成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

移動安全:企業網絡安全的又一次大革命

安全
據反釣魚工作組(APWG)的調查結果顯示,移動設備已經成為吸引世界各地的犯罪分子的目標,移動詐騙的增長速度近乎電腦詐騙的五倍。因此,對于組織而言,管理移動應用程序和設備風險、控制網絡訪問權限是必不可少的防線。

一直以來,企業的安全管理主要集中于對其網絡邊界的保護,直到世界上第一臺智能手機的面市,業務流程和數據的重心便轉向了企業網絡的內部。然而,移動革命的浪潮徹底改變了員工互動、互訪和信息共享的方式。雖然一些組織升級了內部網絡的防御系統,但是黑客也在尋找其他進入企業網絡內部的方式,他們試圖把焦點轉移到網絡邊緣,利用移動設備來獲得進入的權限。

[[86979]]

而安全專家也認為,下一波企業黑客將通過移動設備這條渠道進行網絡攻擊。據反釣魚工作組(APWG)的調查結果顯示,移動設備已經成為吸引世界各地的犯罪分子的目標,移動詐騙的增長速度近乎電腦詐騙的五倍。因此,對于組織而言,管理移動應用程序和設備風險、控制網絡訪問權限是必不可少的防線。那么,組織面臨的移動/BYOD設備威脅都有哪些呢?

據國際信息系統審計協會(ISACA)《2012信息科技風險與回報測量研究》( ISACA 2012 IT Risk / Reward Barometer)調查,在美國,近乎72%的組織允許自己的員工在工作時使用BYOD。這種新的實踐途經把企業面臨的風險暴露無遺,這將威脅到整個企業的安全、降低企業的生產率。由于移動設備和BYOD的便攜性,以及與公共云應用一體化的性質,數據盜竊或泄露的風險也將大大增加。事實上,Decisive Analytics的一項研究顯示,在允許BYOD連接到自己內網的企業中,有近半的企業已經遭受到了數據泄露的慘痛教訓。

的確,移動/BYOD設備打開了一個全新的攻擊層面,黑客能夠利用這些可尋漏洞進入到企業網絡中,從而獲取到所需的數據。這些漏洞可以被攻擊者用以下幾種方法所利用:

黑客使用不同的技術對移動/BYOD設備發動惡意攻擊,通過種種感染方式(例如MMS、SMS、email、藍牙、WiFi、用戶安裝、自安裝、內存卡分配和USB)和拒絕服務的攻擊方式(例如藍牙劫持、SMS拒絕、不完整的OEBX信息、不完整的格式字符串和SMS信息)來部署惡意軟件(例如病毒、蠕蟲、特諾伊木馬和間諜程序),還有發動移動消息攻擊(例如短信詐騙、短信垃圾、惡意短信內容、SMS/MMS漏洞利用)。

所有的這些技術都可以用來進行活動監控和數據檢索,不合法的撥號、短信和網上支付,不合法的網絡連接、數據檢索、系統修改以及利用泄露出的數據模擬用戶界面。這些攻擊活動對任何一個組織而言都構成了巨大的威脅,特別是當終端用戶在移動設備上保存了密碼,這構成的威脅將不可估量。

因此,移動設備制造商應該針對這些威脅安裝殺毒軟件。例如,三星就在幾天前宣布,他們在android智能手機上增加了一個企業安全包。

雖然如此,移動操作系統和移動應用程序在設計或實施上存在的漏洞,依然會暴露移動/BYOD設備的敏感數據,從而被黑客所攻擊。隨著數以百萬計的移動應用程序的上市,應用程序存在的漏洞風險指數明顯要高于其他的威脅。雖然商業應用程序提供商的數量是可審查的、移動應用程序開發商和來源的數量也是巨大的,但卻是時刻在發生著改變,很難對其信任和聲譽進行一個準確的評估。

這些漏洞能夠導致但并不局限于以下威脅:數據泄露(偶然或故意的)、不安全的數據存儲(例如銀行和支付系統的PIN號碼、信用卡號、在線服務密碼)、不安全的數據傳輸(例如自動連接到公共WiFi),還有不合法的連接許可請求。

除了漏洞,大量的應用程序也展現出了它們的一些隱私慣例,像以何種方式收集電話或地理位置的數據,以及如何請求應用程序沙箱以外的數據。

事實上,終端用戶的行為往往是不可預測的,應用程序不能訪問一些敏感數據,也不會被黑客攻擊,只會增加移動風險。但最終會由于缺少殺毒軟件對移動設備的保護,藍牙和WiFi也不斷地被使用,敏感信息和文件都存儲在移動設備內存中,清除這種移動安全威脅的工作將會變得愈加困難。

考慮到這些挑戰,在主動管理和消除安全風險的時候,我們可以采取哪些措施來維持企業生產率、節約成本呢?

