移动运算的安全障碍
编者按:随着无线接入的大幅发展,保持网络的安全性已经不仅仅是技术问题,而且还涉及到企业的战略问题。
事实正在证明,借助无线技术,企业内外部的业务能力都能够得到拓展和延伸。采用无线技术,不仅能够限制不必要的有线操作,通常还能提高员工的生产力。有了无线技术,员工们就可以在任何远离公司的地点开展工作。然而,随着无线工作越来越普及,首席信息官(CIO)们以及管理网络的IT人员们,也日益感受到了如何管理陌生移动技术的压力。
在有线网络中,安全非常重要;而经理们在评估无线技术时,安全也是他们首先要关注的问题。扬基集团(Yankee Group)最近对300家美国企业的500多位员工进行了调查,结果发现,安全仍然是部署本地和广域无线技术的头号障碍。在大多数已经部署移动设备的场所,无论这些移动设备是为现场技术员配备的,还是为销售人员或行政人员所配备的,他们都被认为是与关键应用相联络的非常重要的工具。在某些情况下,这些设备是远程工作人员所使用的唯一设备。然而,这也使得技术决策者面临更大的挑战:既要理解与不同无线环境相关的各种安全问题,还要在采取降低风险的正确行动的同时,合理运用这些知识。
目前,很多企业已经将无线局域网(WLAN)与原有的企业网络环境进行了很好的整合,这些WLAN大多遵循的是 802.11a、802.11b和802.11g等标准。根据扬基集团的该项调查,60%的企业已经在企业内全面或部分地部署了WLAN。部署WLAN,可以减少架构的需求,而且还能够灵活地进行资源配置。显然,正是由于WLAN能够带来这些好处,所以才促进了企业的部署行为。但是,在接受调查的技术决策者中,三分之一的受访者仍对无线连接心存顾虑,这个数据也显示出,用户对风险和安全的担心持续阻碍了WLAN的广泛部署。
这项调查还显示,被调查者最担心的两个问题是“非法”(Rogue)接入点(AP)和“点对点”(Ad-hoc)接入点。非法网络是未知用户安装的接入点,绕过了企业的IT安全规定,实际上就是一种潜在的未经认证的网络接入点。Ad-hoc网络所带来的问题是,未经授权的个人,通过授权用户的笔记本电脑,非法接入公司WLAN。通过上述方式未经授权地接入企业网络,就会对网络连接构成潜在破坏,并给企业造成不可挽回的损失,比如知识产权丢失或企业信息被窃等等。
同时,WLAN的应用还存在着一些不太常见的威胁——未经授权和偶然关联(Accidental Associations)等,也就是说企业用户无意中连接到相邻的WLAN。这样,用户的电脑就会成为进入企业网络的潜在通道。其他的问题还有恶意攻击、骗取合法用户记录以连接到网络(例如钓鱼式攻击、欺骗或中间人攻击等)。
企业WLAN所采取的基本安全措施是,通过关闭AP的服务设置标识符(Service Set Identifiers ,SSID)广播,并确保网络加密,来阻止未经授权的连接。SSID是为单个员工建立和保持网络连接的一种方式。目前,WLAN最普遍的加密形式就是采取有线等效协议(Wired Equivalent Privacy,WEP)和Wi-Fi保护接入(WPA)两种方法。
入侵检测系统能提供 WLAN附加保护。思科系统公司(Cisco)等WLAN设备供应商,正把ID插入其设备中,第三方供应商如纽伯瑞网络公司(Newbury Networks)正在应用创新技术,如应用定位技术来检测未经授权的接入,以此来对现有网络架构提供附加保护。
无线广域数据服务(Wireless Wide-area Service),可通过手机信号覆盖范围,随时随地访问信息,这种功能对移动办公人员来说,所带来的商业价值超过了WLAN。但是,相关的网络解决方案发展速度更慢,安全仍是技术决策者在考虑部署无线广域网时所面临的最大难题。
通过手机网络接入移动数据,可以远程进入大多数现有的或企业导向的应用软件。虚拟专用网(VPN)连接是在笔记本电脑连接到防火墙后面的应用软件时最常用的安全保护措施。但是,随着便携设备的技术发展,出现了PDA、融合性的设备和智能电话等一些新的形式,这样VPN可能就无法发挥作用了。
相反,这种远程接入的实施,就要依赖其他措施,比如将移动网关或中间件功能安装在企业的内部网中,或安装在“可信任”的一方,如托管服务企业或移动运营商那里。关键是防止让第三方发现未加密数据的安全漏洞。比如,第三方在进行软件升级时,可能需要暂时把企业的数据储存在硬盘里,这就造成了安全隐患。
