Bezpieczeństwo urządzeń mobilnych Fakty i mity Artur Maj, Prevenity cat /agenda.txt /urządzenia_mobilne /wybrane_fakty_i_mity grep zweryfikowane /stan_na_styczeń_2012 /w_oparciu_o_obecną_wiedzę /istnieją_metody_ataków /są_dostępne_narzędzia /są_przykłady_ataków_w_praktyce /rekomendacje 1
cat /urzadzenia/mobilne/teza/#1 Zwykły użytkownik smartfona nie ma powodów do obaw o jego bezpieczeństwo Wysyłanie płatnych wiadomości SMS (Premium SMS) Nieautoryzowany odczyt wiadomości SMS, MMS, e-mail Nieautoryzowany odczyt informacji o lokalizacji Przejęcie haseł dostępowych (np. do poczty elektronicznej) Nieautoryzowane wykorzystanie sieci Wi-Fi cat /urzadzenia/mobilne/teza/#2 Blokada ekranu kodem PIN uchroni nasze dane przed nieautoryzowanym dostępem Android brak szyfrowania danych do wersji 3.0 Windows Phone dotychczas brak szyfrowania danych Apple ios możliwość ataku brute-force na kod PIN BlackBerry dotychczas opiera się atakom 2
cat /urzadzenia/mobilne/teza/#3 Problem złośliwego oprogramowania dotyczy wszystkich systemów mobilnych Android największe ryzyko BlackBerry umiarkowane ryzyko Windows Phone niewielkie ryzyko* Apple ios niewielkie ryzyko* cat /urzadzenia/mobilne/teza/#4 Rooting (jailbreaking) pogarsza bezpieczeństwo i naraża nas na ataki złośliwego oprogramowania Ułatwia dostęp do danych w przypadku kradzieży urządzenia Ułatwia instalację oprogramowania złośliwego Może uniemożliwiać aktualizację o poprawki bezpieczeństwa Rooting może wprowadzić złośliwe oprogramowanie 3
cat /urzadzenia/mobilne/teza/#5 Użycie oprogramowania do zdalnego wyczyszczenia danych na urządzeniu uchroni nasze dane w przypadku kradzieży ZALEŻY od tego jak szybko uruchomimy zdalne czyszczenie danych ZALEŻY od sposobu postępowania złodzieja flight mode, wyłączenie telefonu, klatka Faraday a Problem z zewnętrznymi kartami pamięci SD cat /urzadzenia/mobilne/teza/#6 Bankowość mobilna jest bezpieczniejsza od bankowości internetowej Zależy od konkretnej implementacji MOŻE być bezpieczniejsza: Powiązanie aplikacji z telefonem Ograniczenia na transakcje Bezpieczeństwo zależy od konkretnej platformy mobilnej Bankowość mobilna ZNACZNIE BEZPIECZNIEJSZA niż korzystanie z bankowości internetowej na urządzeniu mobilnym 4
cat /urzadzenia/mobilne/teza/#7 Mamy pełną kontrolę nad danymi na urządzeniu mobilnym Synchronizacja danych z usługami Cloud (Gmail, Windows Live) Używanie oprogramowania do backupu on-line Używanie oprogramowania do współdzielenia danych Uwaga na aplikacje z nadmiarowymi prawami! cat /urzadzenia/mobilne/teza/#8 Zatwierdzanie uprawnień aplikacji przez użytkownika daje większą świadomość i bezpieczeństwo niż weryfikacja na poziomie marketu (ios, WinPhone) Być może część osób jest świadoma zagrożeń, ale czy wszyscy? 5
cat results.txt grep -i rekomendacje Pamiętajmy: Unikajmy łamania zabezpieczeń urządzenia lub metod rooting/jailbreaking jeżeli nie musimy tego robić, Pobierajmy aplikacje tylko z zaufanych marketów, Nie instalujmy aplikacji, które proszą o nadmiarowe prawa, Korzystajmy tylko z zaufanych sieci Wi-Fi, Możemy ograniczyć ryzyko utraty danych z urządzenia w przypadku kradzieży, ale tylko jeżeli: Stosujemy blokadę hasłem alfanumerycznym min. 6-znakowym, Stosujemy szyfrowanie danych na urządzeniu, Bezzwłocznie zainicjujemy zdalne czyszczenie urządzenia. echo Dziękuję za uwagę! exit 6