现在很少有人只靠一台笔记本电脑在远程办公了。工作手机、平板电脑,甚至智能手表上都可能收到工作消息,需要处理公司数据。移动设备远程接入公司内网的需求越来越普遍,但很多企业在移动设备接入安全方面的建设明显滞后于笔记本电脑。我见过不少企业,电脑端的安全措施做得挺到位,但手机和平板的接入基本处于无管控状态。

移动设备跟电脑有一个本质区别,就是它的使用场景更加多样化。手机可能在公共WiFi上使用,可能在移动数据网络下使用,也可能通过热点连接到其他设备。手机上的应用环境也比电脑复杂得多,各种应用交叉运行,权限管理松散。如果公司系统通过手机接入时不做好保护,数据泄露的风险确实不小。

那么移动设备远程接入公司内网,有哪些可行的安全方案呢?我根据自己的经验梳理了几种常见的选择。

最基础也是最常见的是通过SSL VPN客户端接入。手机或者平板上安装公司指定的VPN应用,通过加密隧道连接到公司网络。这个方案的好处是技术成熟,很多安全厂商都有成熟的移动VPN客户端产品。但要注意的是,移动VPN不能简单的把电脑版的VPN配置照搬过来,需要针对移动设备的特点做一些调整,比如支持自动断开重连、支持按应用分流而不是全局路由。

比VPN更安全一些的方案是移动设备管理加应用沙箱。具体来说,公司的IT团队通过移动设备管理平台,在员工手机或者平板上创建一个安全的工作区域。在这个区域里运行的公司应用和数据跟个人应用是隔离的,工作区域的应用在沙箱环境中加密存储数据,公司可以远程擦除工作区域的数据而不会影响个人数据。这个方案的优点是隔离性好,但需要部署移动设备管理平台,有一定成本投入。

还有一种更轻量的做法是使用虚拟移动基础架构。你将公司的应用部署在服务器端,员工的手机通过一个浏览器或者一个轻量客户端,远程操作服务器上的应用。所有数据都在服务器端处理,手机上只是一个显示画面,不会有任何公司数据落到手机本地。这个方案的安全性很高,但对网络带宽和延迟有一定要求,不太适合需要离线操作的场景。

在选择移动设备接入方案时,有几个关键因素需要评估。第一是多因素认证的支持。移动设备是随身携带的,也是最容易丢失的。如果手机丢失后就凭一个锁屏密码就能访问公司系统,那风险太大了。所有移动端的接入都应该要求多因素认证,最好是生物识别加密码的组合。

第二是设备合规检查。移动设备接入公司系统之前,应该检查是否越狱或者获取了root权限,操作系统版本是否达到安全要求,是否安装了被杀毒软件检测出的恶意应用。不合规的设备应该被拒绝接入或者限制接入权限。第三是数据防泄露控制。公司数据在移动设备上不能被随意分享到个人应用、不能通过截图外传、不能通过USB传输到电脑上。

还有一个值得关注的趋势是零信任网络接入方案在移动端的应用。零信任的基本原则是不信任任何网络和设备,每一次访问请求都要经过验证。这个理念非常契合移动办公场景的需要,因为移动设备接入的网络环境不断变化,设备的安防状态也参差不齐。零信任接入方案可以做到每次会话都进行安全检查,如果检测到异常风险,可以自动阻断或者限制访问权限。

从成本角度来说,小规模团队可以从SSL VPN方案起步,然后逐步过渡到更完善的移动设备管理加应用沙箱方案。如果公司的规模较大,对数据安全有比较高的要求,零信任网络接入是值得考虑的长期方向。

移动设备远程接入的安全建设不能等出了事再亡羊补牢。手机已经在很大程度上变成了工作中的核心设备,企业得把这个环节补上,把移动端的安全标准提升到跟桌面端同一个水平线上。

保密网(baomiwang.com)—— 保密资讯、保密培训、保密咨询、技术检测与保密产品服务平台。

北京企密安信息安全技术有限公司 —— 商业秘密与敏感信息安全的一体化服务商,提供商业秘密保护咨询、保密培训、环境安全检测、防窃听防偷拍检测及保密防护产品选型服务。

🔒 保密网 · 专业保密服务

保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:

  • 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
  • 商业秘密保护:定密分级、制度建设、保密体系咨询
  • 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
  • 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备

了解更多保密服务方案,请访问 www.baomiwang.com保密咨询服务保密培训服务

📚 相关培训

商业秘密保护培训班

在线学习商业秘密定密、密级划分、保密制度建设,考试通过颁发结业证书

立即了解 →