Ten artykuł jest częścią serii artykułów gościnnych na stronie StorageReview.com, które mają na celu przedstawienie naszym czytelnikom unikalnej perspektywy osób z branży. Aby zaproponować pomysły lub wziąć udział w dyskusji, prosimy o kontakt.
Autor: John Jefferies, wiceprezes ds. marketingu produktów w IronKey
Mobilność i zdalny dostęp to nowe filary działalności działów IT w przedsiębiorstwach. Awaryjne rozwiązania zapewniające ciągłość działania w różnych działach, coraz bardziej mobilna siła robocza oraz rosnąca potrzeba bezpiecznego udostępniania informacji innym podmiotom – wszystko to wymusza nowe podejście do danych mobilnych.
Smartfony, dyski flash USB i inne urządzenia mobilne zazwyczaj przechowują poufne informacje, a ich niewielkie rozmiary sprawiają, że są podatne na zgubienie lub kradzież. Niedawne badanie* wykazało, że 51% użytkowników korporacyjnych przechowuje poufne informacje na dyskach flash USB, a 39% zgubiło dyski flash lub laptopy. Równie niepokojący jest fakt, że 72% z nich nie zgłosiło utraty na czas.
Ponieważ te niezwykle przenośne urządzenia są obecnie w stanie pomieścić miliony stron danych, stanowią łatwy do ukrycia pakiet, który wrodzy agenci lub siły bezpieczeństwa mogą wykorzystać do kradzieży poufnych informacji przedsiębiorstwa, własności intelektualnej lub innych wrażliwych tajemnic handlowych.
Zgubione lub skradzione dyski flash zawierające wszystko, od prywatnych danych wielu klientów, przez poufne plany produktowe, po plany nadchodzących fuzji i przejęć, mogą potencjalnie trafić w niepowołane ręce. Niezależnie od tego, czy mierzymy to bezpieczeństwem przedsiębiorstwa, kosztami prawnymi i naprawą szkód poniesionych przez organizację, takie naruszenia danych mogą mieć katastrofalne konsekwencje. Organizacje ryzykują również utratę swoich marek, co może wynikać z obowiązkowego ujawniania informacji o naruszeniach danych.
Zarządzanie tymi ryzykami bez niweczenia znaczących korzyści płynących z urządzeń mobilnych w zakresie produktywności i wydajności stało się dla działów IT wyzwaniem, z którym muszą się zmierzyć. Zamiast zakazywać korzystania z tych urządzeń lub wracać do archaicznych praktyk, takich jak wyłączanie portów USB, menedżerowie IT powinni zadbać o bezpieczeństwo przechowywanych na nich danych, maksymalizując jednocześnie ich potencjał, aby zapewnić im wszystko – od większej produktywności po szybkie odzyskiwanie danych po awarii. Poniższe najlepsze praktyki stanowią dobrą mapę drogową dla organizacji, które zmagają się z tym ważnym wyzwaniem.
Szyfrowanie danych mobilnych: absolutne minimum bezpieczeństwa
Niezależnie od branży, organizacje nie mogą pozwolić sobie na pozostawienie poufnych danych bez ochrony na urządzeniach mobilnych. Silne szyfrowanie to najlepszy pierwszy krok w walce z utratą lub kradzieżą informacji z urządzeń mobilnych. Według badań rządu USA, złamanie 128-bitowego klucza AES (Advanced Encryption Standard) zajęłoby około 149 bilionów lat.
Niemniej jednak, wdrażając szyfrowane urządzenie u pracowników, warto upewnić się, że korzysta ono z zalecanego trybu szyfrowania AES. Elektroniczna Książka Kodowa (ECB) jest najłatwiejsza do wdrożenia, ale nie zapewnia ona poważnej poufności plików. Łańcuchowanie bloków szyfrujących AES (CBC) zapewnia znacznie wyższy poziom bezpieczeństwa, ale ponieważ jest znacznie trudniejsze do wdrożenia w przypadku szyfrowania sprzętowego, nie zawsze jest stosowane. Urządzenia korporacyjne powinny również posiadać certyfikat FIPS 140-2, który obejmuje badanie całych systemów i gwarantuje, że projekty urządzeń i metody szyfrowania zostały wdrożone i zastosowane prawidłowo.
Rozwiązania szyfrujące, które przechowują hasła i klucze szyfrujące w sprzęcie, mogą zapobiegać tego typu atakom siłowym, zwłaszcza że rozwiązania programowe pozwalają hakerom cofnąć liczniki, które ograniczają liczbę błędnych wpisów hasła. Chronią one również przed tzw. atakami „zimnego rozruchu”, w których hakerzy uzyskują dostęp do kluczy szyfrujących z pamięci RAM, ponieważ klucze te mogą pozostać w pamięci RAM komputera przez pewien czas po wyłączeniu urządzenia.
