https://www.informationsecurity.com.tw/Seminar/2024_PaloAlto/
https://www.informationsecurity.com.tw/Seminar/2024_PaloAlto/

觀點

永慶集中資料在雲端 管控BYOD資安風險

2012 / 11 / 16
廖珮君
永慶集中資料在雲端  管控BYOD資安風險

炎熱夏日午后,小蔡一如往常來到捷運站附近的路口擺起售屋看板,希望吸引來往路人的興趣,沒多久,一名中年婦女撐著傘停在看板前開口問道:「除了這一間,附近還有其他房子嗎?」小蔡連忙拿出包包中的平板電腦,一邊點選螢幕上的按鈕,一邊說著:「當然有,我幫你查一下,你想要多大坪數的房子呢?」就這樣,透過行動裝置和無線網路,小蔡順利地幫這名婦女找到理想中的房子。

上述所談不是電影情節,而是永慶房產集團房仲經紀人經常在上演的真實人生,隨著房價節節高升,台灣房仲產業的競爭也日趨激烈,走在路上隨處可見各家房仲業者的服務門市,在如此激烈的競爭環境裡,服務效率與即時性成為留住客戶的重要關鍵,也因此,永慶房產集團一直致力於推動行動裝置的應用,永慶資訊開發部協理陳澤維指出,從2000年的NB、2002年的PDA、2007年的iPhone、到2011年的iPad,都是屬於BYOD的一環,期望透過自行開發的「行動服務平台」提昇客戶滿意度。

 

iPad行動服務平台 提昇客戶服務效率與滿意度

行動服務平台是永慶自行開發的行動裝置APP,串連內部ERP系統,具備物件查詢、行程管理、客戶聯絡資料、客戶互動教學…等功能。不過,目前只適用於iOS作業系統,原因在於ERP只要有新的功能,該APP就要同步修正調整,然而,各家行動作業系統支援的程式語法不同,像iOS為C++、Android使用Java、Windows程式語法則是.NET,如果要做到跨平台支援,必須耗費相當多的時間與人力在修改程式上,而且會增加管控難度,因此目前只推出支援iOS版本的行動應用程式。



行動服務平台是永慶自行開發的行動裝置APP,串連內部ERP系統,具備物件查詢、行程管理、客戶聯絡資料、客戶互動教學…等功能。

陳澤維強調,在規劃BYOD時,企業應該思考哪一類的應用適合搬上行動辦公環境裡?以永慶來說,行動服務平台的目的,是為了讓房仲經紀人可以更快速方便為客戶提供服務,像收發E-mail這種BYOD常見的應用模式,對房仲經紀人來說反而需求不大,因此並未納入行動服務平台功能中,目前也只開放高階主管可以使用。換句話說,BYOD雖然帶來便利與彈性,讓員工不在辦公室也可以辦公事,但企業也應該思考當員工不在辦公室時,有沒有必要等同於在辦公室中處理所有的公事?



永慶資訊開發部協理陳澤維指出,在規劃BYOD時,企業應該思考哪一類的應用適合搬上行動辦公環境裡,而不是將內部所有資訊系統通通行動化。

除了開發應用程式APP,在硬體設備選擇上,由於iPad的重量輕、耗電量低,加上螢幕大小適中、觸控操作方式,很適合房仲經紀人隨身攜帶、即時向客戶展示物件,因此永慶主動倡導同仁使用iPad,在推廣期更以六期無息分期付款的方式,協助同仁購買設備,從直營店逐步拓展至加盟店房仲經紀人,目前集團內共有4~5,000台iPad在使用。



\

iPad的重量輕、耗電量低,加上螢幕大小適中、觸控操作方式,很適合房仲經紀人隨身攜帶,即時向客戶展示物件或是查詢符合客戶需求的物件。

另一方面,雖然iPad操作簡單、介面友善,但它畢竟是個全新工具,為了降低學習門檻,永慶也應用E-learning數位學習平台課程,詳細說明iPad與APP使用流程,並搭配內部KM系統讓經紀人進行經驗分享、交流與討論,協助經紀人快速上手。

