Autorisations des applications mobiles

Autorisations des applications mobiles

Nommez la fonctionnalité que chaque autorisation autorise ou révoquez-la.

Qu'est-ce que Autorisations des applications mobiles?

L’application dangereuse est rarement celle téléchargée de manière secondaire. Il s'agit du scanner QR gratuit de la boutique officielle, bien examiné et largement installé, contenant les contacts, le microphone et l'emplacement sans aucune raison que quiconque puisse nommer. Stockez les écrans d’examen pour les logiciels malveillants, et non pour une portée excessive. Cet exercice commence par une alerte d'exfiltration de données attribuée à deux applications utilitaires sur un téléphone professionnel. Vous auditez leurs autorisations, désinstallez l'une, révoquez les extras de l'autre et appliquez un seul test : nommez la fonctionnalité que chaque autorisation alimente, en une phrase.

Ce que vous apprendrez dans Autorisations des applications mobiles

Autorisations des applications mobiles — Étapes de la formation

  1. Un scanner QR pour les appels des membres

    Mercredi après-midi. Alice est en communication avec un membre qui lit une pile de reçus de réclamation papier. L'application d'appareil photo native peut photographier chaque reçu, mais l'application de réclamation émise par l'entreprise a besoin du code QR au dos de chacun - et l'appareil photo ne peut pas l'extraire. Elle a besoin d’un scanner QR gratuit, et elle en a besoin dans les trente prochaines secondes.

  2. Recherche d'un scanner QR

    Le Play Store se charge. Les applications en vedette remplissent l'écran d'accueil et une grande barre de recherche se trouve en haut.

  3. Choisir le meilleur résultat

    Quatre résultats reviennent. ScanZap Pro est au top - 4,8 étoiles, plus d'un million de téléchargements, gratuit, sans reproches. Alice devrait le faire défiler pour voir les alternatives.

  4. Appuyez sur Installer

    La page de détails de l'application se charge. Des étoiles, des téléchargements, des captures d'écran et un bouton vert Installer en haut. L'éditeur est RegionWave Software - ce n'est pas un nom qu'Alice reconnaît, mais avec plus d'un million de téléchargements et 4,8 étoiles, elle ne regarde pas à deux fois la signature.

  5. Autorisations dont un scanner QR n'a pas besoin

    Le programme d'installation du package Android glisse vers le haut. Avant l'installation, ScanZap Pro demande à Alice d'accorder six autorisations. Deux d’entre eux – Appareil photo et Stockage – ont du sens pour un scanner. Les quatre autres n’ont aucun sens.

  6. Appuyez sur Installer quand même

    Alice a un membre en ligne et une pile de reçus à régler. Elle jette un coup d’œil à la liste des autorisations, décide d’y réfléchir plus tard et appuie sur Installer. L'application s'installe en deux secondes, scanne parfaitement son test QR et fait le travail. L'invite est oubliée à la fin de l'appel. C'est exactement ainsi que la menace mobile la plus courante apparaît en 2026 : non pas des logiciels malveillants qui contournent l'examen des magasins, mais des applications d'apparence légitime qui demandent bien plus que ce dont elles ont besoin - et les utilisateurs qui appuient sur l'invite parce que la tâche qui les attend leur semble plus urgente que le risque abstrait.

  7. Un mardi matin tranquille

    Il est 7h18 et Alice est dans son bureau à domicile avec son premier café. ScanZap Pro est toujours sur son téléphone, enregistrant toujours les reçus à chaque fois qu'un membre appelle. Une lampe de poche gratuite qu'elle a ajoutée quelques semaines après que le scanner est également toujours installée - tous deux en règle sur le Play Store, tous deux faisant toujours exactement ce pour quoi elle les a installés. C’est du moins ce qu’il semble.

  8. Un e-mail du SOC

    L'ordinateur portable d'Alice sonne. Un nouvel e-mail du Riverstone Security Operations Center se trouve en haut de sa boîte de réception – étiqueté urgent et intitulé d'une manière qui gâche sa matinée avant qu'elle n'ait fini son café. Le SOC a reconstruit exactement ce à quoi chaque application de son téléphone accédait.

  9. Pourquoi le Play Store n'a-t-il pas détecté cela ?

    Avant d’y remédier, prenez un moment sur la question qui vous semble probablement la plus inconfortable.

  10. Ouvrez le portail de sécurité

    Alice doit se connecter et passer l'audit. L'e-mail SOC renvoie directement au véritable portail de sécurité Riverstone.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1626 Abuse Elevation Control Mechanism (Mobile)

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security