Jag lade nyligen märke till detta stycke om ca. en föreslagen ändring för alla iOS Wi-Fi-inställningar och väckte en potentiellt kontroversiell fråga.
Varför publicerar inte alla IT-/säkerhetsadministratörer en lista över konfigurationsändringar/inställningar relaterade till iOS- och Android-enheter till alla företagsanvändare? (Om ditt folk fortfarande använder BlackBerry, och jag har precis fått ett e-postmeddelande från en arbetare från USA:s Department of Homeland Security, vilket är ganska skrämmande, måste vi prata så fort som möjligt.)
Vissa företag har naturligtvis dessa konfigurationsinställningar skrivna och publicerade. Men varför bryr sig inte många CIO/CISO? Och medan jag dyker djupare ner i oroliga vatten, låt mig dyka in: varför inte göra dessa listor obligatoriska, ett krav för alla företag som tillåter personliga enheter att komma åt känsliga data och system? Nästan alla av dem kräver användning av ett företagsgodkänt nedladdningsbart VPN, så varför inte också diktera alla möjliga andra inställningar som innebär cybersäkerhetsrisker?
Kraven skulle variera från företag till företag och troligen från användare till användare. Men visst kan grunderna konfigureras, som att stänga av Wi-Fi när du är borta från ditt hemmakontor (som i dessa dagar bokstavligen kan vara ett hem) eller att hålla Bluetooth inaktiverat tills det behövs.
Bli inte förvånad om dessa förslag får en hel del stötande, eftersom distansarbetare har vant sig vid bekvämligheter som är bra hemma men extremt farliga när de går genom en flygplats, tågstation eller hotellobby. Faktum är att de kan vara farliga när man går på Manhattan eller San Franciscos gator.
Tänk på Bluetooth. Det är ett mycket bekvämt sätt att attackera, så länge som den onde kan komma nära den tilltänkta användarens offer. Beroende på vilken säkerhetsprogramvara som är installerad kan en Bluetooth-attack kringgå många traditionella försvar. Så varför inte hålla den borta hela tiden förutom när det är nödvändigt?
Dagens användare kommer sannolikt att ha Bluetooth-enheter i öronen när de pratar på den flygplatsen, så att de kan svara på ett telefonsamtal när som helst. Skulle en sådan regel tvinga alla att hålla sina Bluetooth-hörlurar hemma och bara resa med kablar? Det vore inte en så dålig idé. Men kommer trådbundna hörlurar att hålla mycket längre?
Historien som fick mig att komma igång med det här ämnet antyder att användare inte kan ansluta till okända nätverk som standard, en mycket förnuftig försiktighetsåtgärd. Vidare hävdade han att om en användare anser att ett okänt nätverk bör användas, aktivera en betrodd mobil VPN först.
Låt oss börja där. Hur många IT-butiker anger ens en godkänd mobil VPN, än mindre kräver en? Det är viktigt att komma ihåg att ett VPN inte ger det skydd som många användare tror att det gör. Om användaren interagerar med en känslig e-post eller loggar in på ett bankkonto kan en angripare som tittar över Bluetooth fortfarande se en hel del. Vad skulle hända om de laddade ner en tangenttryckning? I så fall har de dåliga skådespelarna sannolikt sina meriter.
Administratörer kan (och bör) göra detsamma med regler kring Wi-Fi, lösenord eller appinstallationer – allt som kan hjälpa till att låsa mobila enheter och skydda företagsdata. Och då blir ansvaret förstås att se till att alla i organisationen vet vad de ska göra och gör det. Och om inte, måste det få konsekvenser för att lämna företaget sårbart för attacker eller stölder.
I en BYOD-miljö har IT och säkerhet en skyldighet att skydda alla företagets tillgångar. Eftersom andelen av dessa tillgångar som reser via mobila enheter skjuter i höjden, är det inte dags att sätta några hårda och snabba regler? Ingen av dessa regler skulle påtagligt skada anställda och kommer inte att hindra arbetare från att interagera med konsumentapplikationer och data. Det värsta scenariot är en mindre olägenhet.
Om en användare vill välja bort BYOD och insistera på att företaget ska förse dem med en mobil enhet, har de verkligen rätt att göra den begäran. (Om det är godkänt är en helt annan sak.)
Men om de godkänns kan dessa användare gärna behandla sina personliga enheter så hänsynslöst de vill. Så länge de använder dessa enheter för att komma åt och skapa arbetsgivarägda datatillgångar, verkar reglerna kring konfigurationen helt rimliga. Det kanske inte gör IT och säkerhet särskilt populära bland användare (men var ärlig: de var aldrig populära och det kommer sannolikt inte att förändras).
Men det är det rätta, det smarta, att göra.
