自带设备(BYOD)政策允许员工在工作中或远程工作时使用自己的设备(手机、笔记本电脑等)。据《网络安全内部人士》报道,大约82%的组织实施了BYOD政策。
尽管这项政策能提高员工的效率,增强他们的士气,并为公司节省资金,但BYOD同时也带来了若干网络安全风险。
以下是风险快速总结:
如果允许BYOD而不进行定期检查,这9个主要安全风险可能会严重损害您的业务。
下面,我将更详细地讨论每一个安全风险并提出一些解决方案。继续阅读!
自带设备政策最大的风险是恶意软件感染。员工通常对个人设备的安全不够小心,对安装什么应用程序也不会太注意。
他们可能会下载PDF文件,安装游戏和其他个人使用的应用程序,而这些应用程序中的许多可能会被恶意软件感染。
由于设备中还包含公司数据,恶意软件将获得对其的访问权限,导致数据泄露。
更严重的是,当员工来到工作地点并将其设备连接到公司网络时,恶意软件将传播到整个网络,导致危机。
恶意软件有多种类型,包括:
最糟糕的是,任何在线内容都可能被这些恶意软件中的任何一个感染。你只需在访问一个奇怪的网站或下载一个应用程序时犯一次判断失误,你的设备就可能被感染。
作为雇主,你几乎无法控制员工在家中如何使用他们的个人设备。
所以,你不知道他们的设备是否已被感染。
当你实施BYOD政策时,员工在他们的设备上混合使用个人和工作内容是在所难免的。
这会产生安全漏洞,因为公司数据会被存储在用于不安全活动(如在线购物)的设备上。
你几乎无法控制员工的设备,因为你不知道他们在家里是如何使用这些设备的。
以下是可能发生的情况:
控制这些情况极其困难。BYOD带来了重大的网络安全风险,这不容易避免。
与工作设备相比,员工丢失个人设备的几率要高得多。
一项调查显示,68%的医疗保健数据泄露是由员工设备的丢失或盗窃造成的。
这是因为个人设备因使用方式、地点和时间的不同,更容易被盗或丢失。
工作设备只在工作时使用,而个人设备无论用户去哪里都会使用。
任何与用户接触的人都可能窃取或访问他们的设备,并获取敏感的公司数据。
这个问题值得单独列出来,因为使用不安全的 Wi-Fi 对员工设备上的数据安全来说有多么危险。
公共 Wi-Fi 网络是网络安全的一大漏洞,因为它们很容易受到外部操控。
中间人攻击在渗透 Wi-Fi 连接和感染连接设备方面非常有效。
Wi-Fi 诱捕点比你想象的更常见,如果你无法区分恶意和合法的 Wi-Fi 网络,很容易就会上当。
另一种 Wi-Fi 攻击是窃听,黑客利用未加密或恶意接入点侵入连接到公共 Wi-Fi 网络的设备。由于大多数公共 Wi-Fi 网络未加密,风险实实在在存在。
根据威瑞森(Verizon)在其2023年数据泄露调查报告中的说法,74%的所有数据泄露事件涉及到了“人的因素”。
所谓的“人的因素”,指的是公司员工不小心犯错、疏忽大意或无知行事。简而言之,就是社会工程学。
疏忽和缺乏网络安全意识对于任何在网上运营的公司都可能是灾难性的。
很多网络攻击都是通过人的因素来促成的。恶意软件、钓鱼、蠕虫、勒索软件,你说一个,都能找到因疏忽而有过错的人。
可能的情况包括:
疏忽、不感兴趣、懒惰、粗心,对于那些能够接触敏感数据的员工来说,所有这些都是问题。
当他们把自己的设备带到办公室时,一系列的攻击途径就成了现实,你必须为此做好准备。
在讨论BYOD(Bring Your Own Device,自带设备)时,最大的风险之一是未经授权访问敏感数据。
这可能意味着盗窃,但也可能意味着在员工不知情的情况下使用其设备。
由于员工会将设备带回家,有恶意意图的人可能会打开这些设备,访问敏感数据并泄露之。
还有设备被有恶意意图的人偷窃的风险。如果设备没有得到适当的保护,这可能会导致数据泄露。
考虑到79%的美国人每天24小时中有22小时带着智能手机,很明显,数据盗窃的风险值得关注。
设备丢失也是一种可能性。人为错误和疏忽是你在公司实行BYOD时应该考虑的因素。
BYOD可能构成严重安全风险的另一个原因是,员工的安全和软件补丁可能不是最新的。
我们都知道,大多数人对待自己的个人设备往往有些疏忽。这完全是个舒适度的问题。
但是,当你不安装最新的安全补丁时,这种舒适性对个人(和公司)的安全造成了巨大的损害。
在这种情况下,可能会发生以下情况:
在办公室外,员工可能不那么倾向于遵循安全预防措施,不像在办公室里那样小心。
然而,为了保护设备上的公司数据,这同样重要,如果不是更重要的话。
当员工使用未授权的设备或在工作设备上安装未授权的软件而不告知 IT 团队时,就发生了所谓的影子 IT。
大约80%的员工承认他们使用了 IT 部门不知道的 SaaS 应用程序。
原因可能多种多样,但在大多数情况下,员工声称向 IT 部门报告一切会拖慢工作流程。
虽然这可能是真的,但也不应忽视影子 IT 所带来的安全风险。
员工不是安全专家,因此他们使用未经批准的软件或硬件可能引入新的安全漏洞。
这些应用程序中的一些可能具有低安全标准、没有加密,甚至存在安全漏洞。
一些员工可能会对你制定的安全政策表现出漠不关心、疏忽和粗心大意。
这可能由多种原因引起,例如:
这些原因中的任何一个都是对你企业安全的重大威胁。你应该尽快处理这个问题。
BYOD(自带设备上班)政策有几个明显的好处,你应该了解:
这些是公司及其员工实行自带设备政策的主要好处。
但我也描述了上述的安全风险。如果滥用和操纵 BYOD 政策,可能会发生潜在的灾难性安全漏洞。
在实施 BYOD 时,你需要建立一些基本规则。安全检查、网络安全意识、积极阻止安全疏忽和影子 IT,这些都是朝着健康的 BYOD 生态系统迈进的必要步骤。
虽然这不是不可能实现的。通过正确的工具和规划,BYOD 可以大幅提升你的业务表现。
请继续关注 PrivacyAffairs 更多的网络安全内容!
来源
BitGlass – 2021年BYOD安全报告
Privacy Affairs – 为什么网络钓鱼如此普遍 & 如何防范?
Perception Point – BYOD安全:威胁、安全措施和最佳实践
Privacy Affairs – 网络安全深度解析:什么是最小权限原则?
Kiteworks – 丢失和被盗移动设备是医疗数据泄露的主要原因
Forbes – 公共Wi-Fi的真正风险:关键统计数据和使用数据
Verizon – 2023数据泄露调查报告
Privacy Affairs – 网络欺骗的艺术:网络安全中的社会工程学
Privacy Affairs – 网络安全深度探究:18种网络攻击类型及预防方法
Leftronic – 2023年全球29+智能手机使用统计数据
Track – 你需要知道的21个影子IT管理统计数据
Jumpcloud – BYOD商业利益