Den här artikeln är en del av en serie gästartiklar på StorageReview.com som strävar efter att ge vår publik ett unikt perspektiv från branschfolk. För att föreslå idéer eller delta, vänligen kontakta oss.
Av: John Jefferies, vice vd för produktmarknadsföring på IronKey
Mobilitet och fjärråtkomst är den nya basen för företags IT-organisationer. Förutsättningar för kontinuitet i verksamheten på en mängd olika avdelningar, en mer mobil arbetsstyrka och det växande behovet av att säkert dela information med andra enheter, allt kräver ett nytt fokus på mobil data.
Smarta telefoner, USB-minnen och andra mobila enheter innehåller vanligtvis känslig information, och deras ringa storlek gör dem till starka kandidater för förlust eller stöld. En färsk studie* fann att 51 procent av företagsanvändarna lagrar konfidentiell information på USB-minnen och 39 procent har tappat bort flash-enheter eller bärbara datorer. Kanske lika oroande är det faktum att 72 procent av dessa misslyckades med att rapportera förlusten omgående.
Eftersom dessa mycket bärbara enheter nu har kapacitet att hålla miljontals sidor med data, tillhandahåller de ett enkelt döljande paket som fientliga agenter eller styrkor kan använda för att stjäla konfidentiell företagsinformation, IP eller andra känsliga affärshemligheter.
Förlorade eller stulna flashenheter som innehåller allt från flera kunders privata data till konfidentiell produktplanering till planer för kommande sammanslagningar och förvärv har potential att hamna i fel händer. Oavsett om det mäts i företagssäkerhet eller juridiska kostnader och åtgärdande för den drabbade organisationens dataintrång som dessa kan få förödande konsekvenser. Organisationer riskerar också att skada sina varumärken som kan bli följden av obligatoriska avslöjande av dataintrång.
Att hantera dessa risker utan att omintetgöra de betydande produktivitets- och effektivitetsfördelarna med mobila enheter har blivit en känslig balansgång för IT-avdelningar. Istället för att förbjuda användningen av dessa enheter eller gå tillbaka till ålderdomliga metoder som att inaktivera USB-portar, måste IT-chefer säkerställa säkerheten för de data som lagras på dem, samtidigt som de maximerar deras potential att leverera allt från högre produktivitet till snabb katastrofåterställning. Följande bästa praxis representerar en bra färdplan för organisationer som brottas med denna viktiga utmaning.
Kryptera mobildata: det absoluta minimumet i säkerhet
Oavsett bransch har organisationer inte råd att lämna känslig data oskyddad på mobila enheter. Stark kryptering ger det bästa första steget i kampen mot förlust eller stöld av information från mobila enheter. Enligt en amerikansk regeringsstudie skulle det ta cirka 149 biljoner år att knäcka en 128-bitars Advanced Encryption Standard (AES) nyckel.
Icke desto mindre, när du distribuerar en krypterad enhet till anställda, lönar det sig att se till att den använder det rekommenderade läget för AES-kryptering. Elektronisk kodbok (ECB) är den enklaste att implementera men om den inte ger seriös konfidentialitet för filer. AES Cipher-Block Chaining (CBC) ger en mycket högre grad av säkerhet, men eftersom det är mycket svårare för tillverkare att implementera i hårdvarubaserad kryptering, används det inte alltid. Enterprise-enheter bör också vara FIPS 140-2-certifierade, vilket inkluderar en granskning av hela system och säkerställer att enhetsdesigner och krypteringsmetoder har implementerats och utförts korrekt.
Krypteringslösningar som lagrar lösenord och krypteringsnycklar i hårdvara kan förhindra dessa typer av brute force-attacker, särskilt eftersom mjukvarubaserade lösningar tillåter hackare att spola tillbaka räknarna som är utformade för att begränsa antalet gånger ett felaktigt lösenord kan anges. De skyddar även mot så kallade ”cold boot”-attacker, där hackare får tillgång till krypteringsnycklarna från RAM-minnet, eftersom nycklarna kan ligga kvar i datorns RAM-minne en tid efter att enheten stängts av.
Oavsett vilken typ av kryptering som används är den bara lika stark som dess svagaste länk – användarlösenordet. Ett antal lättillgängliga mjukvara och hårdvaruverktyg för lösenordsgissning gör det möjligt för en hackare att snabbt gissa användarens lösenord genom att hamra på enheten med miljontals gissningar per sekund.
Användarna själva utgör en stor risk eftersom vissa skriver ner sina olika lösenord och bär listan i samma väska med mobilen. Medan andra användare själva representerar det skadliga insiderhotet. Av dessa skäl räcker inte enbart kryptering, och organisationer bör använda kryptering inom ramen för en centralt hanterad lösning, inklusive möjligheten att fjärrinaktivera eller neka åtkomst till komprometterade enheter, eller rensa dem.
Det handlar om kontroll: Central hantering av mobila enheter
Uppskattningsvis 300 miljoner USB-enheter används över hela världen. Det finns så många enheter i händerna på användare att de flesta organisationer varje dag är omedvetna om mängden enheter som ansluter till deras nätverk. Med liten kontroll och ännu mindre kunskap om hur enheterna används utgör dessa legioner av mobila enheter en betydande säkerhetsrisk.
Vissa organisationer har redan vidtagit åtgärder för att implementera centralt hanterade slutpunktsdataskyddslösningar för sina stationära och bärbara datorer. Detta måste implementeras på mobila enheter med möjligheter att spåra användning och upprätthålla säkerhetspolicyer på distans, inklusive möjligheten att låsa en mobil enhet efter ett antal felaktiga försök att gissa ett lösenord, eller förstöra data när en enhet rapporteras förlorad eller stulen.
