黑客最讨厌的5个移动应用安全技术

企业进程和实践操作的数字化是行业发展的趋势。越来越多的企业正在为员工和客户开发移动端的企业应用程序,这一趋势引起了生产商和黑客的共同关注。

Gartner的研究主管Dionisio Zumerle表示,“移动环境是在不断发展的,会不断出现新的安全漏洞和威胁。应用程序开发人员缺乏移动环境的专业知识,并且倾向于使用传统的应用程序开发流程,将重点放在了功能上,就忽视了安全问题。”

为什么转移到移动设备之后一切会变得不同呢?首先,这些设备以及设备中存放的敏感数据都更加容易丢失或被盗;第二,利用移动设备漏洞创造的新型攻击不断涌现。相邻设备上安装的恶意软件都可以用来提取本设备中的敏感数据。电子窃听技术可以截获程序和企业之间通过无线传输的数据。黑客也可以重新打包应用,在其中添加恶意代码,然后重新上传到应用商店,这种攻击手段已经被广泛用于与银行有关的应用程序中。

下面列出了五种方法,首席信息安全员可以使用这些方法来保护自己企业应用的安全:

锁定应用程序权限。移动应用程序在与设备的硬件进行交互的时候都需要获取用户权限。允许程序连接到设备的摄像头或是麦克风固然方便,但也增加了安全风险。为了企业利益,信息安全员们需要严格控制每个应用程序执行其功能所需的权限。不要仅仅依赖于客户端审查。用户身份检查和应用程序完整性检查不应该只是由客户端执行。黑客可以很容易地避开这些检查来访问存储在应用程序中的敏感数据。这些检查应该由服务器执行。如果有些信息真的很敏感,应该进行更加全面的文本检查,比如说尝试登陆的地理位置。

查看第三方的专业水平和测试频率。信息安全员们需要评估第三方处理移动应用程序安全问题的能力。有些企业会用内部资源来支持编码安全控件,但是这些企业可能会采用早期的攻击性强的技术。

对于大多数企业来说,内部创建的安全性是难以维护和发展的。信息安全员们应该考虑使用外部方式来构建安全代码。有时候可能需要聘请顾问或是云服务提供商。不管是单独完成,或是寻求外部支持,都需要在开发之前使用一个第三方工具测试应用程序的安全性。

加固应用程序。逆向工程现在是一种常见技术,用于找出系统细节以及用恶意代码重新封装应用。要想阻止这种做法,你可以使用第三方工具来混淆软件代码,这样会让攻击者很难了解应用程序的具体操作。执行定期安全检查。需要持续关注安全问题,做法就是定期执行平台健康检查,来不断识别薄弱点。比如说,你可以检查内置应用程序沙盒是否遭到破坏,这样就可以知道是否有iOS设备已经越狱,是否有安卓设备已经root。不过要记住保护用户隐私,可以考虑侵入性健康检查,在应用程序外围对程序的整体运行情况进行检查。

Gartner客户可以阅读另一篇相关报告,即《避免移动程序开发中的安全陷阱》。Zumerle先生会在2016年3月14日-15日在伦敦举行的2016年度Gartner身份&访问管理峰会上做出进一步分析。你可以在Twitter上使用#GartnerIAM标签对事件的相关更新进行进一步了解。

本文转自d1net(转载)

时间: 2024-11-20 05:50:34

黑客最讨厌的5个移动应用安全技术的相关文章

黑客最讨厌的 5 个移动应用安全技术

企业进程和实践操作的数字化是行业发展的趋势.越来越多的企业正在为员工和客户开发移动端的企业应用程序,这一趋势引起了生产商和黑客的共同关注. Gartner的研究主管Dionisio Zumerle表示,"移动环境是在不断发展的,会不断出现新的安全漏洞和威胁.应用程序开发人员缺乏移动环境的专业知识,并且倾向于使用传统的应用程序开发流程,将重点放在了功能上,就忽视了安全问题." 为什么转移到移动设备之后一切会变得不同呢?首先,这些设备以及设备中存放的敏感数据都更加容易丢失或被盗:第二,利用

美政府背景黑客组织被曝光

美国"截击"网站证实,被称为美国国家安全局(NSA)网络"武器库"的"方程式组织"近日遭黑客组织"影子经纪人"袭击. 这让一向低调却有美国政府背景的黑客组织"方程式组织"曝光了一把. 与NSA关系密切的 "方程式组织" "方程式组织"这个名字不是他们自己取的,而是最早由卡巴斯基发现命名的.之所以命名为"方程式组织",是因为这个黑客团队的加密水平无人

