Bezpečnost a mobilní zařízení – téma už není v kurzu?

Pavel Houser , 26. duben 2017 09:30 0 komentářů
Bezpečnost a mobilní zařízení – téma už není v kurzu?

Prognózy i analytické studie po několik let s oblibou zmiňovaly mobilní zařízení jako významný trend na poli IT bezpečnosti. Letos poprvé téma nějak zapadlo, asi hlavně na úkor internetu věcí (včetně zasíťovaných domácností, automobilů, chytrých měst a průmyslových provozů), částečně i strojového učení a umělé inteligence (stále míněno v rámci problematiky zabezpečení, tj. AI jako metoda pro zajištění větší bezpečnosti).

Viz také: Umělá inteligence prý bezpečnost nezařídí

Mobilní zařízení jsou dnes natolik součástí pracovního prostředí, že už se s nimi spojené bezpečnostní otázky opravdu nedají pokládat za trend. Podvodníci na ně cílí zcela rutinně; hned v několika statistikách se mobilní malware dostal co do rozšíření i na přední místa statistik celkových. Jak se často uvádí, na mobilní zařízení se stále více zaměřuje také ransomware (i když je otázka, kolik lidí je v tomto případě ochotno za zamčená data zkusit zaplatit). Následují tři perličky ze světa mobilní bezpečnosti ukazující, že i v tomto odvětví lze ale stále narazit na nějaké novinky.

Viz také: Bezpečnostní přehled: Mezi nejrozšířenějšími škodlivými programy je i mobilní malware

Nová čísla o malwaru

Studie Skycure uvádí, že malwarem je infikováno 1 ze 200 mobilních zařízení používaných v podnicích. U odemčených (jailbreaking) zařízení Apple je pak podíl těch obsahujících malware až 3 %. Pro toho, kdo má Android, studie doporučuje vyhýbat se jiným místům než Google Play. Na jiných tržištích, a to včetně těch spojených s velkými firmami, je velké zastoupení nějak problematických aplikací – například na Amazonu to má být dokonce každá stotřicátá.

Nově demonstrovaný útok

Dnešní mobilní zařízení obsahují spoustu pomůcek nad rámec telefonů i počítačů: nástrojů ke sledování zdravotního stavu, pohybových senzorů, všech těch gyroskopů, akcelerometrů, rotačních senzorů… Půvabné na tom je, že souhrn informací ze všech těchto senzorů lze prý využít k tomu, aby se z nich dal zjistit PIN – totiž podle pohybů smartphonu při zadávání. Protože informace ze senzorů může navíc sdílet nejen aplikace, ale i prohlížeč s webovým serverem, otevírá se zde značný prostor pro aktivity útočníků. Stačí, je-li člověk zadávající přístupový kód do on-line bankovnictví současně připojen k podvodnému webu, útočník vůbec nemusí instalovat na zařízení nějakou podvodnou aplikaci, to je „čisté“. Sběr dat navíc obstará jednoduchý javascriptový kód, který jde nakopírovat na řadu webů kompromitovaných, třeba weby postavené na nezáplatovaných CMS systémech. Správci takovou infekci na první pohled určitě nerozpoznají.

Na tento typ útoku upozornili v International Journal of Information Security výzkumníci z britské Newcastle University; jejich analyzátor dokázal už na první pokus PIN správně určit v 74 % případů. Možné řešení samozřejmě je, aby prohlížeče k údajům ze senzorů neměly přístup, eventuálně je nesdílely se servery. Tímto směrem také vše směřuje, podporu pro podobné sdílení omezily nebo vypnuly v loňském roce Firefox a Safari. Nicméně toto řešení je příliš hrubé, protože pro řadu funkcí (fitness) je naopak tok informací ze senzoru na server velmi užitečný. Situace se bude dál vyvíjet. Samozřejmě je v takových případech možné nepřistupovat ke službě přes prohlížeč, ale pomocí speciální aplikace, které uživatel přístup k údajům ze senzorů výslovně povolí, takové řešení je ale v řadě ohledů komplikovanější.

Nová zkratka MTD

Studie Gartneru (Predicts 2017: Endpoint and Mobile Security) zavádí v souvislosti s mobilním zabezpečením novou zkratku: MTD (mobile threat defense). Není sice zrovna jasné, jak se to liší od normálního antiviru apod. technologie, v podnikovém prostředí má ale (enterprise) MTD mít významnou úlohu. Ukázalo se prý, že stávající řešení EMM (enterprise mobile management) bezpečnost mobilních zařízení ve firmách (bez ohledu na to, zda jde o zařízení ve vlastnictví podniku nebo používané v rámci BYOD) v dostatečné míře nezajistí. A to jakkoliv by se zdálo, že řešení EMM toho nabízejí docela dost, když obsahují prostředky pro rozdělení zařízení na soukromou a firemní část, umožňují řízení aplikací, šifrování dat nebo reakci na ztrátu smartphonu. Nasazování řešení typu enterprise MTD se podle Gartneru do roku 2018 zdvojnásobí. Nakonec dodavatelé asi nebudou proti novému označení, protože „enterprise MTD“ lze prodat snáz než „antivirus pro mobily“.


Komentáře

RSS 

Komentujeme

Intel Inside aneb všichni jsme načipováni

Petr Zavoral , 10. prosinec 2017 18:20
Petr Zavoral

V Havlově hře Audience přesvědčuje Sládek Ferdinanda Vaňka, aby donášel sám na sebe. Z pohledu letoš...

Více







Kalendář

09. 01.

13. 01.
CES 2018
18. 01.

19. 01.
itSMF 2018
29. 01.

30. 01.
G2BTechEd
RSS 

Zprávičky

Apple kupuje aplikaci pro rozpoznávání hudby Shazam

ČTK , 12. prosinec 2017 08:00

Shazam umožňuje uživatelům prostřednictvím mikrofonu chytrého telefonu identifikovat hudbu hrající v...

Více 0 komentářů

APEK: Dnes obrat za miliardu?

Pavel Houser , 11. prosinec 2017 13:04

Právě dnes očekává Asociace pro elektronickou komerci (APEK) vrchol objednávek vánočních dárků na in...

Více 0 komentářů

Termínový kontrakt na bitcoin při debutu stoupl až na 18 700 dolarů

ČTK , 11. prosinec 2017 10:39

Termínový kontrakt na internetovou měnu bitcoin při svém debutu ve Spojených státech zpevnil o více ...

Více 0 komentářů

Starší zprávičky

Western Digital zruší arbitráž proti Toshibě

ČTK , 11. prosinec 2017 08:00

Japonská společnost Toshiba a americká firma Western Digital se v zásadě dohodly na urovnání sporu o...

Více 0 komentářů

Spotify a Tencent se propojují

ČTK , 10. prosinec 2017 08:00

Přední světová služba pro streamování hudby Spotify a čínská konkurenční firma Tencent Music Enterta...

Více 0 komentářů

Bezpečnostní politika firem brání plně využít potenciál IoT

Pavel Houser , 09. prosinec 2017 08:00

Tři čtvrtiny účastníků průzkumu EY Global Information Security Survey 2017 pokládají za nejpravděpod...

Více 4 komentářů

Globální výdaje na bezpečnost IT porostou v příštím roce o 8 % na 96 miliard dolarů

Pavel Houser , 08. prosinec 2017 10:57

Nejrychleji porostou řešení SIEM, testování IT bezpečnosti a její outsourcing. ...

Více 1 komentářů