实施端到端的安全战略,是防止这种安全缺口的简单可靠的方法。通过采用这种方式,一家企业设置网关或中间件功能,使用安全架构在源头上保护数据,同时保护网络安全防止入侵。发送者对数据加密,只有终端用户的设备才能解密。数据传输过程中是加密的,储存在硬盘中时也保持加密状态。
我们访问过的一家大型现场服务企业,在为600位用户配置无线宽带领域设备时,选择了管理服务产品。这家企业选择了斯普林特公司(Sprint)的Managed Mobility。它将项目的IT支持人员从3名减少到1名;把设备中断/维修反应时间控制在24小时内;还确保安全规定能在远程设备上实施,而不需要实际接触到每台设备本身。
设备安全
经常被忽视的是保护移动设备本身带有的信息。随着用户倾向于使用小型设备,手持设备和电话已成为企业信息的储存库,设备一旦丢失或被窃,就意味着巨大的威胁。密码保护是第一道防线,但用户通常很少在自己的设备上采取这种防护措施。IT管理人员需要有效的工具,对设备进行密码管理和操作。
保护设备敏感数据的最后步骤,是一旦设备丢失或被窃,就能清空设备数据或远程“杀死”设备。这种系统管理解决方案还应当为IT管理人员提供附加功能,比如能远程安装和升级设备应用软件,并对移动设备进行远程部署、备份和储存。另外,当设备被用来接入企业数据时,管理人员需要控制适当的用户接入。一些移动应用软件供应商已经在他们的解决方案中加入了远程数据保护和消除功能,黑莓公司(BlackBerry)就是一个例子。其他供应商,如iAnywhere公司、Intellisync公司和Wavelink公司等,他们提供的移动设备和系统管理软件,能保证多层次的远程安全。理解商业流程的要求和用户界面的需求,将帮助减少潜在供应商的数量,并让技术决策更容易管理。
由于企业部署WLAN和广域数据服务成功案例还相当有限,从中也很难概括出典型的非常好的操作方法;相应的操作模式,也还处在不断变化过程中。事实上,接受调查的大多数已经部署了无线解决方案的企业,并没有使用正式的投资回报分析(ROI)来评价投资。大多数企业依赖所有者总成本分析,使用的是非正式的成本/收益方法。然而,竞争压力让企业别无选择,只有为移动工作人员提供所需的业务工具来提高生产力。科技进步和移动工作人员增加,将推动企业提高在无线技术和服务上的开支。对于IT决策者来说,确保企业安全保护,阻止恶意访问已时不我待。
作者简介:
Peter Rysavy是Rysavy 研究公司总裁。Rysavy 研究公司是一家咨询企业,专门从事无线评估和整合研究。
企业建议
无线部署战略不仅是技术实施行为,政策方针和商业运作也同样重要。企业应当把无线技术当作执行合理安全政策的一种方式。下面是建立全盘战略的一些建议:
● 描述商业运作,建立合适的安全政策,充分利用技术性能,消除安全漏洞。
● 维持对信息流的控制,在识别安全风险后能够迅速反应。
● 实行日常评估,及时升级。
● 除了预防未经授权的接入,要关注整个企业范围的灾难恢复和业务连续性计划。
● 密切注意新的无线设备。用户对新设备的尝试,将会带来具体案例和商业价值,这样就能加快企业采用设备,但这也为未经授权的接入和恶意攻击提供了机会。
WiMax进展情况
WiMax在现存无线技术当中曝光率最高。虽然与好几年前就已具备可行性的3G技术相比,它还不够成熟,但IT经理们对于WiMax却已经是耳熟能详,甚至比对3G技术的了解还要深入。
今年6月,WiMax再次引起了关注,不少服务供应商和设备供应商都纷纷发布相关的各类新闻。其中,美国电话电报公司(AT&T)宣布,今年秋季,公司在亚特兰大开始了固网WiMax(Fixed WiMax)的现场实验;这家公司计划对该技术、应用软件的可行性以及有关商业案例进行评估。奎斯特通信公司(Qwest Communications)表示,它正在评估固网WiMax技术,而且计划对个人和企业用户进行测试,这项测试预计会在数字用户线路(DSL)无法覆盖的地区展开。
在设备方面,Redline通信公司(Redline Communications)宣布在欧洲和亚洲为宽带无线服务,提供3.5GHZ许可带宽的WiMax设备。Aperto网络公司(Operto Networks)正在测试英特尔公司(Intel)和富士通公司(Fujitsu)的WiMax芯片。
