移动安全

随着移动设备在企业环境中的普及,保护移动应用 和数据已成为组织安全的关键。

移动威胁

恶意软件与间谍软件

  • 银行木马(例如:Cerberus、Anubis)
  • 移动勒索软件
  • 跟踪软件(Stalkerware)与间谍软件(spyware)
  • 激进型广告软件(Adware)

应用漏洞

  • 不安全的数据存储
  • 未加密的通信
  • 弱身份验证
  • 代码注入(code injection)与逆向(reversing)

网络攻击

  • 公共 WiFi 上的中间人攻击(Man-in-the-Middle)
  • 恶意接入点(rogue access points)
  • SSL 剥离攻击(SSL stripping)
  • 短信钓鱼(smishing)

iOS 安全

安全架构

  • Secure Boot Chain:从启动开始进行完整性校验
  • Sandboxing:应用隔离
  • Data Protection API:静态数据加密
  • Secure Enclave:用于加密的专用处理器
  • App Transport Security:强制 HTTPS

安全设置

  • 启用 Find My iPhone
  • 使用 Touch ID / Face ID
  • 启用 10 次尝试后自动抹除
  • 在锁屏界面禁用 Siri
  • 自动更新 iOS

Android 安全

安全模型

  • SELinux:Mandatory Access Control
  • Verified Boot:系统完整性
  • Hardware-backed Keystore:安全的密钥存储
  • 按 UID 进行 Sandboxing:进程隔离
  • SafetyNet:Attestation API

最佳实践

  • 使用 Android Enterprise(Work Profile)
  • 优先选择搭载 Android One 或 Pixel 的设备
  • 仅从 Play Store 安装应用
  • 启用 Play Protect
  • 安全地配置 Smart Lock

Mobile Device Management (MDM)

核心功能

  • Device Enrollment:设备自动注册
  • Policy Management:实施安全策略
  • Remote Wipe:远程擦除数据
  • App Distribution:集中式应用安装
  • Compliance Enforcement:合规性校验

主流解决方案

  • Microsoft Intune:与 Azure AD 和 M365 集成
  • VMware Workspace ONE:完整的 UEM
  • Jamf Pro:专注于 Apple
  • MobileIron:Enterprise MDM
  • Google Workspace:Android Enterprise 管理

Mobile Application Management (MAM)

侧重于保护应用内的数据,而非整个设备。

MAM 能力

  • 应用级 VPN 与隧道(tunneling)
  • 应用内数据加密
  • 复制/粘贴限制
  • 屏幕截图防护
  • 基于应用的条件访问(conditional access)

BYOD (Bring Your Own Device)

实施策略

  • Work Profile(Android):个人与企业数据分离
  • User Enrollment(iOS):面向 BYOD 的轻量级管理
  • 容器化(Containerization):将企业应用置于安全容器中
  • MAM-only:在不管理设备的情况下保护应用

BYOD 策略

  • 界定允许的数据类型
  • 操作系统和补丁的最低要求
  • 禁止越狱/root
  • 可接受使用协议
  • 离职流程(offboarding)

安全的应用开发

OWASP Mobile Top 10

  • M1: Improper Platform Usage
  • M2: Insecure Data Storage
  • M3: Insecure Communication
  • M4: Insecure Authentication
  • M5: Insufficient Cryptography
  • M6: Insecure Authorization
  • M7: Client Code Quality
  • M8: Code Tampering
  • M9: Reverse Engineering
  • M10: Extraneous Functionality

开发最佳实践

  • 使用 Keychain(iOS)和 Keystore(Android)存储密钥
  • 实施证书锁定(certificate pinning)
  • 对敏感代码进行混淆
  • 实施越狱/root 检测
  • 使用生物识别进行身份验证
  • 验证所有输入
  • 尽量减少所申请的权限

Mobile Threat Defense (MTD)

专门用于检测移动威胁的解决方案。

MTD 能力

  • 恶意软件与钓鱼检测
  • Network threat detection
  • OS vulnerability assessment
  • 行为分析
  • 与 MDM/UEM 集成

主要厂商

  • Lookout:钓鱼与恶意软件防护
  • Zimperium:基于机器学习的威胁检测
  • Check Point Harmony Mobile:完整的 MTD
  • Pradeo:应用安全与隐私

测试工具

静态分析

  • MobSF:开源的 Mobile Security Framework
  • QARK:Quick Android Review Kit
  • iMAS:iOS Mobile Application Security

动态分析

  • Frida:Dynamic instrumentation toolkit
  • Objection:Runtime mobile exploration
  • Burp Suite Mobile Assistant:Proxy testing

Reverse Engineering

  • jadx:Dex 转 Java 反编译器
  • Ghidra:NSA 的逆向工程工具
  • Hopper:iOS 应用反汇编器

移动端零信任(Zero Trust)

  • 访问前进行设备健康状态验证
  • 持续的身份验证与授权
  • 资源的微分段(micro-segmentation)
  • Per-app VPN tunneling
  • 情境感知的访问策略

移动安全需要采用多层次的方法,结合 MDM/MAM、MTD、安全的应用 开发以及用户教育。随着移动设备日益成为 进入企业网络的入口,实施稳健的控制措施和清晰的 策略对于在保护组织数据的同时实现移动办公效率至关重要。