安全

  |  手机版

收藏网站

投稿QQ:1745232315

IT专家网,汇聚专业声音 解析IT潮流 IT专家网,汇聚专业声音 解析IT潮流

网络

专家视点在现场环球瞭望
IT专家网 > 安全

企业移动化趋势起飞 但忽略了安全

作者:TechTarget中国出处:博客2011-12-20 06:29

  热衷于采用移动化的行业之一是支付及银行业。每个消费者银行和金融机构具有某些形式的移动化支付/银行业务策略。然而在没有咨询安全团队,甚至在邀请了安全团队参与讨论却根本不听取他们的意见的情形下,这些组织做出了许多关于移动银行业务的重要决策,因为每个人都感觉到移动化趋势的紧迫性。

  例如,有许多压力使得通过短信服务(SMS)推送信息。短信服务账户告警、余额查询等等正在成为习以为常的事情。在北美有一个独一无二的现象最好地形容了短信服务到Web服务。设想你的银行给你发送账户透支短信告警并且包含一个URL来让你存更多的资金。如果你点击该链接,然后你的移动浏览器跳转到银行主页。这是一个从短信服务到Web服务的典型应用案例。短信服务不是安全的和认证的通信媒介,并且通过短信服务发送的链接是存在问题的。骗子们能轻易地伪造一个短信,对于消费者来说在移动屏幕上来区分钓鱼和真实的URL是很有挑战性的。

  类似地,每个人都想让移动银行与金融机构的单点登录(SSO)设施集成。确实,那样做是件好的事情。但是我知道许多短信银行业务的部署,从手机号码到用户账户的映射信息——包括用户凭证——是存储在DMZ中的服务器上的,从而实现有效的短信服务访问。这些部署没有经过完整的安全架构评审;一个胜任的安全架构绝对不会允许这种设计。对于短信服务器来说,正确的方法是通过一套安全的SSO API连接到位于内部网络的受到正确防护的SSO服务器。但是做出这个设计决定时没有牵涉到安全。

  另一个令人不安的趋势是企业中安卓(Android)操作系统设备的快速扩增。来自comScore和Nielsen的最新统计数据都表明,安卓操作系统是现在最畅销的智能手机平台。尽管这些统计数据来自消费者的销售,但企业也目睹了安卓操作系统迅速渗入。

  当许多开发人员偏好安卓操作系统时,安卓也为IT带来了一些任何时候都不太可能迅速解决的独一无二的安全挑战。比如下面两个:

  ●市场细分化:由于安卓操作系统市场的细分化,如果你所有的安卓操作系统设备来自不同的厂家,没有一个简单的办法做一个通用的补丁来更新它们。这个问题会将终端管理一直回退到80年代!

  ●天生缺乏对安全的支持:人们期待安卓3支持盼望已久的终端加密特色功能,但是安卓3的发布日期尚不明确。

  IT的移动化可能是无法避免的。你最好为此进行准备。但是如果你在采用和应用决策中没有考虑到安全,很可能这列即将来临的火车在到达车站前会造成一些破坏。

相关文章

关键词:网络安全,企业移动化,安全

责任编辑:白志飞

网警备案