Показаны сообщения с ярлыком мобильная безопасность. Показать все сообщения
Показаны сообщения с ярлыком мобильная безопасность. Показать все сообщения

четверг, 13 сентября 2012 г.

Проблематика защиты мобильных устройств - часть 5

Снова я решил затронуть вопрос безопасности мобильных устройств и сегодня хотелось бы поговорить непосредственно о средствах защиты, существующих на рынке.

Исходя из того, что я писал уже ранее по этой теме, для мобильных устройств в контексте имеющихся рисков в первую очередь актуально внедрение следующих защитных механизмов:
  • средства контроля доступа
  • средства шифрования устройства
  • средства шифрования каналов связи (VPN)
  • средства антивирусной защиты
  • средства контроля за обращением с информацией (DLP, IRM и т.п.)
Посмотрим что есть в настоящий момент именно с точки зрения бизнес-потребителя. Т.е. нам нужна возможность централизованного развертывания, управления, обновления, мониторинга и пр.

И вот тут сразу же первое огорчение. В настоящий момент еще не существует технологий, позволяющих централизованно установить на мобильное устройство (здесь и далее я понимаю под таковым планшет или смартфон) какое-либо программное обеспечение. Вы можете разослать всем своим пользователям ссылку на программу, находящуюся в App Store или Google Play, и попросить ее установить, но не сможете это сделать за них, как это уже стало привычным для обычных десктопов или ноутбуков. Так что вопросы установки каких-либо агентов, вопросы принудительного обновления программного обеспечения и пр., пока придется выполнять вручную.

Идем дальше. Контроль доступа. И Android и iOS (и, как я предполагаю, Windows 8) содержат функционал блокировки устройства с помощью пароля произвольной длины. Вопрос можно ли этим как-то управлять ? Можно, для этих целей служат системы класса MDM (Mobile Device Management). Такие системы позволяют централизовано управлять параметрами работы мобильных устройств, которые к ней подключены (посредством установки агента на мобильное устройство), и в т.ч. определять необходимость использования и длину пароля. 

Шифрование устройства. Эта функция также по-умолчанию присутствует в  iOS и Android (начиная с версии 2.3.4).  Централизованно включить принудительное шифрование устройства можно также за счет использования MDM системы.

Шифрование каналов связи (VPN). И Android и iOS обладают встроенными VPN-клиентами. Помимо этого есть и сторонние клиенты, например, от компании Cisco. С ГОСТовым шифрованием дела обстоят хуже. Компания Инфотекс выпустила VPN-клиент, но для этого потребуется сделать на устройстве jailbreak, что далеко не всегда приемлемо. С точки зрения централизованного управления, то здесь также в политики MDM системы можно внести параметры VPN-соединений и они автоматически будут применены на всех управляемых устройствах.

Средства антивирусной защиты. Здесь дела пока обстоят несколько хуже. Да, большинство крупных производителей средств антивирусной защиты уже выпустили версии своих продуктов для различных мобильных платформ, НО пока эти продукты ориентированы на конечных потребителей, а не на корпоративных Заказчиков. Т.е. в настоящий момент не существует возможности централизованно устанавливать параметры работы антивирусов, проводить принудительное сканирование, обновление и другие задачи, ставшие уже привычными для администраторов сети.

Средства контроля за обращением с информацией (DLP, IRM и т.п.). В настоящий момент мне известно только 2 продукта, которые могут помочь в борьбе с утечкой конфиденциальной информации через мобильные устройства. Это система DLP от компании Symantec (Symantec Data Loss Prevention for Mobile) и продукт компании Cortado (Cortado Corporate Server), который позволяет ограничить доступ к файлам исключительно на просмотр и исключить возможность пападания файлов с конфиденциальной информацией на мобильное устройство.
Основной проблемой, которую называют производители систем класса DLP, является то, что постоянная работа DLP-агента будет неминуемо сажать батарею устройства и серьезно влиять на время его работы. Решить эту проблему судя по всему пока не получается.  Вот, например, как ее сейчас решает компания Symantec:

Т.е. по сути задача сводится к тому, чтобы весь трафик с мобильного устройства пропускать через корпоративную сеть и на уровне сети уже мониторить трафик и боротья с утечкой.

