Mój pracodawca chce / chciał zainstalować aplikację innej firmy na moim osobistym telefonie komórkowym. Jednym z problemów, z którymi nadal się nie rozmawiamy, jest bezpieczeństwo.
Oto kilka kwestii, które mnie niepokoją:
- Firma zewnętrzna wysłała wszystkich w naszej firmie to samo hasło w e-mailu obejmującym całą firmę.
- Aplikacja nie ma możliwości zmiany hasła.
- Wszystkie nasze nazwy użytkowników są z góry określone i łatwe do odgadnięcia .
- W tej aplikacji można zalogować się jako każdy z dowolnego urządzenia.
Mój szef użył analogii do samochodu, sugerując, że żądam zabezpieczeń podobnych do „ pełna klatka bezpieczeństwa, 5-punktowe pasy bezpieczeństwa, kask i urządzenie HANS oraz system przeciwpożarowy ”. Zwróciłem uwagę, że bezpieczeństwo aplikacji bardziej przypomina Forda Pinto. Porównałem jego analogię do bezpieczeństwa w samochodzie do „bardziej podobnego do używania uwierzytelniania dwuskładnikowego z 32-znakowym losowo generowanym hasłem przy użyciu kombinacji małych i wielkich liter, cyfr i znaków specjalnych przechowywanych za pomocą zasolonego hasła (nieefektywne), przy czym każdy użytkownik ma inne losowo generowana sól ”.
Nie jestem ekspertem w dziedzinie bezpieczeństwa. Być może niesłusznie odpowiedziałem mu. Czy ktoś może wskazać mi lepszą odpowiedź (np. Bezstronne źródło)?
Aktualizacja Kilka osób zapytało, jakiego typu jest to aplikacja. Najlepszym sposobem, w jaki mogę to wyjaśnić, jest aplikacja społecznościowa tylko dla naszej firmy.