 

系統設計與管理政策雙管齊下 確保行動裝置安全

行動裝置的推動,帶來效率提昇與作業方便的效益,但也同時引發資料安全管制的疑慮,陳澤維表示,目前市場上與行動裝置安全管控相關的解決方案,無法完全滿足需求,因此仍在評估中尚未導入,舉例來說:桌面虛擬化有介面友善性與連網速度的限制,MDM則有必須維持網路連線、回應速度快慢的考量。目前永慶選擇透過系統設計與管理措施,以確保行動裝置與資料安全,其作法如下:

一、管理措施:
1、 APP只在企業內部流通:永慶向Apple申請企業開發專案,建置內部App Store,好處是APP只在永慶內部流通,且APP上架不需要通過Apple審查。至於安裝方式,在推廣初期由IT人員協助將APP下載至經紀人iPad內,之後則改為用E-mail寄送下載連結,並強制經紀人只能透過內部系統網路下載最新程式版本,再搭配自動版本更新通知機制,由於APP上架與更新不用透過公開的APP Store,非永慶的員工也不容易知道APP下載網址,在安全防護上有了一定的基礎。
2、 重新定義管理政策:隨著科技演變,企業的法令、制度規章也要適度地修正與調整,搭配推動行動服務應用的同時,永慶也修改了內部的個人電腦管理辦法、可攜式設備管理辦法、資訊設備攜出入管理辦法等,目的就是為了支援新服務工具的推展,並可有效管理其使用狀況,降低不當使用之風險。
3、 設定開機密碼:配合政策宣導及各店店長口頭告知,勸導經紀人在iPad上設定開機密碼。

二、系統設計規劃:
1、 APP整合HR資料庫做權限管控,員工離職後立即刪除使用權限,確保只有在職員工才能使用系統;
2、 留存系統使用記錄(Log)及管理報表,以便後續稽核或事件追蹤之用;
3、 當使用者登入APP時,程式會自動檢查該台iPad有沒有Jailbreak(越獄破解),確認系統沒有JB後才能繼續使用;
4、 只要一段時間沒有操作,系統就會自動登出;
5、 硬體遺失時,可通報IT人員緊急取消使用權限;
6、 預先設定經紀人的資料使用權限,重要資料只允許讀取,不允許寫入或複製;
7、 資料統一放在雲端,不允許下載到Local端,不過考量到3G連網速度較慢,有些容量比較大的檔案(如:物件的簡報檔),經紀人可以在拜訪客戶前,將檔案預先儲存(prestore)在本機中,而且是雙層加密存放(亦即在iOS分配給APP的加密資料夾中,再多設計一層加密程序),之後要使用時,只要登入APP且連網就能看到,使用者無法在不連網的情況下,直接點選資料夾開啟檔案,避免裝置遺失時的資料外洩風險。

陳澤維認為,在BYOD應用中,確保資訊安全的機制有很多,企業不可能每一種都做,必須配合自身應用狀況評估導入的必要性。就以手機收發E-mail為例,有些人擔心開放後,使用者若將E-mail下載至手機,可能有資料外洩風險,此時的解決方案有二種:限制不能下載E-mail至端點、或是導入E-mail加解密機制來做保護,只不過加解密都會動用龐大運算資源,而行動裝置又不是以CPU運算能力見長,過於頻繁的加解密行為,可能會影響系統運作順暢度,然而限制不能下載,是否會影響使用者作業?這就是企業該去評估的地方。

結論

透過BYOD應用,永慶創造的效益很多,像是房仲經紀人可以利用通勤時間排定隔日工作行程、省去往返門市的奔波之苦,新手經紀人快速進入狀況、即時回答客戶問題…等,陳澤維指出,在這股BYOD應用浪潮下,個人化的特色被強調,企業很難想做什麼就可以做什麼,管理方式自然也要跟著改變,兼顧使用需求與安全,才能達到當初推動BYOD應用希望提昇生產力與服務效率的目的。