Перейти к содержимому
Аладдин Р.Д.
Библиотека

Мобильные технологии в бизнесе: есть ли место безопасности?

БиблиотекаБиблиотека

Август, 2013

Мобильные технологии и мобильные устройства стали неотъемлемой частью нашей повседневной жизни, выполняя широкий спектр функций как в личных, так и в корпоративных целях. Преимущества очевидны: вы всегда на связи и можете в любом месте и в любое время получить доступ к необходимой информации, оперативно создать или изменить документы и отправить их коллегам, партнёрам или заказчикам. Во всех этих случаях подразумевается работа с конфиденциальной информацией, в том числе составляющей коммерческую тайну, — следовательно, её необходимо защищать. Для защиты корпоративной информации, обрабатываемой на мобильных устройствах, можно и нужно применять те же механизмы, что и на “немобильных”: строгую аутентификацию, защиту передаваемых данных и электронную подпись.

99% случаев использования мобильных устройств в работе сводятся к четырём основным вариантам:

  • Электронная почта — самый распространённый сценарий: подключение к почтовому серверу, получение и отправка сообщений, сохранение писем и вложений. Необходимы строгая аутентификация при подключении, защита сообщений при передаче (например, стандарт S/MIME) и хранении (ограничение доступа к почтовому приложению и/или шифрование), подтверждение авторства и неизменности писем электронной подписью.
  • Мобильный доступ к веб-порталам, корпоративным сайтам и облачным сервисам — нужен специальный браузер или приложение с двусторонней аутентификацией при подключении и защитой данных, передаваемых между устройством и сервером; в зависимости от логики портала может потребоваться и электронная подпись.
  • Работа с документами на мобильном устройстве — устройства с конфиденциальными данными часто теряются или похищаются; избежать несанкционированного доступа можно, только если данные шифруются, а для доступа к приложению используется пароль или вход по предъявлении сертификата открытого ключа.
  • Мобильный доступ к СЭД — требует и строгой аутентификации при подключении к серверу, и защиты передаваемых данных, и электронной подписи, что особенно важно для лиц, принимающих решения.

Существуют программные решения для защиты информации на мобильных устройствах, включая встроенные в мобильные ОС и умеющие работать с сертификатами, однако при хранении на устройстве криптографических ключей оно становится носителем ключевой информации со всеми вытекающими последствиями. Как организовать безопасную работу на платформах iOS и Android, известных закрытостью и законодательными ограничениями на экспорт криптографии? Правильным видится подход, при котором криптография аппаратно реализована на смарт-карте, подключаемой к iOS- или Android-устройству через совместимый считыватель: ключи, сформированные в режиме “неизвлекаемого ключа”, хранятся на смарт-карте, и к ней обращаются все приложения, требующие сертификатов, — уровень защиты гораздо выше, чем при хранении ключей на самом устройстве.

Аладдин предлагает считыватель, подключаемый к iPad/iPhone через разъёмы Apple Dock или Lightening; дополнительно он имеет microUSB-разъём и работает с компьютером (Win/Mac/Linux) как обычный CCID-совместимый считыватель без установки драйверов. Для Android-устройств без USB рекомендуется карта Secure MicroSD — персональное средство надёжной двухфакторной аутентификации, формирования усиленной квалифицированной электронной подписи и безопасного хранения ключей, профилей и сертификатов: в корпус Flash-карты MicroSD имплантирован чип смарт-карты с российской криптографией. Secure MicroSD полностью наследует все преимущества СКЗИ в классических форм-факторах (смарт-карты и USB-токены Аладдин), поддерживает полный набор западной и российской криптографии и обеспечивает формирование усиленной квалифицированной ЭП с неизвлекаемым закрытым ключом.

Вторая часть решения — смарт-карты нескольких моделей: PKI-карты для корпоративных пользователей (вход в домен, работа с УЦ, хранение ключевых контейнеров, опционально аппаратная электронная подпись); комбинированные международные платёжные карты (платёжные приложения MasterCard и Visa на чипе с аппаратной реализацией российской криптографии, сертифицированной ФСБ России; аутентификация, цифровая подпись, юридически значимый ЭДО); единое электронное удостоверение сотрудника (“зарплатная” карта + аутентификация в домене + электронная подпись + юридически значимый ЭДО), обеспечивающее надёжную двух- или трёхфакторную аутентификацию и единый доступ к ресурсам и приложениям с разных устройств — без множества логинов и паролей.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “БИТ” (бизнес & информационные технологии), № 6 (29), август, 2013

Эксперт: Алексей Александров, Аладдин