Перейти к содержимому
Аладдин Р.Д.
Библиотека

Как избежать рисков BYOD

БиблиотекаБиблиотека

Февраль, 2013

Интервью с Сергеем Груздевым, генеральным директором компании Аладдин, о рисках BYOD (Bring Your Own Device — использование сотрудниками собственных устройств в рабочих целях): по оценкам Gartner, к 2014 году примерно 90% компаний будут поддерживать корпоративные приложения на устройствах работников, а разработчики, адаптирующие iPad и iPhone для корпоративного использования, сталкиваются с множеством проблем.

Ключевые тезисы из ответов эксперта:

О сложностях защиты корпоративной информации на устройствах iOS:

  • Закрытость платформы iOS: “системный” SDK нижнего уровня (работа с ОС, аппаратной составляющей, файлами, SIM-картой напрямую) Apple предоставляет только ограниченному кругу партнёров.
  • Отсутствие USB-портов для подключения электронных ключей; переходники “Apple Dock to USB” не позволяют полноценно работать с ключом.
  • Архитектурные ограничения iOS (монолитность и изолированность приложений), политика Apple в отношении криптографических приложений в AppStore, законодательные ограничения РФ на экспорт криптографии.
  • Правильный подход — криптография на смарт-карте, подключаемой к iPad/iPhone через совместимый считыватель: Аладдин предлагает устройство с разъёмом Apple Dock и microUSB (работает с компьютером Win/Mac/Linux как обычный CCID-совместимый считыватель без драйверов) и PKI-карты для корпоративных пользователей (вход в домен, работа с УЦ, хранение ключевых контейнеров, опционально аппаратная электронная подпись), сертифицированные ФСБ России по классу КС2.

Об электронных удостоверениях сотрудников (ID-картах):

  • Среди крупных компаний набирает популярность единое электронное удостоверение сотрудника: зарплатная карта + аутентификация в домене + электронная подпись для сервисов и юридически значимого ЭДО.
  • Причина: примерно 74% финансовых потерь компаний — “человеческий фактор” (около 55% — действия лояльных сотрудников, пренебрегающих рекомендациями по безопасности; 19% — нелояльные или “обиженные” сотрудники); смарт-карты фиксируют действия пользователя и позволяют доказать вину конкретного человека. Остальные потери: 2% — внешние нападения, 4% — вирусы, 20% — электропитание и форс-мажор.
  • Функционал ID-карты: электронный пропуск (RFID-метка, до двух меток для разных СКУД; интеграция правил доступа к ИС — например, доступ к процессингу только при легальном проходе на территорию, вне отпуска и в рабочее время; контроль перемещения и поиск сотрудников, визуальная идентификация, льготный проезд); надёжная двух- или трёхфакторная аутентификация в корпоративной сети (PKI) с единым доступом к ресурсам с разных устройств — без множества логинов и паролей; биометрическая аутентификация (решение задачи неотчуждаемости карты от владельца — без сотрудника злоумышленник не воспользуется картой даже с паролем; может выступать паролем к самой карте); интеграция с зарплатной картой (передача карты с PIN третьему лицу вызывает у владельца разумные опасения — неотчуждаемость).
  • Единое удостоверение — средство формирования усиленной/квалифицированной ЭП и безопасного доступа к порталам. Для работы с ЭП из недоверенной среды домашнего компьютера нужен защищённый терминал с визуализацией значимых полей платёжного документа; другое решение — SIM-карта с ЭП: документ отправляется на портал и оператору связи, и через USSD на телефон приходит пакет с данными о платеже — только после этого транзакция подтверждается или отменяется.

О комбинированных платёжных картах:

  • Благодаря реализации платёжных приложений MasterCard и Visa на чипе создана комбинированная карта с аппаратной реализацией российской криптографии, сертифицированной ФСБ России: работа с облачными сервисами и порталами, аутентификация, цифровая подпись, юридическая значимость ЭДО.
  • Технология строгой взаимной двухфакторной аутентификации для Web-порталов: строгая (пользователь доказывает свою личность с использованием ЭП); двухфакторная (владение токеном + знание пароля); взаимная (“принцип рукопожатия” — handshaking: пользователь устанавливает SSL-соединение по серверному сертификату, скачивает плагин по защищённому каналу, карта генерирует и подписывает случайное число, сервер проверяет подпись и подписывает своё число — стороны удостоверяются, что между ними нет третьего лица).

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Аналитический банковский журнал”, № 2 (205), февраль, 2013

Эксперт: Сергей Груздев, Аладдин