Machtigingen voor mobiele apps

Machtigingen voor mobiele apps

Geef de functie een naam die elke machtiging heeft, of trek deze in.

Wat is Machtigingen voor mobiele apps?

De gevaarlijke app is zelden de sideloaded app. Het is de gratis QR-scanner uit de officiële winkel, goed beoordeeld en op grote schaal geïnstalleerd, die om uw contacten en agenda vraagt zodra deze wordt geopend. Bewaar beoordelingsschermen voor malware, maar laat veel buitensporig bereik door. In deze oefening beantwoordt u één voor één de runtime-toestemmingsprompts van een app en volgt u vervolgens een waarschuwing voor gegevensexfiltratie die is getraceerd naar twee hulpprogramma-apps op een werktelefoon. U controleert hun machtigingen, verwijdert de ene, trekt de extra's van de andere in en past een enkele test toe: noem in één zin de functie die elke machtiging heeft.

Wat je leert in Machtigingen voor mobiele apps

Machtigingen voor mobiele apps — Trainingsstappen

  1. Een QR-scanner voor ledenoproepen

    Vrijdagochtend. Alice is in gesprek met een lid dat een stapel papieren claimbewijzen voorleest. De native camera-app kan elke kassabon fotograferen, maar de door het bedrijf uitgegeven claim-app heeft de QR-code op de achterkant van elke kassabon nodig - en de camera kan deze niet extraheren. Ze heeft een gratis QR-scanner nodig, en die heeft ze binnen dertig seconden nodig.

  2. Op zoek naar een QR-scanner

    De Play Store wordt geladen. Uitgelichte apps vullen het startscherm en bovenaan staat een grote zoekbalk.

  3. Het beste resultaat kiezen

    Er komen vier resultaten terug. ScanZap Pro staat bovenaan: 4,8 sterren, meer dan een miljoen downloads, gratis, geen problemen. Alice zou er voorbij moeten scrollen om zelfs maar de alternatieven te zien.

  4. Tikken op Installeren

    De app-detailpagina wordt geladen. Sterren, downloads, screenshots en een groene Install -knop bovenaan. De uitgever is RegionWave Software - geen naam die Alice herkent, maar met meer dan 1 miljoen downloads en 4,8 sterren kijkt ze geen twee keer naar de naamregel. Ze tikt op Installeren. Merk op wat er niet gebeurt: geen lijst met machtigingen om te accepteren. Sinds Android 6 vraagt een Play Store-installatie vooraf niets.

  5. Eerste lancering: de cameraprompt

    Alice opent ScanZap Pro. Het startscherm van ScanZap Pro verschijnt en voordat er een zoeker wordt weergegeven, plaatst Android er een dialoogvenster bovenop: ScanZap Pro toestaan foto's te maken en video op te nemen? Dit is een runtime-toestemmingsprompt. Android toont er één voor elke gevoelige toestemmingsgroep, één voor één, wanneer de app er voor het eerst om vraagt. Het lezen van een QR-code is het hele punt van een QR-scanner, dus deze is logisch.

  6. Contacten? Voor een QR-scanner?

    De zoeker is nog steeds niet verschenen. Een tweede dialoogvenster komt in de plaats van het eerste: ScanZap Pro toegang geven tot uw contacten? Er is geen QR-code nodig die het adresboek van Alice nodig heeft, en op haar werktelefoon bevat dat adresboek leden, makelaars en collega's. De prompt vraagt om iets dat het doel van de app niet kan verklaren.

  7. En de kalender

    Nog een dialoogvenster: ScanZap Pro toegang geven tot uw agenda? In de lijst staat dat dit bedoeld is voor het toevoegen van evenementen via QR-codes. Maar een app kan een nieuwe afspraak doorgeven aan de Agenda-app zonder de agenda van Alice te lezen. Als u het leest, krijgt de uitgever alle titels van de vergadering, de deelnemer en de inbelcode voor haar claimbeoordelingen.

  8. De scanner werkt hoe dan ook

    Twee weigeringen, en er gaat niets kapot. ScanZap Pro leest de QR-code op de eerste bon en Alice maakt de stapel van het lid leeg voordat het gesprek eindigt. Het toestaan van Camera en het weigeren van Contacten en Agenda kostte haar niets. Twee weken later, tijdens een stroomstoring thuis, installeert ze een gratis zaklamp genaamd Bright Torch . Het vraagt om Camera, Locatie, Contacten en toegang tot haar bestanden, het ene dialoogvenster na het andere, en ze tikt op Toestaan bij iedereen om het licht aan te doen.

  9. Een rustige maandagochtend

    Het is 07:18 uur en Alice zit in haar thuiskantoor met haar eerste koffie. ScanZap Pro staat nog steeds op haar telefoon en leest nog steeds de bonnen telkens wanneer een lid belt, met de enige toestemming die zij eraan heeft gegeven. Bright Torch is er ook nog, met alles in haar handen wat ze tijdens de stroomstoring heeft afgeluisterd. Beide hebben een goede reputatie in de Play Store. Of zo leek het.

  10. Een e-mail van het SOC

    Boven aan haar inbox staat een nieuwe e-mail van het Riverstone Security Operations Center, getagd als urgent en getiteld op een manier die haar ochtend verpest voordat ze haar koffie op heeft. Het SOC heeft precies gereconstrueerd waartoe elke app op haar telefoon toegang heeft gehad.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1626 Abuse Elevation Control Mechanism (Mobile)

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security