integrata nel dispositivo garantirebbe ulteriormente che i dipendenti possano accedere rapidamente e facilmente alla rete.

Questo stesso approccio andrebbe a vantaggio delle organizzazioni in caso di pandemia influenzale che potrebbe mantenere i lavoratori a casa. Oppure, in assenza di uno scenario catastrofico come questi, fornire un modo semplice per trasportare in modo sicuro un set completo di dati di lavoro e le applicazioni possono rispondere alla crescente esigenza di telelavoro come risposta ai costi energetici alle stelle e al desiderio di flessibilità dei dipendenti.

Seguendo queste best practice, che riguardano la crittografia dei dati sui dispositivi mobili, il controllo dell'accesso dei dispositivi alle reti aziendali e la gestione centralizzata dei dispositivi mobili, le organizzazioni si proteggono dal rischio di perdita e fuga di dati, consentendo nuovi livelli di flessibilità e mobilità, in tal modo garantire la continuità e la sopravvivenza delle operazioni aziendali.

*Fonte: dati del sondaggio forniti dal rapporto del Ponemon Institute: le politiche di sicurezza dei dati non vengono applicate, 2007

IronKey, Inc. , fondata nel 2005, è leader mondiale nella fornitura di soluzioni di storage portatile gestito e sicuro, autenticazione e cloud computing virtuale affidabile. Il suo portafoglio di prodotti all'avanguardia soddisfa i più elevati standard di sicurezza, prestazioni e privacy dei clienti più esigenti, tra cui aziende Fortune 500, imprese, enti governativi e militari.

Discuti questa storia

Interagisci con StorageReview

Newsletter | YouTube | Podcast iTunes / Spotify | Instagram | Twitter | TikTok | Feed RSS

Autore ospite