Autorisations des applications mobiles
Nommez la fonctionnalité que chaque autorisation autorise ou révoquez-la.
Qu'est-ce que Autorisations des applications mobiles?
L’application dangereuse est rarement celle téléchargée de manière secondaire. Il s'agit du scanner QR gratuit de la boutique officielle, bien examiné et largement installé, contenant les contacts, le microphone et l'emplacement sans aucune raison que quiconque puisse nommer. Stockez les écrans d’examen pour les logiciels malveillants, et non pour une portée excessive. Cet exercice commence par une alerte d'exfiltration de données attribuée à deux applications utilitaires sur un téléphone professionnel. Vous auditez leurs autorisations, désinstallez l'une, révoquez les extras de l'autre et appliquez un seul test : nommez la fonctionnalité que chaque autorisation alimente, en une phrase.
Ce que vous apprendrez dans Autorisations des applications mobiles
- Reconnaître que le Play Store et l'App Store détectent les logiciels malveillants et les violations des règles, et non les autorisations qui dépassent l'objectif déclaré d'une application.
- Appliquez la règle d'une phrase lors de l'examen des demandes d'autorisation : si vous ne pouvez pas nommer la fonctionnalité destinée aux utilisateurs grâce à une autorisation, la réponse est non.
- Identifiez le microphone, les SMS et les contacts comme des autorisations à fort effet de levier qui justifient l'examen le plus approfondi de toute application non essentielle.
- Vérifiez les autorisations des applications installées dans les paramètres de l'appareil et choisissez entre une révocation chirurgicale et une désinstallation complète selon que l'application a activement abusé de ses autorisations.
- Adopter une routine d'audit trimestriel des autorisations pour les téléphones professionnels, en traitant les appareils mobiles avec la même hygiène que celle appliquée aux ordinateurs portables et aux postes de travail.
Autorisations des applications mobiles — Étapes de la formation
-
Un scanner QR pour les appels des membres
Mercredi après-midi. Alice est en communication avec un membre qui lit une pile de reçus de réclamation papier. L'application d'appareil photo native peut photographier chaque reçu, mais l'application de réclamation émise par l'entreprise a besoin du code QR au dos de chacun - et l'appareil photo ne peut pas l'extraire. Elle a besoin d’un scanner QR gratuit, et elle en a besoin dans les trente prochaines secondes.
-
Recherche d'un scanner QR
Le Play Store se charge. Les applications en vedette remplissent l'écran d'accueil et une grande barre de recherche se trouve en haut.
-
Choisir le meilleur résultat
Quatre résultats reviennent. ScanZap Pro est au top - 4,8 étoiles, plus d'un million de téléchargements, gratuit, sans reproches. Alice devrait le faire défiler pour voir les alternatives.
-
Appuyez sur Installer
La page de détails de l'application se charge. Des étoiles, des téléchargements, des captures d'écran et un bouton vert Installer en haut. L'éditeur est RegionWave Software - ce n'est pas un nom qu'Alice reconnaît, mais avec plus d'un million de téléchargements et 4,8 étoiles, elle ne regarde pas à deux fois la signature.
-
Autorisations dont un scanner QR n'a pas besoin
Le programme d'installation du package Android glisse vers le haut. Avant l'installation, ScanZap Pro demande à Alice d'accorder six autorisations. Deux d’entre eux – Appareil photo et Stockage – ont du sens pour un scanner. Les quatre autres n’ont aucun sens.
-
Appuyez sur Installer quand même
Alice a un membre en ligne et une pile de reçus à régler. Elle jette un coup d’œil à la liste des autorisations, décide d’y réfléchir plus tard et appuie sur Installer. L'application s'installe en deux secondes, scanne parfaitement son test QR et fait le travail. L'invite est oubliée à la fin de l'appel. C'est exactement ainsi que la menace mobile la plus courante apparaît en 2026 : non pas des logiciels malveillants qui contournent l'examen des magasins, mais des applications d'apparence légitime qui demandent bien plus que ce dont elles ont besoin - et les utilisateurs qui appuient sur l'invite parce que la tâche qui les attend leur semble plus urgente que le risque abstrait.
-
Un mardi matin tranquille
Il est 7h18 et Alice est dans son bureau à domicile avec son premier café. ScanZap Pro est toujours sur son téléphone, enregistrant toujours les reçus à chaque fois qu'un membre appelle. Une lampe de poche gratuite qu'elle a ajoutée quelques semaines après que le scanner est également toujours installée - tous deux en règle sur le Play Store, tous deux faisant toujours exactement ce pour quoi elle les a installés. C’est du moins ce qu’il semble.
-
Un e-mail du SOC
L'ordinateur portable d'Alice sonne. Un nouvel e-mail du Riverstone Security Operations Center se trouve en haut de sa boîte de réception – étiqueté urgent et intitulé d'une manière qui gâche sa matinée avant qu'elle n'ait fini son café. Le SOC a reconstruit exactement ce à quoi chaque application de son téléphone accédait.
-
Pourquoi le Play Store n'a-t-il pas détecté cela ?
Avant d’y remédier, prenez un moment sur la question qui vous semble probablement la plus inconfortable.
-
Ouvrez le portail de sécurité
Alice doit se connecter et passer l'audit. L'e-mail SOC renvoie directement au véritable portail de sécurité Riverstone.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1626 Abuse Elevation Control Mechanism (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security