Kandiliste elektroonikaseadmete, sealhulgas nutitelefonide ja tahvelarvutite kiire areng on toonud kaasa hulga uusi väljakutseid ettevõtte infotehnoloogia turvalisusele. Kui varem tugines kogu küberturvalisus kaitstud perimeetri loomisele ja selle järgnevale kaitsmisele, siis nüüd, kui praktiliselt iga töötaja kasutab oma tööülesannete täitmiseks oma mobiilseadmeid, on turvaperimeetri kontrollimine muutunud väga keeruliseks. See on eriti aktuaalne suurte ettevõtete puhul, kus igal töötajal on oma e-posti ja teiste ettevõttesiseste ressursside jaoks sisselogimise andmed. Tihti, ostes uusi nutitelefone või tahvelarvuteid, sisestavad töötajad neisse oma kasutajakontosid, tihti unustades samal ajal logida välja vanast seadmest. Isegi kui selliseid vastutustundetuid töötajaid on ettevõttes vaid 5%, ilma adekvaatse kontrollita administraatori poolt muutub mobiilseadmete juurdepääs e-postile tõeliseks probleemiks. serveri see muutub kiiresti täielikuks segaduseks.

Lisaks kaovad mobiilseadmed üsna sageli või neid varastatakse ning hiljem kasutatakse neid kompromiteeriva info leidmiseks ning juurdepääsuks ettevõtte ressurssidele ja andmetele, mis on ärisaladused. Üldiselt toovad ettevõtte küberturvalisusele suurimat kahju küberkurjategijate juurdepääs töötaja e-posti kontole. Selle abil saavad nad ligipääsu globaalsele aadresside ja kontaktide nimekirjale, kohtumiste ajakavale, milles oli osalema peaks mitte õnnega koos töötaja, samuti tema kirjavahetusele. Lisaks saavad ettevõtte meili saanud küberkurjategijad saata usaldusväärsest e-posti aadressist phishing või viiruslike kirjadega. Kõik see koos annab ründajatele praktiliselt piiramatu võimaluse küberrünnakute läbiviimiseks ning sotsiaalse inseneritöö kasutamiseks oma eesmärkide saavutamiseks.
Küberturvalisuse piiridesse kuuluvate mobiilseadmete jälgimiseks on olemas ABQ-tehnoloogia, ehk Allow/Block/Quarantine. See võimaldab administraatoril hallata mobiilseadmete nimekirja, millel on lubatud andmete sünkroonimine postiserveriga, ning vajadusel blokeerida kompromiteeritud seadmed ja panna kahtlased mobiilseadmed karantiini.
Kuid nagu iga tasuta versiooni Zimbra Collaboration Suite Open-Source Edition administraator teab, on selle mobiilseadmete integreerimise võimalused väga piiratud. Täpsemalt saavad tasuta Zimbra kasutajad ainult e-kirju saata ja vastu võtta POP3 või IMAP protokolli kaudu, ilma sisseehitatud võimaluseta sünkroonida kalendri, aadressiraamatute ja märkmete andmeid serveriga. Tasuta versioonis Zimbra Collaboration Suite ei ole ka ABQ-tehnoloogiat, mis tähendab, et kõik katsed luua ettevõtte sisemist infopiirangut on eelnevalt kahtluse alla seatud. Olukorras, kus administraator ei tea, millised seadmed on tema serveriga ühendatud, võivad ettevõttes tekkida teabe lekked ning küberrünnaku tõenäosus tõuseb tugevalt.
Selle probleemi lahendamiseks Zimbra Collaboration Suite Open-Source Editionis aitab Zextras Mobile moodullaienemine. See laiendus võimaldab tasuta versiooni Zimbra juurde tuua täieliku ActiveSync protokolli toe, avades tänu sellele hulgaliselt võimalusi mobiilsete seadmete ja teie postiserveri vaheliseks suhtlemiseks. Lisaks muudele erinevatele funktsioonidele on Zextras Mobile laienduses täielik ABQ-toe implementatsioon.
Tuleb kohe hoiatada, et vale konfiguratsioon ABQ-s võib põhjustada olukorra, kus mõned kasutajad ei saa andmeid oma mobiilseadmetes serveriga sünkroonida, seega tuleb sellele seadistusele läheneda äärmise ettevaatlikkuse ja hoolikuse läkiviimisega. ABQ seadistamine toimub Zextras käsurealt. Just käsurealt seadistatakse ABQ töörežiim Zimbras ja hallatakse seadmete nimekirju.
