0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

移动通信的安全漏洞,将造成企业组织面临风险

如意 来源:360机房 作者:Harris 2020-11-04 14:48 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

大型组织中的典型移动安全漏洞可能造成数百万美元的损失。移动安全可能是一项艰巨的任务,需要防范许多潜在的陷阱。了解关键的安全暴露机制可以帮助企业确定移动用户的最佳安全方法。

如今,几乎每个企业都拥有由移动设备支持的工作环境的关键组成部分。实际上,在当前大疫情爆发之前,有超过50%的工作人员将移动应用程序作为工作的一部分,并且人们估计,现在至少有一部分时间在家工作的用户已增加到85%以上。由于移动技术不仅对大型企业而且对小型组织都至关重要,因此公司必须保持其设备和用户应用程序的安全状态。但是他们这样做吗?

在Verizon公司最近发布2020年移动安全性指数中,发现令人震惊的43%的公司牺牲了安全性来部署其移动解决方案,而39%的公司承认存在影响其业务的安全漏洞(与2019年的33%相比有所增加)。虽然过去许多公司会说由于缺乏资源(资金和专业知识)他们可能牺牲了安全性,但Verizon公司发现有62%的人表示为了权宜之计而破坏了安全性,而52%的人为方便起见破坏了安全性,而46%这样做是为了维持或增加盈利能力。由于缺乏预算和缺乏专业知识,分别只有27%和26%的安全性受到损害。

这确实是一组令人震惊的统计数据。如果与传统的电脑或服务器环境有关,那么任何组织都很难在安全性方面做得这么差。此外,如果从提供商那里获得类似的统计信息,则没有企业会为SaaS应用程序或云计算安装付费。更令人震惊的是,由于当前在家办公的情况如此普遍,移动应用程序的数量和使用率急剧增加,这成为一个更大的问题,因为安全漏洞的百分比可能会继续增加。

研究表明,大型组织中的移动通信典型安全漏洞可能造成数百万美元的损失。而且最终成本也在增加,因为越来越多的地方和联邦法律都对法规施加了惩罚。但是,相对难以衡量的货币影响同样是不利的,因为任何安全漏洞都会导致用户停机和IT工作量增加、数据丢失或泄露,由于交叉感染而导致其他设备的潜在泄露以及业务和声誉损失。

那么组织应该做什么?

首先,最企业必须盘点正在使用的移动设备的数量,已部署使用的特定应用程序以及允许用户访问企业系统的连接方法。企业无法解决自己不知道的问题,如今很少有企业对使用中的所有移动系统进行实际盘点。

有一些工具可以帮助完成此任务(例如,统一端点管理、UEM,可以提供日志记录/发现功能),但是并非所有公司都拥有这样的工具,即使他们应该这样做,如果、还没有的话,那里有几种UEM工具可以作为服务使用(例如BlackBerry、Citrix、Microsoft、MobileIron、VMware)。

了解自己的漏洞

移动安全可能是一项艰巨的任务,有很多潜在的陷阱需要防范。了解关键的安全暴露机制可以帮助企业确定最佳的移动用户安全方法。这是企业应该集中精力的几个领域。

网络钓鱼:尤其是在像这样的时代中,网络钓鱼攻击的数量急剧增加。移动用户经常成为攻击目标,因为他们往往没有许多组织现在在其内部基础设施上部署的复杂的反网络钓鱼工具。这些基于社会的攻击的第一道防线是用户培训。

恶意软件:类似于网络钓鱼,用户通常在其移动设备上没有必要的工具来防御来自网站、电子邮件等的恶意安装。事实上,尽管主要的移动操作系统在过去的几年中已经取得了重大的安全性改进多年以来,公司应该像在电脑上一样在移动设备上部署功能强大的反恶意软件产品,尽管这样做的人很少。有许多可用的移动安全产品(例如Lookout、BlackBerryCylance、McAfee)可以帮助解决这一问题。