Niezależnie od rodzaju zastosowanego szyfrowania, jego siła zależy od jego najsłabszego ogniwa – hasła użytkownika. Liczne, łatwo dostępne programy i narzędzia sprzętowe do odgadywania haseł umożliwiają hakerom szybkie odgadnięcie hasła użytkownika poprzez włamywanie się do urządzenia z milionami prób na sekundę.
Sami użytkownicy stanowią poważne zagrożenie, ponieważ niektórzy zapisują swoje hasła i noszą je w tej samej torbie co urządzenie mobilne. Inni użytkownicy stanowią zagrożenie wewnętrzne. Z tych powodów samo szyfrowanie nie wystarczy i organizacje powinny korzystać z szyfrowania w ramach centralnie zarządzanego rozwiązania, w tym z możliwości zdalnego wyłączania lub blokowania dostępu do zainfekowanych urządzeń, a nawet ich czyszczenia.
Wszystko kręci się wokół kontroli: centralne zarządzanie urządzeniami mobilnymi
Szacuje się, że na całym świecie w użyciu jest 300 milionów dysków USB. Użytkownicy mają tak wiele urządzeń, że większość organizacji nie zdaje sobie sprawy z mnogości urządzeń podłączonych do ich sieci. Przy niewielkiej kontroli i jeszcze mniejszej wiedzy o sposobie korzystania z tych urządzeń, te legiony urządzeń mobilnych stanowią poważne zagrożenie dla bezpieczeństwa.
Niektóre organizacje podjęły już kroki w celu wdrożenia centralnie zarządzanych rozwiązań ochrony danych punktów końcowych dla swoich komputerów stacjonarnych i laptopów. Rozwiązanie to należy wdrożyć na urządzeniach mobilnych, umożliwiając śledzenie użytkowania i zdalne egzekwowanie zasad bezpieczeństwa, w tym blokowanie urządzenia mobilnego po kilku nieudanych próbach odgadnięcia hasła lub niszczenie danych w przypadku zgłoszenia zgubienia lub kradzieży urządzenia.
W obliczu stale ewoluujących zagrożeń ze strony wirusów, trojanów, botnetów i innego złośliwego oprogramowania, organizacje muszą wdrożyć polityki i najlepsze praktyki w celu ochrony przed takimi atakami. Oprócz kontroli portów, inne środki zapobiegawcze obejmują automatyczne i regularne aktualizacje ochrony przed złośliwym oprogramowaniem, bezpieczne procesy produkcyjne, bezpieczne procesy dostarczania i zapewniania jakości, a także skanowanie w czasie rzeczywistym w poszukiwaniu złośliwego oprogramowania.
Włączanie pola siłowego portu dostępowego
Oprócz zarządzania urządzeniami, organizacje powinny również rozważyć kontrolę portów, do których się podłączają. Ponieważ pracownicy potrzebują dostępu do tych portów, aby wykonywać swoje obowiązki, specjaliści ds. bezpieczeństwa IT powinni stosować rozwiązania przyjazne dla biznesu, takie jak białe listy, które za pośrednictwem szeregu dostępnych komercyjnie aplikacji do kontroli urządzeń mogą być tak szczegółowe, jak określenie numeru seryjnego konkretnego urządzenia.
Dzięki kontroli portów, która pozwala na łączenie się z maszynami wyłącznie autoryzowanym urządzeniom wykorzystującym silne szyfrowanie sprzętowe i scentralizowane zarządzanie, organizacje mogą praktycznie wyeliminować ryzyko utraty danych i wycieku danych za pośrednictwem urządzeń mobilnych.
Bezpieczny dostęp zdalny: ustanawianie podwójnego uwierzytelniania
W przypadku wielu zróżnicowanych aplikacji korporacyjnych administratorzy IT muszą zdefiniować zasady dostępu zdalnego, w tym dopuszczalne metody połączenia sieciowego oraz zasady uwierzytelniania, które określają, kto ma prawo do jakiego rodzaju dostępu i do jakich konkretnych danych. Dzięki wdrożeniu jakiejś formy uwierzytelniania dwuskładnikowego, urządzenia zdalne mogą stać się częścią rozwiązania.
Certyfikaty cyfrowe i bezpieczne, jednorazowe generatory haseł – takie jak uwierzytelniacze RSA SecurID – rozszerzają zakres bezpiecznego uwierzytelniania poza hasła. Wyeliminowanie potrzeby używania fizycznego tokena lub innego dodatkowego urządzenia, na przykład poprzez wbudowanie tego typu uwierzytelniania dwuskładnikowego w zaszyfrowany dysk flash USB, może poprawić bezpieczeństwo, ponieważ użytkownik nie może uzyskać dostępu do danych uwierzytelniających, dopóki nie zaloguje się bezpiecznie na urządzeniu. Takie podejście redukuje również koszty, usprawniając zarówno administrację, jak i komfort użytkownika końcowego.
