Безопасная мобилизация (Несколько слов о безопасности при использовании мобильных устройств)

Логотип компании
Безопасная мобилизация (Несколько слов о безопасности при использовании мобильных устройств)
Мобилизация как средство повышения мобильности сотрудников компании весьма положительно сказывается на эффективности их труда. Кроме того, некоторые компании предпочитают использовать удаленных работников.

1. Почему важно защищать мобильные устройства 

Читайте также
IT-World попросил ведущих ИБ-экспертов поделиться мнением о достоинствах и недостатках Zero Trust,о сложностях перевода на этот метод корпоративной инфраструктуры и пользователей.

2. Какие существуют риски при использовании ноутбуков 
3. Какие существуют риски при использовании накопителей 
4. Какие существуют риски в сетях 
5. Почему цена защиты должна быть адекватна цене информации 

Почему важно защищать мобильные устройства 

Мобилизация как средство повышения мобильности (а заодно и доступности) сотрудников компании весьма положительно сказывается на эффективности их труда. Кроме того, некоторые компании вообще предпочитают использовать удаленных работников для снижения собственных издержек на аренду рабочих площадей, оплату электричества и других расходов по обеспечению деятельности офисов. В переводе на язык менеджеров, мобилизация позволяет повысить бизнес-показатели компаний-работодателей. 

В то же время мобилизация сотрудников и средств хранения и обработки информации, без которых удаленная работа немыслима, вынуждает компании предпринять все меры для борьбы с информационными угрозами. Ведь новые возможности традиционно несут и новые проблемы. Казалось бы, мы хорошо укрепили сетевой периметр, по крайней мере с внешней стороны, стараемся укрепить и изнутри. Да вот появилась новая напасть – мобильные устройства, которые рушат понятие «периметр» как таковое. 

Какие существуют риски при использовании ноутбуков 

Итак, мобильный компьютер, пожалуй, главный атрибут удаленного сотрудника. Находясь внутри периметра организации, то есть располагаясь физически внутри офиса, мобильные компьютеры мало чем отличаются от обычных рабочих станций. Новые риски появляются при использовании лэптопов вне офиса. Этими рисками являются: 

• риск неправомерного доступа к корпоративной информации со стороны третьих лиц. К сожалению, далеко не все пользователи имеют привычку ограничивать доступ к компьютеру в свое отсутствие; 

• риск непреднамеренной компрометации данных. Например, кто-то из соседей в транспорте подсмотрел важные сведения; 

• риск кражи или утери компьютера. По данным исследования Ponemon Institute «Airport Insecurity: The Case of Lost Laptops», ежегодно только в аэропортах США пропадает свыше 600 тыс. ноутбуков; 

• риск целенаправленной компрометации данных. Если у сотрудника на ноутбуке имеется конфиденциальная информация, которую он хочет «слить», воспрепятствовать ему будет достаточно трудно; 

• риск перехвата информации при передаче по сетям общего доступа. Нередко удаленным сотрудникам приходится работать, например, в интернет-кафе. Да и домашний кабельный Интернет не гарантирует защиту от перехвата данных. 

Для минимизации перечисленных рисков рекомендуется использовать следующие технические средства и организационные мероприятия (см. таблицу). 

Какие существуют риски при использовании накопителей 

Два главных технических достижения, позволившие мобилизации сотрудников выйти на новый уровень – это развитие сетей и миниатюризация устройств. О сетях мы поговорим ниже, а сейчас коснемся устройств. 

Несколько лет назад мобильный сотрудник просто не мог располагать большим количеством важной информации. Ее просто не на чем было хранить. Сегодня же, когда емкость накопителей ноутбуков приближается к емкости хранилищ иных серверов недавнего прошлого, такая проблема не стоит вовсе. А что, если сотрудник просто не успел сделать какую-то работу и хочет потрудиться на выходных дома? Он легко копирует нужные документы на многогигабайтовую флэшку (влезет даже солидная база данных!) и кладет ее в карман. Удобно? Да. Просто? Безусловно. Безопасно? Об этом никто не думает. 

Отсутствие контроля над тем, что унесет с собой пользователь, сможет ли он донести саму флэшку до дома или потеряет по дороге, все это не способствует обеспечению безопасности данных. Гарантированную защиту в таком случае может обеспечить только обязательное шифрование. Да и то лишь тогда, если пользователь не имеет цели украсть информацию. 

Еще один вопрос – что принесет на флэшке пользователь обратно в офис, в локальную сеть. Согласно данным Центра вирусных исследований и аналитики российского представительства ESET, в последние месяцы отмечается увеличение числа угроз, распространяемых на флэшках. Для защиты в данном случае рекомендуется отключать функцию автозапуска мобильных носителей в операционной системе, ну и конечно, использовать антивирусные решения. Если на работе это остается заботой администратора, то дома это дело каждого пользователя. 

