人人都相信IT消费化是一列即将来临的火车。很多文章都描述了这种使用趋势。移动化是最新的消费化运动——大型和小型的组织正在拥抱移动化来吸引消费者的注意力并提升企业的生产率和协作性。
热衷于采用移动化的行业之一是支付及银行业。每个消费者银行和金融机构具有某些形式的移动化支付/银行业务策略。然而在没有咨询安全团队,甚至在邀请了安全团队参与讨论却根本不听取他们的意见的情形下,这些组织做出了许多关于移动银行业务的重要决策,因为每个人都感觉到移动化趋势的紧迫性。
例如,有许多压力使得通过短信服务(SMS)推送信息。短信服务账户告警、余额查询等等正在成为习以为常的事情。在北美有一个少有的现象最好地形容了短信服务到Web服务。设想你的银行给你发送账户透支短信告警并且包含一个URL来让你存更多的资金。如果你点击该链接,然后你的移动浏览器跳转到银行主页。这是一个从短信服务到Web服务的典型应用案例。短信服务不是安全的和认证的通信媒介,并且通过短信服务发送的链接是存在问题的。骗子们能轻易地伪造一个短信,对于消费者来说在移动屏幕上来区分钓鱼和真实的URL是很有挑战性的。
类似地,每个人都想让移动银行与金融机构的单点登录(SSO)设施集成。确实,那样做是件好的事情。但是我知道许多短信银行业务的部署,从手机号码到用户账户的映射信息——包括用户凭证——是存储在DMZ中的服务器上的,从而实现有效的短信服务访问。这些部署没有经过完整的安全架构评审;一个胜任的安全架构绝对不会允许这种设计。对于短信服务器来说,正确的方法是通过一套安全的SSO API连接到位于内部网络的受到正确防护的SSO服务器。但是做出这个设计决定时没有牵涉到安全。
另一个令人不安的趋势是企业中安卓(Android)操作系统设备的快速扩增。来自comScore和Nielsen的最新统计数据都表明,安卓操作系统是现在最畅销的智能手机平台。尽管这些统计数据来自消费者的销售,但企业也目睹了安卓操作系统迅速渗入。
当许多开发人员偏好安卓操作系统时,安卓也为IT带来了一些任何时候都不太可能迅速解决的少有的安全挑战。比如下面两个:
•市场细分化:由于安卓操作系统市场的细分化,如果你所有的安卓操作系统设备来自不同的厂家,没有一个简单的办法做一个通用的补丁来更新它们。这个问题会将终端管理一直回退到80年代!
•天生缺乏对安全的支持:人们期待安卓3支持盼望已久的终端加密特色功能,但是安卓3的发布日期尚不明确。
IT的移动化可能是无法避免的。你最好为此进行准备。但是如果你在采用和应用决策中没有考虑到安全,很可能这列即将来临的火车在到达车站前会造成一些破坏。