企業安全應用:自備終端與移動門禁控制
智能社區網訊 自備終端具備大量優點尤其是員工的智能手機能成為一種載體寄存了企業中種類日益增多的門禁和電腦桌面登錄密鑰及憑證卡即將出現的新一代移動門禁控制解決方案將提供更大的便利性和管理靈活性同時可確保在智能手機電腦和網絡資源門禁控制系統以及云端和空中交付身份信息的基礎設施之間安全地處理數據隨著門禁和電腦桌面登錄應用轉向自備智能手機自備終端的應用將會更加普及
智能手機與門禁
門禁功能最近才被添加到智能手機里在最簡單的應用情況下要實現移動門禁控制僅需用智能手機上運行的虛擬憑證卡軟件取代塑膠卡片并復制基于卡片的門禁控制規則即可系統仍然需要在讀卡器和存儲門禁規則的中央硬件控制面板或服務器之間做出門禁決策在這種情況下讀卡器仍然連接到中央門禁控制系統
如今的智能手機還能產生一次性動態密碼OneTimePassword,簡稱OTP以安全地登錄到另一部移動設備或桌面電腦并訪問網絡此外具備虛擬憑證卡的智能手機可用來購買物品例如在公司食堂買飯還可用來安全地使用打印設備
考慮到自備智能手機具有如此豐富的功能越來越多的員工開始用自己的手機訪問系統數據和公司設施IT部門應該積極研發相關的解決方案從而更好地保護這些資源移動門禁控制系統要順利安全地與現有門禁控制系統及傳統塑膠門禁卡共存這需要滿足幾項要求首先從智能手機到門禁讀卡器必須有一種數據通信方式用支持近距離無線通信NearFieldCommunications簡稱NFC的手機和/或支持NFC的附加設備可以實現這種數據通信例如microSD卡就是這樣一種附加設備確保不支持NFC的設備也能安全升級
其次必須有一個由讀卡器門鎖以及其他硬件組成的生態系統這些生態系統組件可以讀取虛擬憑證卡并以適當的行動來回應例如打開門鎖或允許訪問電腦和網絡目前已經有超過65萬家酒店安裝了能用支持NFC的智能手機打開的門鎖同樣地可互操作的在線門禁讀卡器機電門鎖以及連接桌面電腦或PC登錄的讀卡器也正在部署而且第三方廠商也在開發支持NFC的硬件解決方案包括生物識別設備考勤終端和電動汽車充電站等等
最后對于智能手機上使用的虛擬密鑰和虛擬憑證卡必須有一種建立和管理的方式這不僅要求要用一種新的方式來描述身份信息還要求這種身份信息的描述要在一種可靠的身份認證框架之內進行以便自備智能手機能安全地在門禁控制網絡中使用
這種身份信息的描述必須支持多種與安全身份信息有關的加密數據模型包括生物識別數據考勤數據等可靠的身份認證框架確保在被驗證終端之間有一條安全的通信渠道用來確認自備終端安全可靠的技術需要使用手機的安全組件該組件通常是一個嵌入式電路或者是一個插入式模塊常常被稱為用戶識別模塊SIM
通過建立一個由安全可靠的終端組成的生態系統自備智能手機在門禁系統中可以得到有效管理這樣手機讀卡器和門鎖之間的身份信息配置/取消配置以及其他所有信息的處理就變得安全可靠了該框架與成熟可靠的智能手機技術相結合可建立一個極其安全的移動身份驗證環境
運用這個框架無論移動設備位于何處怎樣連接企業都可以向這些移動設備發布虛擬憑證卡和虛擬密鑰一種方式是通過互聯網類似于傳統上購買塑膠憑證卡的模式但通過USB或支持Wi-Fi的連接器連接自備終端或者虛擬憑證卡可以由服務供應商空中傳送類似于今天的智能手機用戶下載應用和歌曲的方式為了通過空中獲得虛擬憑證卡支持NFC的智能手機需要與可信服務管理器TrustedServiceManager簡稱TSM通信然后或者直接連接到移動網絡運營商或者連接到其TSM這樣虛擬憑證卡就可以提供給智能手機的SIM卡了視乎企業的信息安全政策用戶可通過NFC輕觸即提供tap-n-give的配置與授權用戶共享虛擬憑證卡和虛擬密鑰
