題:
向雇主解釋安全性
w0lf42
2016-01-25 14:01:30 UTC
view on stackexchange narkive permalink

我的雇主希望/希望在我的手機上安裝第三方應用程序。關於安全性,我們仍然無法與之保持一致。

以下是一些與我有關的問題:

  1. 第三方派遣了所有人
  2. 應用程序無法更改密碼。
  3. 我們的所有用戶名都是預先確定的,容易猜測。
  4. 可以從任何設備上以任何人的身份登錄到此應用。
  5. ol>

    我的老闆曾用汽車進行類比,暗示我要求的安全性類似於“防滾架,5點式安全帶,頭盔和HANS裝置以及滅火系統”。我已經指出,該應用程序的安全性更像是福特Pinto的安全性。我將他的汽車安全比喻為“更像是使用2要素身份驗證和32個字符的隨機生成的密碼,這些密碼混合使用小寫,大寫,數字和特殊字符,這些字符通過鹽分密碼(低效)哈希存儲,每個用戶都有不同的密碼隨機生成的鹽”。

    我不是安全專家。也許我對他的回答不正確。有人可以給我指出一個更好的答案(例如,公正的信息來源)嗎?

    更新一些人問這是什麼類型的應用。我能解釋的最好方法是僅適用於我們公司的社交媒體應用。

這是您的個人手機,為什麼首先要安裝任何公司訂購的軟件?
諸如此類的問題通常不適用於stackexchange。由於某些原因,我建議提出問題[“我如何向$ {someone}解釋$ {something}?”]](http://meta.programmers.stackexchange.com/questions/6629/how-do-i-explain -某人)在程序員meta-stackexchange上。
您可能要討論法律責任。例如,如果任何人都可以以任何人身份登錄,那麼流氓員工可以使用其他人的帳戶來嘗試降低他們的聲譽並獲得升職。
互聯網不是由友好善良的警察巡邏的平坦,鋪砌的高速公路。就像狂野西部遇到瘋狂的麥克斯反烏托邦一樣。因此,事實上,如果我的雇主要我開車從事這種類比的業務,我會要求他們為汽車提供安全系統,而不是嘲笑。
例如,如果一個心懷不滿的員工離開,將如何阻止他們以任何用戶身份登錄並弄亂它?
您能否告訴我們有關該程序的用途的更多信息?聽起來,除了您之外,其他任何人都不會在一起。我當然是指您的雇主和發行這種糟糕產品的公司。
這對於您的個人電話而言是重要的事實,還是次要問題?
大多數答案以及您自己的問題似乎都忽略了主要問題之一:**什麼是數據**?根據數據的不同,該應用程序甚至不使用密碼而僅依靠用戶名進行標識可能是完全可以接受的。並非所有數據都值得保護。
評論不作進一步討論;此對話已[移至聊天](http://chat.stackexchange.com/rooms/34984/discussion-on-question-by-w0lf42-explain-security-to-employer)。
只需以老闆身份登錄,然後發布“所有員工都必須卸載該應用程序”。問題解決了!
@Caleb使用該應用程序作為* CEO *來**解僱所有人
十二 答案:
anaximander
2016-01-25 17:46:44 UTC
view on stackexchange narkive permalink

讓我們一個一個地解決您的觀點。

  1. 第三方在公司範圍內的電子郵件中向公司中的每個人發送了相同的密碼。
  2. ol>

每個人都知道的密碼不是密碼。就像將密鑰留在墊子下面,只有沒有墊子才能將其隱藏。

  1. 該應用無法更改密碼。
  2. ol>

因此,如果您丟失了鑰匙或認為其他人可能擁有鑰匙,則無法更改鎖-從第1點開始,我們知道您的鑰匙已經

  1. 我們所有的用戶名都是預先確定的,容易猜測。
  2. ol>

因此,擁有您鑰匙的人也知道您的住所。

  1. 可以從任何設備上以任何人的身份登錄此應用程序。
  2. ol>

將前三個放在一起-其他人擁有您的鑰匙,他們知道您的住所,並且您無法更改鎖-是的,這就是結果。任何人都可以進入應該屬於您自己的地方。為了循環利用您老闆的汽車類比,他要求所有員工鎖上汽車,但把鑰匙留在門上,然後將車停在公司停車場內,車牌上標有他們的名字。