Вот такая вот картинка, коллеги. Несмотря на бурный рост рынка мобильных устройств, с точки зрения безопасности остается ряд неразрешенных моментов. Пока можно сказать, что начинать решать вопрос обеспечения безопасности мобильных устройств рекомендуется с внедрения системы управления (MDM). Об этих системах и поговорим более подробно в следующий раз.

вторник, 17 июля 2012 г.

Проблематика защиты мобильных устройств часть 4 - перехват данных

И снова я решил затронуть вопрос безопасности мобильных устройств и сегодня я бы хотел коснуться рисков перехвата информации.

По моему мнению синергия мобильных и облачных технологий это длительный тренд, который будет определять технологическое развитие на ближайшие годы. А это означает, что наличие устойчивого доступа в сеть Интернет с мобильного устройства это практически обязательное условие их эффективного использования. Представьте себе ваше мобильное устройство без доступа к сети хотя бы на сутки. Насколько оно будет для вас функционально?   Это в свою очередь означает, что риск перехвата информации, передаваемой между мобильным устройством и корпоративными/облачными сервисами, становится довольно существенным.

Практически все современные устройства оснащены большим количеством различных коммуникационных возможностей: WiFi, Bluetooth, 2G-3G. Давайте разберем их по отдельности:

1. WiFi - очень массовая технология. Сейчас точки доступа можно встретить повсюду: рестораны, гостиницы, конференции. В московском метрополитене и в общественном транспорте (автобусы, троллейбусы) также в ближайшее время планируется развернуть Wi-Fi-сеть. Основное отличие таких точек заключается в том, что доступ предоставляется бесплатно (в большинстве случаев), рассчитаны они на массового потребителя (читай не слишком технически грамотного) и основным фактором является максимальное удобство и простота подключения.  Все приводит к тому, что такие сети не используют WPA-шифрование, канал полностью открыт.  Таким образом перехват информации (паролей, писем, файлов и проч.) является абсолютно плевым делом, доступным даже рядовому школьнику. Некоторое время назад, например, бурно обсуждался плагин Firesheep для браузера Firefox, который позволял, используя перехваченные по WiFi кукисы от различных сайтов (Facebook, например), получать к этим сайтам несанкционированный доступ от имени незадачливого пользователя.

2. Bluetooth. Данный канал редко используется именно для доступа к сети Интернет. Чаще всего он используется либо для обмена файлами между двумя устройствами либо для подключения гарнитуры. Способов и инструментов для взлома защиты Bluetooth существует не мало, вот в этой статье коротко описаны основные виды. 

3. 2G-3G. Не многие оценивают как высокую возможность перехвата 3G-трафика,  т.к. для этого потребуется довольно дорогостоящее оборудование. Это правда лишь отчасти. Хочу познакомить вас с проектом OpenBTS. Основная его цель - разработка программного обеспечения с открытым кодом для точек базового доступа мобильной связи. Ребята говорят, что точки, созданные с помощью их программного обеспечения, довольно дешевы и могут помочь бедным странам развернуть у себя сети мобильной связи. Вот как выглядит эта точка доступа:


Компактная, правда ? Я пока еще не слышал о возможности перехвата с помощью такой точки доступа трафика данных, но думаю, что в опытных руках все возможно. Хотя, конечно же, это уже не так доступно и просто как в случае с WiFi.

