Перейти к содержимому
Аладдин Р.Д.
Библиотека

Мобильная защита: баланс личного и корпоративного

БиблиотекаБиблиотека

Май, 2014

Подход BYOD снова и снова заставляет службы ИТ и ИБ решать задачу “и овцы целы, и волки сыты”: дать сотрудникам доступ к корпоративным данным с их личных мобильных устройств — и при этом не позволить им нанести организации ущерб. Мобильные платформы по своей природе не рассчитаны на корпоративную среду: удобство пользователей здесь приоритетнее механизмов enforcement’а политик безопасности, отмечает Михаил Кондрашин, технический директор московского представительства Trend Micro. Поэтому BYOD актуализирует самые простые риски — утечку данных и неавторизованный доступ.

Максим Чирков, руководитель направления развития сервисов электронной подписи компании Аладдин, выделяет три группы ключевых рисков. Первый — риск несанкционированного доступа, возникающий как из-за перехвата аутентификационной информации, так и из-за банальной утраты устройства. Второй — угроза конфиденциальности в широком смысле: под ударом и отдельные доступные пользователю документы, и вся его коммуникация с компанией через слабо отслеживаемое в рамках политик ИБ устройство. Третья группа — использование злоумышленниками уязвимостей мобильных приложений. Андрей Арефьев (InfoWatch, Mobile Security Management) добавляет риск съёмки документов на камеру — легитимно недоступных сотруднику копий; парируется DLP-системой и на ПК, и на мобильных устройствах. Михаил Альперович (Digital Design) акцентирует атаки на каналы связи — MITM с переброской на вредоносный сервер, нарушение целостности передаваемых данных — и защиту периметра сети.

Минимум по Арефьеву — пароль на устройстве (“обременительно, но необходимо”) и удалённое уничтожение данных при краже или утере; это умеют системы MDM.

Чирков рекомендует чётко определить бизнес-процессы, которые необходимо выполнять посредством личных устройств. “Выполнение прочих не рассматривать и полностью запретить доступ к поддерживающим их системам с мобильных устройств, — добавляет Чирков. — Главным должен стать принцип разумной достаточности”. Чтобы найти золотую середину между безопасностью и удобством, он предлагает использовать следующее: организовать подключение через каналы VPN всех устройств; блокировать устройства надёжными паролями; шифровать данные на конечных устройствах; использовать антивирусное ПО; реализовать контроль доступа к ресурсам с настройкой оповещения о подозрительной деятельности. Также разумно взять на вооружение системы MDM и системы управления мобильными приложениями (Mobile Application Management, MAM); установить ограничения на прошивку устройств, на скачивание и установку сторонних приложений.

Из технических мер остальных экспертов: разделение личного и корпоративного на устройстве — конфиденциальная информация хранится только в зашифрованной “песочнице” приложения, доступ к которой идёт по ключу пользователя в криптоконтейнере, защищённом паролем или PIN-кодом, плюс обязательная аутентификация (например, цифровым сертификатом с контролем статуса); проверка целостности кода корпоративных мобильных приложений и среды исполнения сравнением контрольных сумм с эталонными, при несовпадении — остановка работы и уничтожение критичной информации и криптоключей (Альперович). Самая же надёжная защита по Кондрашину — удалённый доступ к данным только через защищённые каналы, без выхода данных за периметр (ценой доступности), с предварительным разделением ресурсов на доступные с портативных устройств и только с рабочего места.

Защита заметно эффективнее, когда кроме средств контроля её держат продуманные регламенты. “Чтобы регламенты соблюдались, они должны быть предельно простыми, понятными и доступными для каждого сотрудника. — уверен Чирков. — Также важно добиться понимания того, что, собственно, нужно делать и чего не делать, а этого можно достигнуть в результате обучения пользователей. Наконец, необходимо мотивировать сотрудников придерживаться регламентов. Карательные меры тоже могут быть полезны”.

Кондрашин предупреждает: закрывать недостатки технических мер административными регламентами ненадёжно — лучше сразу предусмотреть, как выявлять нарушения и что делать с нарушителями. Лучшее средство исполнения регламентов по Арефьеву — инструменты, делающие их соблюдение условием доступа к корпоративным данным (принудительный пароль, контроль камеры и микрофона в офисе). MDM-решения, по Альперовичу, ведут учёт устройств, централизованно раздают ПО и политики, а при нарушениях блокируют гаджет, удаляют корпоративные данные или запрещают к ним доступ; при потере связи срабатывают политики — и данные уничтожаются автоматически.

Итог: приемлемую безопасность в условиях BYOD обеспечить можно, но без интеграции с MDM/MAM это крайне затруднительно, а сам процесс BYOD нельзя пускать на самотёк — им следует управлять, заранее продумывая политики, регламенты, процедуры и инструменты.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Директор информационной службы”, № 5, май, 2014

В составе экспертов: Максим Чирков (Аладдин).