StorageReview.com

모바일 보안: 엔터프라이즈 조직을 위한 중요한 보호

소비자

이 글은 StorageReview.com에 게재되는 기고 시리즈의 일부로, 업계 전문가의 독특한 시각을 독자들에게 전달하기 위해 기획되었습니다. 아이디어 제안이나 참여를 원하시면 저희에게 연락해 주세요.

글쓴이: 아이언키(IronKey) 제품 마케팅 부사장 존 제프리스

이동성과 원격 액세스는 엔터프라이즈 IT 조직의 새로운 필수 요소입니다. 다양한 부서의 운영 연속성, 더 많은 모바일 인력, 다른 엔터티와 정보를 안전하게 공유해야 하는 필요성 증가로 인해 모바일 데이터에 대한 새로운 관심이 필요합니다.

스마트폰, USB 플래시 드라이브 및 기타 모바일 장치는 일반적으로 민감한 정보를 담고 있으며 크기가 작기 때문에 분실 또는 도난 가능성이 높습니다. 최근 연구*에 따르면 기업 사용자의 51%가 USB 플래시 드라이브에 기밀 정보를 저장하고 있으며 39%는 플래시 드라이브 또는 노트북을 분실한 것으로 나타났습니다. 똑같이 당혹스러운 것은 이들 중 72퍼센트가 손실을 즉시 보고하지 않았다는 사실입니다.

휴대성이 뛰어난 이 장치는 이제 수백만 페이지의 데이터를 저장할 수 있기 때문에 적대적인 요원이나 세력이 기밀 기업 정보, IP 또는 기타 중요한 비즈니스 비밀을 훔치는 데 사용할 수 있는 쉽게 숨겨진 패키지를 제공합니다. 

여러 고객의 개인 데이터에서 기밀 제품 계획, 예정된 합병 및 인수 계획에 이르기까지 모든 것을 포함하는 분실 또는 도난된 플래시 드라이브는 엉뚱한 사람의 손에 들어갈 가능성이 있습니다. 영향을 받는 조직의 데이터 유출에 대한 기업 보안 또는 법적 비용 및 교정에서 측정하든 이와 같은 파괴적인 결과를 초래할 수 있습니다. 조직은 또한 의무적인 데이터 유출 공개로 인해 발생할 수 있는 브랜드 손상의 위험이 있습니다.

모바일 장치의 상당한 생산성 및 효율성 이점을 무효화하지 않고 이러한 위험을 관리하는 것은 IT 부서가 직면한 섬세한 균형 작업이 되었습니다. IT 관리자는 이러한 장치의 사용을 금지하거나 USB 포트를 비활성화하는 것과 같은 구식 관행으로 돌아가기보다는 장치에 저장된 데이터의 보안을 보장하는 동시에 생산성 향상에서 신속한 재해 복구에 이르기까지 모든 것을 제공할 수 있는 잠재력을 극대화해야 합니다. 다음 모범 사례는 이 중요한 과제와 씨름하는 조직을 위한 좋은 로드맵을 나타냅니다.

모바일 데이터 암호화: 최소한의 보안

업종에 관계없이 조직은 중요한 데이터를 모바일 장치에 보호되지 않은 상태로 둘 수 없습니다. 강력한 암호화는 모바일 장치의 정보 손실 또는 도난과의 전쟁에서 가장 좋은 첫 번째 단계를 제공합니다. 미국 정부 연구에 따르면 149비트 AES(Advanced Encryption Standard) 키를 해독하는 데 약 128조 년이 걸릴 것이라고 합니다.

그럼에도 불구하고 암호화된 장치를 직원에게 배포할 때 권장되는 AES 암호화 모드를 사용하는지 확인하는 것이 좋습니다. ECB(Electronic Codebook)는 구현하기 가장 쉽지만 파일에 대한 심각한 기밀성을 제공하지는 않습니다. AES CBC(Cipher-Block Chaining)는 훨씬 높은 수준의 보안을 제공하지만 제조업체가 하드웨어 기반 암호화를 구현하기가 훨씬 어렵기 때문에 항상 사용되는 것은 아닙니다. 엔터프라이즈 장치는 또한 FIPS 140-2 인증을 받아야 합니다. 여기에는 전체 시스템 검사가 포함되며 장치 설계 및 암호화 방법이 올바르게 구현 및 수행되었는지 확인합니다.