在所有這一切,他要您使用您的個人手機進行。您的雇主無權觸摸該設備。取決於此應用程序的操作,這可能會由於無法控制的第三方安全漏洞而使您的個人數據面臨風險。

即使第三方應用不是惡意軟件,也不做任何會引起風險的事情,也無法保證該應用100%不含可能導致安全漏洞或給某些人帶來機會的偶然缺陷或錯誤。 other 惡意方加以利用。鑑於該第三方公司對基本安全做法的殘酷處理,例如“不通過電子郵件發送密碼”,“不重新使用密碼”和“始終允許用戶更改密碼”,因此其應用程序完全安全的可能性,安全且沒有漏洞。

實際上,如果他的老闆要讓其進入公司網絡,可以要求保護其設備。這是完全合理的要求。唯一的執行是“與那些需要敵人的朋友”。
沒錯,但是a)您可以通過要求將您的個人設備連接到公司網絡來接受,並且b)此處描述的內容並不能使設備更安全-恰恰相反。
在iOS和Android上,我們不是主要依靠OS沙箱應用程序,以便一個壞蘋果不會破壞這堆軟件嗎?
很好的解釋。我認為不應允許BYOD,並且訪問該網絡的所有設備均應屬於雇主。出於任何原因,我都不會在雇主的網絡上使用我的私人電話。
我將對類比都稍有不同的汽車進行類比,當員工離開公司時,他們會隨身攜帶鑰匙的副本。
“他們的應用程序完全安全,無漏洞且沒有漏洞的可能性似乎很小”,嗯,我錯過了什麼嗎?它*已經*是不安全,不安全的,而且顯而易見的巨大“漏洞”是顯而易見的!
@PyRulez容易受到知道密碼的人的攻擊。我的意思是說,可能存在一個漏洞或漏洞利用,它會通過各種遠程攻擊使其容易受到通用惡意類型的攻擊,從而使您的手機容易受到病毒和其他疾病的侵害。
@DavidS,是的,iOS和Android可以使用沙箱應用程序,但這不能防止編寫不當的應用程序(如此類)做討厭的事情或洩漏或暴露個人數據。 (請記住,該應用程序的所有用戶都使用相同的密碼!)
Purefan
2016-01-25 14:48:57 UTC
view on stackexchange narkive permalink

我的建議是嘗試解釋基於風險的方法帶來的安全隱患。如果您安裝的應用程序的安全性如此低,會發生什麼?您不必解釋如何利用應用程序中較差的安全性,而只需承擔風險。對於許多管理人員而言,僅模擬就很重要,有人可能會做壞事並責怪另一個人,即使惡作劇也可能導致嚴重後果。

根據我的經驗,管理者需要在風險與收益之間取得平衡,一旦他們發現可能出了什麼問題,便開始懷疑這是否真的值得。

就如何向經理強調安全的“業務需求”而言,這是最佳答案。此處的關鍵是關於“風險評估”的,並且會教給任何安全工程師。我對您的建議是盡最大的努力表達您的擔憂,但在某些時候,如果您仍然不想與缺乏安全保障的公司建立聯繫,請離開。
+1是因為風險評估應該是您老闆所熟悉的概念;確定業務風險應有助於他理解。
Dmitry Grigoryev
2016-01-25 18:10:59 UTC
view on stackexchange narkive permalink

儘管類推在向完全不熟悉該領域的人解釋基本概念時很有用,但它們會嚴重損害專業討論。了解每個類比都是主觀,而沒有代表性是任何特定於字段的詳細信息。實際上,汽車類比特別糟糕,因為它混淆了安全性。最重要的是,謹慎使用類比,並在您感到無所適從的時候停止使用它們。

