افسانهزدایی از مزایای فعالسازی بدون تماس (Zero-Touch) در امنیت موبایل
در سالهای اخیر، مفهوم “فعالسازی بدون تماس” یا Zero-Touch Activation به عنوان یک راهکار جذاب و مدرن برای استقرار راهکارهای امنیتی موبایل در سازمانها مطرح شده است. این روش که به مدیران سازمانی امکان میدهد تا بدون نیاز به تعامل کاربر، نرمافزارهای امنیتی را بر روی دستگاههای همراه مستقر کنند، وعدهی سادگی، سرعت و کاهش هزینههای عملیاتی را میدهد. با این حال، سیمانتک (Symantec) به عنوان یکی از پیشگامان صنعت امنیت سایبری، با تکیه بر دادههای واقعی و تحقیقات گسترده بر روی صدها هزار کاربر، نشان داده است که این رویکرد سادهانگارانه، میتواند هزینههای بسیار سنگینتری را در قالب کاهش چشمگیر کارایی راهکار امنیتی و افزایش ریسک حملات سایبری به همراه داشته باشد. نشان خواهیم داد که چرا ۲۰ ثانیه تعامل کاربر در فرآیند فعالسازی، میتواند سازمان شما را از قربانی شدن در یک حمله امنیتی موبایل نجات دهد و چگونه سیمانتک با ارائه یک رویکرد متعادل، همزمان تجربه کاربری مطلوب و امنیت حداکثری را تضمین میکند.
فعالسازی بدون تماس چیست و چرا محبوب شده است؟
فعالسازی بدون تماس در حوزه موبایل به فرآیندی اطلاق میشود که در آن دستگاههای یک سازمان به صورت خودکار توسط مدیر سیستم (Admin) پیکربندی و راهاندازی میشوند و نیاز به تعامل کاربر نهایی به حداقل ممکن کاهش مییابد یا به کلی حذف میشود. در سیستمهای مدیریت تحرک سازمانی (Enterprise Mobility Management – EMM)، مدیران میتوانند از این قابلیت برای استقرار انبوه برنامههای سازمانی در مقیاس بزرگ استفاده کنند. در زمینه راهکارهای دفاع در برابر تهدیدات موبایل (Mobile Threat Defense – MTD)، فعالسازی بدون تماس به عنوان روشی آسان برای فعالسازی راهکارهای امنیتی بر روی دستگاههای موبایل معرفی شده است، بدون اینکه کاربران نیاز به انجام کار خاصی داشته باشند (به جز باز کردن برنامه MTD در اغلب موارد). این رویکرد به تیمهای تحرک سازمانی این اطمینان را میدهد که استقرار راهکارهای امنیتی با کمترین اختلال در گردش کار کاربران همراه خواهد بود و این موضوع به نوبه خود منجر به پذیرش بالاتر خواهد شد. با این حال، سیمانتک با تکیه بر تحقیقات گسترده خود، نشان داده است که این رویکرد سادهانگارانه، میتواند کارایی راهکار امنیتی را به شدت کاهش دهد و سازمانها را در برابر تهدیدات سایبری آسیبپذیر کند.
مشکل بزرگ فعالسازی بدون تماس؛ قربانی کردن کارایی به پای سادگی
نکته کلیدی که طرفداران فعالسازی بدون تماس نادیده میگیرند، تأثیر مستقیم آن بر کارایی راهکار امنیتی است. در عمل، وقتی یک راهکار MTD از طریق فعالسازی بدون تماس بر روی دستگاه مستقر میشود، برنامه امنیتی نصب و اجرا میشود، اما در حالت محدود (Limited State) قرار میگیرد. از آنجا که مجوزهای کلیدی (Key Permissions) در طول فرآیند راهاندازی اولیه از کاربر درخواست نمیشوند، برنامه قادر به ارائه حداکثر حفاظت در برابر حملات سایبری نخواهد بود. برای مثال، بدون مجوز محافظت VPN، برنامه نمیتواند از طریق اتصال VPN امن، محافظت لازم را فراهم کند. بدون مجوز دسترسی به حافظه دستگاه، نمیتواند فایلها را اسکن کرده و مخرب بودن آنها را تشخیص دهد. بدون مجوز مدیر دستگاه (Device Admin)، نمیتواند از متوقف شدن یا حذف شدن توسط برنامههای ثالث جلوگیری کند. و بدون مجوز اعلانهای فشاری (Push Notification)، نمیتواند هشدارهای لازم را درباره تهدیدات امنیتی موبایل به کاربران ارسال کند. سیمانتک با تحلیل دادههای واقعی از کاربران خود، به این نتیجه رسیده است که در بسیاری از موارد، کاربران نهایی با درخواست مجوزها در زمانی که عملکرد بیشتری نیاز است، مواجه میشوند. بنابراین، تعامل کاربر در هر صورت لازم خواهد بود؛ چه در طول فعالسازی اولیه برنامه و چه در مرحله بعدی زمانی که مجوزها برای فعالسازی اقدامات حفاظتی خاص مورد نیاز هستند. به عبارت دیگر، ایده استفاده از فعالسازی بدون تماس برای “کمدشوارتر” کردن استقرار راهکار امنیتی، عملاً بینتیجه است.