在移动WiMax方面,诺基亚公司(Nokia)同意与英特尔公司合作,协助完成移动WiMax标准(IEEE 802.16e)的制订,最终开发出支持这些标准的移动设备和架构设备。这一点很值得注意,因为直到现在,诺基亚公司一直对WiMax采取矛盾的态度。英特尔公司和一家智能天线技术的领导企业ArrayComm公司宣布合作,将把智能天线功能组合进IEEE 802.16标准,英特尔公司计划在未来的IEEE 802.16e芯片组中支持ArrayComm公司的技术。Navini网络公司(Navini Networks)宣布将开辟一条包括客户和基站设备在内的新产品线。客户端设备今年就会投放市场,而PC Card调制解调器和基站设备将在2006年推出。最后,斯普林特公司(Sprint)与摩托罗拉公司(Motorola)达成一项协议,在2.5GHZ 频率联合测试摩托罗拉的设备。
有一些公司称,他们的设备是“前WiMax”。
他们中的大多数准备生产 WiMax设备,但他们使问题变得复杂化了。
达到什么阶段才算是WiMax 呢?它存在于两个完全不同的地方。它必须是基于IEEE 802.16-2004标准(同时参考IEEE 802.16d)的固网形式,这一点正在逐步具体化:芯片组现在也已经面世,最初的互通性测试马上要进行,产品一般估计在2006年就可投放市场。奎斯特通信公司和AT&T公司的测试就将采用这种形式,他们可能采用DSL类型的服务和本地电话系统。还有些规模更小的互联网服务供应商也会进入这个领域,但是他们可能以更专业的方式切入这个领域,而且使用的是5.8GHZ未许可带宽。我们也许在2006年,就会看到WiMax 的商业化服务。
在移动方面,情况更加模糊。目前,技术规范正在制订中,预计年底能够完成。不过,由于很多供应商期望移动WiMax 能拥有更大的市场潜力,因此这份规范的制订面临着一定的压力。不过,尽管如此,这种移动WiMax 网络最早将在2007年底才会商用。很多3G供应商,特别是在架构方面的供应商,正计划同时提供3G和移动WiMax 产品来减少风险。另一个潮流是供应商对3G和WiMax 的观点变得更折中。早期大家普遍认为,移动WiMax 将超过3G,但现在,诺基亚公司等供应商表示,WiMax 将成为3G的补充。手机通讯已经在发展3G系统,并试验4G概念。WiMax 是否会与3G等共存,还是会被抢占或被排挤,值得进一步观察。
——文/Peter Rysavy 译/Cathy Ji
熟能生巧
随着个人或组织不断采用新的无线设备,企业也越来越多地采用移动技术。很多企业发现,他们被迫采取了一种分散的无线战略。费雷斯特市场调研公司(Forrester Research)应用软件开发和架构研究小组的分析师卡尔·泽提(Carl Zetie)表示,这种情况导致企业内存在着独立的和不兼容的技术并存的局面,这可能对企业的成本和安全带来灾难。
在费雷斯特市场调研公司最近发布的一份报告《移动企业:重新定义你的战略》(The Mobile Enterprise: Defining Your Strategy)中,泽提举出了企业未经仔细审查就部署移动方案所存在的一些潜在误区。其中包括:多种互不兼容技术的认证和硬件成本要高于兼容技术;专业技术可能无法在企业内共享,现存解决方案也可能会无法重复使用;应用软件部门或业务部门出于战术性而非战略性地推出移动解决方案时,管理和安全问题就会被忽视;分散的技术支持,让用户很难了解应该到哪里寻求帮助;组织内的规章制度也不统一,使得IT部门很难对无线服务和设备进行管理。
泽提认为,要避免这些问题,首先就要增加可视化,并让高级管理层参与进来。因为移动项目能够显著地改变业务流程,所以很有必要让业务领导人来掌控部署战略。
泽提推荐了几种非常好的操作方法:
● 评估移动项目会对哪些领域产生影响,因为每个领域都会带来不同的技术决策。
● 确保企业对移动项目的优先权有战略性的监督。
● 指派一个跨功能的团队来组合所有必要观点,并指定一个领导人。
● 对移动技术实行规章管理和有控制的应用。如果对无线管理采用放任的态度,那么数据和系统面临的风险就太大了。
(信息周刊)