Все что описано был выше говорит только об одном. Защита канала связи, является крайне важным элементом. Защитить канал можно двумя способами:
  • Установка агента на мобильное устройство (VPN-клиент)
  • Защита канала за счет удаленного сервера (так называемый SSL VPN)
Если говорить о VPN-клиентах, то с ними (если мы говорим про западную криптографию) все более менее нормально. Есть встроенные VPN-клиенты в iOS и Android. Есть дополнительные клиенты вроде AnyConnect от Cisco. Хотя в случае с Android есть определенная специфика работы VPN-клиентов, связанная с многообразием аппаратных платформ, на которых работает эта операционная система. 

Если мы говорим об отечественной криптографии, то пока о разработках VPN-клиентов объявили компании Код Безопасности и Инфотекс. Но к сожалению по предварительной информации их работа возможна только на jailbrake/rooted - устройствах. 

Если мы говорим о защите канала связи за счет сервера, то в таком случае речь идет о технологии SSL и работает это в основном для почтовых клиентов и браузеров.  В качестве примеров решений, обеспечивающих публикацию ресурсов и защиту с помощью SSL VPN можно назвать Stonegate SSL VPN, Checkpoint Connectra, Forefront Unified Access Gateway 2010.

воскресенье, 15 апреля 2012 г.

Проблематика защиты мобильных устройств (часть 3) - утечка данных

Продолжаем говорить о вопросах обеспечения информационной безопасности при использовании мобильных устройств.
Сегодня мне бы хотелось коснуться такого вопроса как утечка информации. Мобильные устройства в первую очередь предназначены для того, чтобы человек мог всегда иметь доступ к необходимой ему информации и сервисам (почта, скайп, соцсети и проч.) где бы он не находился. Но попытка удовлетворить такую бизнес-потребность приводит к возрастанию следующих рисков:
  • нарушение конфиденциальности информации в результате кражи или утери устройства
  • нарушение конфиденциальности информации в результате доступа посторонних лиц к устройству, оставленному без присмотра
  • хищение информации работником, имеющим легитимный доступ к информации и хранящий эту информацию на своем устройстве (путем отправки через личную почту, выкладывания в dropbpx и проч.)
Каким образом можно указанные риски минимизировать ?

1) Применение криптографии

Здесь есть определенные трудности. Во-первых отечественной криптографии для шифрования устройств нет, да и вряд ли она появится в ближайшее время (я говорю именно про шифрование устройств, а не про VPN). Все шифрование может быть организовано исключительно средствами самого устройства и здесь в первую очередь возникает вопрос как рулить этим механизмом централизованно. Для этих целей потребуется развернуть MDM-систему (mobile device management). Об этих продуктах я подробнее будут писать в последующих постах на тему мобильной безопасности.

Кроме того надо учесть, что если iPad - это монолитное устройство, то устройства на базе Android как правило активно используют подключаемые карты памяти SD, а значит они тоже должны быть зашифрованы. 

2) Усиленный контроль доступа

Т.е. использование на устройствах пароля доступа (passcode). И тут конечно же важно не просто его наличие, но и требования к сложности пароля. Чтобы не получилось вот это:


Опять же тут встает вопрос централизованного управления политиками безопасности, который в настоящий момент также решается с помощью MDM систем.

Еще один момент: пользователь может использовать не код доступа, а специальную программу, которая заменяет код на рисунок, который должен нарисовать пользователь, чтобы разблокировать устройство. Здесь MDM системы бессильны, непонятно каким образом определять необходимую сложность подобного рода механизмов доступа.

3) Использование DLP-систем для мобильных устройств 

Пока такой системой не может похвастаться ни один из ведущих разработчиков DLP систем. Symantec и McAfee правда уже начали обещать появление подобных систем в ближайшее время, однако, основная проблема, с которой предстоит здесь столкнуться, это ограниченность ресурсов мобильного устройства. Наличие агента DLP на устройстве скорее всего будет влиять и на продолжительность работы устройства (аккумулятор будет разряжаться быстрее) и на производительность работы (DLP требует серьезных ресурсов, особенно если производятся сложные проверки вроде распознавания картинок).

