Berechtigungen mobiler Apps

Berechtigungen mobiler Apps

Benennen Sie die Funktion, zu der jede Berechtigung berechtigt, oder widerrufen Sie sie.

Was ist Berechtigungen mobiler Apps?

Die gefährliche App ist selten die seitlich geladene. Es handelt sich um den kostenlosen QR-Scanner aus dem offiziellen Store, der gut getestet und weit verbreitet ist und Kontakte, Mikrofon und Standort ohne nennenswerten Grund speichert. Überprüfen Sie die Store-Überprüfungsbildschirme auf Malware, nicht auf übermäßigen Umfang. Diese Übung beginnt mit einer Datenexfiltrationswarnung, die auf zwei Dienstprogramm-Apps auf einem Arbeitstelefon zurückgeführt wird. Sie überprüfen ihre Berechtigungen, deinstallieren eine, widerrufen die Extras der anderen und führen einen einzigen Test durch: Benennen Sie in einem Satz die Funktion, die jede Berechtigung berechtigt.

Was Sie lernen in Berechtigungen mobiler Apps

Berechtigungen mobiler Apps — Trainingsschritte

  1. Ein QR-Scanner für Anrufe mit Versicherten

    Mittwochnachmittag. Alice telefoniert mit einem Versicherten, der ihr die Angaben von einem Stapel Leistungsbelege vorliest. Die vorinstallierte Kamera-App kann jeden Beleg fotografieren, doch die vom Unternehmen bereitgestellte App zur Leistungsbearbeitung benötigt den QR-Code auf der Rückseite – und die Kamera kann ihn nicht auslesen. Sie braucht einen kostenlosen QR-Scanner, und zwar in den nächsten dreißig Sekunden.

  2. Nach einem QR-Scanner suchen

    Der Play Store wird geladen. Auf dem Startbildschirm werden empfohlene Apps angezeigt, darüber befindet sich eine große Suchleiste.

  3. Den obersten Treffer auswählen

    Vier Treffer werden angezeigt. ScanZap Pro steht ganz oben: 4,8 Sterne, mehr als eine Million Downloads, kostenlos und ohne lästige Hinweise. Alice müsste daran vorbeiscrollen, um die Alternativen überhaupt zu sehen.

  4. Auf „Installieren“ tippen

    Die Detailseite der App wird geladen. Oben sieht Alice Sterne, Downloadzahlen, Screenshots und eine grüne Schaltfläche Installieren . Der Herausgeber ist RegionWave Software – Alice kennt den Namen nicht, doch bei mehr als 1 Mio. Downloads und 4,8 Sternen prüft sie die Anbieterangabe nicht weiter.

  5. Berechtigungen, die ein QR-Scanner nicht benötigt

    Der Paketinstaller von Android wird eingeblendet. Vor der Installation fordert ScanZap Pro Alice auf, sechs Berechtigungen zu erteilen. Zwei davon – Kamera und Speicher – sind für einen Scanner nachvollziehbar. Die anderen vier ergeben überhaupt keinen Sinn.

  6. Trotzdem installieren

    Alice hat einen Versicherten in der Leitung und muss einen Stapel Belege abarbeiten. Sie überfliegt die Berechtigungsliste, nimmt sich vor, später darüber nachzudenken, und tippt auf „Installieren“. Die App ist nach zwei Sekunden installiert, scannt ihren Test-QR-Code einwandfrei und erfüllt ihren Zweck. Bis zum Ende des Anrufs hat Alice den Berechtigungsdialog vergessen. Genau so gelangt die häufigste mobile Bedrohung des Jahres 2026 auf ein Gerät: nicht als Malware, die die Prüfung des Stores umgeht, sondern als seriös wirkende App, die weit mehr Berechtigungen anfordert als nötig. Nutzende bestätigen den Dialog, weil die konkrete Aufgabe dringlicher erscheint als das abstrakte Risiko.

  7. Ein ruhiger Dienstagmorgen

    Es ist 7:18 Uhr. Alice sitzt mit ihrem ersten Kaffee im Homeoffice. ScanZap Pro ist noch immer auf ihrem Telefon und erfasst weiterhin Belege, wenn ein Versicherter anruft. Auch die kostenlose Taschenlampen-App, die sie einige Wochen nach dem Scanner installiert hat, ist noch vorhanden. Beide Apps sind weiterhin regulär im Play Store gelistet und erfüllen scheinbar genau ihren Zweck. Zumindest hat es bisher so ausgesehen.

  8. Eine E-Mail vom SOC

    Alices Laptop meldet sich mit einem Signalton. Ganz oben in ihrem Posteingang liegt eine neue, als dringend markierte E-Mail des Riverstone Security Operations Center. Schon der Betreff verdirbt ihr den Morgen, noch bevor sie ihren Kaffee ausgetrunken hat. Das SOC hat genau rekonstruiert, auf welche Daten jede App auf ihrem Telefon zugegriffen hat.

  9. Warum hat der Play Store das nicht erkannt?

    Bevor Sie mit der Behebung beginnen, denken Sie kurz über die Frage nach, die Ihnen vermutlich am unangenehmsten ist.

  10. Security Portal öffnen

    Alice muss sich anmelden und die Prüfung Schritt für Schritt durchführen. Die E-Mail des SOC verweist direkt auf das echte Riverstone Security Portal.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1626 Abuse Elevation Control Mechanism (Mobile)

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security