移动办公不是原罪,裸奔的笔记本才是
丢了一台电脑,丢了一单生意
前年有家设计院的项目经理出差,笔记本在机场安检口被人顺手牵羊。电脑里有三个在投项目的方案、客户报价,还有竞争对手分析。虽然报了警,但电脑找回来的概率微乎其微。更让他后背发凉的是,电脑开机没有密码,所有文件都是明文存储,随便谁插上U盘就能拷走。
这件事最后导致客户方案提前泄露,投标价格被对手压了一头,一个两千多万的项目就这么黄了。移动办公带来的便利,有时候会以这种方式狠狠地报复回来。
移动办公的三类裸奔现场
第一类是设备裸奔。笔记本、平板、手机没有统一管控,开机密码随便设,加密软件也没装。第二类是网络裸奔。员工在咖啡馆、酒店用公共WiFi传文件,数据在空气中裸奔。第三类是数据裸奔。文件存在本地,没有任何加密,设备一丢,数据就跟着丢。
有些老板觉得,我们规模小,没人惦记。但数据泄露不一定是有针对性的攻击,很多时候就是 opportunistic, opportunistic 机会主义的小偷顺手拿走设备, opportunistic 黑客顺手抓一下公共WiFi的流量。小企业一旦被盯上,抗风险能力反而更弱。
给移动设备穿上三层铠甲
第一层,终端准入。不是公司授信的设备,一律不允许访问内网和重要系统。出差用的笔记本必须纳入资产管理,安装终端安全客户端,记录设备状态、位置、登录行为。第二层,文件加密。所有工作文件强制加密,离开安全环境就是乱码。即使电脑丢了,对方拿到硬盘也读不出内容。第三层,远程擦除。设备确认丢失后,可以远程锁定系统、擦除工作数据,把损失降到最低。
上邦在落地移动办公安全时,通常会把透明加密和终端管理结合起来。员工在公司用、在家用、出差用,文件打开都没区别,但一旦脱离授权环境,文件就打不开。这种“无感加密”不会打断工作流,却能在设备失控时守住最后一道防线。
手机和平板也不能当旁观者
很多人觉得手机就是聊聊天、看看邮件,不会有太大问题。但实际上,手机截图、微信转发、网盘同步,都是泄密高发动作。有些企业开始要求:工作手机必须安装MDM移动设备管理,禁止随意截屏,禁止把企业文件同步到个人网盘,离职时自动清除工作数据。
一个实用的建议是,把移动设备和固定办公设备做分级管理。核心研发、财务、高管的设备和文件,加密和审计策略更严格;普通业务岗位的移动设备,重点管住外发和网盘同步。这样既保护核心资产,又不至于把所有人都管死。
移动办公是大势所趋,但便利和安全从来不是二选一。把设备管住、把网络管住、把数据加密,才能让员工放心地带着企业资产出门,而不是背着定时炸弹出差。