چگونه سیمانتک تعادل بین تجربه کاربری و امنیت را برقرار میکند؟
سیمانتک با درک عمیق از این چالش، رویکردی متعادل را برای فعالسازی راهکار Symantec Endpoint Protection Mobile (SEP Mobile) اتخاذ کرده است. تیم تجربه کاربری (UX) سیمانتک به طور مداوم با آزمایشهای مستمر و تحلیل دادههای سخت، فرآیند فعالسازی کاربران را بهینهسازی میکند. این رویکرد مبتنی بر داده، به سیمانتک امکان داده است تا یک فرآیند فعالسازی موفق و نرخ پذیرش بالا را بدون قربانی کردن عملکردهای کلیدی برنامه به دست آورد. تحقیقات سیمانتک بر روی رفتار صدها هزار کاربر نهایی SEP Mobile که بیش از سه سال به طور مداوم از این راهکار استفاده کردهاند، نشان میدهد که درخواست مجوزهای حیاتی در طول فرآیند فعالسازی اولیه، نه تنها باعث کاهش پذیرش نمیشود، بلکه با نرخ تأیید فوقالعاده بالایی مواجه میشود. برای مثال، در حالی که یک نظرسنجی در سال ۲۰۱۸ نشان داد که نرخ پذیرش اعلانهای فشاری در میان کاربران گوشیهای هوشمند آمریکایی تنها ۵۳ درصد است، SEP Mobile با فرآیند فعالسازی چندمرحلهای خود، نرخ تأیید مجوزها را به طور قابل توجهی بالاتر از این میانگین ثبت کرده است.
چهار توصیه کلیدی سیمانتک برای بهینهسازی فعالسازی
بر اساس تحقیقات گسترده خود، سیمانتک چهار توصیه کلیدی را برای بهینهسازی فرآیند فعالسازی و درخواست مجوزها ارائه میدهد که میتواند راهنمای مؤثری برای سایر سازمانها نیز باشد. اولین توصیه، انعطافپذیری در سیاستگذاری است. در مبادله بین عملکرد امنیتی و کنترل کاربر نهایی بر روی دستگاه موبایل، سیمانتک به مدیران هر سازمان اجازه میدهد تا سیاستی را تعیین کنند که به بهترین وجه با نیازهای آنها مطابقت دارد. این بدان معناست که شرکتهای مختلف میتوانند مجموعه مجوزهای حیاتی خود را به طور متفاوت تعریف کنند تا بیشترین ارزش را از راهکار MTD خود به دست آورند. دومین توصیه، درخواست همه مجوزهای مورد نیاز در ابتدای کار، در طول فرآیند فعالسازی است. این توصیه بر دو دلیل اساسی استوار است: اول، بهترین فرصت برای جلب توجه کاربر و تعامل با برنامه، در مرحله راهاندازی اولیه است. اگر کاربر برنامه را نصب نکرده باشد و به صورت خودکار از طریق EMM نصب شده باشد، احتمالاً پس از نصب به سراغ آن نخواهد رفت. دوم، درخواست مجوزها در مراحل بعدی ممکن است برای محافظت در برابر برخی حملات سایبری دیر باشد. به عنوان مثال، درخواست مجوز برای نصب VPN محافظ فقط پس از تشخیص یک حادثه امنیتی ممکن است مؤثر نباشد و دستگاه ممکن است از قبل مورد نفوذ قرار گرفته باشد.
شفافیت در حریم خصوصی؛ کلید اعتماد کاربران
سومین توصیه کلیدی سیمانتک، احترام به ترجیحات حریم خصوصی کاربران است، حتی اگر دستگاه به صورت سازمانی مدیریت شود. با توجه به اینکه مرز بین زندگی شخصی و کاری به طور فزایندهای در حال محو شدن است، سیمانتک شفافیت را در اولویت قرار میدهد. برای جلوگیری از هرگونه ابهام در مورد اقدامات برنامه، SEP Mobile به وضوح توضیح میدهد که چرا به هر مجوز درخواستی نیاز دارد و چگونه از این اطلاعات استفاده خواهد شد، قبل از اینکه درخواست تأیید را مطرح کند. این رویکرد شفاف، اعتماد کاربران را جلب کرده و نرخ پذیرش مجوزها را افزایش میدهد. چهارمین توصیه، پایبندی به دستورالعملهای منتشر شده توسط تولیدکنندگان سیستمعامل موبایل است. سیمانتک همواره اطمینان حاصل میکند که فرآیند فعالسازی و درخواست مجوزهای آن، کاملاً با دستورالعملهای اپل و گوگل مطابقت دارد و تجربهای روان و بدون مشکل را برای کاربران به ارمغان میآورد.
چه زمانی فعالسازی بدون تماس منطقی است؟
با وجود تمام چالشها، سیمانتک اذعان میکند که ممکن است سناریوهایی وجود داشته باشد که در آن فعالسازی بدون تعامل کاربر، انتخاب درستی باشد. این موضوع به ویژه در سازمانهایی صادق است که دستگاهها به صورت سازمانی مدیریت میشوند یا از طریق EMM کنترل میگردند و مجوزها میتوانند به صورت خودکار توسط مدیر سیستم به نمایندگی از کاربران تأیید شوند. در چنین مواردی، فعالسازی بدون تماس میتواند منطقی باشد و سازمانها میتوانند از مزایای آن بهرهمند شوند. با این حال، سیمانتک تأکید میکند که هر سازمانی باید سیاست امنیتی و اقدامات حفاظتی مرتبط با آن را به گونهای تعریف کند که به بهترین وجه با نیازهای خاص آن مطابقت داشته باشد. SEP Mobile به طور مداوم با مشتریان خود همکاری میکند تا روشهای استقرار متنوعی را برای امنیت موبایل بهینه ارائه دهد، بدون اینکه تأثیر منفی بر کسبوکار داشته باشد. سیمانتک معتقد است که یک فرآیند فعالسازی چندمرحلهای که ۳۰ ثانیه زمان میبرد، سرمایهگذاری بسیار ارزشمندی برای تضمین امنیت حداکثری سازمان در برابر تهدیدات سایبری روزافزون است.
