Мобильный доступ: через тернии к данным
Февраль, 2009
Потребность бизнеса в работе “в любое время, в любом месте и с любого устройства” делает мобильный рабочий место нормой, но удалённая работа сопряжена с рисками. По исследованию InsightExpress (по заказу Cisco, 2+ тыс. опрошенных): каждый пятый сотрудник в течение года менял настройки безопасности устройств, чтобы обойти правила и попасть на неавторизованные сайты; один из пяти хранит учётные данные и пароли в компьютере, записывает на бумаге и оставляет на столе; два из пяти ИТ-специалистов фиксировали попытки неавторизованного доступа к сети. Подавляющее большинство утечек связано с непреднамеренными действиями пользователей — и риски мобильной работы будут только расти: “именно мобильные сотрудники чаще всего и дольше всего находятся в сети… они являются главной движущей силой развития рынка” (Майкл Спейер, Yankee Group).
В рамках технологического альянса Cisco, Aladdin и VMware разработаны типовые подходы к защищённому доступу для мобильных сотрудников, внешних рабочих групп и филиалов — четыре сценария:
1. “Классический” — IPSec VPN с аутентификацией аппаратным ключом и персональным комплексом защиты с единой консолью; требует настройки ноутбука администратором, иначе растёт риск потери данных при краже; рекомендуется шифрование с внешними криптоалгоритмами (AES, DES, ГОСТ с СКЗИ “Крипто-Про CSP” или Signal-COM). Во всех сценариях управление, мониторинг и журналирование — через универсальную Token Management System.
2. На аутсорсинге — для доступа с “недоверенного” домашнего компьютера: образ ОС и виртуальная машина со всеми приложениями загружаются из флэш-памяти персонального мобильного носителя, который одновременно является средством аутентификации. ВМ настроена через VMware ACE строго по политике безопасности компании: межсетевой экран, клиент IPSec VPN, прозрачное шифрование (включая системный раздел) средствами Secret Disk. Полная независимость от среды домашнего ПК, работа как онлайн, так и офлайн с последующей синхронизацией “наработок” с базой документов корпоративной сети.
3. В терминальном режиме — для филиалов при невысокой степени доверия: терминальный доступ к приложениям и критическим данным центрального офиса; виртуализированная инфраструктура развёрнута на стороне сервера (пользователю предлагаются типовые шаблоны-ВМ рабочих мест, ВМ “физически” живёт в корпоративной сети). На стороне сервера — Cisco Adaptive Security Appliance для глубокого анализа трафика. Высокая защищённость при минимальных требованиях к рабочему месту и минимизации риска кражи данных.
4. Из недоверенной среды — работа через публичные точки доступа, где нельзя устанавливать драйверы: комбинированный токен OTP с генератором одноразовых паролей на дисплее — физически подключать к USB не нужно, пароль вводится с “гостевого” ПК или смартфона. Генерация по алгоритму HMAC на секретном ключе, известном только токену и серверу аутентификации. На сеанс пользователь получает виртуальный рабочий стол, а Cisco Secure Desktop автоматически удаляет кешированные корпоративные данные после закрытия сеанса — исключено хищение документов троянами.
Мобильные технологии с виртуализацией — одна из тенденций года (Gartner): границы офисов стираются, гибкость решений обеспечивает непрерывность бизнес-процессов даже в неблагоприятных с точки зрения ИБ условиях, а заодно сокращает издержки на региональные офисы. Мы приходим к модели, когда производительность удалённых сотрудников растёт за счёт тех же технологий связи и групповой работы, что и в штаб-квартире.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: LAN, февраля 2009
Эксперт: Ника Комарова, Аладдин
