下一个中兴事件的主角是谁?-论即时通讯安全性(一)

下一个中兴事件的主角是谁?-论即时通讯安全性(一)

写在前面

     中兴事件的发生的导火索是美国佬获得了企业的关键敏感信息,这是这个事件的另外一个层面。目睹现在企业内部毫无节制的使用公众即时通讯软件(如QQ,微信)。让人不得不倒吸一口凉气。笔者感叹,倘若不引起重视,下一个类似事件的主角就是这些使用不当工具的BOSS了。

概述

        企业内部的数字通信目前正在发生类似于20世纪90年代初的变化,那个时候组织或机构逐渐采用电子邮件服务作为主要通信媒介。仅仅数年之后,组织现在正面临实施和管理其员工和客户之间的实时数字通信的必要性。企业现在需要通过简短的信息(文本、短语音、短视频、图片、文件等)与同时在线的人进行交流。

        即时通讯(IM)服务填补了电话和电子邮件之间的差距。虽然电子邮件是非同步通信的理想选择,但即时通讯能够识别同时在线的人员并实时交换信息。

        即时通讯只是现在成为企业内部重要的数字通讯工具;然而技术背后的概念当然不是新的。基本的即时通讯功能可以从几乎古老的UNIX“手指”和“谈话”应用程序中获得 - 能够在线识别用户并交换小型文本消息。当然,即时消息的关键概念和功能已经复制了公告牌系统(BBS)和他们二十世纪八十年代早期的聊天论坛(例如群聊和文件传输)的最受欢迎的功能。

        互联网及移动互联网的惊人增长,全世界几乎所有家庭引进电脑和智能手机,大多数人可以使用智能中断进行某种形式的数字通信。家庭环境中电子邮件和即时通讯应用的熟悉和易用性已经推动组织实施他们自己的即时通讯业务系统的需求。客户和内部用户都更是需要来自所处理组织的实时消息传递功能。

        但组织正在面临即时通讯(IM)服务的两个问题; 是最终用户而不是最高管理层推动了应用程序应用需求 客户端应用程序(如微信,QQ等)最初是为个人用户而不是业务构建的 - 因此他们强调功能而非安全。

        因此,通过这种方式,即时通讯IM被赶着进入企业界应用领域 -不安全的IM客户端安装使企业系统面临黑客,病毒,蠕虫,特洛伊木马,法律责任和违反国家隐私法律的风险。

发展历程-即时通讯基础知识-第四部分

即时通讯发展历程

enter image description here

    在二十世纪八十年代的后半期和九十年代初期,Commodore 64计算机的Quantum Link在线服务在当前连接的客户之间提供用户到用户的消息,他们称之为“在线消息”(简称OLM)。 Quantum Link后来更为人所知的美国在线(AOL)以“AOL Instant Messages”(AIM)名义提供了类似的产品。虽然Quantum Link服务运行在Commodore 64上,但仅使用Commodore的PETSCII文本图形,屏幕在视觉上被划分为多个部分,并且OLM将显示为一个黄色条,标明“Message From:”以及发件人的名称无论用户已经在做什么,都会显示消息的顶部,并提供了响应选项列表。1因此,它可以被认为是一种GUI,尽管比基于Unix,Windows和Macintosh的GUI IM程序更原始。 OLM是Q-Link所谓的“Plus服务”,意味着他们每月收取额外的每分钟费用,而不是每月Q-Link访问费用。

enter image description here

    现代的互联网范围内基于图形用户界面的消息传递客户端如今已知,在20世纪90年代中期开始起步,ICQ(1996)是第一个,其次是AOL Instant Messenger(AOL Instant Messenger,1997)。美国在线后来收购了ICQ的创造者Mirabilis。几年后,ICQ(现在归AOL所有)获得了美国专利局的两项即时通讯专利。同时,其他公司开发了自己的应用程序(雅虎,MSN,Excite,Ubique,IBM),每个应用程序都有自己的专有协议和客户端;因此,如果用户希望使用多个这些网络,则必须运行多个客户端应用程序。

    在2000年,一个名为Jabber的开源应用程序和基于开放标准的协议启动。 Jabber可以作为其他IM协议的Gateway,减少了运行多个客户端的需求。像Pidgin,Trillian,Adium和Miranda这样的现代多协议客户端可以使用任何流行的IM协议,而无需服务器网关。

    最近,许多即时通讯服务已经开始提供视频会议功能,IP语音(VoIP)和网络会议服务。 Web会议服务集成了视频会议和即时通讯功能。一些较新的即时通讯公司正在为语音和视频功能提供桌面共享,IP广播和IPTV。

公众即时通讯风险--即时通讯基础知识-第三部分

公众即时通讯风险

    虽然公众即时通讯有很多好处,但它也有风险和责任,尤其是在工作场所使用时。其中包括:

    安全风险(例如IM曾用间谍软件,病毒,特洛伊木马,蠕虫感染计算机)

  • 合规风险
  • 使用不当
  • 知识产权泄露

    从2004年到现在,黑客使用即时通讯传递网络传播恶意代码的情况一直在增长,IM安全中心列出的离散攻击数量从2005年的347次增加到2006年的406次,增长了15%。

    黑客使用通过IM传递恶意代码的两种方法:在受感染文件中传递病毒,特洛伊或间谍软件,以及使用“社交工程”文本和网址,诱使收件人点击连接他或她的URL到一个网站,然后下载恶意代码。病毒,蠕虫和木马通常通过迅速通过受感染用户的好友列表进行传播。

    当每个人的好友列表收到似乎来自可信赖的朋友的消息时,使用“有害URL”的有效攻击可能在几分钟内达到数万人。收件人点击网址,整个周期再次开始。感染可能从滋扰到犯罪,并且每年都变得更加复杂。

    除了恶意代码威胁之外,在工作中使用即时通讯还会导致违反管理企业中使用电子通信的法律和法规的风险。仅在美国,就有超过1万部有关电子信息和记录保留的法律和法规。[6]其中比较着名的有萨班斯 - 奥克斯利法案,HIPAA和SEC 17a-3。世界上大多数国家也以与美国类似的方式管理电子信息和电子记录的使用。与即时通讯工作相关的最常见的法规涉及需要提供存档业务通讯以满足法律规定的政府或司法请求。许多即时通讯通信属于必须存档和检索的商业通信类别。

    所有类型的组织都必须保护自己免于员工不适当使用即时通讯的责任。即时通讯的非正式性,即时性和匿名性使其成为工作场所滥用的首选。在2006年10月,国会议员Mark Foley在承认其在国会的办公室个人电脑上给前众议院发布未成年人性网页的即时通讯后,辞职。 Mark Foley丑闻导致媒体报道和主流报纸文章警告工作场所使用不当IM的风险。在大多数国家,公司有责任确保员工的无骚扰工作环境。使用公司拥有的计算机,网络和软件来骚扰个人或散布不适当的笑话或语言,不仅会对罪犯和雇主承担责任。即时通讯归档和安全提供商Akonix Systems,Inc.于2007年3月进行的一项调查显示,31%的受访者在工作中受到IM骚扰。现在,公司将即时通讯传递作为其适当使用万维网,电子邮件和其他公司资产的政策的组成部分。

移动即时通讯(MIM)--即时通讯基础知识-第二部分

移动即时通讯(MIM)是一种支持在线的消息传递服务,旨在将桌面消息传递体验转换为移动中的使用场景。虽然桌面体验的一些核心思想一方面适用于连接的移动设备,另一方面却不适用:用户通常只查看其手机屏幕 - 在桌面上发生的不同情况下可能会出现状态更改,基于绝大多数移动通信设备被他们的用户选择以适合他们的手掌的事实而存在限制。

 为了创造真正充分,强大而又便利的移动体验,需要考虑一些与形状因素和移动性有关的差异:无线电带宽,内存大小,媒体格式的可用性,基于键盘的输入,屏幕输出,CPU性能和电池电量是桌面设备用户甚至是连接笔记本电脑的游牧用户通常不会接触到的核心问题。

 有不同的独立开发者提供可下载的移动应用程序,允许用户在移动设备上公开聊天(MSN,Yahoo!,Google Talk,AIM,ICQ)和企业(LCS,Sametime,Reuters)IM服务

即时通讯概述-即时通讯基础知识-第一部分

enter image description here

    即时通讯(IM)是通过键入文本或其他多媒体内容,如图片、短语音、短视频在两个或更多人之间进行聊天的一种方式。文本然后通过计算机通过诸如因特网之类的网络发送.

enter image description here

    即时通讯必须有一个即时通讯客户端,该客户端连接到可以发送即时通讯的服务。即时通讯与电子邮件不同,因为会话发生并可立即(即时)读取。多协议即时通讯应用程序允许连接到许多即时通讯网络。

enter image description here

    即时通讯服务从一种较旧且仍然流行的在线聊天方式中获得了许多想法,这种聊天方式称为Internet Relay Chat(IRC)。在早期的即时通讯程序中,每个字母在输入时都会出现,并且在删除字母以纠正拼写错误时会出现。读者也看到了这些。这使得它更像是一次电话交谈,而不是发送信件。在较新的即时通讯程序中,对话中的其他读者通常仅在开始新行后看到每行文本。大多数即时通讯程序都可以设置状态消息。这个工程就像电话答录机上的信息。它显示了人们是否在线并想聊天。