See here is how it is implemented: After the user logs into the corporate email on a mobile device, they send their authentication credentials and device identifiers to the server, which encounter an obstacle in the form of ABQ. The ABQ reviews the identifiers and checks them against the allowed, quarantined, and blocked device lists. If the device is not present in any of the lists, the ABQ processes it according to the mode in which it operates.
ABQ in Zimbra provides three operating modes:
Permissive: In this mode, after user authentication, synchronization is performed automatically at the first request from the mobile device. In this mode, it is possible to block individual devices, but all others will be able to freely synchronize data with the server.
Interactive: In this mode, immediately after user authentication, the security system requests the device's identification data and matches it with the list of allowed devices. If the device is on the allowed list, synchronization automatically continues. If it is not in the device's "whitelist", it will be automatically placed in quarantine so that the administrator can later decide whether to allow synchronization with the server or to block it. A corresponding notification will be sent to the user. The administrator will be informed regularly, once during a customizable period. Each new notification will contain only the new devices that have entered quarantine.
Strict: In this mode, after the user is authenticated, a check is immediately conducted for the presence of the device's identification data in the list of allowed devices. If it is present, synchronization automatically continues. If the device is not in the allowed list, it is immediately placed on the blocked list, and the user receives a corresponding notification via email.
Samuti võib Zimbra administraator täielikult keelata ABQ oma meiliserveris, kui ta soovib. serveris.
ABQ töörežiimi seadistamine toimub järgmiste käskude abil:
zxsuite config global set attribute abqMode value Permissive
zxsuite config global set attribute abqMode value Interactive
zxsuite config global set attribute abqMode value Strict
zxsuite config global set attribute abqMode value Disabled
ABQ praeguse töörežiimi saab teada järgmise käsu abil: zxsuite config global get attribute abqMode.
Kui kasutate interaktiivset või ranget ABQ töörežiimi, peate sageli töötama lubatud ja blokeeritud seadmete loenditega ning ka karantiinis olevate seadmetega. Oletame, et meie serveriga on ühendatud kaks seadet: üks iPhone ja üks Android koos vastavate identifitseerimisandmetega. Hiljem selgub, et iPhone'i ostis ettevõtte tegevjuht, kes otsustas kasutada seda oma meili jaoks, samas kui Android kuulub tavalisele juhile, kellel ei ole lubatud kasutada töömeili nutitelefonis turvakaalutlustel.
Interaktiivse režiimi puhul lähevad kõik need seadmed karantiini, kust administraator peab iPhone'i lubatud seadmete nimekirja üle viima ja Android'i blokeeritud seadmete nimekirja. Selleks kasutab ta järgmisi käske: zxsuite mobile abq allow iPhone ja zxsuite mobile abq block Android. Pärast seda saab tegevjuht oma seadmetelt meilidega täies mahus töötada, samas kui juhil tuleb endiselt vaadata neid ainult oma töö sülearvutist.
Oluline on märkida, et interaktiivse režiimi kasutamisel, isegi kui juht sisestab oma Android-seadmest õiged sisselogimisandmed, ei saa ta siiski oma kontole sisse logida, vaid pääseb virtuaalsesse postkasti, kus ta saab teate selle kohta, et tema seade on karantiini lisatud, ning ei saa kasutada sealt meili.

Ranget režiimi kasutades blokeeritakse kõik uued seadmed ja pärast seda, kui selgub, kellele nad kuulusid, peab administraator lihtsalt lisama tegevjuhi iPhone'i lubatud seadmete nimekirja järgmise käsku abil: zxsuite mobile ABQ set iPhone Allowed, jättes juhtmehe telefoni sinna.
Käivitusrežiim on nõrkalt kooskõlas ettevõtte turvareeglitega; siiski, kui tekib vajadus blokeerida mõni lubatud mobiilseade, näiteks kui juhataja ootamatult konfliktiga lahkub, saab seda teha käsu abil. zxsuite mobile ABQ set Android Blocked.
Kui ettevõttel on töötajatele posti kasutamiseks antud ametigadgetid, siis seadme omandi vahetumise korral saab selle täielikult eemaldada ABQ nimekirjadest, et hiljem otsustada, kas lubada selle sünkroonimist serveriga. See toimub käsu abil. zxsuite mobile ABQ delete Android.
Nagu näha, võimaldab Zextras Mobile laienduse kaudu Zimbra luua väga paindliku mobiilseadmete kontrolli süsteemi, mis sobib nii ettevõtetele, kellel on range poliitika ettevõtte ressursside kasutamise osas väljaspool kontorit, kui ka neile, kelle poliitika on selles osas üsna liberaalne.
Allikas: habr.com
