وبلاگ

افسانه‌زدایی از مزایای فعال‌سازی بدون تماس (Zero-Touch) در امنیت موبایل

افسانه‌زدایی از مزایای فعال‌سازی بدون تماس (Zero-Touch) در امنیت موبایل

افسانه‌زدایی از مزایای فعال‌سازی بدون تماس (Zero-Touch) در امنیت موبایل

در سال‌های اخیر، مفهوم “فعال‌سازی بدون تماس” یا Zero-Touch Activation به عنوان یک راهکار جذاب و مدرن برای استقرار راهکارهای امنیتی موبایل در سازمان‌ها مطرح شده است. این روش که به مدیران سازمانی امکان می‌دهد تا بدون نیاز به تعامل کاربر، نرم‌افزارهای امنیتی را بر روی دستگاه‌های همراه مستقر کنند، وعده‌ی سادگی، سرعت و کاهش هزینه‌های عملیاتی را می‌دهد. با این حال، سیمانتک (Symantec) به عنوان یکی از پیشگامان صنعت امنیت سایبری، با تکیه بر داده‌های واقعی و تحقیقات گسترده بر روی صدها هزار کاربر، نشان داده است که این رویکرد ساده‌انگارانه، می‌تواند هزینه‌های بسیار سنگین‌تری را در قالب کاهش چشمگیر کارایی راهکار امنیتی و افزایش ریسک حملات سایبری به همراه داشته باشد. نشان خواهیم داد که چرا ۲۰ ثانیه تعامل کاربر در فرآیند فعال‌سازی، می‌تواند سازمان شما را از قربانی شدن در یک حمله امنیتی موبایل نجات دهد و چگونه سیمانتک با ارائه یک رویکرد متعادل، همزمان تجربه کاربری مطلوب و امنیت حداکثری را تضمین می‌کند.

 

فعال‌سازی بدون تماس چیست و چرا محبوب شده است؟

فعال‌سازی بدون تماس در حوزه موبایل به فرآیندی اطلاق می‌شود که در آن دستگاه‌های یک سازمان به صورت خودکار توسط مدیر سیستم (Admin) پیکربندی و راه‌اندازی می‌شوند و نیاز به تعامل کاربر نهایی به حداقل ممکن کاهش می‌یابد یا به کلی حذف می‌شود. در سیستم‌های مدیریت تحرک سازمانی (Enterprise Mobility Management – EMM)، مدیران می‌توانند از این قابلیت برای استقرار انبوه برنامه‌های سازمانی در مقیاس بزرگ استفاده کنند. در زمینه راهکارهای دفاع در برابر تهدیدات موبایل (Mobile Threat Defense – MTD)، فعال‌سازی بدون تماس به عنوان روشی آسان برای فعال‌سازی راهکارهای امنیتی بر روی دستگاه‌های موبایل معرفی شده است، بدون اینکه کاربران نیاز به انجام کار خاصی داشته باشند (به جز باز کردن برنامه MTD در اغلب موارد). این رویکرد به تیم‌های تحرک سازمانی این اطمینان را می‌دهد که استقرار راهکارهای امنیتی با کمترین اختلال در گردش کار کاربران همراه خواهد بود و این موضوع به نوبه خود منجر به پذیرش بالاتر خواهد شد. با این حال، سیمانتک با تکیه بر تحقیقات گسترده خود، نشان داده است که این رویکرد ساده‌انگارانه، می‌تواند کارایی راهکار امنیتی را به شدت کاهش دهد و سازمان‌ها را در برابر تهدیدات سایبری آسیب‌پذیر کند.

