Berechtigungen mobiler Apps
Benennen Sie die Funktion, zu der jede Berechtigung berechtigt, oder widerrufen Sie sie.
Was ist Berechtigungen mobiler Apps?
Die gefährliche App ist selten die seitlich geladene. Es handelt sich um den kostenlosen QR-Scanner aus dem offiziellen Store, der gut getestet und weit verbreitet ist und Kontakte, Mikrofon und Standort ohne nennenswerten Grund speichert. Überprüfen Sie die Store-Überprüfungsbildschirme auf Malware, nicht auf übermäßigen Umfang. Diese Übung beginnt mit einer Datenexfiltrationswarnung, die auf zwei Dienstprogramm-Apps auf einem Arbeitstelefon zurückgeführt wird. Sie überprüfen ihre Berechtigungen, deinstallieren eine, widerrufen die Extras der anderen und führen einen einzigen Test durch: Benennen Sie in einem Satz die Funktion, die jede Berechtigung berechtigt.
Was Sie lernen in Berechtigungen mobiler Apps
- Erkennen, dass der Play Store und der App Store auf Malware und Richtlinienverstöße prüfen – nicht auf Berechtigungen, die über den angegebenen Zweck einer App hinausgehen
- Bei der Prüfung von Berechtigungsanfragen die Ein-Satz-Regel anwenden: Wenn sich die für Nutzende sichtbare Funktion, die eine Berechtigung ermöglicht, nicht benennen lässt, lautet die Antwort „Nein“
- Mikrofon, SMS und Kontakte als besonders folgenreiche Berechtigungen erkennen, die bei jeder nicht unbedingt erforderlichen App besonders sorgfältig geprüft werden müssen
- Berechtigungen installierter Apps unter Settings prüfen und abhängig von einem aktiven Missbrauch zwischen dem gezielten Entzug einzelner Berechtigungen und der vollständigen Deinstallation entscheiden
- Eine vierteljährliche Berechtigungsprüfung für Arbeitstelefone einführen und mobile Geräte mit derselben Sicherheitshygiene behandeln wie Laptops und Workstations
Berechtigungen mobiler Apps — Trainingsschritte
-
Ein QR-Scanner für Anrufe mit Versicherten
Mittwochnachmittag. Alice telefoniert mit einem Versicherten, der ihr die Angaben von einem Stapel Leistungsbelege vorliest. Die vorinstallierte Kamera-App kann jeden Beleg fotografieren, doch die vom Unternehmen bereitgestellte App zur Leistungsbearbeitung benötigt den QR-Code auf der Rückseite – und die Kamera kann ihn nicht auslesen. Sie braucht einen kostenlosen QR-Scanner, und zwar in den nächsten dreißig Sekunden.
-
Nach einem QR-Scanner suchen
Der Play Store wird geladen. Auf dem Startbildschirm werden empfohlene Apps angezeigt, darüber befindet sich eine große Suchleiste.
-
Den obersten Treffer auswählen
Vier Treffer werden angezeigt. ScanZap Pro steht ganz oben: 4,8 Sterne, mehr als eine Million Downloads, kostenlos und ohne lästige Hinweise. Alice müsste daran vorbeiscrollen, um die Alternativen überhaupt zu sehen.
-
Auf „Installieren“ tippen
Die Detailseite der App wird geladen. Oben sieht Alice Sterne, Downloadzahlen, Screenshots und eine grüne Schaltfläche Installieren . Der Herausgeber ist RegionWave Software – Alice kennt den Namen nicht, doch bei mehr als 1 Mio. Downloads und 4,8 Sternen prüft sie die Anbieterangabe nicht weiter.
-
Berechtigungen, die ein QR-Scanner nicht benötigt
Der Paketinstaller von Android wird eingeblendet. Vor der Installation fordert ScanZap Pro Alice auf, sechs Berechtigungen zu erteilen. Zwei davon – Kamera und Speicher – sind für einen Scanner nachvollziehbar. Die anderen vier ergeben überhaupt keinen Sinn.
-
Trotzdem installieren
Alice hat einen Versicherten in der Leitung und muss einen Stapel Belege abarbeiten. Sie überfliegt die Berechtigungsliste, nimmt sich vor, später darüber nachzudenken, und tippt auf „Installieren“. Die App ist nach zwei Sekunden installiert, scannt ihren Test-QR-Code einwandfrei und erfüllt ihren Zweck. Bis zum Ende des Anrufs hat Alice den Berechtigungsdialog vergessen. Genau so gelangt die häufigste mobile Bedrohung des Jahres 2026 auf ein Gerät: nicht als Malware, die die Prüfung des Stores umgeht, sondern als seriös wirkende App, die weit mehr Berechtigungen anfordert als nötig. Nutzende bestätigen den Dialog, weil die konkrete Aufgabe dringlicher erscheint als das abstrakte Risiko.
-
Ein ruhiger Dienstagmorgen
Es ist 7:18 Uhr. Alice sitzt mit ihrem ersten Kaffee im Homeoffice. ScanZap Pro ist noch immer auf ihrem Telefon und erfasst weiterhin Belege, wenn ein Versicherter anruft. Auch die kostenlose Taschenlampen-App, die sie einige Wochen nach dem Scanner installiert hat, ist noch vorhanden. Beide Apps sind weiterhin regulär im Play Store gelistet und erfüllen scheinbar genau ihren Zweck. Zumindest hat es bisher so ausgesehen.
-
Eine E-Mail vom SOC
Alices Laptop meldet sich mit einem Signalton. Ganz oben in ihrem Posteingang liegt eine neue, als dringend markierte E-Mail des Riverstone Security Operations Center. Schon der Betreff verdirbt ihr den Morgen, noch bevor sie ihren Kaffee ausgetrunken hat. Das SOC hat genau rekonstruiert, auf welche Daten jede App auf ihrem Telefon zugegriffen hat.
-
Warum hat der Play Store das nicht erkannt?
Bevor Sie mit der Behebung beginnen, denken Sie kurz über die Frage nach, die Ihnen vermutlich am unangenehmsten ist.
-
Security Portal öffnen
Alice muss sich anmelden und die Prüfung Schritt für Schritt durchführen. Die E-Mail des SOC verweist direkt auf das echte Riverstone Security Portal.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1626 Abuse Elevation Control Mechanism (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security