相反,我會問您的雇主如何應對您可以識別的特定威脅。首先,這個程序似乎很容易被冒充。告訴你的老闆,你如何使用這個應用程序假裝成別人,並問他將採取什麼對策來防止這種情況。

對於您使用類比的觀點,我完全不同意。它們對於在討論中找到共同點非常有用,尤其是當某個技術主題的知識不匹配時。您關於安全/安保混亂的觀點雖然很好。
@schroeder類比最好用於單向通信:“使用強密碼!它們就像安全帶一樣必不可少,您會開車嗎?”這傳達了一個信息,但是對該聲明沒有任何討論的可能。有意義的對話無法將原始字段的術語翻譯成類比的術語,反之亦然,您將在此過程中失去所有意義。此外,汽車的比喻是從哪裡得到OP和他的老闆的?在我看來無處可去。
我已經看到太多信息安全專家以“技術準確性”的名義將技術細節塞入商業領袖的喉嚨。交流,甚至是教育,都是要打開一個雙向交流的有用渠道。正如我所說,類推可能是為*雙方*尋求共同基礎以增進了解的起點。不過,這確實要求雙方都願意互相傾聽。
@schroeder我決定讓我的回答更外交化,但我仍然認為類推在討論中沒有地位。教育是不同的,因為類比來自講師,並且經過精心選擇以實現所討論的特性。接受學生的類比效率會大大降低,您是不是認為呢?
作為一名教育者,學生的類比可以幫助我理解學生的理解。同樣,它有助於建立雙向理解。當我的學生試圖以類比的方式提出一個主題時,我會喜歡它。
如果您進行編輯“ ...他們*可能*會積極傷害...”,我將清除所有評論。在該段末尾,我完全同意您的資格。
“例如,我可以成為您,並命令所有人在一天之內將其卸載。(實際上,在這種情況下,這是*最好*的結果。)”
汽車類比沒有在任何地方領先,因為OP對此反應不佳。汽車類比的價值在於,它引發了一個反論點,即每個員工都有一把可以解鎖所有汽車的鑰匙(並且可以在他們離開時隨身攜帶該鑰匙),如其他評論所述。
Mark Buffalo
2016-01-25 20:10:00 UTC
view on stackexchange narkive permalink

在不了解此程序可以訪問哪種數據的更多信息的情況下,我無法真正為您提供建議,但這聽起來像是可怕的安全實踐。您老闆對安全的類比也很糟糕:這是違規開始的許多方式之一。

如果在被違反的審核過程中,發現您的公司具有低於標準且極其不稱職的安全標準(例如他現在建議的標準),他可能會對客戶數據的任何損害承擔責任。 / p>

  • 第三方在公司範圍內的電子郵件中向公司中的每個人發送了相同的密碼。令人震驚的是,但這取決於它的用途。 / li>
  • 該應用無法更改密碼。現在,這很糟糕。如果其中一個被黑,或員工不滿而離職,該怎麼辦?

  • 我們所有的用戶名都是預先確定的,容易猜測的。過去,實際上用戶名和密碼都涉及到其中的幾種實現。使用用戶名,這種情況是可以預期的。例如,許多公司將您的電子郵件地址設置為 lastfirst first.last 和其他變體。在這種情況下,我會更擔心密碼。

  • 可以從任何設備以任何人的身份登錄到此應用程序。那麼,此應用程序有什麼作用?了解更多有關該應用程序的信息將使我們能夠提供更好的建議。

對“程序”的擔憂

以下是一些讓我擔心的事情:我已經看到了之前。它可以完全不同,也可以相同。

這聽起來像是您的雇主正試圖要求所有人在他們的個人手機上安裝一些東西,以便像木馬一樣監視您的電話使用情況。告訴您的雇主,如果提供公司電話,您將很樂意允許這樣做。

請記住,公司電話上不應包含任何私人物品。您的雇主可以並且監聽。實際上,即使在您的個人電話上使用公司交換電子郵件,也可以讓您的雇主對其進行完全控制 。當您嘗試設置公司電子郵件時,即使在個人電話上,它也位於請求的權限中。

