Autorizzazioni dell'app mobile
Assegna un nome alla funzionalità autorizzata da ciascuna autorizzazione o revocala.
Cos’è Autorizzazioni dell'app mobile?
L'app pericolosa è raramente quella trasferita lateralmente. È lo scanner QR gratuito dello store ufficiale, ben recensito e ampiamente installato, che richiede i tuoi contatti e il calendario nel momento in cui si apre. Memorizza le schermate di revisione per il malware ma lascia passare un ambito molto eccessivo. In questo esercizio risponderai alle richieste di autorizzazione in fase di esecuzione di un'app una alla volta, quindi segui un avviso di esfiltrazione di dati tracciato su due app di utilità su un telefono di lavoro. Controlla le loro autorizzazioni, ne disinstalli una, revochi gli extra dell'altro e applichi un singolo test: dai un nome alla funzionalità che ciascuna autorizzazione abilita, in una frase.
Cosa imparerai in Autorizzazioni dell'app mobile
- Riconoscere che la revisione di Play Store e App Store rileva malware e violazioni delle norme, ma non rileva tutte le autorizzazioni che vanno oltre lo scopo dichiarato di un'app
- Rispondi alle richieste di autorizzazione runtime di Android una alla volta, consentendo ciò di cui ha bisogno lo scopo di un'app e toccando Non consentire il resto
- Applica la regola di una frase quando esamini le richieste di autorizzazione: se non puoi nominare la funzionalità rivolta all'utente autorizzata da un'autorizzazione, la risposta è no
- Identifica microfono, contatti e calendario come autorizzazioni ad alto effetto che garantiscono il controllo più approfondito su qualsiasi app non essenziale
- Controlla le autorizzazioni dell'app installata nelle Impostazioni del dispositivo e scegli tra la revoca chirurgica e la disinstallazione completa a seconda che l'app abbia attivamente abusato delle sue autorizzazioni
- Adottare una routine di audit trimestrale delle autorizzazioni per i telefoni di lavoro, trattando i dispositivi mobili con la stessa igiene applicata a laptop e workstation
Autorizzazioni dell'app mobile — Fasi della formazione
-
Uno scanner QR per le chiamate dei membri
Venerdì mattina. Alice è impegnata in una chiamata con un membro che sta leggendo una pila di ricevute cartacee di richiesta di risarcimento. L'app nativa della fotocamera può fotografare ogni ricevuta, ma l'app per i reclami emessa dall'azienda necessita del codice QR sul retro di ciascuna ricevuta e la fotocamera non può estrarlo. Ha bisogno di uno scanner QR gratuito e ne avrà bisogno entro i prossimi trenta secondi.
-
Alla ricerca di uno scanner QR
Il Play Store si carica. Le app in primo piano riempiono la schermata principale e una grande barra di ricerca si trova in alto.
-
Scegliere il risultato migliore
Ritornano quattro risultati. ScanZap Pro è al top: 4,8 stelle, oltre un milione di download, gratis, senza problemi. Alice dovrebbe scorrere oltre per vedere anche le alternative.
-
Toccando Installa
Viene caricata la pagina dei dettagli dell'app. Stelle, download, screenshot e un pulsante verde Install in alto. L'editore è RegionWave Software, non è un nome che Alice riconosce, ma con oltre 1 milione di download e 4,8 stelle non guarda due volte il titolo. Tocca Installa. Nota cosa non succede: nessun elenco di autorizzazioni da accettare. A partire da Android 6, l'installazione del Play Store non richiede nulla in anticipo.
-
Primo avvio: il messaggio della fotocamera
Alice apre ScanZap Pro. Viene visualizzata la schermata di avvio di ScanZap Pro e prima di mostrare un mirino, Android inserisce una finestra di dialogo sopra di essa: Consentire a ScanZap Pro di scattare foto e registrare video? Questa è una richiesta di autorizzazione di runtime. Android ne mostra uno per ciascun gruppo di autorizzazioni sensibili, uno alla volta, quando l'app lo richiede per la prima volta. Leggere un codice QR è lo scopo centrale di uno scanner QR, quindi questo ha senso.
-
Contatti? Per uno scanner QR?
Il mirino non è ancora apparso. Una seconda finestra di dialogo prende il posto della prima: Consentire a ScanZap Pro di accedere ai tuoi contatti? Nessun codice QR ha bisogno della rubrica di Alice e sul suo telefono di lavoro quella rubrica contiene membri, intermediari e colleghi. La richiesta richiede qualcosa che lo scopo dell'app non può spiegare.
-
E il Calendario
Un'altra finestra di dialogo: Consentire a ScanZap Pro di accedere al tuo calendario? L'elenco dice che serve per aggiungere eventi dai codici QR. Ma un'app può consegnare un nuovo evento all'app Calendario senza leggere affatto il calendario di Alice. Leggendolo forniresti all'editore il titolo di ogni riunione, il partecipante e il codice di accesso per la revisione delle sue richieste.
-
Lo scanner funziona comunque
Due rifiuti e non si rompe niente. ScanZap Pro legge il codice QR sulla prima ricevuta e Alice cancella lo stack del membro prima che la chiamata termini. Consentire l'uso della Fotocamera e rifiutare Contatti e Calendario non le costò nulla. Due settimane dopo, durante un'interruzione di corrente in casa, installa una torcia gratuita chiamata Bright Torch . Richiede Fotocamera, Posizione, Contatti e accesso ai suoi file, una finestra di dialogo dopo l'altra, e lei tocca Consenti su ognuno per accendere la luce.
-
Un tranquillo lunedì mattina
Sono le 7:18 e Alice è nel suo ufficio a casa con il suo primo caffè. ScanZap Pro è ancora sul suo telefono e continua a leggere le ricevute ogni volta che un membro chiama, con l'unica autorizzazione che gli ha concesso. Anche la Torcia Luminosa è ancora lì, con in mano tutto ciò a cui ha attinto durante l'interruzione di corrente. Entrambi sono in regola sul Play Store. O almeno così sembrava.
-
Un'e-mail dal SOC
Una nuova email dal Riverstone Security Operations Center si trova in cima alla sua casella di posta, etichettata come urgente e intitolata in un modo che le rovina la mattinata prima che abbia finito il caffè. Il SOC ha ricostruito esattamente a cosa ha avuto accesso ciascuna app sul suo telefono.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1626 Abuse Elevation Control Mechanism (Mobile)
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security