암호와 암호화 키를 하드웨어에 저장하는 암호화 솔루션은 특히 소프트웨어 기반 솔루션을 통해 해커가 잘못된 암호를 입력할 수 있는 횟수를 제한하도록 설계된 카운터를 되돌릴 수 있기 때문에 이러한 유형의 무차별 암호 대입 공격을 방지할 수 있습니다. 또한 장치 전원이 꺼진 후에도 일정 시간 동안 컴퓨터 RAM에 키가 남아 있을 수 있으므로 해커가 RAM 메모리에서 암호화 키에 액세스할 수 있는 소위 "콜드 부트" 공격으로부터 보호합니다.

어떤 유형의 암호화를 사용하든 가장 약한 링크인 사용자 비밀번호만큼만 강력합니다. 쉽게 사용할 수 있는 여러 암호 추측 소프트웨어 및 하드웨어 도구를 사용하면 해커가 초당 수백만 번의 추측으로 장치를 망치질하여 사용자의 암호를 빠르게 추측할 수 있습니다.

사용자 중 일부는 다양한 암호를 적어두고 모바일 장치와 함께 같은 가방에 목록을 가지고 다니기 때문에 사용자 자신이 큰 위험에 노출됩니다. 반면 다른 사용자는 악의적인 내부자 위협을 나타냅니다. 이러한 이유로 암호화만으로는 충분하지 않으며, 조직은 손상된 장치에 대한 액세스를 원격으로 비활성화 또는 거부하거나 완전히 삭제할 수 있는 기능을 포함하여 중앙 관리 솔루션의 프레임워크 내에서 암호화를 사용해야 합니다.

제어에 관한 모든 것: 중앙에서 모바일 장치 관리

전 세계적으로 약 300억 개의 USB 드라이브가 사용되고 있습니다. 사용자가 사용하는 장치가 너무 많아 대부분의 조직에서는 네트워크에 연결되어 있는 수많은 장치를 인식하지 못합니다. 통제력이 거의 없고 장치 사용 방법에 대한 지식이 훨씬 적은 이러한 모바일 장치 군단은 심각한 보안 위험을 나타냅니다.

일부 조직에서는 이미 데스크톱 및 랩톱 PC용으로 중앙에서 관리되는 엔드포인트 데이터 보호 솔루션을 구현하기 위한 조치를 취했습니다. 이는 암호를 추측하려는 여러 번의 잘못된 시도 후에 모바일 장치를 잠그거나 장치가 분실 또는 도난당한 것으로 보고될 때 데이터를 파괴하는 기능을 포함하여 사용량을 추적하고 원격으로 보안 정책을 시행하는 기능이 있는 모바일 장치에서 구현되어야 합니다.

항상 진화하는 바이러스, 트로이 목마, 봇넷 및 기타 맬웨어 위협으로 인해 조직에서 이러한 공격으로부터 보호하기 위한 정책 및 모범 사례를 구현하는 것이 중요합니다. 포트 제어 외에도 일부 다른 예방 단계에는 자동화되고 정기적인 맬웨어 방지 업데이트, 안전한 제조 프로세스, 안전한 프로비저닝 및 품질 보증 프로세스, 실시간 맬웨어 방지 검사가 포함됩니다.

액세스 포트 Force-Field 활성화

장치를 관리하는 것 외에도 조직은 장치가 연결되는 포트를 제어하는 ​​것도 고려해야 합니다. 직원들은 업무를 수행하기 위해 이러한 포트에 액세스해야 하므로 IT 보안 전문가는 상업적으로 사용 가능한 여러 장치 제어 응용 프로그램을 통해 개별 장치 일련 번호를 지정하는 것만큼 세분화될 수 있는 화이트리스트와 같은 비즈니스 친화적 접근 방식을 사용해야 합니다.

강력한 하드웨어 기반 암호화 및 중앙 집중식 관리를 사용하는 승인된 장치만 시스템에 연결할 수 있도록 포트 제어를 사용함으로써 조직은 모바일 장치를 통한 데이터 손실 및 데이터 유출 위험을 사실상 제거할 수 있습니다.

보안 원격 액세스: 이중 인증 설정

다양한 엔터프라이즈 응용 프로그램의 경우 IT 관리자는 허용 가능한 네트워크 연결 방법 및 액세스 유형과 특정 데이터에 대해 허용되는 사용자를 정의하는 인증 정책을 포함하여 원격 액세스에 대한 정책을 정의해야 합니다. 일부 형태의 XNUMX단계 인증을 통합하면 원격 장치가 솔루션의 일부가 될 수 있습니다.