我認為不應該允許BYOD,並且連接到計算機的所有設備都應該屬於雇主。就個人而言,我不會在雇主網絡上使用個人電話或設備。我不想意外地將易受攻擊的設備引入網絡,也不想讓他們將易受攻擊的應用程序引入我的設備。

如果您仍然希望公司郵寄郵件,請嘗試檢查imap,它可能也可用,並且不能使雇主(或他的IT部門)控制您的電話。
“如果提供公司電話”,我們有一個贏家。
審計/責任論證為+1,這應該使任何管理人員心生恐懼。如果您的公司設有法務部,則可能需要對其進行ping操作並加以考慮。
user96188
2016-01-25 21:53:59 UTC
view on stackexchange narkive permalink

您的手機,您的安全性

這是您的手機,您有權根據自己的意願保護它的安全。但是,您可以考慮採用相反的方法-表示將完全不會得到保護(請參見下文)。

他們的手機,其安全性

如果公司要求您使用移動設備訪問公司數據,而這恰好在其權限之內,則 company 應該提供該設備 ,按其規格進行固定。這樣,他們負責保護應用程序所在的平台。

企業數據安全策略

請查看您的公司安全政策,並從公司安全人員的角度進行研究:

通過使用設備,他們可能無法確保應用程序提供的數據的安全性,也無法確保應用程序的安全性本身,因為您的設備不是安全平台。

貴公司對筆記本電腦有何政策?筆記本電腦是否必須具有加密的硬盤驅動器?而且,有安全感嗎?如果是這樣,那麼指向它們的電話為此提供他們自己的設備也應該如此。

翻轉參數-注意他們的 數據

(注意:如果您的公司在數據安全方面步履維艱,這可能無法正常工作。)

相反說您使設備處於超級安全狀態,而是說您不能確保設備受到保護,其他人可以訪問它,並且您對任何數據洩露或意外數據丟失不承擔任何責任。

例如,如果此應用程序以任何方式處理 PII數據,或者如果被黑客入侵可能是獲取PII數據的媒介,則您的公司數據安全員根本不允許這樣做,除非您的設備受的控制-使其成為其設備。

如果手機丟失了怎麼辦?他們不介意其數據可訪問嗎?如果您讓表弟Willy玩手機,卻忘記了該應用程序仍處於打開狀態並可用,而Willy卻刪除數據怎麼辦?可以嗎?

通過保護自己的數據,您正在做一個商業案例,即使用個人手機存儲公司數據是錯誤的業務決策

AMADANON Inc.
2016-01-26 09:01:05 UTC
view on stackexchange narkive permalink

在談論安全性時,很多人(在籬笆的兩側)都無法理解的一件事是:

您保護的是什麼?

我有一個受“保護”的帳戶,密碼很容易猜到。這是因為,如果它被黑客入侵,我不在乎。

密碼是保護您的手機還是保護公司數據?如果您必須知道密碼,那麼我猜是後者。如果是這樣,那麼它在您手機上的事實就好像是一條紅鯡魚-您的手機沒有風險。實際上,您對應用程序的使用不會增加任何人的風險-如果您從未使用過,風險仍然存在。

如果數據被盜或對公司有何價值?可以造成什麼破壞?

如果這些數據洩露很少或沒有後果,請吞下驕傲並繼續前進。

在這種情況下,除非安全是您的工作,您對此軟件的影響可能很小。寫下您的擔憂-未經授權的人可以相對容易地複制/修改任何數據(視情況而定,具體取決於應用程序的工作),並指出公司/失去客戶的潛在尷尬/損失(如果適用)。 。準備好被忽略,如果您願意,那就接受它。保留信件/電子郵件的副本,以防萬一。

我希望這不用說:

不要!在任何情況下!破解可以顯示的系統!甚至只是一點點! (除非獲得公司的明確授權才能這樣做!)

