移动安全漏洞是谁的“罪”

2008-8-18    | |
打印本文章
RSS

导读:大多数人知道移动系统有商业风险。一些网络管理员采取一切措施禁止移动计算。下面是我认为的一些重要的移动安全错误。要小心对待这些错误,并且要在将来控制这些错误。

关键词:移动系统 网络管理员 移动安全 安全漏洞

正在加载数据... 【TechTarget中国原创】大多数人都知道移动系统有商业风险。知道这种情况之后,一些网络管理员采取一切措施禁止移动计算。没有笔记本电脑、没有无线网络、没有掌上电脑、什么移动设备都没有。另一方面,许多人公开允许使用移动设备,很少采用限制措施,以至于使用移动设备变成了员工的一种“权力”。在设法实现安全与应用性的平衡方面,这两种做法都属于极端的做法。但是,我经常看到这两种做法。无论你以哪一种方式支持移动性或者采取一种介于两种之间的做法,几乎都可以肯定安全问题仍然存在。下面是我认为的一些重要的移动安全错误。要小心对待这些错误,并且要在将来控制这些错误。

【TechTarget中国原创】大多数人都知道移动系统有商业风险。知道这种情况之后,一些网络管理员采取一切措施禁止移动计算。没有笔记本电脑、没有无线网络、没有掌上电脑、什么移动设备都没有。另一方面,许多人公开允许使用移动设备,很少采用限制措施,以至于使用移动设备变成了员工的一种“权力”。在设法实现安全与应用性的平衡方面,这两种做法都属于极端的做法。但是,我经常看到这两种做法。无论你以哪一种方式支持移动性或者采取一种介于两种之间的做法,几乎都可以肯定安全问题仍然存在。

  下面是我认为的一些重要的移动安全错误。要小心对待这些错误,并且要在将来控制这些错误。

  1.不知道什么是真正的风险

  大多数员工和经理人真的没有想到会丢失什么,特别是在涉及到对移动设备缺乏物理安全控制的问题时。简单地说,人们没有评估商业资产的价值,没有足够认真地对待威胁和安全漏洞问题。更糟糕的是,企业的许多人都不知道他们拥有什么信息,这些信息在什么地方或者不知道这些信息的价值。在大多数情况下,这是因为管理层没有向员工灌输有关隐私和安全的企业文化。这种情况经常导致安全疏漏以及造成企业级问题的令人遗憾的安全突破。

  2.没有足够认真地对待有关的复杂性

  很容易设想简单地解决移动安全问题。你仅仅加密无线通讯和笔记本电脑硬盘,然后就万事大吉了,对吗?实际并非如此。对于初学者来说,重要的问题是如何使用加密和什么时候加密。我多次看到和听说网络管理员采取错误的方法实施这些控制。他们的动机是迅速完成这个工作以便让用户满意。还有一个问题是没有结构的文件岛屿分散在笔记本电脑和掌上电脑的各个地方。这种文件到处都是,然后就出现了对这些敏感的数据实施的没有限制的攻击。

  由于缺少物理控制,未经授权的使用是很难预防和跟踪的。最后,我强烈认为有关政策和人的全部问题都被低估了。也就是说,需要安全政策、流程和说服用户来保证移动系统的安全。移动安全的软件方面是复杂的,不能轻松地对待这方面的问题。

  3.过分信赖人

  谈到人,IT部门和高级管理层的许多人都过分信赖员工、甚至过于相信外部的承包商和其他访问者。他们经常被授予移动设备的许多权限,如入网和出网的权限。但是,没有人真正知道他们如何使用这些权限。我们经常依靠这些用户做正确的事情,帮助限制移动安全弱点。但是,这些人不可能帮助做有关安全的事情,因为这些人在工作日期间有数百件其它要关心的事情,根本想不到安全的事情。

  4.不使用技术帮助

  有许多过分依赖政策保证信息安全的情况,特别是在管理层。这种假定是政策已经制定了,因此一切都是安全的和很好的。有许多安全控制没有约束大多数计算机、掌上电脑和无线局域网系统。从Windows Vista中启动口令到BitLocker硬盘加密,从WPA加密到微软TTTP VPN,有许多解决方案。重要的是做出使用这些技术的选择。如果你需要的控制措施不是默认的措施,还有许多解决方案能够从根本上保证你的移动系统的安全。