 

مشکل بزرگ فعال‌سازی بدون تماس؛ قربانی کردن کارایی به پای سادگی

نکته کلیدی که طرفداران فعال‌سازی بدون تماس نادیده می‌گیرند، تأثیر مستقیم آن بر کارایی راهکار امنیتی است. در عمل، وقتی یک راهکار MTD از طریق فعال‌سازی بدون تماس بر روی دستگاه مستقر می‌شود، برنامه امنیتی نصب و اجرا می‌شود، اما در حالت محدود (Limited State) قرار می‌گیرد. از آنجا که مجوزهای کلیدی (Key Permissions) در طول فرآیند راه‌اندازی اولیه از کاربر درخواست نمی‌شوند، برنامه قادر به ارائه حداکثر حفاظت در برابر حملات سایبری نخواهد بود. برای مثال، بدون مجوز محافظت VPN، برنامه نمی‌تواند از طریق اتصال VPN امن، محافظت لازم را فراهم کند. بدون مجوز دسترسی به حافظه دستگاه، نمی‌تواند فایل‌ها را اسکن کرده و مخرب بودن آنها را تشخیص دهد. بدون مجوز مدیر دستگاه (Device Admin)، نمی‌تواند از متوقف شدن یا حذف شدن توسط برنامه‌های ثالث جلوگیری کند. و بدون مجوز اعلان‌های فشاری (Push Notification)، نمی‌تواند هشدارهای لازم را درباره تهدیدات امنیتی موبایل به کاربران ارسال کند. سیمانتک با تحلیل داده‌های واقعی از کاربران خود، به این نتیجه رسیده است که در بسیاری از موارد، کاربران نهایی با درخواست مجوزها در زمانی که عملکرد بیشتری نیاز است، مواجه می‌شوند. بنابراین، تعامل کاربر در هر صورت لازم خواهد بود؛ چه در طول فعال‌سازی اولیه برنامه و چه در مرحله بعدی زمانی که مجوزها برای فعال‌سازی اقدامات حفاظتی خاص مورد نیاز هستند. به عبارت دیگر، ایده استفاده از فعال‌سازی بدون تماس برای “کم‌دشوارتر” کردن استقرار راهکار امنیتی، عملاً بی‌نتیجه است.

 

چگونه سیمانتک تعادل بین تجربه کاربری و امنیت را برقرار می‌کند؟

سیمانتک با درک عمیق از این چالش، رویکردی متعادل را برای فعال‌سازی راهکار Symantec Endpoint Protection Mobile (SEP Mobile) اتخاذ کرده است. تیم تجربه کاربری (UX) سیمانتک به طور مداوم با آزمایش‌های مستمر و تحلیل داده‌های سخت، فرآیند فعال‌سازی کاربران را بهینه‌سازی می‌کند. این رویکرد مبتنی بر داده، به سیمانتک امکان داده است تا یک فرآیند فعال‌سازی موفق و نرخ پذیرش بالا را بدون قربانی کردن عملکردهای کلیدی برنامه به دست آورد. تحقیقات سیمانتک بر روی رفتار صدها هزار کاربر نهایی SEP Mobile که بیش از سه سال به طور مداوم از این راهکار استفاده کرده‌اند، نشان می‌دهد که درخواست مجوزهای حیاتی در طول فرآیند فعال‌سازی اولیه، نه تنها باعث کاهش پذیرش نمی‌شود، بلکه با نرخ تأیید فوق‌العاده بالایی مواجه می‌شود. برای مثال، در حالی که یک نظرسنجی در سال ۲۰۱۸ نشان داد که نرخ پذیرش اعلان‌های فشاری در میان کاربران گوشی‌های هوشمند آمریکایی تنها ۵۳ درصد است، SEP Mobile با فرآیند فعال‌سازی چندمرحله‌ای خود، نرخ تأیید مجوزها را به طور قابل توجهی بالاتر از این میانگین ثبت کرده است.

 