許多人都傾向於“展示”風險。使工作不好的安全管理員(或任何人!)尷尬是使人們感激您的可怕方法,即使他們可能應該對此感到滿意。

最後的建議是正確的。另外,因為如果您證明自己有能力,如果有人碰巧被黑客入侵,您將是第一個犯罪嫌疑人。如果您使公司中的敵人變得愚蠢,這是雙重的。
甚至不是“下一次”-這次。您使某人感到尷尬,同時又做了違反規則甚至法律的行為。您給了他們兩個動機。
pri
2016-01-25 14:48:37 UTC
view on stackexchange narkive permalink

假設該應用程序提供對某些私人信息的訪問權限,則應僅向雇主提供概念證明。事先請他徵得官方許可(未經您許可進行任何此類事情,可能會惹上您的麻煩,具體取決於您公司的政策)。獲得許可後,請向他/她展示如何輕鬆地使用他/她的憑據登錄並獲得私人信息。在員工的個人手機上安裝任何類型的數據的任何權利。

當他同意概念證明時,只需假裝老闆,然後在拐角處的當地酒吧工作後向所有人發送邀請(以他的名義)以喝酒(由他支付)。我曾經不得不處理一個特別頑固的案子。並未實際發送,但在我讓他閱讀郵件時,將手指懸停在“發送”按鈕上。
Peter
2016-01-25 22:00:33 UTC
view on stackexchange narkive permalink

問題-可能根本不是問題,這取決於應用程序實際執行的操作-是您可以以其他人的身份登錄,而其他人可以以您的身份登錄。密碼永遠不會更改,因此不久以後,不再在公司工作的人仍可以以仍在那工作的人身份登錄。

可怕的是,儘管有密碼,但第三方公司仍會使用密碼在這種情況下毫無意義。如果每個人都使用相同的密碼,則根本不應該輸入密碼。這很可怕,因為它表明該公司不了解安全性,並且不應該受到機密數據的信任。

簡而言之,如果該應用程序僅存在於該應用程序中,以找出誰帶來蛋糕來慶祝某事,誰喜歡什麼?這種蛋糕,並且為了防止同一天帶來太多蛋糕,您還不錯。但是,如果該應用程序用於機密數據(例如性能跟踪和評論),則您的公司可能很快會遇到法律麻煩。儘管第三者做了什麼,但對於您的公司而言,數據顯然並不安全,因此部分責任在於它們。

如果需要類推,這些文件可以存儲在在公司辦公室內的儲物櫃中,只有選定的人才能擁有鑰匙,或者文件被存放在自助餐廳的紙板箱中-自助餐廳向公眾開放。

(1)那麼,賣方可能將應用程序出售給其他公司(或至少嘗試出售),並且,如果他們向每個客戶(即每個公司)發出不同的密碼,則該密碼將提供以下密鑰:透明門墊級別的虛幻安全性。 (2)我認為“您好”一詞對這個問題沒有任何答案。如果供應商對安全性意識不足,以至於他們會做這樣的事情,那麼他們的應用程序可能存在漏洞,以至於損害了手機的整體安全性。
My1
2016-01-25 14:22:43 UTC
view on stackexchange narkive permalink

對於初學者來說,您應該告訴他這是您的個人手機,並且他無權將您的手機弄亂。

使用類比汽車,該應用看起來就像汽車使用了防盜鎖(我希望正確地寫了這個),而且每個人都有相同的密碼,無法更改,這給了他們一個萬能鑰匙,所以剩下的就是猜測您離開汽車的位置(也就是您的用戶名),這對於您來說很難公司內部人員然後偷車。

如今,用鹽醃哈希存儲密碼是最低的標準,這樣就不會對您的安全造成太大的影響,而是對超級安全的描述汽車,我將描述一個三要素(密碼+鑰匙+生物識別)鎖。

在有效的用例中,雇主期望在您的個人設備上安裝某些東西。問題不在於雇主的“安裝權”,而是與應用程序有關的安全問題的溝通,而不是與手機的訪問有關。
好吧,我也談到了安全性,但是雇主如何期望員工在他的個人電話上安裝某些東西?如果它的工作部分像一些黑莓手機那樣與個人部分分開,我可能會得到它,但是通常來說,沒有理由讓雇主期望僱員在自己的私人電話上安裝應用程序,至少在我看來
在美國,雇主不能合法要求在您的手機上進行安裝。但是,他們可以合法地說,將智能手機帶入公司資產而不使用某些類型的應用程序將帶來極大的安全風險。
Alexey Vesnin
2016-01-26 07:50:37 UTC
view on stackexchange narkive permalink

