全球性疫情爆發,線上遠程辦公因為具備提升辦公協作和企業管理效率、減少人群接觸風險等優點,越來越成為一種普遍的辦公模式。在這輪線上辦公熱潮裡,各類遠程辦公産品快速發展備受關注;同時辦公場景、終端設備、網絡環境等的變化也帶來了更多的安全挑戰。
騰訊安全結合多年網絡攻防經驗、以及在協同辦公場景的安全積累,對遠程辦公中較受關注的一些問題與大家進行分享。
線上遠程辦公迎來新的安全挑戰
騰訊安全專家表示,相比傳統的企業信息化辦公,當前的遠程辦公模式由于物理空間的變化和不可控,從而衍生了一系列安全風險,具體而言主要表現在終端、鍊路、和企業服務器三個方面。
從終端和鍊路的角度來看,遠程辦公中員工訪問的身份、設備、網絡都是不可控的:訪問者的身份不明,可能被簡單侵入訪問竊取機密;終端沒有安裝殺毒軟件,存在高危安全漏洞;發起訪問的應用是否存在供應鍊利用的問題,如使用帶有問題的xshell版本;終端的網絡安全環境不确定,所在網絡環境未必有傳統的網絡安全防護設備,可能是接入了惡意WiFi,也可能有中間人,可能訪問有問題的釣魚網站,也可能存在敏感資産訪問掃描、大流量洩密等等。
從企業服務器的角度,遠程訪問時,企業服務暴露在公網上,此時傳統的安全邊界被打破,傳統企業的安全防護措施如防火牆等難以抵禦,可能面臨DDoS攻擊,僞造終端協議注入或探測等安全風險。
簡言之,當前突然性的大規模線上遠程辦公應用意味着大量企業内部人員需要從企業邊界外部如家中的風險Wi-Fi熱點,通過各種終端設備訪問企業内部系統、能夠維持正常工作的賬戶、文檔或者數據。身份、終端、網絡、應用等多方面的不确定性,以及蠢蠢欲動的網絡黑客,使得企業以及個人信息安全面臨嚴峻挑戰。
視頻會議需求激增與安全啟示
線上遠程辦公場景中,視頻會議作為高頻使用的一種辦公産品與典型場景,疫情期間迎來用戶激增,伴随而來的安全風險,比如近期某視頻會議産品出現的安全事件,也給各家廠商和用戶敲響了警鐘,安全問題不可能完全消失,而我們隻能不斷努力提升和完善安全防護能力。
面對信息洩漏等安全風險,企業和個人應該如何做好安全保障工作?騰訊安全結合多年安全建設經驗,為大家提供以下建議參考。
企業廠商需要建立完善的威脅情報體系,對于可能出現的安全問題以及威脅信息進行實時監測和應對。同時在産品功能設計上加強優化,在提升會議便捷性的同時更加考慮安全和隐私性。應對不斷增加的視頻會議需求,更加需要企業安全團隊的整合管理建設和高度重視,如在安全設計與架構評估、安全檢查、安全合規、安全防護、主機安全、數據安全、安全響應等等層面進行全面覆蓋和優化,不斷保障和提升會議系統的安全性。
對于個人用戶,騰訊安全專家建議在使用視頻會議時需要注意幾點:開會前,提高參會門檻,設置會議密碼、開啟主持人确認,同時進行有限範圍的會議号分享;會議中,及時鎖定會議,并開啟會議水印,避免執行可疑文件;會議後,删除會議共享文件,及時結束會議。
騰訊協同辦公安全防護與建議
對于不斷增加的線上遠程辦公需求,騰訊也開放和升級了一系列協同辦公産品服務,并在疫情期間提供了“遠程辦公工具包”,包含企業微信、騰訊文檔、騰訊會議、騰訊微雲、騰訊樂享、TAPD敏捷協作平台、騰訊工蜂等,支持企業多種協同辦公場景需求。
在辦公産品服務的背後,騰訊安全輸出的技術和能力一直在提供重要支持,騰訊安全聯合實驗室以及多個安全團隊始終保駕護航。比如針對騰訊會議,安全團隊使用Web應用防火牆OWASP定義十大Web安全威脅攻擊,同時在業務數據、管理機制、網絡設備、接入策略等方面進行多重安全防護。騰訊安全應急響應中心(TSRC)聯合雲鼎實驗室、騰訊會議共同發起“漏洞懸賞”計劃, 邀請全國範圍内的安全專家、白帽研究員、開發者及安全愛好者,對騰訊會議特定産品及域名範圍進行安全衆測,單個漏洞額外獎勵可達20萬元,共建會議安全。
另外,以“零信任”原則換取系統的“可信安全”,是護航遠程辦公安全的重要前提。騰訊是率先在國内落地零信任安全架構的企業之一,經過多年應用實踐積累,2019年由騰訊主導的由騰訊主導的“服務訪問過程持續保護參考框架”國際标準在瑞士日内瓦通過立項,形成了國際上零信任的安全技術标準。在企業安全運營中,騰訊安全踐行零信任的安全理念,結合20年運營實踐能力,打造了騰訊iOA。它基于身份認證和授權重新構建訪問控制的信任基礎,确保設備可信、用戶可信、應用可信,讓終端在任意網絡環境中都可以安全、穩定、高效地訪問企業資源及數據。
面向廣大政府、企業及機構用戶,疫情期間為更好地幫助企業解決遠程辦公安全問題,騰訊安全啟動了“網絡安全護航計劃”,為企業免費提供遠程辦公安全服務。同時建議企業安全管理人員也可基于“零信任”的安全理念從确保終端和鍊路安全、網絡環境安全和辦公後台系統安全三方面着手提升企業網絡的安全性。
對于個人用戶如何在遠程辦公中做好安全防範,騰訊安全專家也建議:首先要保障自身設備的安全,推薦部署騰訊iOA、騰訊終端安全管理系統及騰訊移動終端安全管理系統,抵禦電腦端及手機端病毒木馬入侵,提升設備的安全性。其次,要通過正規官方渠道下載安裝軟件,并确保郵件、共享文件分發鍊接的安全性,謹防共享文件成為病毒載體。第三,積極參與遠程辦公的安全培訓。主動掌握必要的遠程辦公安全知識,共同創造一個高免疫力的辦公環境,讓每個人都可以積極主動地應對安全威脅。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