RSA SecurID 인증자와 같은 디지털 인증서 및 안전한 일회성 암호 생성기는 암호 이상의 보안 인증을 확장합니다. 예를 들어 암호화된 USB 플래시 드라이브에 이러한 유형의 XNUMX단계 인증을 내장하여 물리적 토큰이나 기타 추가 장치의 필요성을 제거하면 사용자가 장치에 안전하게 로그온할 때까지 자격 증명에 액세스할 수 없기 때문에 보안을 강화할 수 있습니다. 이 접근 방식은 또한 관리와 최종 사용자 경험을 합리화하면서 비용을 절감합니다.

인력 교육: 모바일 데이터 보안의 마지막 장애물

모바일 장치를 보호하기 위해 구현된 가장 강력한 암호화 및 인증 조치는 직원이 우회 방법을 찾으면 거의 소용이 없습니다. 연구에 따르면* 업무를 완료하거나 데이터 보안 정책을 준수해야 할 때 직원의 95%가 전자를 선택했습니다. 정책에 반하여 이러한 장치에 민감한 데이터를 보관하거나 봇, 키로거 및 파밍 코드가 은밀하게 로드될 수 있는 안전하지 않은 네트워크에서 장치를 사용하면 안전한 기업 네트워크에 액세스할 수 있습니다.

최근 설문 조사*에서 응답자의 80% 이상이 회사에 정책이 없거나 회사 컴퓨터의 보안 설정 변경을 제한하는 정책을 알지 못한다고 말했습니다. 직원들이 위협의 규모와 이러한 위험을 줄이는 것의 중요성을 완전히 이해하지 못한다면 보안 정책을 단순히 생산성의 장벽으로 여길 것입니다.

보안 인식 캠페인은 직원이 이러한 정책의 이유를 이해하고 보안에서 적극적인 파트너가 되도록 장려하는 데 매우 중요합니다. 교육 프로그램은 정책이 완화하도록 설계된 위험에 초점을 맞추고, 적절한 제어가 직원을 보호하는 방법을 보여주고, 직원에게 새로운 위협, 취약성, 정책 및 개인의 책임에 대한 정보를 제공해야 합니다.

균일한 이동성, 유연성 및 생존 가능성: 필요한 반환

작업의 연속성과 생존 가능성을 보장하는 이점에는 다양한 시나리오가 포함됩니다. 모바일 장치의 안전하게 관리되는 인프라를 가짐으로써 직원들은 예를 들어 암호화된 플래시 드라이브에 가상 PC 데스크톱을 휴대할 수 있습니다. 작업자가 시설 내부의 컴퓨터에 접근할 수 없는 화재, 홍수, 테러 공격 또는 기타 재해가 발생한 경우 모든 데이터 및 애플리케이션에 대한 액세스를 포함하여 모든 컴퓨터에서 작업 환경의 완전한 복제본을 즉시 설정할 수 있습니다. . 장치에 내장된 XNUMX단계 인증을 사용하면 직원이 빠르고 쉽게 네트워크에 액세스할 수 있습니다.

이와 동일한 접근 방식은 직원을 집에 머물게 할 수 있는 독감 대유행의 경우 조직에 도움이 될 것입니다. 또는 이와 같은 치명적인 시나리오가 없으면 전체 작업 데이터 세트를 안전하게 전송할 수 있는 쉬운 방법을 제공하고 응용 프로그램은 치솟는 에너지 비용과 유연성에 대한 직원의 요구에 대한 해결책으로 재택 근무에 대한 증가하는 요구에 응답할 수 있습니다.

모바일 장치의 데이터 암호화, 엔터프라이즈 네트워크에 대한 장치의 액세스 제어 및 모바일 장치를 중앙에서 관리하는 이러한 모범 사례를 따르면 조직은 데이터 손실 및 유출 위험으로부터 스스로를 보호하고 새로운 수준의 유연성과 이동성을 가능하게 합니다. 기업 운영의 연속성과 생존 가능성을 보장합니다.

* 출처: Ponemon Institute 보고서에서 제공한 설문 조사 데이터: 데이터 보안 정책이 시행되지 않음, 2007

2005년에 설립된 IronKey, Inc. 는 안전한 관리형 휴대용 스토리지, 인증 및 신뢰할 수 있는 가상 컴퓨팅을 제공하는 글로벌 선도 기업입니다. IronKey의 최고 수준 제품 포트폴리오는 Fortune 500 기업, 일반 기업, 정부 및 군 고객을 포함한 가장 까다로운 고객의 보안, 성능 및 개인 정보 보호 기준을 충족합니다.

이 이야기 토론

StorageReview에 참여

뉴스레터 | 유튜브 | 팟캐스트 ( 아이튠즈 / 스포티파이) | 인스타그램 | 트위터 | 틱톡 | RSS 피드

게스트 작성자