成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

移動安全:企業網絡安全的又一次大革命

安全
據反釣魚工作組(APWG)的調查結果顯示,移動設備已經成為吸引世界各地的犯罪分子的目標,移動詐騙的增長速度近乎電腦詐騙的五倍。因此,對于組織而言,管理移動應用程序和設備風險、控制網絡訪問權限是必不可少的防線。

一直以來,企業的安全管理主要集中于對其網絡邊界的保護,直到世界上第一臺智能手機的面市,業務流程和數據的重心便轉向了企業網絡的內部。然而,移動革命的浪潮徹底改變了員工互動、互訪和信息共享的方式。雖然一些組織升級了內部網絡的防御系統,但是黑客也在尋找其他進入企業網絡內部的方式,他們試圖把焦點轉移到網絡邊緣,利用移動設備來獲得進入的權限。

[[86979]]

而安全專家也認為,下一波企業黑客將通過移動設備這條渠道進行網絡攻擊。據反釣魚工作組(APWG)的調查結果顯示,移動設備已經成為吸引世界各地的犯罪分子的目標,移動詐騙的增長速度近乎電腦詐騙的五倍。因此,對于組織而言,管理移動應用程序和設備風險、控制網絡訪問權限是必不可少的防線。那么,組織面臨的移動/BYOD設備威脅都有哪些呢?

據國際信息系統審計協會(ISACA)《2012信息科技風險與回報測量研究》( ISACA 2012 IT Risk / Reward Barometer)調查,在美國,近乎72%的組織允許自己的員工在工作時使用BYOD。這種新的實踐途經把企業面臨的風險暴露無遺,這將威脅到整個企業的安全、降低企業的生產率。由于移動設備和BYOD的便攜性,以及與公共云應用一體化的性質,數據盜竊或泄露的風險也將大大增加。事實上,Decisive Analytics的一項研究顯示,在允許BYOD連接到自己內網的企業中,有近半的企業已經遭受到了數據泄露的慘痛教訓。

的確,移動/BYOD設備打開了一個全新的攻擊層面,黑客能夠利用這些可尋漏洞進入到企業網絡中,從而獲取到所需的數據。這些漏洞可以被攻擊者用以下幾種方法所利用:

黑客使用不同的技術對移動/BYOD設備發動惡意攻擊,通過種種感染方式(例如MMS、SMS、email、藍牙、WiFi、用戶安裝、自安裝、內存卡分配和USB)和拒絕服務的攻擊方式(例如藍牙劫持、SMS拒絕、不完整的OEBX信息、不完整的格式字符串和SMS信息)來部署惡意軟件(例如病毒、蠕蟲、特諾伊木馬和間諜程序),還有發動移動消息攻擊(例如短信詐騙、短信垃圾、惡意短信內容、SMS/MMS漏洞利用)。

所有的這些技術都可以用來進行活動監控和數據檢索,不合法的撥號、短信和網上支付,不合法的網絡連接、數據檢索、系統修改以及利用泄露出的數據模擬用戶界面。這些攻擊活動對任何一個組織而言都構成了巨大的威脅,特別是當終端用戶在移動設備上保存了密碼,這構成的威脅將不可估量。

因此,移動設備制造商應該針對這些威脅安裝殺毒軟件。例如,三星就在幾天前宣布,他們在android智能手機上增加了一個企業安全包。

雖然如此,移動操作系統和移動應用程序在設計或實施上存在的漏洞,依然會暴露移動/BYOD設備的敏感數據,從而被黑客所攻擊。隨著數以百萬計的移動應用程序的上市,應用程序存在的漏洞風險指數明顯要高于其他的威脅。雖然商業應用程序提供商的數量是可審查的、移動應用程序開發商和來源的數量也是巨大的,但卻是時刻在發生著改變,很難對其信任和聲譽進行一個準確的評估。

這些漏洞能夠導致但并不局限于以下威脅:數據泄露(偶然或故意的)、不安全的數據存儲(例如銀行和支付系統的PIN號碼、信用卡號、在線服務密碼)、不安全的數據傳輸(例如自動連接到公共WiFi),還有不合法的連接許可請求。

除了漏洞,大量的應用程序也展現出了它們的一些隱私慣例,像以何種方式收集電話或地理位置的數據,以及如何請求應用程序沙箱以外的數據。

事實上,終端用戶的行為往往是不可預測的,應用程序不能訪問一些敏感數據,也不會被黑客攻擊,只會增加移動風險。但最終會由于缺少殺毒軟件對移動設備的保護,藍牙和WiFi也不斷地被使用,敏感信息和文件都存儲在移動設備內存中,清除這種移動安全威脅的工作將會變得愈加困難。

考慮到這些挑戰,在主動管理和消除安全風險的時候,我們可以采取哪些措施來維持企業生產率、節約成本呢?