首先最簡單的實踐方法就是實施宣傳方案,向移動/BYOD終端用戶進行關于安全威脅和其避免方法的教育。比如,移動設備包含了大量的數據,但不是所有的都是敏感數據,而攻擊者需要滲透到一個安全的網絡來獲取到準確的數據,如電子郵件賬戶憑證、用戶密碼和企業VPN的登錄數據。此外,設備本身也可以作為一個可以直接連入企業網絡的通道,例如,如果一個黑客用惡意軟件讓一個移動設備中了病毒,那么他們將可以用該軟件通過VPN而連接到內部網絡。因為許多終端用戶是通過USB接口讓自己的移動設備連接到工作站,所以這也是一種能夠讓網絡受到感染的一種途徑。

接下來就是圍繞移動設備的使用來建立嚴格的策略,一個好的參考框架就是 “企業移動設備安全管理的指導方針”,它是由美國國家標準與技術研究所(NIST)在其特別出版物(SP)800-124修訂版1中提出的。建立移動設備的使用策略是相對容易的,困難的是收集風險預測信息,這些信息要用來確定移動設備是否、何時以及怎樣連接到一個可信的組織網絡。在這方面,很多組織要依賴于像移動設備管理或移動應用管理這些工具。

雖然這些工具具備基本的風險評估和策略實施能力,但是它們在企業移動和BYOD的風險狀況方面,缺乏全面的、實時的考察。值得高興的是,新型移動信托服務正脫穎而出,這種服務能夠識別每一層移動堆棧上(基礎設施、硬件、操作系統和應用程序)的漏洞,使這些數據在安全生態系統范圍內(例如安全控制的使用,像加密、基于角色的訪問控制等技術)與現存的威脅和風險系數有一定的聯系。反過來,這些風險系數也可以用來確定是否授予一個網絡的訪問權限,如果有的話,那么又有哪些權限是應當受到限制的。一旦允許訪問,連續監測就應該用來更新風險評估系數。

原文鏈接: http://www.securityweek.com/mobile-disruption-new-dimension-risk

責任編輯:藍雨淚 來源: IT168
相關推薦

2011-05-27 09:21:04

2018-05-20 15:32:56

2017-06-20 10:39:08

2015-09-07 09:18:43

企業安全安全維度網絡安全

2010-02-24 16:10:26

2011-10-11 09:51:45

2011-05-13 09:43:35

2011-12-06 14:26:08

2009-04-27 14:13:59

2019-08-01 14:33:27

網絡安全軟件技術

2009-11-02 11:47:09

2009-12-25 10:20:33

2010-09-29 09:35:10

2010-11-23 15:49:01

2010-09-27 09:19:48

2009-12-24 10:46:09

2019-10-29 16:37:08

網絡安全物聯網軟件

2020-04-20 13:39:49

網絡安全投資網絡安全網絡安全框架

2021-11-30 11:27:35

網絡安全CIS關鍵安全控制措施

2009-04-22 11:15:17

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久狠狠| 欧美日韩精品影院 | 久久专区| 狠狠艹 | www.天天操| 亚洲福利网 | 蜜臀久久 | 久久午夜国产精品www忘忧草 | 成人黄色三级毛片 | 91精品国产自产在线老师啪 | 国产在线97 | 午夜精品一区二区三区在线视频 | 仙人掌旅馆在线观看 | 国产精品海角社区在线观看 | 人碰人操 | 日韩av一二三区 | 国产亚洲精品久久午夜玫瑰园 | 亚洲日韩视频 | 91视频电影 | 国产精品18毛片一区二区 | 色婷婷久久| 午夜国产一区 | 欧美激情精品久久久久久 | 成人精品国产免费网站 | 岛国av免费看 | 国产精品久久久久久 | 福利一区视频 | 国产三级一区二区三区 | 日本一卡精品视频免费 | 91毛片网| 国产精品久久久99 | 人和拘一级毛片c | 精品国产1区2区3区 在线国产视频 | 欧美精品福利视频 | 亚洲视频一区二区三区 | 另类a v| 中文字幕第一页在线 | 久久99国产精品 | 99av成人精品国语自产拍 | 国产成人精品一区二区在线 | 亚洲精彩视频在线观看 |