На смену BYOD идет WYOD?..

На смену BYOD идет WYOD?..
Массачусетская компания Ipswitch предупреждает, что вскоре требования к корпоративной безопасности могут измениться за счет активного внедрения в обиход носимых гаджетов, и лучше подготовиться к этому заранее, ибо потрясения от «новой волны» неизбежны.

Какие изменения в политике безопасности это принесет?

Массачусетская компания Ipswitch предупреждает, что вскоре требования к корпоративной безопасности могут измениться за счет активного внедрения в обиход носимых гаджетов, и лучше подготовиться к этому заранее, ибо потрясения от «новой волны» неизбежны. Это произойдет раньше, чем думает большинство, говорят они. Предлагается даже ввести новую аббревиатуру – WYOD (Wear Your Own Device).

Глава подразделения Ipswitch в Великобритании и Ирландии Стивен Демьянюк (Stephen Demianyk) подчеркнул, что по мере роста популярности носимых гаджетов все больше людей захотят использовать на них корпоративные приложения. При этом мелкие устройства легче потерять или украсть, чем ноутбуки, планшеты и даже смартфоны. Г-н Демьянюк полагает, что массовый приход носимых гаджетов на рабочие места станет головной болью для специалистов по корпоративной безопасности.

Напомним, ранее Canalys подсчитала, что в первом полугодии 2014 года продажи носимой электроники выросли на 684% по сравнению с аналогичным периодом прошлого года и достигли 4,5 млн штук. В то же время Juniper Research полагает, что объем этого рынка достигнет к 2019 году $53,2 млрд, причем основными драйверами станут «умные» часы и очки.

Мы задали экспертам вопрос: «Каких изменений в политике безопасности в компаниях потребует приход носимых гаджетов на рабочие места?»

Валентин Крохин,

заместитель директора центра ИБ компании «Инфосистемы Джет»:

«Мы живем в интересное время, когда парадигма ИБ меняется каждые два-три года. Казалось бы, все только-только привыкли к BYOD, поняли, как с ним жить, как правильно строить корпоративные системы ИБ с учетом полной «смартфонизации», научились считать риски, появились соответствующие технологии. Но при этом проникновение BYOD пока не очень большое, компании не ставят его на первое место. И зря. Развитие мобильных технологий уже бросает нам новый вызов – WYOD, по своей сути очень схожий с BYOD и являющийся логичным продолжением мобильных технологий. Сейчас число носимых устройств («умные» часы, фитнес-браслеты и т. д.) растет в геометрической прогрессии, и понятно, что многие хотят получать с их помощью доступ к корпоративным приложениям. Казалось бы, в этом нет ничего сложного, просто еще одна группа устройств, которые вписываются в BYOD, и волноваться вроде бы не о чем.

Но это совсем не так. Во-первых, носимые устройства чаще всего имеют собственные ОС. Они, конечно, основаны на уже существующих ОС, но имеют отличия. А это означает, что появляется новая, абсолютно не доверенная среда, в которой могут работать приложения. И первым шагом должен стать анализ этих ОС на уязвимости и создание специализированного софта для формирования защищенной среды, так как без адекватной защиты эти устройства − легкая мишень для хакерских атак.

Второй узкий момент ? передача данных с устройства на телефон. Если с телефона можно построить защищенную передачу данных по VPN, то как это сделать при передаче в обратную сторону (на телефон) ? непонятно. При этом перехватить такой трафик не слишком сложно, так как зачастую это открытое соединение, то есть злоумышленник может получить доступ к трафику и более того ? управлять и телефоном, и устройством. По моему мнению, именно это один из самых важных рисков при использовании устройств в концепции WYOD на сегодняшний день.

Третий аспект связан с тем, что такое устройство легко потерять (или украсть). При этом само оно чаще всего не имеет защиты на вход: согласитесь, странно вводить пароль при каждой необходимости выяснить, который час. А это означает, к примеру, что каждое приложение должно иметь собственную систему идентификации и использование системы корпоративных сертификатов (по аналогии с телефонами) невозможно. Необходимо придумывать новые подходы.