神秘黑客组织被曝有美国家安全局背景

国际先驱导报9月5日报道美国"截击"网站8月19日证实,被称为美国国家安全局(NSA)网络"武器库"的"方程式组织"(EquationGroup)近日遭黑客组织"影子经纪人"(The Shadow Brokers)袭击. 这让一向低调却有美国政府背景的黑客组织"方程式组织"曝光了一把. 与NSA关系密切的"方程式组织" "方程式组织"这个名字不是他们自己取的,而是最早

黑客产业链揭秘:从技术专家到骗钱专家

中介交易 SEO诊断 淘宝客 云主机 技术大厅 揭秘"黑客帝国" 曾经的黑客张明(化名)现在整天担心被"黑". 90年代干过黑客的他,现在是一家游戏公司的高管.每天,他的游戏服务器都会受到多起DDoS攻击 (Distributed Denial of Service,分布式拒绝服务,俗称炸服务器),而对其公司内网的攻击每个月渗透进来的就有两三起. "有时是竞争对手干的,目的是拉走你的玩家;有时是哪个不爽的玩家干的,因为自己作弊被踢出来了,也不让别人玩好.&

多省份“断网”事件四黑客落网

据新华社电 5月19日,我国部分省份互联网出现严重网络故障,20余个省份互联网域名解析服务无法正常工作,导致大量网民无法正常访问网站.公安机关接报后,立即组织江苏.浙江.广东等地公安机关开展调查,并于5月29日抓获实施该攻击破坏行为的徐某.王某等4名犯罪嫌疑人.经查,该4名犯罪嫌疑人长期在互联网上经营游戏"私服"广告服务,并于今年2月份在互联网上租用服务器专门协助他人攻击其他游戏"私服"和"私服"广告网站牟利.5月19日,嫌疑人对三个游戏&quo

资深黑客与安全趋势正向应用层的迅猛发展

文章主要向大家阐述的是资深黑客之安全趋势正向应用层迅猛发展,我前两天在相关网站看见有关资深黑客之安全趋势的资料,觉得挺好,就拿出来供大家分享,以下就是相关内容的具体描述.在偶然或是必然间,计算机等信息技术的快速发展和普及,出现了黑客现象. 资深黑客:安全趋势正向应用层发展 资深黑客:安全趋势正向应用层发展[2] 资深黑客:安全趋势正向应用层发展[3] 资深黑客:安全趋势正向应用层发展[4] 在偶然或必然间,计算机等信息技术的快速发展与普及,出现了黑客现象.黑客自诞生之日起,便成为一个敏感.神秘而

12315消费者网被黑 黑客赋诗为证

消费者网12315是为消费者提供的投诉.咨询平台,然而今天,有黑客嚣张地黑掉了12315网站,包括12315.net和12315.com. 不同于以往的悄悄作案,此次黑客留下了自己的大名"疯狂小强网络安全技术小组"和联系方式"交流群:195453060",并且还赋诗一首 请大家欣赏:写字楼里写字间,写字间中程序员; 程序人员写程序,又将程序换酒钱;酒醒只在屏前坐,酒醉还来屏下眠; 酒醉酒醒日复日,屏前屏下年复年;但愿老死电脑间,不愿鞠躬老板前; 奔驰宝马贵者趣,公交

科技日报:莫须有的“中国黑客”炒作

新华社记者 张小军 近日,<纽约时报><金融时报>和<华尔街日报>等一些媒体刊登文章称,对谷歌和多家美国公司的网络攻击来自"中国黑客".这项指控主观武断而充满偏见. 这些文章以发起黑客攻击的计算机IP地址指向中国的两所学校作为证据.但事实上,黑客攻击是包括中国在内世界各国面临的严峻挑战.随着互联网在全球的迅猛发展,网络跨越国界,黑客可以隐藏身份登录位于其他国家的计算机,由此对第三国的计算机进行攻击.擒获黑客难,关键在于难以确定黑客的真实位置. 网络安

文汇报:莫须有的“中国黑客”炒作

<纽约时报>指责山东蓝翔技校.上海交通大学有黑客攻击嫌疑何其荒诞-- 近日,<纽约时报><金融时报>和<华尔街日报>等一些媒体刊登文章称,对谷歌和多家美国公司的网络攻击来自"中国黑客".这项指控主观武断而充满偏见. 这些文章以发起黑客攻击的计算机IP地址指向中国的两所学校作为证据.但事实上,黑客攻击是包括中国在内世界各国面临的严峻挑战.随着互联网在全球的迅猛发展,网络跨越国界,黑客可以隐藏身份登录位于其他国家的计算机,由此对第三国的计算机