移动安全
随着移动设备在企业环境中的普及,保护移动应用 和数据已成为组织安全的关键。
移动威胁
恶意软件与间谍软件
- 银行木马(例如:Cerberus、Anubis)
- 移动勒索软件
- 跟踪软件(Stalkerware)与间谍软件(spyware)
- 激进型广告软件(Adware)
应用漏洞
- 不安全的数据存储
- 未加密的通信
- 弱身份验证
- 代码注入(code injection)与逆向(reversing)
网络攻击
- 公共 WiFi 上的中间人攻击(Man-in-the-Middle)
- 恶意接入点(rogue access points)
- SSL 剥离攻击(SSL stripping)
- 短信钓鱼(smishing)
iOS 安全
安全架构
- Secure Boot Chain:从启动开始进行完整性校验
- Sandboxing:应用隔离
- Data Protection API:静态数据加密
- Secure Enclave:用于加密的专用处理器
- App Transport Security:强制 HTTPS
安全设置
- 启用 Find My iPhone
- 使用 Touch ID / Face ID
- 启用 10 次尝试后自动抹除
- 在锁屏界面禁用 Siri
- 自动更新 iOS
Android 安全
安全模型
- SELinux:Mandatory Access Control
- Verified Boot:系统完整性
- Hardware-backed Keystore:安全的密钥存储
- 按 UID 进行 Sandboxing:进程隔离
- SafetyNet:Attestation API
最佳实践
- 使用 Android Enterprise(Work Profile)
- 优先选择搭载 Android One 或 Pixel 的设备
- 仅从 Play Store 安装应用
- 启用 Play Protect
- 安全地配置 Smart Lock
Mobile Device Management (MDM)
核心功能
- Device Enrollment:设备自动注册
- Policy Management:实施安全策略
- Remote Wipe:远程擦除数据
- App Distribution:集中式应用安装
- Compliance Enforcement:合规性校验
主流解决方案
- Microsoft Intune:与 Azure AD 和 M365 集成
- VMware Workspace ONE:完整的 UEM
- Jamf Pro:专注于 Apple
- MobileIron:Enterprise MDM
- Google Workspace:Android Enterprise 管理
Mobile Application Management (MAM)
侧重于保护应用内的数据,而非整个设备。
MAM 能力
- 应用级 VPN 与隧道(tunneling)
- 应用内数据加密
- 复制/粘贴限制
- 屏幕截图防护
- 基于应用的条件访问(conditional access)
BYOD (Bring Your Own Device)
实施策略
- Work Profile(Android):个人与企业数据分离
- User Enrollment(iOS):面向 BYOD 的轻量级管理
- 容器化(Containerization):将企业应用置于安全容器中
- MAM-only:在不管理设备的情况下保护应用
BYOD 策略
- 界定允许的数据类型
- 操作系统和补丁的最低要求
- 禁止越狱/root
- 可接受使用协议
- 离职流程(offboarding)
安全的应用开发
OWASP Mobile Top 10
- M1: Improper Platform Usage
- M2: Insecure Data Storage
- M3: Insecure Communication
- M4: Insecure Authentication
- M5: Insufficient Cryptography
- M6: Insecure Authorization
- M7: Client Code Quality
- M8: Code Tampering
- M9: Reverse Engineering
- M10: Extraneous Functionality
开发最佳实践
- 使用 Keychain(iOS)和 Keystore(Android)存储密钥
- 实施证书锁定(certificate pinning)
- 对敏感代码进行混淆
- 实施越狱/root 检测
- 使用生物识别进行身份验证
- 验证所有输入
- 尽量减少所申请的权限
Mobile Threat Defense (MTD)
专门用于检测移动威胁的解决方案。
MTD 能力
- 恶意软件与钓鱼检测
- Network threat detection
- OS vulnerability assessment
- 行为分析
- 与 MDM/UEM 集成
主要厂商
- Lookout:钓鱼与恶意软件防护
- Zimperium:基于机器学习的威胁检测
- Check Point Harmony Mobile:完整的 MTD
- Pradeo:应用安全与隐私
测试工具
静态分析
- MobSF:开源的 Mobile Security Framework
- QARK:Quick Android Review Kit
- iMAS:iOS Mobile Application Security
动态分析
- Frida:Dynamic instrumentation toolkit
- Objection:Runtime mobile exploration
- Burp Suite Mobile Assistant:Proxy testing
Reverse Engineering
- jadx:Dex 转 Java 反编译器
- Ghidra:NSA 的逆向工程工具
- Hopper:iOS 应用反汇编器
移动端零信任(Zero Trust)
- 访问前进行设备健康状态验证
- 持续的身份验证与授权
- 资源的微分段(micro-segmentation)
- Per-app VPN tunneling
- 情境感知的访问策略
移动安全需要采用多层次的方法,结合 MDM/MAM、MTD、安全的应用 开发以及用户教育。随着移动设备日益成为 进入企业网络的入口,实施稳健的控制措施和清晰的 策略对于在保护组织数据的同时实现移动办公效率至关重要。