Четвертая проблема в том, что темпы разработки средств ИБ и приложений под носимые устройства всегда будут запаздывать по отношению к скорости распространения самих устройств. То есть они будут у пользователей, испытывающих потребность входить с помощью устройств в корпоративные системы, притом что возможностей для этого не будет. Это чревато подключением к корпоративным системам в обход всех ограничений, что может привести к серьезным рискам ИБ. Помимо этого есть ряд более мелких сложностей, которые, впрочем, вполне решаемы с технической точки зрения. Особенно при наличии соответствующей потребности пользователей и бизнеса в целом. Однако на данном этапе эти риски довольно высоки».

На смену BYOD идет WYOD?.. . Рис. 1

Рустэм Хайретдинов,

CEO компании Appercut Security:

«Как и в случае с BYOD, опасность привнесения своих носимых устройств и опасность их применения в корпоративной среде сильно преувеличена. Вряд ли личные носимые устройства смогут нести даже те угрозы, которые несли гаджеты. С одной стороны, функционал носимых устройств пока слишком примитивен, чтобы быть действительно опасным. Личные устройства приобретаются для того, чтобы собирать информацию с сенсоров (пульс, количество шагов, звук, видео), практически никакие из них не могут обрабатывать ее самостоятельно, без сопряженного с ними смартфона, в силу маломощности и большой энергоемкости встроенного процессора. Поэтому в местах, где нельзя вести запись голоса и видео, их использование будет просто запрещаться, как это сейчас делается со смартфонами. Пока нет единого стандарта на интерфейсы к носимой электронике: поддерживать много протоколов к постоянно появляющимся новинкам никакая корпорация не согласится.

Корпорации обычно довольно консервативны в инструментах, эффект от которых еще не изучен. Сейчас можно сказать, что концепция BYOD не оправдала себя, большинство пользователей личных устройств имеют доступ лишь к корпоративной электронной почте и веб-интерфейсам корпоративных ресурсов, что они имели и на обычных домашних компьютерах. Более серьезные корпоративные приложения на личные устройства не устанавливаются – корпорации покупают свои, полностью контролируемые, и дают сотрудникам выбор из двух-трех моделей. Такая концепция называется PYOD или CYOD (вместо bring соответственно pick или choose).

Если корпорации захочется, чтобы ее сотрудники использовали личные устройства в деловых целях, она закупит единую платформу и интегрирует ее в свою ИС. Можно фантазировать насчет способов применения, но мне кажется, что в первую очередь это будет контроль использования рабочего времени сотрудников. Думаю, после того, как с помощью выданного гаджета, от которого невозможно будет отказаться, будет контролироваться посекундно каждый шаг сотрудника (где был, что делал, какие у него пульс и давление, волновался ли, переживал за дело, торопился ли на встречу или шел не торопясь и т. д.), вряд ли кому захочется добавить работодателю еще одно устройство, которое будет следить за ними еще и в внерабочее время.

Так что и опасность использования носимой электроники, и сама потребность интеграции личных устройств в корпоративную систему для меня под большим вопросом».

На смену BYOD идет WYOD?.. . Рис. 2


Ашот Оганесян,

технический директор компании DeviceLock:

«Термин WYOD мне видится маркетинговым шумом – есть устоявшийся термин BYOD, описывающий ту же самую модель угроз. Что касается изменений в политике безопасности компаний, то для решения таких задач для BYOD-устройств рынок предлагает множество самых разных средств и систем. Так, системы класса Mobile Device Management (MDM) позволяют удаленно (централизованно) управлять множеством мобильных устройств. Не менее эффективным и перспективным решением является предоставление удаленного доступа к информационным активам через терминальные сессии, когда виртуальные или физические рабочие Windows-среды защищены функционирующей на хосте, а не на BYOD-устройстве DLP-системой. Такой подход называется Virtual Data Leak Prevention (Virtual DLP)».

На смену BYOD идет WYOD?.. . Рис. 3


Михаил Кондрашин,

технический директор Trend Micro:

«Сегодня носимые устройства – не более чем вспомогательные средства, но в обозримом будущем они станут играть ключевую роль в цифровом окружении человека и, несомненно, будут использоваться для работы. В таких условиях вопрос безопасности необходимо будет решать более сложными мерами, чем запретом на использование личных устройств для выполнения своей работы».