Какие существуют риски в сетях 

В некотором роде сети повышают защищенность информации. Ведь, располагая доступом к данным по сети, пользователю нет необходимости хранить их локально. Таким образом можно сразу исключить риск утраты информации вместе с носителем. Вместе с тем никто не отменял и собственных рисков, которые несут сети. 

Наверное, у всех еще на слуху громкое дело о несанкционированном сборе информации автомобилями проекта Google Street View. Напомним, на протяжении нескольких лет автомобили компании, предназначенные для съемки городов разных стран, собирали различную информацию, в том числе адреса электронной почты и различные учетные данные, из открытых беспроводных сетей. Google поначалу все обвинения отметала, но в конце концов была вынуждена признать свою вину. И сегодня разбирательства с поисковиком не затеяло разве что ленивое правительство. Германия, Австралия, Швейцария, Испания, США – все они имеют вполне определенные претензии к компании. 

Возникает вопрос. Если Google так просто собирала данные в качестве «эксперимента», насколько сложно будет сделать это злоумышленникам с целью финансовой выгоды? 

Что касается рекомендаций по защите информации в сетях, прежде всего, передаваемые данные необходимо шифровать, а также по возможности отдавать предпочтение VPN-соединениям. Если говорить о беспроводных сетях, целесообразно исключить пользование открытыми незащищенными сетями. Если же вы сами формируете беспроводную сеть, для предотвращения доступа к ней не поленитесь создать стойкий пароль администратора и изменить параметры точек доступа, предлагаемые по умолчанию. 

Говоря об удаленных работниках и мобильных устройствах, нельзя не упомянуть и о сетях 3G и 4G, которые являются в большей степени универсальными, позволяя реализовывать на своей базе множество различных сервисов обмена информации. В мобильных сетях последних поколений возникают новые угрозы, связанные с тем, что сети уже не являются узкоспециализированными, они перемешиваются. И то, что мобильная сеть предоставляет доступ в Интернет, никого не удивляет. Однако при ближайшем рассмотрении эти «новые» угрозы оказываются многообразными хорошо нам знакомыми интернет-угрозами. Все чаще в мобильных сетях используются устройства, восприимчивые к распространенным компьютерным угрозам. Поэтому, рассматривая безопасность с точки зрения пользователя, мы возвращаемся к обеспечению защиты на уровне конечных точек и к традиционным программным средствам (антивирусам и межсетевым экранам). 

Завершая разговор о мобильных сетях и применяемых в них устройствах, отметим, что пользователи гораздо больше страдают не от вредоносного кода и атак хакеров, а от банального мошенничества. Эффективным средством борьбы с которым является, пожалуй, лишь собственная внимательность и скепсис по отношению к бесплатному «сыру». 

Почему цена защиты должна быть адекватна цене информации 

Подведем итог. Мобильные устройства являются безусловным достижением цивилизации. А мобильные пользователи – реальностью современных компаний. Однако без должного обеспечения ИБ мобильные пользователи будут нести даже больше вреда. Ведь стоимость украденной информации стабильно растет на протяжении последних лет. Для защиты от информационных угроз мобильным пользователям в большинстве случаев хватит традиционных средств. Применение антивирусного ПО, межсетевого экрана, VPN-соединений, а также шифрование данных, скорее всего, предотвратит перехват или утечку сведений. 

Если говорить о прочих случаях, надо понимать, что стоимость защиты информации должна быть адекватна цене самой информации. А если информация слишком ценна, следует подумать, можно ли ее вообще записывать на флэшку и возить в кармане?

Таблица: "Меры противодействия рискам компрометации информации при удалённой работе пользователей"
Источник: ESET, 2010

РискТипМеры противодействия
Риск неправомерного доступа к корпоративной информацииНепреднамеренныйОрганизационные меры; ограничение прав удалённого пользователя; ужесточение регламента работы
Риск непреднамеренной компрометации данных НепреднамеренныйОрганизационные меры
Риск кражи или утери компьютера НепреднамеренныйОрганизационные меры, шифрование данных
Риск целенаправленной компрометации данныхПреднамеренныйПовышение лояльности сотрудников; использование систем предотвращения утечек информации; использование ноутбука как терминала для работы с информацией, а не хранилища данных
Риск перехвата информации при передаче по сетям общего доступа Непреднамеренный/Преднамеренный*Туннелирование канала и шифрование передаваемых данных

*Со стороны владельца информации перехват происходит непреднамеренно, а со стороны злоумышленника - наоборот.

Опубликовано 03.08.2010