Berechtigungen mobiler Apps
Benennen Sie die Funktion, die jede Berechtigung ermöglicht, oder entziehen Sie sie.
Was ist Berechtigungen mobiler Apps?
Die gefährliche App ist selten die per Sideloading installierte. Es handelt sich um den kostenlosen QR-Scanner aus dem offiziellen Store, der gut bewertet und weit verbreitet ist und gleich beim Öffnen nach Ihren Kontakten und Ihrem Kalender fragt. Die Store-Prüfung filtert nach Malware, lässt aber viel übermäßigen Berechtigungsumfang durch. In dieser Übung beantworten Sie die Laufzeit-Berechtigungsdialoge einer App einzeln und gehen dann einer Datenexfiltrationswarnung nach, die auf zwei Utility-Apps auf einem Arbeitstelefon zurückgeführt wird. Sie prüfen deren Berechtigungen, deinstallieren eine, entziehen der anderen die überflüssigen Berechtigungen und wenden einen einzigen Test an: Benennen Sie in einem Satz die Funktion, die jede Berechtigung ermöglicht.
Was Sie lernen in Berechtigungen mobiler Apps
- Erkennen, dass die Store-Prüfung im Play Store und im App Store Malware und Richtlinienverstöße abfängt, aber nicht jede Berechtigung, die über den angegebenen Zweck einer App hinausgeht
- Answer Android runtime permission prompts one at a time, allowing what an app's purpose needs and tapping Don't allow on the rest
- Bei der Prüfung von Berechtigungsanfragen die Ein-Satz-Regel anwenden: Wenn sich die für Nutzende sichtbare Funktion, die eine Berechtigung ermöglicht, nicht benennen lässt, lautet die Antwort „Nein“
- Identify Microphone, Contacts, and Calendar as high-leverage permissions that warrant the heaviest scrutiny on any non-essential app
- Berechtigungen installierter Apps unter Settings prüfen und abhängig von einem aktiven Missbrauch zwischen dem gezielten Entzug einzelner Berechtigungen und der vollständigen Deinstallation entscheiden
- Eine vierteljährliche Berechtigungsprüfung für Arbeitstelefone einführen und mobile Geräte mit derselben Sicherheitshygiene behandeln wie Laptops und Workstations
Berechtigungen mobiler Apps — Trainingsschritte
-
Ein QR-Scanner für Anrufe mit Versicherten
Wednesday morning. Alice is on a call with a member who is reading off a stack of paper claim receipts. The native camera app can photograph each receipt, but the company-issued claim app needs the QR code from the back of each one - and the camera cannot extract it. She needs a free QR scanner, and she needs one in the next thirty seconds.
-
Nach einem QR-Scanner suchen
Der Play Store wird geladen. Auf dem Startbildschirm werden empfohlene Apps angezeigt, darüber befindet sich eine große Suchleiste.
-
Den obersten Treffer auswählen
Vier Treffer werden angezeigt. ScanZap Pro steht ganz oben: 4,8 Sterne, mehr als eine Million Downloads, kostenlos und ohne lästige Hinweise. Alice müsste daran vorbeiscrollen, um die Alternativen überhaupt zu sehen.
-
Auf „Installieren“ tippen
Die Detailseite der App wird geladen. Oben sieht Alice Sterne, Downloadzahlen, Screenshots und eine grüne Schaltfläche Installieren . Der Herausgeber ist RegionWave Software – Alice kennt den Namen nicht, doch bei mehr als 1 Mio. Downloads und 4,8 Sternen prüft sie die Anbieterangabe nicht weiter. Sie tippt auf „Installieren“. Beachten Sie, was nicht passiert: Es gibt keine Liste mit Berechtigungen, die zu akzeptieren wären. Seit Android 6 fragt eine Installation aus dem Play Store vorab nichts ab.
-
Erster Start: Der Kamera-Dialog
Alice öffnet ScanZap Pro. Der Startbildschirm von ScanZap Pro erscheint, und noch bevor er einen Sucher zeigt, blendet Android einen Dialog darüber ein: Zulassen, dass ScanZap Pro Bilder und Videos aufnimmt? Dies ist ein Laufzeit-Berechtigungsdialog. Android zeigt für jede sensible Berechtigungsgruppe einen solchen Dialog, jeweils einzeln, sobald die App die Berechtigung zum ersten Mal anfordert. Einen QR-Code zu lesen ist der ganze Sinn eines QR-Scanners, daher ist diese Berechtigung nachvollziehbar.
-
Kontakte? Für einen QR-Scanner?
Der Sucher ist noch immer nicht erschienen. Ein zweiter Dialog ersetzt den ersten: Zulassen, dass ScanZap Pro auf Ihre Kontakte zugreift? Kein QR-Code braucht Alices Adressbuch, und auf ihrem Arbeitstelefon enthält dieses Adressbuch Versicherte, Makler und Kollegen. Der Dialog fragt nach etwas, das der Zweck der App nicht erklären kann.
-
Und der Kalender
One more dialog: Allow ScanZap Pro to access your calendar? Nothing on the listing says why a QR scanner would need it. Even an app that adds events from QR codes can hand a new event to the Calendar app without reading Alice's calendar at all. Reading it would give the publisher every meeting title, attendee and dial-in code for her claim reviews.
-
Der Scanner funktioniert trotzdem
Zwei Ablehnungen, und nichts geht kaputt. ScanZap Pro liest den QR-Code auf dem ersten Beleg, und Alice arbeitet den Stapel des Versicherten ab, bevor der Anruf endet. Kamera zu erlauben und Kontakte und Kalender zu verweigern hat sie nichts gekostet. Zwei Wochen später, bei einem Stromausfall zu Hause, installiert sie eine kostenlose Taschenlampe namens Bright Torch . Sie fragt nacheinander nach Kamera, Standort, Kontakten und Zugriff auf ihre Dateien, und Alice tippt bei jedem Dialog auf „Zulassen“, damit endlich Licht brennt.
-
Ein ruhiger Montagmorgen
Es ist 7:18 Uhr. Alice sitzt mit ihrem ersten Kaffee im Homeoffice. ScanZap Pro ist noch immer auf ihrem Telefon und liest weiterhin Belege, sobald ein Versicherter anruft – mit der einen Berechtigung, die Alice der App erteilt hat. Auch Bright Torch ist noch da und hält alles, was Alice beim Stromausfall durchgetippt hat. Beide Apps sind weiterhin regulär im Play Store gelistet. Zumindest hat es bisher so ausgesehen.
-
Eine E-Mail vom SOC
Ganz oben im Posteingang liegt eine neue E-Mail des Riverstone Security Operations Center, als dringend markiert und mit einem Betreff, der ihr den Morgen verdirbt, noch bevor sie den Kaffee ausgetrunken hat. Das SOC hat genau rekonstruiert, worauf jede App auf ihrem Telefon zugegriffen hat.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1626 Abuse Elevation Control Mechanism (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security