  5.不理解坏蛋是如何工作的

  最令我气恼的事情之一是许多移动系统(包括无线局域网)没有适当地测试安全漏洞。事实上,移动系统经常在安全评估的范围之外。我们检查防火墙、操作系统、网络应用程序和数据库,但是,容易忽略移动系统,因为已经有一些基本的控制措施。在进行的测试中,人们通常测试检查列表,没有对黑客的攻击方法进行深入测试,以便发现哪些安全措施能够被绕过,哪些漏洞能够被利用。以恶意的态度和良好的工具检查移动系统对于发现真正的问题是绝对必要的。

  移动安全问题不会消失。管理层无论是否支持移动性,移动性都会以某种形式存在。大多数移动安全漏洞都是看不到和想不到的。但是,不要被欺骗,移动安全漏洞仍然存在。

  最后,有两项选择:

  1.采取行动防止移动安全突破。

  2.在安全突破之后做出反应。

  根据我们看到的情况,前者比后者更容易和更便宜。要把移动安全当作一项最优先的事情,开始查出这些安全漏洞。最终,你将获得你需要的控制。

查看全文
 
2009年已经到来,很多公司都在寻求节省成本,他们将改善和自动化业务流程提升到CIO日程的首位。文件传输管理软件(MFT)已经从根本上改变了公司的业务流程。
 
作为一项有望大幅降低成本的新兴技术,云计算正日益受到一系列众多公司的追捧。但这些公司真的了解云计算这种不明确概念的真正本质吗?
 
"建立一套能覆盖总部和全国22个分公司的视频会议系统,提高企业的沟通效率,成为了万达集团的首选。"大连万达集团信息工程部总经理梁严表示。
 
IBM说,它的新的电子邮件存档工具安装和执行起来非常的简单,中小型商务只需要花费不到一天的时间,就可以将其安装完毕并开始运行。
 
IT经理们选择使用单一平台策略是因为这种策略解决了目前看到的很多问题,这些问题包括移动设备管理、移动策略和流程管理等;以下提供给IT经理们一些"实战经验":
现在是SOA领域动荡变化的时期,其发展变幻莫测,而这仅仅只是开始。由于服务设计、服务总线、服务治理甚至服务本身都处于不断变化中,而且各大公司仍在重审这一舞台,因此,人们的立场通常很复杂。要知道,SOA并不是天上掉下来的馅饼,企业实施SOA必须具备一定的条件,关注SOA使用中存在的隐患,做到深谋远虑,否则很难实施成功。
外包就是企业扬已所长,做自己最能干的事情;同时避已之短,把其它的工作外包给能做好这些事情的专业组织。外包业是新近兴起的一个行业,它为企业带来了新的活力。外包将您解放出来以更专注于核心业务。外包合作伙伴为您带来知识,增加后备管理时间。一项研究显示,外包协议使企事业单位节省9%的成本,而能力与质量则上升了15%。
未来数月的IT业,经济衰退仍将如影随行——或许远不止此——各企业纷纷勒紧裤腰带,大幅减少IT预算。在他们看来,以最有限的资源换取最大的投资回报是当下最精明的办法。CIO如何在经济低潮期削减成本,在帮助公司IT部门安度低迷期的同时进一步推进其发展呢?
最新更新
技巧
 
ERP实施是一项艰巨而复杂的高技术工作,实施项目成功与否,人的因素是第一位的。ERP项目几乎涉及到企业方方面面的所有人员,因此要完成这项工作,就必须要提高所有……
 
在ERP的实施和运维工作我们会遇到疑问和困惑,我们应该怎么解决?本文总结了在实际项目的实施过程中所遇到的六大问题。
 
工具和方法都已准备妥当,那如何将其与企业的独特需求结合起来并落地实现呢?需求的实现将通过ARIS系统平台与SolutionManager系统协同应用来实现……
 
流程驱动的SAP ERP实施方法在横向时间轴上,主要由战略、业务蓝图设计、实施上线和运行控制四个阶段构成,项目实施工作内容由表及里、由此及彼不断扩展……
 
如何更快更好地实施ERP项目?如何提供可靠的运维保障、充分挖掘ERP系统的潜力和价值?这些已经越来越成为ERP项目管理的关键命题。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录