XMPP标准更改如何帮助保护即时消息?

您能否解释一下XMPP的变化以及它们如何促进企业中的即时消息安全性?

在可扩展消息处理现场协议XMPP或者是一个开放标准的即时消息和实时通信。XMPP背后的核心技术由IETF于2003 年正式确定,最初由Jeremie Miller创建,并由Jabber开源社区进一步开发。

使用SSL / TLS的信道加密在Jabber / XMPP网络上只是可选的。但是,作为使XMPP更安全的驱动力的一部分,使用XMPP标准的大量即时消息服务已承诺从2014年5月19日开始加密所有客户端到服务器和服务器到服务器的连接,例如SparkleComm即时通讯系统,其消息在内核会加密传输,采用TLS通道传输,所传输数据将会传递一份副本服务器,业务层服务器可集中保存,实现消息记录的追溯。许多XMPP服务不再接受未加密的连接。

该XMPP标准基金会(XSF)管理定义新的XMPP扩展的开放标准进程,这一承诺加密连接是一个必要的前提条件,提供进一步的安全改进和完整的端至端加密。此举还可以立即提升企业即时消息安全性,因为它可以保护IM对话免受未经授权的监控,并使服务提供商能够使后门IM监控更具挑战性。它类似于通过HTTPS提供网站的全部内容作为改善隐私的手段的增长趋势。例如,谷歌将HTTPS作为其在线应用程序的默认设置,而PayPal已经是一个仅限HTTPS的网站。

管理内部IM服务器的企业网络管理员当然应遵循XSF的主导并加密所有IM流量,并对所有其他网络流量实施严格的加密措施。XMPP wiki上提供了保护所有流行的XMPP服务器软件的XMPP客户端和服务器连接的说明。三个主要步骤是:

1.获取服务器证书

2.禁用纯文本连接

3.测试新配置

服务器管理员还可以使用免费的IM Observatory服务检查其XMPP服务器的安全性。

近一半的NHS员工依赖于工作中的即时消息

英国的大量NHS员工使用即时通讯应用程序在提供患者护理方面相互沟通,大多数NHS信托不会阻止这种做法,信息自由(FOI)请求已找到根据移动技术供应商CommonTime的一份报告,数据显示,43%的员工严重依赖WhatsApp,iMessage和Facebook Messenger等应用程序。 

根据英国151家NHS信托机构中136家信托基金的FOI回应,超过一半的NHS信托(58%)没有制定政策来阻止员工使用即时通讯应用程序,56%没有其他工作人员选择。 

虽然有17家信托公司禁止使用即时通讯应用程序,但六家NHS信托公司已采取相反的方式,甚至将WhatsApp和Apple iMessage列为组织内部使用的官方通信渠道,尽管专家们担心遵守通用数据保护法规(GDPR),以及患者数据在非安全通道上共享。  

该报告发现,虽然即时消息传递用于诸如移交或管理员工轮流之类的事情,但它也用于共享患者信息和医疗文件。  报告称,这可能导致敏感的医疗信息存储在员工的手机上,或者意外地与非临床工作人员共享信息。

“在使用即时通讯应用程序的所有员工中,有4.26%的人因使用它们而受到纪律处分。尽管这个比例相对较高,但它似乎没有达到减少使用量的预期效果,“报告说。结果表明,NHS信托需要掌握技术,并确保员工在不违反GDPR规则的情况下,可以轻松安全地相互沟通。 

St Helens和诺斯利教学医院NHS信托的整形外科医生兼首席临床信息官Rowan Pritchard-Jones表示,NHS工作人员采用的技术“可能相信他们在日益加剧的环境中正在做正确的事情来支持患者护理”。“数字领导者有责任在我们不断发展的文化中融入保护患者机密性的需要,将这些对话交付到患者记录中,并支持员工在组织的支持下进行这些互动,”他说。 

这只是一个国外广泛使用即时消息的例子,如今,在中国也有大量的企业职工依赖于即时消息,而他们所使用的即时消息系统就是SparkleIM,其中SparkleIM作为统一通讯平台的组成部分,SparkleComm的语音通话功能原生整合在其中,在消息的任意位置还可发起视频通话

企业视频会议和远程呈现基础(二)

  • 企业视频会议解决方案的网络

视频比任何其他应用程序更强调网络资源。这是因为高质量的视频会议需要大量带宽,几乎不需要延迟。SparkleComm视频会议可以在低至400 Kbps的网络流量下运行,但每次呼叫的网络流量可能高达4 Mbps甚至6 Mbps。

广域网WAN是支持视频会议的基础设施的关键组件,必须正确配置,以确保高质量的视频会议服务交付。网络设计人员必须首先通过比较可用的不同分辨率和帧速率并确定哪些设置最适合业务应用程序来确定每个视频呼叫的带宽。然后,网络设计者必须确定来自每个WAN连接位置的并发呼叫数。呼叫速率乘以并发呼叫数将决定每个网络接入链路的带宽要求。

但除了构建更多容量之外,还有许多步骤可确保WAN能够支持高质量的企业视频会议。网络管理员必须对流量进行分类,然后使用优先级排序技术来确保稳定性。他们还必须实施视频系统的监控和服务水平测量。

  • 企业视频会议的网络替代方案

并非每个企业都能负担得起投资于具有用于远程呈现的复杂WAN管理技术的专用视频会议网络。当他们转向互联网上的小规模视频会议时。虽然多屏幕远程呈现系统每个屏幕可能需要3或4兆位管道,但可以以低得多的速度完成小规模的高清视频。