首先,恕我直言,與高級老闆交談時-首先要蒙受損失。它們不喜歡它們,但是要取得令人滿意的效果,您必須對每個損失(以美元為單位)進行真正的良好評估。根據我的實踐,最有效的媒介是:

  1. 法律執行成本。哪些法律適用刑罰如果出現問題,請聯繫貴公司。製作完整的清單,法律+“罰款金額”

  2. 公關損失。要進行計算,只需獲取公司利潤數據並將其減少一半即可,競爭對手因聲譽損失/損壞而在公司中佔據的位置。

  3. 第1點和第2點的回收成本是的,每個損壞都需要維修!而且通常要花一些錢

  4. ol>

    ,但不要就此止步!您還必須提供非常詳細的計劃,並附有甘特圖,以說明如何使事情正確:時間和成本,一步一步

    在最後一張幻燈片中做一個數字,讓他們進行比較。它對我來說工作了很多次,但是您需要花費大量的時間和耐心,使所有這些小巧的螺母和螺栓像瑞士鐘一樣工作。

您可能有很多事情,但“實用”不是其中之一
實際上使用這種策略,我已經設法在俄羅斯的三家不同公司中建立了三個IT安全系統,因此這是一個實際的建議
毫無疑問-只是這裡需要一個簡單的解釋或拒絕。如果這些對抗需要一種業務策略來贏得優勢,那麼我將獲得MBA學位和一般的ace生活
@NicholasKyriakides此解釋的關鍵很簡單,只需給老闆兩個數字進行比較。一般來說,您不能“僅贏”:從搖籃到墳墓,明智的策略和正確的戰術是生活中必不可少的要求。無論是MBA,WTF還是四個字母的單詞。恕我直言
WGroleau
2016-01-26 12:15:51 UTC
view on stackexchange narkive permalink

我最近從十年的醫療保健I.T.中退休。防守前是16。在醫療保健領域,年度審核發現該應用會對政府規定的公共質量等級造成嚴重的不愉快後果。作為辯護,這是一項可能使某人入獄的隨機審計結果。他將使用經理的姓名登錄,發布色情內容,並開除經理。

Simba
2016-01-26 20:14:21 UTC
view on stackexchange narkive permalink

這全部與風險評估有關。對於經理來說,這應該是一個關鍵概念。他需要了解風險-不是技術問題,而是實際風險。因此,請這樣解釋:

事實:每個人都有相同的密碼和用戶名格式,並且無法更改。

風險:

  • 心懷不滿的前員工可以以任何人的身份登錄並閱讀任何人的消息,或以任何人的名義發送消息。

  • 當前員工可以通過以下方式登錄來濫用系統其他用戶互相“惡作劇”,例如通過“從老闆”發送消息。

如果您的老闆不希望這些事情發生,那麼他需要立即解決密碼問題。

心懷不滿的前員工風險可能是最嚴重的:如果解僱某人,應該很容易撤銷他們的所有訪問權限,但是如果他們知道如何登錄公司中的其他任何人,然後撤銷他們的權利都不會阻止他們將您的所有公司機密洩露給剛剛僱用他們的競爭對手。

您尚未透露該應用程序將用於什麼用途,而不是模糊的“內部社交媒體”通訊耳鼻喉科。公司面臨的風險的嚴重程度取決於(a)使用它的人數,(b)使用它的人員的資歷水平以及(c)通過它發送的信息種類。

例如,如果該應用程序僅用於員工在彼此之間聊天的地方,則風險要比管理人員打算使用該應用程序向員工發送機密信息的風險低。

儘管無論如何,這仍然是一種風險,因為即使在最良性的情況下,它仍將為社會工程學帶來廣闊的機會。



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...