enter image description here

    即时通讯存在的几种中标准:IETF的SIP(会话发起协议)和SIMPLE(即时通讯和存在利用扩展的SIP),APEX(应用交换),Prim(在场和即时通讯协议),开放基于XML的XMPP(可扩展消息和呈现协议),通常称为Jabber和OMA(开放移动联盟)IMPS(即时通讯和呈现服务),专门为移动设备创建。

enter image description here

    根据最近的一份IDC出版物,预计目前全球有超过2000万的商业用户正在使用即时消息,到2005年这个数字可能会上升到接近3亿。

enter image description here

     曾经,大家试图为所有主要IM提供商(美国在线,雅虎和微软)制定一个标准。这个目标至今没有达成,所以大家仍然使用自己的专有协议。

enter image description here

    有两种方法可以组合许多不同的协议:

enter image description here

  • 在IM客户端应用程序中结合许多不同的协议。

     在IM服务器应用程序中结合许多不同的协议。这种方法将与其他服务进行通信的任务转移到服务器。客户不需要知道或关心其他IM协议。例如,LCS 2005 Public IM Connectivity。这种方法在Jabber / XMPP服务器中非常流行,但所谓的传输项目与其他涉及封闭协议或格式的项目相比,在逆向工程方面遇到了同样的困难。

enter image description here

  • 在IM服务端结合许多不同的协议,如SparkleComm

     一些方法,比如由Sonork企业IM软件或Jabber / XMPP网络或Winpopup LAN Messenger采用的方法,允许组织通过使他们限制对服务器的访问来创建他们自己的私人即时通讯传送网络(通常使用IM网络完全在他们的防火墙后)并管理用户权限。其他企业消息传递系统允许注册用户通过使用安全防火墙友好的基于HTTPS的协议,从公司局域网外部进行连接。通常,专用公司IM服务器具有几项优点,例如预先填充的联系人列表,集成身份验证以及更好的安全和隐私。

由Telegram社交软件在伊朗事件想到企业内部即时通讯

由Telegram社交软件在伊朗事件想到企业内部即时通讯

  伊朗国家安全与外交政策委员会拟对Telegram社交软件软件,实施全面禁用。Telegram作为一款和微信类似的软件,2013年上市,在伊朗拥有广大的客户群。其运营由俄罗斯富豪Pavel和Nikolai Durov。 
   伊朗这次禁用的理由是,Telegram危及到了国家安全。导火索是前端事件的伊朗骚乱,Telegram的用户使用其群的功能组织联络。Telegram对于伊朗政府的要求不予例会。
 不谈伊朗对于对与否,治大国如烹小鲜,公用社交软件与组织机构之间冲突是现实存在的。
 每每与我们的用户谈起当初选用SparkleComm的缘由时,源头细节各有不同。但几乎所有人都有一个共同的需求出发点“通讯安全”。
我的一位老客户,他的企业的核心竞争力就是在行业中总是能够以先与对手出新品而著称,每年投入了大量财力物力在研发新品上。2015年他奇怪的发现自己的产品不是那么领先了。在对手的几乎同期出品的产品中总是或多或少的能够看到自己产品的影子。甚至于在一次无意间通过搜索引擎,搜到了他自己在产品创意会上的一篇会议纪要的大段雷同描述。于是他着手研究自己的信息安全工作。
 当时我们在一个IT项目的评审的会议中偶遇,闲聊中谈到了这个问题。这是我和他交流时的几个问答:
Q1:你的公司员工的办公邮箱在那里?
A1:xx云服务商提供的云邮箱。
Q2: 你的员工工作时用QQ和微信吗
A2: 当然,不然他们之间怎么沟通交流?我们还建立了专门的员工群,各个项目的专题群。
Q3: 你认为有人故意出卖你公司的信息吗?
A3: 认真调查过,没有发现。况且我们公司员工是无法将资料拷贝出去的。基础的信息安全设备投入也不少了。
    于是我告诉他,你的信息如果不是故意泄漏,问题就出在了你用的云邮箱和即时通讯工具上了。一个简单的例子,A员工本来准备给B员工发会议纪要,通过微信转发。但是一不小心转发到了他们家小区的业主群里。这是很常见的事情,包括你自己也应该经常出现过这样的失误。问题还很多,你公司员工的通讯录,你的实验室样品随时可能出现在你员工的朋友全文章里面。
 解决之道是你构建自己的即时通讯系统,我给他推荐了SparkleComm,用于替代现有QQ和微信,与其现有的OA系统深度整合,实现了单点登录,通讯录分级授权管理,内部群租,语音通话,视频通话,即时消息的文本,图片,音视频资料,文档的传递。在丝毫不影响员工沟通交流的方便性,甚至更加方便的情况下,有效的防止了信息的误传与泄漏。

enter image description here