  • 视频会议和无线局域网

随着无线局域网成为许多企业的核心接入技术—视频,SparkleComm桌面视频会议,将需要通过Wi-Fi传输。这意味着企业必须构建最能支持视频的无线局域网架构,而IT组织则学习更好地支持Wi-Fi视频的网络管理技术。

计划通过无线LAN运行视频的IT商店必须学习无线流量优先级划分技术,以及如何在无线环境中管理多播和单播视频流。

企业视频会议和远程呈现基础(一)

企业视频会议系统将为公司节省旅行费用,并使远程员工队伍更加有效。在协作应用方面,视频会议和远程呈现可能对公司如何开展业务以及可以节省的资金的影响最大。

良好的企业视频会议系统,无论是远程呈现还是桌面视频应用,都可以减少差旅支出,并大大提高分布式员工的工作效率。

  • 视频会议和远程呈现的采用

远程呈现将在所有企业视频会议技术中得到最快的采用。这是因为企业将真人大小的视频会议选项视为面对面会议的合适替代品。根据研究数据表明,虽然实施远程呈现的成本可能高达25万美元至300,000美元,但仅通过削减旅行费用就可以获得投资回报(ROI)。

桌面视频会议的成本要低得多,并且可以覆盖整个企业中的更多员工。而且经过技术的变革和发展,现在桌面视频会议的质量得到提升。劳格科技供应商专注研发语音视频会议等解决方案,推出的SparkleComm统一通信工具提供高清音视频会议、即时消息等各种协作功能。SparkleComm完全基于软件设计,适配于各种终端设备。

  • 企业视频会议的互操作性完全与标准有关

视频会议和标准定义了视频和音频如何封装以进行传输。它们还确定端点如何捕获视频。一些公司提供专有的封装方法,具有更好的质量。同时,其他公司的目标是使用类似的标准,以便系统可以互操作。一种潜在的常见方法可以是高效视频编码(HEVC)标准,称为H.264,其由ISO开发。视频会议系统供应商必须适应类似的帧速率和封装方法,以实现系统之间的真正互操作性。

会话发起协议(SIP)提供了一种通用信令语言,通过该语言,端点可以找到彼此并发起和终止富媒体会话。在语音,视频或即时消息中都是如此。 SIP由两个协议组成,用于发起和终止端点之间的会话的SIP,以及用于定义会话类型(例如,语音或视频)的会话描述协议(SDP)和诸如编解码器或加密的会话参数。并且SparkleComm有丰富的会议控制功能,支持标准的SIP RFC-4579会议控制协议。

由于SIP在媒体类型中很常见,因此它是将视频与其他协作工具集成的关键因素。一个示例是能够将在线应用程序与视频一起使用,以便用户可以看到其他人何时在视频会议中,或者会议的参与者可以请求其他人在会议期间加入会议。 SIP还有助于跨企业的不同视频会议系统的互操作性。

NHS在急性环境中发布即时消息使用指南

随着NHS工作人员越来越多地转向消息传递应用程序以相互通信,英国政府发布指导说只应使用符合NHS加密标准的工具。

英国政府已发布指导,告知NHS员工在严峻的环境中使用即时通讯应用程序时可以自行判断,并了解数据隐私和安全规则。随着临床医生越来越多地使用WhatsApp等应用程序进行相互通信,包括在最近的恐怖袭击,Grenfell火灾和克罗伊登电车事故等紧急情况下。 而在中国,也有越来越多的临床医生使用SparkleComm等应用程序进行相互通信。

由NHS英格兰,健康与社会关怀部,英国公共卫生部和NHS Digital联合发布的指南认识到了对即时通讯软件的需求,但补充说,当地NHS时,员工应该只使用WhatsApp或Viber等独立应用程序。组织不提供“合适的替代方案”。

NHS首席临床信息官(CCIO)Simon Eccles表示,“在Grenfell火灾等危机期间帮助人们需要快速响应,而即时通讯服务可以成为NHS工具包的重要组成部分”。 

“卫生服务人员总是对如何使用患者的个人信息负责,而这些新指南将帮助我们的医生和护士在最大的压力下安全有效地使用技术,”他说。

该指南称,即时通讯“可以具有临床效用,但请记住,法律规定组织有义务保护患者的机密性”。

“如果你是一名临床医生,如果你没有采取足够的措施来保护机密性,你可能还必须保护自己免受监管调查,”他说。指南明确指出,它不支持任何特定工具,而是列出临床医生在使用移动即时消息应用时应该寻找的内容。在选择应用程序时,工作人员应检查是否符合NHS加密标准,具有用户验证,密码保护以及远程擦除消息的能力,如果设备丢失或被盗。

该指导说,工作人员应该禁用弹出锁定屏幕上的通知,不要让其他人使用他们的设备,并保留单独的临床记录,并在病历转录到医疗记录后删除这些消息。

即时通讯不会改变您维护综合医疗记录的责任。不要将即时消息对话用作正式的医疗记录。相反,保留单独的临床记录并删除原始的消息说明”指导说。“您收到的有关即时通讯的任何建议都应转录并归档于医疗记录中。请记住,即时消息对话可能受信息请求或主题访问请求的限制。”

当员工能够快速地在团队之间传递机密的患者信息,例如通过即时消息传递时,可以增强患者安全。医生有责任遵守有关患者保密的所有相关规定,并有责任确保他们在使用即时通讯工具时不会违反保密规定。通过授权临床团队使用最新和最好的技术,这一重要指导将使我们的患者更安全。