解决方案概述 | 移动安全的最佳工具

移动管理解决方案移动管理解决方案 并不安全并不安全
善用最佳工具,保护移动设备
移动管理解决方案并不安全 | 白皮书 | 2
引言
移动管理解决方案并非旨在保护设备免于遭受复杂网络攻击,而是始终
将“管理”作为关键词。安全从来都不是它们关注的重点,但不少企业仍
然斥资购入这类价格高昂的解决方案,因为他们误以为能让自己的设备
固若金汤。
过去十多年间,移动办公趋势方兴未艾,包括自带设备(BYOD)的所
有权模式以及设备归企业所有的应用场景。企业为此着手部署移动管理
解决方案,希望适应移动项目要求,同时提供基本安全防护。但是,这
些解决方案所能带来的安全性一直相当有限。即便已有移动管理解决方
案,移动设备仍然很快成为威胁执行者轻松进行漏洞利用以及发动恶意
软件攻击的目标。
在本文中,我们将回顾由移动管理解决方案处理的用例,探究这些解决
方案的构建为何无法保护整个组织的移动设备免受威胁,导致将企业数
据置于危险之中。我们还将详述如何有效解决移动终端安全需求,以及
实施全面的零信任 (Zero Trust) 移动终端安全策略,从而在持续演变的
移动终端威胁环境中始终受到保护。
移动管理解决方案并不安全 | 白皮书 | 3
移动管理 ≠ 移动终端安全 统一终端管理 (UEM) 解决方案前身为移动设备管理 (MDM) 解决方案,可以简化流程、管理设备生命周期以 及在智能手机和平板电脑上创建托管工作区,旨在帮助企业实现移动化。UEM 解决方案如今已演变为整合 式解决方案,同样适用于移动设备以外的其他终端,包括 PC。
UEM 实施一些设备级的策略来维护基本安全机制,例 如设备加密、远程擦除,某些情况下还具有基础的越
狱/Root 检测功能。但这些基本功能甚至无法提供抵 御最初级的移动终端恶意软件攻击所需的保护。UEM 并不扫描与移动终端相关的威胁,例如恶意应用、易
受攻击的操作系统和基于网络的攻击,也无法保护用
户免遭网络钓鱼和其他社会工程学攻击。因此,用户
和组织仍然面临凭据失窃、数据泄露或设备被接管的
风险。
中间人攻击中间人攻击 移动设备上最常见的基于网络的攻击为中间人 (MitM) 攻击,其中恶意威胁执行者会欺骗毫无戒备的用户连 接到恶意 WiFi 网络。SSL 剥离和 SSL 碰撞是两种类型的 MitM 攻击。SSL 剥离通过规避自动重定向来获得 HTTPS 连接,而 SSL 碰撞则使用伪造的 SSL 证书来欺骗应用和浏览器,使其相信自身正在使用私人网络连 接。网络犯罪分子随后可以拦截通信,进而窃取传输中的数据。
UEM 并不扫描与移动终端相关的
威胁,例如恶意应用、易受攻击的
操作系统和基于网络的攻击,也无
法保护用户免遭网络钓鱼和其他社
会工程学攻击。因此,用户和组织
仍然面临凭据失窃、数据泄露或设
备被接管的风险。
移动管理解决方案并不安全 | 白皮书 | 4
网络钓鱼活动网络钓鱼活动 移动用户是各类网络钓鱼攻击的主要目标。事实上,91% 的网络攻击都始于网络钓鱼活动1,移动设备正是 发起这类活动的完美渠道。由于移动设备屏幕相对较小,网络钓鱼 URL 往往更难识别。在网络钓鱼攻击中 只要有一名员工上钩并泄露公司凭据,公司网络便可能遭到恶意威胁执行者潜入,即便已经采用管理解决方
案也仍难幸免。
恶意应用和隐匿程序恶意应用和隐匿程序 管理解决方案就设备托管部分上的资产提供可见性。但在个人配置文件方面,用户可从官方应用商店或第三
方商店安装应用程序。恶意应用可能侵入任何应用交付源,例如间谍软件、隐匿程序、远程访问木马等。如
果没有实时威胁情报和行为引擎来评估应用的行为,用户就会受到已感染应用程序中移动终端恶意软件的攻
击。
移动管理解决方案并不安全 | 白皮书 | 5
利用恰当工具处理工作 如今数据保护对任何组织的安全策略至关重要,员工也会时常通过智能手机来使用和共享公司数据,保护移
动设备安全因而不再是可有可无的事项。移动终端威胁防御 (MTD) 解决方案应当成为所有企业移动计划的 关键组成部分,因为只有这类解决方案才能抵御复杂的攻击。
