移動應(yīng)用市場正在高速發(fā)展,截至2017年3月,Android用戶可使用280萬款應(yīng)用,同時蘋果App Store則提供220萬款應(yīng)用。
面對如此海量的應(yīng)用,對企業(yè)來說,確定哪些應(yīng)用用于企業(yè)用途是十分困難的。即使是最有用的應(yīng)用都可能會增加企業(yè)安全風險,因此,安全團隊需要將移動應(yīng)用評估作為其工作的一部分。
應(yīng)用評估可幫助安全團隊了解應(yīng)用的功能以及它如何與移動設(shè)備中的數(shù)據(jù)進行交互。根據(jù)評估的結(jié)果,安全團隊可確定應(yīng)用是否適合在其業(yè)務(wù)環(huán)境中使用。
評估應(yīng)用的運作方式可讓安全團隊主動識別潛在的風險。在這樣做時,他們能夠通過禁止不可接受的應(yīng)用來防止數(shù)據(jù)丟失以及未經(jīng)授權(quán)的修改或數(shù)據(jù)訪問。盡管應(yīng)用評估有諸多好處,但很多安全團隊沒有進行評估,僅僅是因為他們?nèi)狈ο嚓P(guān)的技能。因此,企業(yè)在沒有監(jiān)督的情況下允許移動應(yīng)用使用,這可能給企業(yè)帶來巨大風險。
確定什么是(不)可接受的
在進行應(yīng)用評估時有兩種建議的方法。第一種方法是實現(xiàn)確定的“紅旗”行為,如果應(yīng)用表現(xiàn)出這些行為,則不能被使用,并且沒有必要進行進一步評估,這些“紅旗”行為包括:
訪問聯(lián)系人并將其從設(shè)備復(fù)制
跟蹤用戶位置并發(fā)送出去
訪問用戶的照片或照片流
發(fā)送或登錄用戶賬戶憑證(以純文本形式)
第二種方法是對每個應(yīng)用更徹底詳細的檢查。每個應(yīng)用都進行單獨評估,以確定其一切活動。根據(jù)調(diào)查結(jié)果,對每個應(yīng)用是否適合商業(yè)用途進行決策。
建議使用應(yīng)用報告卡作為研究結(jié)果的分級機制,以及評估是否允許特定應(yīng)用用于商業(yè)環(huán)境。報告卡應(yīng)涵蓋:
權(quán)限
可執(zhí)行的漏洞
本地數(shù)據(jù)存儲和保護,包括機密性和完整性
保護網(wǎng)絡(luò)通信
進程間通信
“紅旗”方法是評估應(yīng)用更簡單的方法,這種方法在大多數(shù)時候都可行。然而,如果應(yīng)用具有企業(yè)需要的功能,在發(fā)現(xiàn)紅旗行為時,建議對該應(yīng)用進行全面應(yīng)用評估,以了解潛在風險以及是否可以解決。
企業(yè)與BYOD
在面對企業(yè)持有或發(fā)布的設(shè)備時,可限制和控制用戶下載的應(yīng)用。iOS手機比Android設(shè)備更容易被鎖定,鎖定手機的功能是安全團隊管理企業(yè)持有和受管設(shè)備的另一種方法。在BYOD的情況下,這些工作變得更加困難。
在BYOD情況下,常見的策略是使用Gmail賬戶。員工被要求為所有企業(yè)相關(guān)的通信設(shè)置Gmail賬戶,但出于明顯的安全和控制原因,非常不建議采用這一策略。
在BYOD中,更安全更受控制的方法是使用容器應(yīng)用。這種策略使員工可控制自己的手機,同時將業(yè)務(wù)數(shù)據(jù)隔離到安全容器。所有業(yè)務(wù)通信都是通過容器應(yīng)用來完成,由于并非所有容器應(yīng)用都相同,建議在強制員工使用特定應(yīng)用之前,對容器應(yīng)用進行應(yīng)用評估。
面對每天引入的新應(yīng)用,企業(yè)不能再對應(yīng)用使用視而不見。安全團隊必須提高自己的技能,開始學(xué)習如何對移動應(yīng)用進行評估。
對于真正認真對待移動安全的企業(yè)來說,結(jié)合移動應(yīng)用安全評估與SANS“有效移動安全的8大步驟”是很好的策略。這些步驟是按最簡單和最有益到部署最復(fù)雜的順序排列,無論設(shè)備是企業(yè)持有還是BYOD,都可以遵循這些步驟。
這些步驟包括:
強制執(zhí)行設(shè)備密碼身份驗證
監(jiān)控移動設(shè)備接入和使用
修復(fù)移動設(shè)備
阻止未經(jīng)批準第三方應(yīng)用商店
控制物理訪問
評估應(yīng)用安全性
為丟失或被盜設(shè)備準確事件響應(yīng)計劃
部署管理和運營支持
SANS的《有效移動安全8大步驟》是由該社區(qū)驅(qū)動的項目,旨在提高移動安全性,它體現(xiàn)了專家的一致想法。
核心關(guān)注:拓步ERP系統(tǒng)平臺是覆蓋了眾多的業(yè)務(wù)領(lǐng)域、行業(yè)應(yīng)用,蘊涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務(wù)管理理念,功能涉及供應(yīng)鏈、成本、制造、CRM、HR等眾多業(yè)務(wù)領(lǐng)域的管理,全面涵蓋了企業(yè)關(guān)注ERP管理系統(tǒng)的核心領(lǐng)域,是眾多中小企業(yè)信息化建設(shè)首選的ERP管理軟件信賴品牌。
轉(zhuǎn)載請注明出處:拓步ERP資訊網(wǎng)http://www.oesoe.com/
本文標題:如何用移動應(yīng)用評估來提高企業(yè)安全性?
本文網(wǎng)址:http://www.oesoe.com/html/solutions/14019320847.html