Edukacja pracowników: Ostatnia przeszkoda w bezpieczeństwie danych mobilnych
Najsilniejsze środki szyfrowania i uwierzytelniania stosowane w celu zabezpieczenia urządzeń mobilnych są mało przydatne, jeśli pracownicy znajdą sposób na ich obejście. Badania pokazują*, że 95% pracowników, mając do wyboru wykonywanie swoich obowiązków służbowych lub przestrzeganie zasad bezpieczeństwa danych, wybiera to pierwsze. Przenoszenie poufnych danych na tych urządzeniach wbrew zasadom lub korzystanie z urządzeń w niezabezpieczonych sieciach, gdzie boty, keyloggery i kod pharmingowy mogą się niepostrzeżenie ładować, umożliwia dostęp do bezpiecznych sieci korporacyjnych.
Ponad 80% respondentów niedawnego badania* stwierdziło, że ich firma nie ma żadnej polityki lub nie jest świadoma istnienia takiej polityki, która ograniczałaby możliwość zmiany ustawień bezpieczeństwa na komputerach w miejscu pracy. Dopóki pracownicy nie zrozumieją w pełni skali zagrożenia i wagi ograniczania tych zagrożeń, będą postrzegać polityki bezpieczeństwa jedynie jako bariery ograniczające produktywność.
Kampanie uświadamiające w zakresie bezpieczeństwa są kluczowe, aby pomóc pracownikom zrozumieć powody wprowadzenia tych polityk i zachęcić ich do aktywnego zaangażowania w bezpieczeństwo. Programy edukacyjne powinny koncentrować się na ryzyku, które polityka ma ograniczać, pokazywać, w jaki sposób odpowiednie środki kontroli chronią pracownika, oraz informować pracowników o nowych zagrożeniach, lukach w zabezpieczeniach, politykach i odpowiedzialności indywidualnej.
Jednolita mobilność, elastyczność i przeżywalność: wymagane korzyści
Korzyści z zapewnienia ciągłości i przetrwania operacji obejmują różnorodne scenariusze. Dzięki bezpiecznie zarządzanej infrastrukturze urządzeń mobilnych, pracownicy mogliby na przykład nosić wirtualny pulpit komputera na zaszyfrowanym dysku flash. W przypadku pożaru, powodzi, ataku terrorystycznego lub innej katastrofy, gdy pracownicy nie mogliby dotrzeć do komputerów w obiekcie, mogliby natychmiast skonfigurować w pełni funkcjonalną replikę swojego środowiska pracy na dowolnym komputerze, zapewniając dostęp do wszystkich swoich danych i aplikacji. Wbudowane w urządzenie uwierzytelnianie dwuskładnikowe dodatkowo zapewniłoby pracownikom szybki i łatwy dostęp do sieci.
To samo podejście przyniosłoby korzyści organizacjom w przypadku pandemii grypy, która mogłaby zmusić pracowników do pozostania w domu. A w przypadku braku katastrofalnego scenariusza, takiego jak ten, zapewniłoby łatwy sposób na bezpieczne przesyłanie pełnego zestawu danych służbowych, a aplikacje mogłyby odpowiedzieć na rosnące zapotrzebowanie na pracę zdalną w odpowiedzi na gwałtownie rosnące koszty energii i potrzebę elastyczności wśród pracowników.
Stosując się do tych najlepszych praktyk — które obejmują szyfrowanie danych na urządzeniach mobilnych, kontrolowanie dostępu urządzeń do sieci przedsiębiorstwa i centralne zarządzanie urządzeniami mobilnymi — organizacje zabezpieczają się przed ryzykiem utraty i wycieku danych, umożliwiając osiągnięcie nowego poziomu elastyczności i mobilności, a tym samym zapewniając ciągłość i przetrwanie operacji przedsiębiorstwa.
* Źródło: Dane z badania dostarczone przez Ponemon Institute Raport: Zasady bezpieczeństwa danych nie są egzekwowane, 2007
Firma IronKey, Inc. , założona w 2005 roku, jest światowym liderem w dziedzinie dostarczania bezpiecznych, zarządzanych, przenośnych pamięci masowych, uwierzytelniania i zaufanych rozwiązań do przetwarzania wirtualnego. Jej najlepsze w swojej klasie portfolio produktów spełnia najwyższe standardy bezpieczeństwa, wydajności i prywatności najbardziej wymagających klientów z listy Fortune 500, przedsiębiorstw, instytucji rządowych i wojskowych.




Amazon