На смену BYOD идет WYOD?.. . Рис. 4


Михаил Башлыков,

руководитель направления ИБ компании КРОК:

«На мой взгляд, пока рано говорить о существенных изменениях в политике безопасности компаний с приходом носимых гаджетов. В частности, распространенные сегодня “умные” часы и фитнес-трекеры пока не настолько независимы от смартфонов и планшетов. Корпоративные приложения устанавливаются непосредственно на мобильные устройства, которыми нужно по-прежнему управлять, а также следить за перемещением корпоративных данных в целом. Это осуществляется и сейчас с помощью специализированных решений класса MDM и Data Loss Prevention».

На смену BYOD идет WYOD?.. . Рис. 5


Антон Разумов,

руководитель группы консультантов по безопасности компании CheckPoint Software Technologies:

«Последнее время ярко выражено смешение устройств. Конечно, носимые (wearables) устройства, такие как часы и фитнес-браслеты, пока еще существенно уступают старшим собратьям и часто используются лишь в связке со смартфоном, к примеру, чтобы показать пришедшую SMS, входящий или пропущенный звонок. У них пока небольшая память и невысокая производительность, поэтому и приложения для них достаточно просты. Я пока не знаю широко распространенных приложений, обрабатывающих важные корпоративные данные, способных работать на наручных часах или других носимых гаджетах. Даже их сетевые возможности, как правило, ограничиваются подключением к головному устройству по Bluetooth. Соответственно и особой опасности именно для бизнеса подобные устройства сегодня не представляют, если, конечно, не учитывать традиционные риски типа фотографирования, подключения в качестве флешки и т. д. Конечно, при дальнейшем развитии они достаточно скоро могут сравняться по своим возможностям со старшими братьями, что действительно сделает их особо опасными. Можно вспомнить и возможности идентификации человека по особенностям походки благодаря акселерометрам, встроенным в подобные устройства, однако это достаточно специфические риски. При этом, безусловно, массовое распространение подобных гаджетов вкупе с новыми способами их использования (например, в качестве средства аутентификации) принесет и новые опасности».

На смену BYOD идет WYOD?.. . Рис. 6


Игорь Богачев,

руководитель практики инфраструктурных решений компании «Астерос Информационная безопасность» (группа «Астерос»):

«Каких изменений в политике безопасности потребует приход носимых гаджетов на рабочие места? Никаких. Носимые устройства не несут в себе ничего революционного с точки зрения ИБ и не создают новых угроз. Те же устройства, те же ОС, те же риски. Но сразу же оговоримся, никаких, если ранее уже была проведена работа по безопасной интеграции в корпоративную среду мобильных устройств. В противном случае масштаб происходящих изменений обнажит проблему, и компаниям действительно придется в ускоренном режиме бороться с новыми вызовами или запрещать применение таких устройств».

На смену BYOD идет WYOD?.. . Рис. 7


Екатерина Лопухова,

директор по PR и внешним коммуникациям ООО «НТЦ ИТ РОСА»:

«Рассматривая WYOD как часть BYOD, можно предсказать появление всех проблем в области ИБ. В первую очередь ставится под вопрос защита ПДн и конфиденциальной информации предприятия. Не стоит забывать и об изобретательности хакеров в области способов считывания личной информации с носимых предметов. И если защита от перерезания ремней и от считывания информации с кредиток уже ставится производителями сумок и багажа, подобная защита носимых гаджетов пока только в будущем. Наша компания производит ОС, защищающие конфиденциальную информацию и ПДн, однако пока мы не разрабатываем ПО для носимых гаджетов. Если такой спрос будет устойчивым – обязательно рассмотрим вариант создания российских защищенных продуктов для BYOD.

Компании, практикующие BYOD, уже имеют достаточно полное представление о сопряженных с ним угрозах, тогда как массовое внедрение WYOD еще впереди, и сложно представить, какие ухищрения выдумают мошенники для носимых гаджетов».

Смотреть все статьи по теме "Информационная безопасность"

Опубликовано 27.10.2014

Похожие статьи