O3.07.1Remote device containment设计研究
需提供远程锁定与擦除
别名: 远程锁定 · 远程擦除 · lost-device containment
概念解释
远程设备遏制(remote device containment)让账户所有者在设备遗失或被盗后,从另一可信入口标记丢失、立即锁定、撤销凭据,并在条件允许时删除本地敏感数据。锁定旨在快速停止使用,擦除旨在降低存储暴露;两者不能互相替代,也不保证命令已送达。
机制
遗失设备可能保有已认证会话、通知、离线文件和可导出密钥。远程命令通过账户服务排队,在设备联网并验证命令后执行;离线、关机、网络隔离或系统被修改都会延迟或阻止。若本地数据默认强加密且密钥受锁屏保护,失窃后的暴露窗口更小,远程遏制则补充撤销和处置可见性。
怎么研究
用专门测试设备模拟锁定中、离线、换卡、恢复出厂、重新联网和命令竞态。测量从报告到服务端撤销、设备收到、锁定或擦除完成的各阶段,并检查通知、离线数据、会话和备份是否仍可访问。向用户呈现“已请求、已送达、已执行”的区别;只看到网页上的成功勾选不能证明设备状态。
边界
远程擦除无法收回已复制数据,也可能触及共同设备、取证、劳动关系和数据保全义务。个人设备管理不应让组织任意擦除私人区域;企业容器可只清除工作数据。设备可能永不联网,因此强本地加密、短会话和最小离线数据仍是基础。不可逆擦除应在执行前确认范围,并在平台可行时提供短暂取消窗口;执行完成后通常不能撤销,备份还原也不是撤销擦除。
怎么落地
- 提供无需使用遗失设备即可到达的“标记丢失”入口,并按具体平台区分登录、支付令牌与设备管理信任;验证撤销顺序,在收到命令回执或采取替代措施前保留完成遏制所必需的受限管理通道。
- 分开显示锁定、账户凭据撤销、工作区擦除和整机擦除的对象、后果与可逆性。
- 为每条命令记录请求、认证、送达、执行和失败状态,并在安全渠道通知所有者。
- 默认启用受硬件保护的存储加密,定期演练离线后重连和命令冲突,验证数据范围而非只验证 API 返回。