组织中可能有数百个移动设备正在使用,实际上至少有100%的机会安装了恶意软件,这足以危害整个组织。许多移动用户从不阅读安装应用程序时的使用条款,而只是接受使应用程序能够访问设备上所有服务的条款,即使他们不需要这些服务(例如文件、麦克风、相机、位置、联系人、等等)通过仅允许用户从受信任的位置(例如企业应用程序商店)下载应用程序,可以避免很多情况,但据Verizon称,只有43%的公司这样做。虽然可以将业务与主要操作系统中可用的个人应用程序(例如AndroidforEnterprise,iOS,甚至许多UEM供应商)中的业务分开,这在防止违规行为方面是一项重大改进,但通常并不强制这样做。

恶意网站:就像使用个人电脑一样,浏览恶意网站可能会导致移动设备受损。尽管可能比在个人电脑一上做起来更困难,但仍然可以通过这种方式激增安全隐患。通常,用户会点击将他们带到恶意网站的链接。用户教育是防御此类攻击的一部分,但是越来越多的移动恶意软件工具也提供了恶意网站防御,尤其是基于人工智能基础设施的防御工具。

没有更新设备操作系统:移动操作系统会在发现新的安全问题时经常进行更新。Android尤其如此,尽管iOS也越来越多。Verizon公司表示,仍有48.5%的公司不需要更新到最新版本的操作系统。使用UEM工具来验证是否已安装最新版本,如果没有安装最新版本,则应强制安装,这是在企业中移动使用的先决条件。

公共网络访问和收费:IBM公司对商务旅行者进行了调查,发现其中79%的旅行者已将其移动设备连接到公共充电站。这种行为有可能使设备遭受来自恶意充电站的恶意行为。连接设备后,充电站便可以通过USB端口访问其内部结构,并可能导致潜在的数据提取,应用程序破坏甚至破坏设备的行为。企业应劝阻用户不要使用公共充电站,因为这会构成真正的风险。同样,Wandera发现,移动用户通过Wi-Fi传输的数据量是其在蜂窝网络上传输数据的2.5倍。尽管有所有已知的危险,但仍有72%的员工使用公共Wi-Fi。企业应执行“禁止公共Wi-Fi”规则以防止受到攻击,但只有不到一半的企业这样做。

以上的内容显然不是一个全面的潜在安全威胁列表,而是为保护企业的移动用户提供了一个良好的开端。移动设备可以成为用户强大的生产力工具,尤其是在当前的远程工作环境中,但是组织需要采取步骤对用户进行最佳实践教育,并部署必要的工具和基础设施来保护这些设备。否则,企业将面临潜在的恶意软件,数据泄露和重大处罚。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 移动通信
    +关注

    关注

    10

    文章

    2701

    浏览量

    71753
  • 网络安全
    +关注

    关注

    11

    文章

    3449

    浏览量

    62938
  • 安全漏洞
    +关注

    关注

    0

    文章

    152

    浏览量

    17110
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    碎片化网络安全监管正增加移动运营商成本与风险

    GSMA今日发布重大独立研究报告《网络安全监管对移动运营商的影响》,显示移动运营商每年在核心网络安全活动上的支出已达150至190亿美元,预计到2030年这一数字
    的头像 发表于 12-05 15:49 40次阅读

    别让小疏忽酿成大风险,这些补丁误区你避开了吗?

    安全漏洞、合规风险与业务中断等灾难性后果。补丁管理错误的关键成因补丁管理错误指在补丁安装过程中出现的缺陷或故障,包括安装不完整、跳过补丁更新、遗漏终端设备、兼容性
    的头像 发表于 11-12 17:02 935次阅读
    别让小疏忽酿成大<b class='flag-5'>风险</b>,这些补丁误区你避开了吗?

    10大终端防护实践,筑牢企业远程办公安全防线

    ?终端设备,特别是远程设备,正面临着日益复杂的安全威胁:✦通用漏洞披露:历史上已公开的安全漏洞可能被利用✦未受保护的设备:缺乏基础安全防护,
    的头像 发表于 10-30 17:01 843次阅读
    10大终端防护实践,筑牢<b class='flag-5'>企业</b>远程办公<b class='flag-5'>安全</b>防线

    Docker生产环境安全配置指南

    据统计,超过60%的企业在Docker生产环境中存在严重安全漏洞。本文揭示那些容易被忽视但致命的安全隐患,并提供完整的企业级解决方案。
    的头像 发表于 09-02 16:27 760次阅读

    如何在保证数据安全的前提下优化通信协议?

