移动办公及业务应用安全保障白皮书_119页_4mb
报告摘要
移动办公及业务应用安全保障白皮书总结
核心内容概述
本白皮书由中国网络安全产业联盟联合多家企业共同编制,旨在为行业业务移动化过程中面临的安全保障需求提供指导和借鉴。随着移动互联网的快速发展,移动办公和业务应用成为各行业提升效率与协作的重要手段,但也带来了诸多安全风险和监管合规要求。白皮书系统分析了移动办公和业务应用所面临的安全风险,提出了从安全技术和安全管理两个维度构建安全保障体系的思路,并对典型行业案例进行了介绍,同时预测了未来的发展趋势。
主要观点与关键信息
一、移动办公及业务应用发展现状
- 移动互联网发展迅速:移动互联网已经渗透到国民经济和社会生活的方方面面,成为第三次IT技术革命。
- 移动设备使用模式多样化:行业普遍采用COPE和BYOD两种模式,部分场景还存在双系统手机使用模式。
- 移动应用形态多样:包括原生应用和基于门户的混合应用,企业通常通过私有应用市场进行分发。
二、移动办公及业务应用面临的安全风险
-
移动应用APP安全风险:
- 敏感信息泄露
- 应用仿冒
- 身份冒用
- 个人隐私侵犯
-
移动应用通信安全风险:
- 通信内容窃听与篡改
-
移动应用服务端安全风险:
- 单点故障
- 拒绝服务(DoS/DDoS)
- 入侵攻击
- 恶意代码
- 越权操作
- 数据损失
三、移动办公及业务应用安全监管要求
-
国家标准:
- 等级保护2.0移动互联安全扩展要求
- 移动智能终端安全架构
-
行业标准:
- 金融行业:JR/T0092-2019《移动金融客户端应用软件安全管理规范》
- 电信行业:YD/T3082-2016等通信行业标准
- 公安行业:GA/T1466系列标准
- 司法行政行业:SF/T0028-2018《智慧监狱技术规范》
-
企业标准:
- 中国移动:发布《重大突发公共卫生事件网信安全法律风险合规指引》等标准
- 中国电信:制定《IT安全规范及示范细则要求》
- 中国铁路总公司:制定《铁路移动互联网智能终端安全接入平台技术条件》
四、移动办公及业务应用安全保障实践
-
个人应用APP加固:
- 漏洞检测与修补
- 加壳技术防止逆向和篡改
-
移动设备管理(MDM)和企业移动管理(EMM):
- 实现设备级与应用级的安全管控
- 适应BYOD模式下的隐私保护需求
-
BYOD模式应用和数据安全:
- 使用应用级安全容器技术隔离工作与个人数据
- 需要兼顾安全性和隐私保护
-
多模式融合方案:
- 同时支持COPE和BYOD模式
- 提供统一的安全管控能力
五、移动办公及业务应用安全保障设计
-
安全保障思路:
- 遵循三同步原则(安全与应用同步规划、建设、使用)
- 技术与管理并重,形成整体安全控制体系
-
安全控制体系:
- 安全技术控制(访问控制、数据安全传输、密钥管理、应用级安全容器、数据防泄密等)
- 安全管理措施(组织/人员安全、应用生命周期管理、安全合规等)
-
关键安全技术:
- 身份管理与认证技术(包括双因素认证、统一身份认证、设备认证等)
- 数据安全传输(支持SSL/TLS和国密算法)
- 密钥管理(包括静态和动态密钥白盒技术)
- 应用级安全容器技术(Wrapping和SDK集成方式)
- 数据泄露防护(DLP)技术(如禁止截屏、复制、分享等操作)
六、发展趋势预测
- 移动应用场景快速丰富:5G技术推动更多行业实现移动化,如车联网、医联网、工业互联网等。
- BYOD模式成为主流:用户更倾向于使用自携设备,未来将更注重应用级安全管控。
- 安全威胁水平提升:随着业务敏感性增强,安全威胁也随之增加。
- 安全合规监管加强:等级保护2.0、个人信息保护法规等监管要求日益严格。
- 平台级解决方案更具竞争力:平台级方案可实现统一、灵活的安全管控,适应复杂业务场景。
典型案例解析
- 指掌易MBS平台:提供云、管、端全方位安全赋能,包括安全工作空间、安全传输通道、安全接入网关等。
- 中国移动解决方案:采用安全工作空间、数据防泄密、安全审计等技术手段,支持国密算法。
- 安天智信zADS系统:基于零信任架构,提供应用安全交付与防护。
- 蓝盾S-EMM系统:支持移动设备与应用的统一管理,具备数据防泄密功能。
- 360金钟罩系统:提供移动业务威胁感知与防御,强化数据安全。
术语与名词定义
附录B对移动办公及业务应用相关的术语进行了定义,为理解白皮书内容提供了基础。
参考文献
白皮书引用了多项国家标准、行业规范及企业标准,为内容提供了权威依据。
字数统计:约998字
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载