首先最簡單的實踐方法就是實施宣傳方案,向移動/BYOD終端用戶進行關于安全威脅和其避免方法的教育。比如,移動設備包含了大量的數據,但不是所有的都是敏感數據,而攻擊者需要滲透到一個安全的網絡來獲取到準確的數據,如電子郵件賬戶憑證、用戶密碼和企業VPN的登錄數據。此外,設備本身也可以作為一個可以直接連入企業網絡的通道,例如,如果一個黑客用惡意軟件讓一個移動設備中了病毒,那么他們將可以用該軟件通過VPN而連接到內部網絡。因為許多終端用戶是通過USB接口讓自己的移動設備連接到工作站,所以這也是一種能夠讓網絡受到感染的一種途徑。

接下來就是圍繞移動設備的使用來建立嚴格的策略,一個好的參考框架就是 “企業移動設備安全管理的指導方針”,它是由美國國家標準與技術研究所(NIST)在其特別出版物(SP)800-124修訂版1中提出的。建立移動設備的使用策略是相對容易的,困難的是收集風險預測信息,這些信息要用來確定移動設備是否、何時以及怎樣連接到一個可信的組織網絡。在這方面,很多組織要依賴于像移動設備管理或移動應用管理這些工具。

雖然這些工具具備基本的風險評估和策略實施能力,但是它們在企業移動和BYOD的風險狀況方面,缺乏全面的、實時的考察。值得高興的是,新型移動信托服務正脫穎而出,這種服務能夠識別每一層移動堆棧上(基礎設施、硬件、操作系統和應用程序)的漏洞,使這些數據在安全生態系統范圍內(例如安全控制的使用,像加密、基于角色的訪問控制等技術)與現存的威脅和風險系數有一定的聯系。反過來,這些風險系數也可以用來確定是否授予一個網絡的訪問權限,如果有的話,那么又有哪些權限是應當受到限制的。一旦允許訪問,連續監測就應該用來更新風險評估系數。

原文鏈接: http://www.securityweek.com/mobile-disruption-new-dimension-risk

責任編輯:藍雨淚 來源: IT168
相關推薦

2011-05-27 09:21:04

2018-05-20 15:32:56

2017-06-20 10:39:08

2015-09-07 09:18:43

企業安全安全維度網絡安全

2010-02-24 16:10:26

2011-10-11 09:51:45

2011-05-13 09:43:35

2011-12-06 14:26:08

2009-04-27 14:13:59

2019-08-01 14:33:27

網絡安全軟件技術

2009-11-02 11:47:09

2010-09-29 09:35:10

2009-12-25 10:20:33

2010-09-27 09:19:48

2010-11-23 15:49:01

2009-12-24 10:46:09

2009-04-22 11:15:17

2011-04-22 09:17:34

2011-06-30 15:53:45

2013-02-01 16:48:16

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久高清| www久久av | 久久久久国产精品 | 亚洲精品视频一区二区三区 | 国产小视频在线 | 国产福利在线视频 | 黄色网址在线免费观看 | 99久久婷婷国产综合精品电影 | 国产精品亚洲片在线播放 | 一区二区三区视频在线观看 | 亚洲欧洲中文日韩 | 男女网站视频 | 在线中文视频 | 自拍视频精品 | 亚洲另类春色偷拍在线观看 | 九九热精品视频 | 国产精品a久久久久 | 国产精品久久久久久久久久99 | 亚洲不卡在线观看 | 亚洲国产二区 | 久草福利 | 一二三四在线视频观看社区 | 男女羞羞免费视频 | 亚洲精品久久久一区二区三区 | 99精品99 | 国产亚洲成av人片在线观看桃 | 国产精品成人一区二区三区 | 91欧美| 999观看免费高清www | 欧洲亚洲视频 | 精品国产欧美一区二区 | 亚洲精品9999| 日韩精品久久久 | 成人免费观看男女羞羞视频 | 国产一级免费在线观看 | 日韩视频精品在线 | 欧美一级欧美一级在线播放 | 九色 在线 | 欧美黄 片免费观看 | 免费h视频 | 国产99热精品 |