Mostrando entradas con la etiqueta byod. Mostrar todas las entradas
Mostrando entradas con la etiqueta byod. Mostrar todas las entradas

27 febrero 2014

Buenas prácticas de seguridad en Gestión de Dispositivos Móviles (MDM)


Esta semana se está celebrando en Barcelona el Mobile World Congress 2014. En este evento se concentra el "estado del arte" de la tecnología móvil. Lo que hay y lo que está por venir, las tendencias en cuanto a qué puede llegar a pasar con esos cacharros a los cuáles estamos pegados todo el santo día, y para cuya adicción ya hay hasta nombre de enfermedad: Nomofobia.

Las redes sociales, el Whatsapp Facebook, Twitter, Telegram, Apalabrados, Candy Crush, los juegos de casitas o hasta a veces el correo electrónico es lo que hace que estemos día y noche pendientes de un trasto que sólo tiene dos necesidades: batería y conexión a Internet. 

En el mundo laboral, los empleados de empresas que tienen necesidad de estar "Always On", requieren acceder a los recursos internos de sus empresas, así como manejar información sensible, desde dispositivos no considerados típicamente ordenadores portátiles.

Las tablets y los smartphones, tienen más roles que los típicamente conocidos: llamadas, SMS, juegos, fotos, redes sociales, etc,... es decir, que la probabilidad de que se instale malware, voluntaria o involuntariamente, o que nuestro tráfico o pulsaciones de teclado sean monitorizadas es mayor. Así, como se maneja información sensible a nivel de empresa desde ellos, han de tenerse en consideración como activos digitales de la organización, aplicando las medidas de seguridad necesarias.

A petición de uno de los clientes de Securízame, he elaborado un informe que recoge las recomendaciones de seguridad, según mi criterio y experiencia, a tener en cuenta a la hora de gestionar el parque móvil, unificando dispositivos móviles (smartphones y tablets) con los ordenadores portátiles convencionales.

Como el humilde blog de Securízame no tiene el mismo ritmo de visitas que Security By Default, he querido compartirlo con nuestros lectores de aquí. Como con todo aquello que escribo, diseño o programo,... si a alguien le sirve, me doy por satisfecho.

[+] Enlace de descarga de PDF (con licencia Creative Commons): Recomendaciones de Seguridad de Mobile Device Management (MDM) 


Leer más...

17 julio 2013

Seguridad en entornos de movilidad

¿Y si cambio el portátil corporativo por mi Tablet? 

Últimamente todo el mundo habla de Bring Your Own Device (trae tu propio dispositivo, en inglés) como una de las modas que está revolucionando los entornos corporativos. De hecho, está suponiendo un importante impacto (y también un pequeño desconcierto) en las empresas, porque extiende los límites operacionales de la organización fuera del entorno TIC y los responsables de TI tienen que tomar medidas, y hacerlo de forma urgente.

El desafío es poder atender un entorno tremendamente heterogéneo, dando soporte multidispositivo y multisistema operativo,  preservando la seguridad de la información corporativa y estableciendo políticas y normas que dicten cómo utilizar esos dispositivos dentro de la organización (y respetando los derechos del propietario del dispositivo !!!???).

Como en cualquier entorno de movilidad corporativo,  además de utilizar soluciones de antivirus, bloqueo, borrado remoto, ubicación por GPS, etc., es necesario que entendamos y securicemos todo el circuito end-to-end de acceso y de uso de la información.



Y si se trata de dispositivos BYOD, como añadido hay que  entender las diferencias entre éstos y los corporativos, y definir estrategias y políticas específicas para nuestra organización. En este sentido, hay dos grandes tendencias radicalmente opuestas (y entre este blanco y negro muchos niveles de grises):
La política del todo (“todos a bordo”) conlleva aplicar exactamente el mismo tipo de políticas, normas de uso y soluciones tecnológicas a los dispositivos corporativos que a los “BYOD”. Esta estrategia tiene ventajas de gestión, ya que se pueden aplicar las  mismas soluciones de MDM, antivirus, NAC, infraestructura de acceso y cifrado de las comunicaciones, entre otras. Pero también tiene bastantes desventajas para el propietario: ya no voy a poder acceder a todas las apps, markets y servicios en la nube que quiera, por la política de uso de mi compañía, ni navegar por donde quiera, porque habrá un control de navegación. Además, en caso de pérdida o robo se puede llegar a borrar todos los datos, tanto corporativos como personales, aunque si bien es cierto que tecnologías como Knox prometen acabar con este problema.

La tendencia opuesta es aplicar la política de la parte. Es decir,  viajas en mi barco, pero poco y solo a donde yo digo. Consiste en gestionar la seguridad BYOD aplicación a aplicación, generando aplicaciones seguras. Algunas de los elementos de seguridad que se utilizan en estas aplicaciones seguras son: biometría para la autenticación de usuario, VPN propia solo para la aplicación, no copy&paste fuera de la aplicación, políticas de uso horario y temporal, sandbox cifrado, etc. Todas ellas se pueden ejecutar para acceder a servicios corporativos concretos y con requisitos de seguridad distintos uno a uno. Desde un punto de vista puro de seguridad, lógicamente no es lo mismo securizar la aplicación individual que securizar el dispositivo y además las aplicaciones, ésta también es una vía legítima que puede resolver parcialmente el problema, al menos hasta que la separación efectiva y segura de entornos corporativo y personal en el mismo dispositivo esté suficientemente probada y madura para su aplicación  práctica.

Y la pregunta es: ¿Cuál de las dos estrategias es la mejor? Dependerá totalmente de las necesidades y cultura  de cada organización (sí, la cultura puede influir y mucho). Al final los responsables de TI necesitarán dar respuesta al usuario de una forma segura, cómoda y con usabilidad, donde no siempre el todo o nada, es válido.


-------------------------------------------------

Contribución gracias a Manuel Sampedro
Leer más...