MTD 在帮助企业防范 iOS 和 Android 设备攻击威胁时运用各种技术,包括基于移动终端威胁情报的机器学 习和行为分析
2 。为此,其功能也主要围绕移动终端安全的三大重要支柱:
• 避免设备操作系统采用易受攻击的配置,保护设备免遭漏洞利用、高级 Root/越狱等攻击。
• 防范基于应用程序的风险,例如可能泄露数据的恶意应用、看似合法的应用中嵌入的恶意软件、权限滥 用等。
• 应对基于网络的攻击,例如中间人陷阱、命令控制服务器的数据泄露或是试图窃取凭据的网络钓鱼活 动。
大多数情况下,MTDS 作为非侵入式应用部署至员工设备,由基于云的仪表板进行集中管理。
以下为 MTD 解决方案满足企业移动性风险和合规性要求的几种用例:
• 首先作为全面的移动终端安全解决方案,防范源自恶意应用、假冒网络、中间人攻击和操作系统漏洞利 用的破坏。
• 作为要在UEM之上添加的安全组件:Gartner 建议将 MTD 解决方案添加到企业现有 UEM 解决方案中, 作为这些管理解决方案的安全附加组件。
• 用于移动终端网络钓鱼防护:MTD 可通过拦截网络钓鱼 URL 或动态扫描未知网络钓鱼站点中的网络钓鱼 迹象来防止凭据窃取行为。
• 应对法规和政策合规问题。数据法规同样适用于在移动设备上使用的数据,因此了解设备的风险状况对 于确保数据会不会被泄露到组织的网络之外至关重要。
• 应用审查是另一项常见用例:MTD 可对各种应用进行分析,指出哪些应用与公司策略存在冲突,并向 UEM 报告以卸载应用。
移动管理解决方案并不安全 | 白皮书 | 6
功能功能 移动终端 移动终端
管理管理 企业级移动终端企业级移动终端
安全安全
设备生命周期管理 VV
应用管理和容器化 VV
远程访问 VV
条件访问 VV VV 越狱/Root 检测 仅静态 静态和动态
恶意应用检测 VV
下载预防 VV
反网络钓鱼(已知和未知站点) VV
防僵尸网络(拦截 C&C 通信) VV 中间人攻击预防 VV URL 过滤 VV 基于移动设备、终端、物联网、云端和网络 指标的全球传感器网络的实时威胁情报
VV
对比对比 UEM (MDM) UEM (MDM) 功能功能 与与
市场领先的市场领先的 MTD MTD 解决方案功能解决方案功能
移动管理解决方案并不安全 | 白皮书 | 7
1 企业网络钓鱼攻击易感性和恢复力报告
2 2019 年 Gartner 移动终端威胁防御市场指南
全面的零信任移动终端安全方法 在安全、风险管理和威胁可见性方面,必须对移动设备与公司网络上的任何其他终端一视同仁。企业范围
的“零信任”方法应当包括在移动终端实施适当策略,防止威胁执行者或恶意内部威胁渗透到组织中并感染公 司网络。
UEM 解决方案用于管理移动设备;另一方面,MTD 通过防范、检测复杂网络攻击并采取修复措施,在设 备、网络和应用程序级别运用各种技术,确保移动终端安全。MTD 可向 UEM 提供关键信息,帮助其实施 零信任策略。两种解决方案相辅相成,将能提供完整统一的管理、安全和实施解决方案。
Check Point SandBlast Mobile 是 Check Point Infinity 的一部分,可在整合式架构中提供企业级移动终端安 全,为网络、终端、云端和物联网保驾护航。
全球总部全球总部 5 Ha’Solelim Street, Tel Aviv 67897, Israel | 电话: 972-3-753-4555 | 传真:972-3-624-1100 | 电子邮件:info@checkpoint.com
中国总部中国总部 | 北京市东城区王府井大街 219 号淘汇新天 wework 4 层 0F-156 – 0F-158 | 电话:4008180087
www.checkpoint.com.cn © 2020 Check Point Software Technologies Ltd. 保留所有权利。