4) Исключение хранения информации на мобильном устройстве

Конечно же это не всегда возможно в силу того, что у нас пока еще не везде можно обеспечить уверенный прием 3G/WiMax сигнала, который позволит работать с удаленным сервисом без хранения информации на устройстве.

Однако в тех случаях, когда обстоятельства это допускают, исключить хранение можно несколькими способами:

1) Использование специальных клиентов для доступа к прикладным системам, которые исключают хранение информации на устройстве.

Этот способ хорош, но требует чтобы либо у вас были разработчики, которые напишут такого клиента под ваши бизнес-системы, либо чтобы разработчик прикладных систем был готов такую разработку осуществить.

2) Использование веб-приложений, позволяющих просматривать информацию в браузере без возможности сохранения документа.

Способ не самый надежный, т.к. не существует возможности заблокировать функции самого браузера (например, копирование текста).

3) Терминальный доступ с мобильного устройства к корпоративному серверу, на котором хранится необходимая информация/приложения

Таким способом сейчас тоже пользуются ряд организаций, однако думаю что никому не надо объяснять, что обычная операционная система (а именно она появляется на экране пользователя в случае терминального доступа) не совсем предназначена (скорее даже совсем не предназначена) для работы на планшете. Отсюда и масса неудобств для пользователей.

4) Использование специализированных программ, которые позволяют организовать доступ к файловым ресурсам организации и позволяют ограничить операции, которые пользователь может совершать с документами.

Таких систем лично я знаю только одну. Пока я о ней говорить не буду (сохраню интригу для последующих публикаций), но если кому-то не терпится, то можете обратиться ко мне напрямую. Пообщаемся.

среда, 21 марта 2012 г.

Проблематика защиты мобильных устройств (часть 2)

Итак, я продолжаю писать на тему безопасности использования мобильных устройств. И сегодня я хочу поговорить о рисках, связанных с программным обеспечением.

С подачи компании Apple способом доставки программного обеспечения на мобильные устройства стали разного рода "маркеты". Это удобно, это просто и это хороший способ снизить пиратство и заработать деньги для разработчиков. Все это привело к взрывному росту рынка программного обеспечения и породило те самые риски, о которых сейчас поговорим. Для начала посмотрим на общие тенденции :

во-первых количество выявляемых уязвимостей в мобильном коде растет год от года и связано это со стандартными проблемами, присующими большинству процессов разработки программного кода: разработчики в первую очередь думают о функциональности и в последнюю о безопасности.

во-вторых вирусописатели серьезно взялись за платформу Android. Количество вредоносного когда для этой платформы по отчетам крупнейших антивирусных компаний растет практически с геометрической прогрессией.


Все это конечно же не останавливает пользователей и они продолжают скачивать самое разнообразное программное обеспечение на свои устройства. Более того, применяя 'jailbreak' пользователи могут обходить имеющиеся ограничения и устанавливать программное обеспечение из любых источников. Дать гарантию что вместе с какой-нибудь забавной игрой человек не установит себе на компьютер троянца никто не может.  Старые добрые техники вирусописателей по-прежнему работают.

Еще одной проблемой является то, что установленная программа вполне может вести слежку за пользователем, собирать его личные данные, причем с согласия (неосознанного конечно) пользователя.

Также как в при установке обычных программ на ПК мало кто читает лицензионное соглашение, так и при установке мобильного приложения мало кто читает сообщение, которое содержит перечень информации, которая будет доступна приложению.

Так пользователь с своего молчаливого согласия может предоставить программе доступ к своей почте, смс-сообщениям, телефонной книге и проч., хотя ведь совершенно непонятно порой зачем это нужно какой-нибудь очередной игре. А чтобы не быть голословным привожу пример.

Или другой вариант. Google в настоящий момент предоставляет массу сервисов под одной учетной записью (GMail, Reader, Calendar, Blogger, Picasa и др.).  Т.е. достаточно украсть один логин/пароль чтобы получить доступ ко всему, что вы имеете на серверах Google. А сделать это можно если вы, например, установите программу для просмотра фотографий в Picasa и внесете в эту программу данные своего логина и пароля. Уппсс... уже это сделали ?