    产品实拍图 在保证数据安全的前提下优化通信协议,核心是 **“安全机制轻量化、安全与效率协同设计、按需适配场景风险”**—— 既不因过度
    的头像 发表于 08-27 09:55 446次阅读
    如何在保证数据<b class='flag-5'>安全</b>的前提下优化<b class='flag-5'>通信</b>协议?

    8月21日云技术研讨会 | 汽车信息安全全流程解决方案

    随着汽车智能化加速与全球合规监管趋严,企业在践行法规标准时面临开发与安全协同不足的困境,进而使出海合规压力陡增。如何破解安全要求难传导、安全漏洞
    的头像 发表于 08-14 13:41 1696次阅读
    8月21日云技术研讨会 | 汽车信息<b class='flag-5'>安全</b>全流程解决方案

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

    成本报告》显示,当前 AI 应用的推进速度远快于其安全治理体系的建设。该报告首次针对 AI 系统的安全防护、治理机制及访问控制展开研究,尽管遭遇 AI 相关安全漏洞的机构在调研样本中占比不高,一个既定事实是: AI 已成为高价值
    的头像 发表于 08-04 19:25 7266次阅读
    IBM调研报告:13%的<b class='flag-5'>企业</b>曾遭遇AI模型或AI应用的<b class='flag-5'>安全漏洞</b> 绝大多数缺乏完善的访问控制管理

    Qualys TotalAI 降低 Gen AI 和 LLM 工作负载的风险

    ,为陈旧系统构建的传统安全方法根本无法应对。 如今,企业面临着知识产权被盗、数据泄露、违反隐私法规等风险。在这种情况下,就更需要了解 LLM 的所在位置、
    的头像 发表于 06-25 14:18 348次阅读
    Qualys TotalAI 降低 Gen AI 和 LLM 工作负载的<b class='flag-5'>风险</b>

    飒特红外热像仪助力提升工业安全监测水平

    在石油石化企业中,大量管路及容器长期面临风吹雨淋、化学腐蚀等挑战,化学反应炉、阀门、板式热交换器、端盖衬里等设备易出现保护层或保温层失效、介质渗漏等问题。这些隐患隐蔽性强,若不及时发现,可能导致环境污染及人员安全
    的头像 发表于 05-21 14:40 825次阅读

    官方实锤,微软远程桌面爆高危漏洞企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻击者触发
    的头像 发表于 05-16 17:35 749次阅读
    官方实锤,微软远程桌面爆高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>企业</b>数据<b class='flag-5'>安全</b>告急!

    如何维护i.MX6ULL的安全内核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,内核 5.15.71 存在许多安全漏洞:根据 cvedetails.com 为 2077。修补所有这些几乎是不可行的,即使使用了
    发表于 04-01 08:28

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复。
    的头像 发表于 03-18 18:02 872次阅读

    微软Outlook曝高危安全漏洞

    行为者瞄准的目标。 CISA在公告中明确要求,所有美国联邦机构必须在2月27日之前为其系统部署相应的补丁措施,以防范该漏洞带来的潜在风险。这一紧迫性凸显了漏洞的严重性及其对国家安全构成
    的头像 发表于 02-10 09:17 821次阅读

    DHCP在企业网的部署及安全防范

    可能导致 IP 地址资源被长期占用,过短则可能增加网络通信流量和管理成本。一般建议根据企业网络的实际情况,租约时间设置为几天到一周左右。 监控和预警:通过网络管理系统实时监控 DHCP 服务器的运行
    发表于 01-16 11:27

    对称加密技术有哪些常见的安全漏洞

    对称加密技术在实际应用中可能面临安全漏洞主要包括: 实现不当: 错误的加解密实现、弱随机数生成器或其他逻辑错误都可能导致安全漏洞漏洞利用: 利用已知的弱点或攻击手段,如理论上可行
    的头像 发表于 12-16 13:59 1100次阅读