Med ständigt föränderliga hot från virus, trojaner, botnät och annan skadlig kod är det avgörande för organisationer att implementera policyer och bästa praxis för att skydda mot sådana attacker. Förutom portkontroll inkluderar några av de andra förebyggande stegen automatiserade och regelbundna uppdateringar av skadlig programvara, säkra tillverkningsprocesser, säkra processer för provisionering och kvalitetssäkring, samt skanning mot skadlig programvara i realtid.
Aktiverar ditt Access Port Force-Field
Förutom att hantera enheterna bör organisationer också överväga att kontrollera portarna som de ansluter till. Eftersom anställda behöver tillgång till dessa portar för att kunna utföra sina jobb, bör IT-säkerhetsproffs använda affärsvänliga metoder, såsom vitlistor, som genom ett antal kommersiellt tillgängliga enhetskontrollapplikationer kan vara så detaljerade som att ange individuella enheters serienummer.
Genom att använda portkontroll för att endast tillåta auktoriserade enheter som använder stark, hårdvarubaserad kryptering och centraliserad hantering för att ansluta till maskiner, kan organisationer praktiskt taget eliminera riskerna för dataförlust och dataläckage via mobila enheter.
Säker fjärråtkomst: Upprättar dubbel autentisering
För de många olika företagsapplikationerna måste IT-administratörer definiera policyer för fjärråtkomst, inklusive acceptabla nätverksanslutningsmetoder och autentiseringspolicyer som definierar vem som får vilken typ av åtkomst och till vilken specifik data. Genom att införliva någon form av tvåfaktorsautentisering kan fjärrenheter bli en del av lösningen.
Digitala certifikat och säkra engångslösenordsgeneratorer – som RSA SecurID-autentiseringsenheter – utökar säker autentisering utöver lösenord. Att eliminera behovet av en fysisk token eller annan ytterligare enhet genom att ha denna typ av tvåfaktorsautentisering inbyggd i en krypterad USB-flashenhet, till exempel, kan förbättra säkerheten eftersom användaren inte kan komma åt referenserna förrän de säkert loggar in på enheten. Detta tillvägagångssätt minskar också kostnaderna samtidigt som både administration och slutanvändarupplevelse effektiviseras.
Utbilda din arbetskraft: Det sista hindret för mobil datasäkerhet
De starkaste krypterings- och autentiseringsåtgärderna som implementerats för att säkra mobila enheter är till liten nytta om anställda hittar ett sätt att kringgå. Studier visar* att när de står inför att få jobbet gjort eller följa datasäkerhetspolicyer, valde 95 procent av de anställda det förstnämnda. Att bära känslig data på dessa enheter mot policyn eller använda enheterna på osäkra nätverk där bots, keyloggers och pharming-kod kan ladda sig själva i smyg ger åtkomst till säkra företagsnätverk.
Över 80 procent av de tillfrågade i en nyligen genomförd undersökning* sa att deras företag inte har någon policy eller att de inte är medvetna om en sådan policy som begränsar ändring av säkerhetsinställningar på arbetsplatsdatorer. Om inte anställda till fullo förstår omfattningen av hotet och vikten av att minska dessa risker, kommer de att se säkerhetspolicyer helt enkelt som hinder för produktivitet.
Säkerhetsmedvetandekampanjer är avgörande för att hjälpa personalen att förstå orsakerna till dessa policyer och uppmuntra dem att bli aktiva partners inom säkerhet. Utbildningsprogram bör fokusera på risken som policyn är utformad för att minska, visa hur lämpliga kontroller skyddar den anställde och hålla anställda informerade om nya hot, sårbarheter, policyer och individuellt ansvar.
Enhetlig rörlighet, flexibilitet och överlevnadsförmåga: Required Required
Fördelarna med att säkerställa verksamhetens kontinuitet och överlevnad inkluderar en mängd olika scenarier. Genom att ha en säkert hanterad infrastruktur av mobila enheter kan anställda till exempel bära ett virtuellt PC-skrivbord på en krypterad flashenhet. I händelse av en brand, översvämning, terroristattack eller annan katastrof där arbetare inte kunde nå datorerna inne på anläggningen, kunde de omedelbart sätta upp en fullt fungerande kopia av sin arbetsmiljö på vilken dator som helst, inklusive tillgång till alla deras data och applikationer . Att ha tvåfaktorsautentisering inbyggd i enheten skulle ytterligare säkerställa att de anställda snabbt och enkelt kan få tillgång till nätverket.
Samma tillvägagångssätt skulle gynna organisationer i händelse av en influensapandemi som skulle kunna hålla arbetarna hemma. Eller, i avsaknad av ett katastrofalt scenario som dessa, tillhandahålla ett enkelt sätt att säkert transportera en komplett uppsättning arbetsdata och applikationer kan svara på det växande behovet av distanspendling som ett svar på skyhöga energikostnader och anställdas önskemål om flexibilitet.
Genom att följa dessa bästa praxis – som handlar om kryptering av data på mobila enheter, kontrollera åtkomst som enheterna har till företagsnätverk och centralt hantera mobila enheter – skyddar organisationer sig mot risken för dataförlust och läckage, vilket möjliggör nya nivåer av flexibilitet och mobilitet, och därmed säkerställa kontinuitet och överlevnad i företagsverksamheten.
* Källa: Undersökningsdata tillhandahållen av Ponemon Institute Rapport: Data Security Policies Are Not Enforced, 2007
IronKey, Inc. , grundat 2005, är den globala ledaren inom säker hanterad portabel lagring, autentisering och pålitlig virtuell databehandling. Dess förstklassiga produktportfölj uppfyller de högsta säkerhets-, prestanda- och integritetsstandarderna från de mest krävande Fortune 500-, företags-, myndighets- och militärkunderna.




Amazon