چهار توصیه کلیدی سیمانتک برای بهینه‌سازی فعال‌سازی

بر اساس تحقیقات گسترده خود، سیمانتک چهار توصیه کلیدی را برای بهینه‌سازی فرآیند فعال‌سازی و درخواست مجوزها ارائه می‌دهد که می‌تواند راهنمای مؤثری برای سایر سازمان‌ها نیز باشد. اولین توصیه، انعطاف‌پذیری در سیاست‌گذاری است. در مبادله بین عملکرد امنیتی و کنترل کاربر نهایی بر روی دستگاه موبایل، سیمانتک به مدیران هر سازمان اجازه می‌دهد تا سیاستی را تعیین کنند که به بهترین وجه با نیازهای آنها مطابقت دارد. این بدان معناست که شرکت‌های مختلف می‌توانند مجموعه مجوزهای حیاتی خود را به طور متفاوت تعریف کنند تا بیشترین ارزش را از راهکار MTD خود به دست آورند. دومین توصیه، درخواست همه مجوزهای مورد نیاز در ابتدای کار، در طول فرآیند فعال‌سازی است. این توصیه بر دو دلیل اساسی استوار است: اول، بهترین فرصت برای جلب توجه کاربر و تعامل با برنامه، در مرحله راه‌اندازی اولیه است. اگر کاربر برنامه را نصب نکرده باشد و به صورت خودکار از طریق EMM نصب شده باشد، احتمالاً پس از نصب به سراغ آن نخواهد رفت. دوم، درخواست مجوزها در مراحل بعدی ممکن است برای محافظت در برابر برخی حملات سایبری دیر باشد. به عنوان مثال، درخواست مجوز برای نصب VPN محافظ فقط پس از تشخیص یک حادثه امنیتی ممکن است مؤثر نباشد و دستگاه ممکن است از قبل مورد نفوذ قرار گرفته باشد.

 

شفافیت در حریم خصوصی؛ کلید اعتماد کاربران

سومین توصیه کلیدی سیمانتک، احترام به ترجیحات حریم خصوصی کاربران است، حتی اگر دستگاه به صورت سازمانی مدیریت شود. با توجه به اینکه مرز بین زندگی شخصی و کاری به طور فزاینده‌ای در حال محو شدن است، سیمانتک شفافیت را در اولویت قرار می‌دهد. برای جلوگیری از هرگونه ابهام در مورد اقدامات برنامه، SEP Mobile به وضوح توضیح می‌دهد که چرا به هر مجوز درخواستی نیاز دارد و چگونه از این اطلاعات استفاده خواهد شد، قبل از اینکه درخواست تأیید را مطرح کند. این رویکرد شفاف، اعتماد کاربران را جلب کرده و نرخ پذیرش مجوزها را افزایش می‌دهد. چهارمین توصیه، پایبندی به دستورالعمل‌های منتشر شده توسط تولیدکنندگان سیستم‌عامل موبایل است. سیمانتک همواره اطمینان حاصل می‌کند که فرآیند فعال‌سازی و درخواست مجوزهای آن، کاملاً با دستورالعمل‌های اپل و گوگل مطابقت دارد و تجربه‌ای روان و بدون مشکل را برای کاربران به ارمغان می‌آورد.

 

چه زمانی فعال‌سازی بدون تماس منطقی است؟

با وجود تمام چالش‌ها، سیمانتک اذعان می‌کند که ممکن است سناریوهایی وجود داشته باشد که در آن فعال‌سازی بدون تعامل کاربر، انتخاب درستی باشد. این موضوع به ویژه در سازمان‌هایی صادق است که دستگاه‌ها به صورت سازمانی مدیریت می‌شوند یا از طریق EMM کنترل می‌گردند و مجوزها می‌توانند به صورت خودکار توسط مدیر سیستم به نمایندگی از کاربران تأیید شوند. در چنین مواردی، فعال‌سازی بدون تماس می‌تواند منطقی باشد و سازمان‌ها می‌توانند از مزایای آن بهره‌مند شوند. با این حال، سیمانتک تأکید می‌کند که هر سازمانی باید سیاست امنیتی و اقدامات حفاظتی مرتبط با آن را به گونه‌ای تعریف کند که به بهترین وجه با نیازهای خاص آن مطابقت داشته باشد. SEP Mobile به طور مداوم با مشتریان خود همکاری می‌کند تا روش‌های استقرار متنوعی را برای امنیت موبایل بهینه ارائه دهد، بدون اینکه تأثیر منفی بر کسب‌وکار داشته باشد. سیمانتک معتقد است که یک فرآیند فعال‌سازی چندمرحله‌ای که ۳۰ ثانیه زمان می‌برد، سرمایه‌گذاری بسیار ارزشمندی برای تضمین امنیت حداکثری سازمان در برابر تهدیدات سایبری روزافزون است.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

11 − 4 =