安全的移動配置模型消除了塑膠卡片可能被復制的傳統風險而且使發行臨時憑證卡在憑證卡丟失或被盜時撤銷憑證卡變得更容易同時在需要的情況下例如對信息安全的威脅級別上升時監視和修改安全參數也更容易了系統管理員可以使用管理服務通過空中取消虛擬憑證卡的配置或者在門禁控制系統數據庫中刪除訪問權企業還可以動態地基于背景情況進行設定例如撤銷雙因子驗證企業甚至可以支持可變的信息安全級別并使用附加的數據元素例如當安全威脅升級時可以動態地取消雙因子驗證而且可以推送給手機一個應用要求用戶輸入4位PIN碼或者要求在手機發送信息開門之前做出一個刷卡的手勢
電腦桌面登陸與智能手機
隨著門禁和電腦桌面登錄應用轉向自備智能手機有幾個問題需要解決首先要保護個人隱私同時保護企業免受會造成損害的個人應用的影響所有應用和其他ID憑證卡都必須局限于在個人和企業之間使用另一個挑戰是怎樣利用虛擬密鑰及虛擬憑證卡達成其他應用例如讓應用支持PIN碼輸入以使密鑰解鎖完成驗證或簽署過程此外中間件API必須標準化這樣ID憑證卡功能才能應用
另外也許有必要支持衍生憑證卡例如從美國聯邦工作人員的個人身份驗證PersonalIdentityVerification,簡稱PIV卡衍生的那些憑證卡局限于企業和個人之間這種使用方式與衍生憑證卡相結合還會催生對分層生命周期管理的需求例如如果移動設備丟失那么憑借分層生命周期管理就可以取消所有憑證卡而如果取消個人身份驗證卡那么將自動取消僅用于工作環境的移動ID憑證卡也許移動ID的多維管理問題才正是自備終端模式中最具挑戰性的部分
門禁和電腦桌面登錄功能要在自備智能手機上共存就需要確保云端存儲的安全性有4種可能的方法第一種是在公用互聯網上采用一種開放的訪問模型在這種模型中用戶名和密碼由軟件即服務SaaS供應商管理盡管這種方法易于采用但是所提供的數據保護能力是最弱的第二種是采用虛擬專用網絡VirtualPrivateNetwork簡稱VPN并要求遠程用戶在輸入用戶名和密碼之前先就虛擬專用網絡進行驗證最有可能的是通過一次性動態密碼解決方案實現不過虛擬專用網絡對用戶而言不夠方便不能很好地擴展以容納自備設備因為虛擬專用網絡要求在很多不同的設備上安裝虛擬專用網絡客戶端和個人應用而且虛擬專用網絡沒有針對互聯網安全威脅提供額外保護
第三種方法是強大的本機驗證這種方法也不夠便利因為每個應用都要求獨特的唯一的安全解決方案第四種也是最好的一種方法是聯合身份管理采用這種方法時用戶就一個中央門戶進行驗證以訪問多種應用這種方式支持很多不同的驗證方法不需要在最終用戶的設備上安裝任何東西而且可對任何被訪問的應用集中提供審計記錄因此能滿足法規遵從要求這種方法也能經得起高級持續性威脅AdvancedPersistentThreats,簡稱APTs專門的黑客攻擊前員工的惡意行為以及員工欺詐等內部安全威脅聯合身份管理還適用于存儲在其他地方的內部應用使用戶能在一個位置上方便地訪問各種應用不過無論選擇哪種方法對于企業一方和自備終端所有者一方而言都有可能存在其他需要解決的政策及采用問題企業想要自備終端所有者放棄一定的權利以使他們能用自己的手機開門和登錄電腦桌面而自備終端所有者不想使用某些功能因為他們害怕泄露隱私
關于自備終端
自備終端BringYourOwnDevice簡稱BYOD即企業允許員工離職時保留自己的手機這種做法正日益流行如今智能手機功能也越來越多我們不僅能用自己的手機訪問電腦網絡和有關的信息資料還能用手機開門和進入安全區域在自備終端環境中部署這類網絡訪問和門禁應用需要配置相關的基礎設施具備正確的技術同時進行安全性評估和適當規劃
上海安防監控安裝公司28
公司地址:上海市 普陀區 真南路500號共有2條門禁系統產品供應信息北京四方遠大世紀科技有限公司17
公司地址:北京 大興區 清源北路圣和巷8號院5號樓5層共有2條門禁系統產品供應信息