Надо конечно признать, что большинство из описанных проблем актуальны в большей степени именно для платформы Android. Для iOS хоть и существует вредоносный код, но масштаб бедствия все же значительно меньше. И тут стоит признать, что закрытый подход Apple и проводимая проверка приложений, загружаемых в iTunes, пока что дает достойный отпор разного рода кибер-преступникам.

Как же минимизировать описанные риски ?  Несколько простых советов по безопасности:
  • по возможности следует ограничить список программного обеспечения, устанавливаемого на мобильные устройства;
  • следует использовать антивирус для мобильных устройств (это уже перестает быть экзотикой, а становится насущной необходимостью);
  • следует ограничить или вообще исключить использование устройств, для которых был сделан 'jailbreak';
  • прежде чем подтвердить установку любой дополнительной программы следует проанализировать перечень прав, запрашиваемых программой, на предмет их возможной избыточности; 
  • рекомендуется устанавливать программное обеспечение только из проверенных источников.

пятница, 24 февраля 2012 г.

Проблематика защиты мобильных устройств (часть 1)

Сегодняшним постом я хочу открыть серию публикаций на (пока еще) относительно новую тему в информационной безопасности, посвященную защите мобильных устройств.  Тем что для многих уже успело стать (или совсем скоро станет) серьезной головной болью :). Лично мне кажется, что переход пользователей и бизнеса на мобильные устройства практически неизбежен. Более того, усиливающийся интерес к облачным технологиям будет этому только способствовать, т.к. "таблетка" или современный смартфон - это идеальный клиент облачного сервиса. К сожалению использование мобильных устройств создает ряд проблем с точки зрения безопасности, о которых и хочется поговорить. Сегодня я затрону так называемую проблему владения устройством.

Некоторые применяют термин "консьюмеризация", но я не очень люблю англицизмы. Суть этой проблемы заключается в том, что владельцем устройства все чаще оказывается пользователь, а не организация. Тому есть несколько объяснений, во-первых, то, что пользователи сами платят за устройства, снижает ИТ-бюджет (а экономия для бизнеса всегда важна), во-вторых многие пользователи уже имеют свои мобильные устройства и таскать с собой еще одно корпоративное далеко не всегда удобно (с телефонами это еще как-то прокатывает, а вот с "таблетками" вряд ли). Все это приводит к тому, что во-первых пользователь активно использует устройство в своей личной жизни (что вполне резонно), во-вторых он в меньшей степени готов мириться с какими бы то ни было ограничениями, которые захочет наложить на него служба информационной безопасности.

Также стоит упомянуть еще и то, что пользователь, владея устройством, вполне резонно ожидает, что может обращаться с ним как угодно. Он может передать (пусть даже на время) его другим лицам (родственникам, близким друзьям), к устройству в любой момент могут получить доступ дети (они быстро понимают какой у папы/мамы пароль доступа), он может продать мобильное устройство, если оно уже стало не нужно или захотелось более навороченную модель.

Каков же выход?  Самым очевидным кажется приобретение корпоративных устройств с жесткими ограничениями и механизмами защиты. Но это далеко не всегда возможно (хотя иногда и самое правильное решение) по двум описанным причинам - расходы + необходимость для пользователей носить с собой несколько устройств. А значит придется находить инструменты защиты именно частных устройств и тут организационные меры скорее всего не помогут (просто потому что механизмов легального воздействия на пользователя, использующего свое личное имущество, очень мало). Понадобятся технические средства, которые позволят обеспечить необходимый уровень безопасности информации, находящейся на устройстве, но при этом будут минимально (а лучше вообще не будут) взаимодействовать с пользователем.  О таких решениях пока говорить не буду, это тема последующих публикаций.