赞
踩
基本组成包括三个部分
移动应用的安全威胁主要有以下类型
Android是一个开源的移动终端操作系统,其系统结构组成如图,共分成
Android系统的各层都面临着不同程度的安全威胁,其中,
为保护Android系统及应用终端平台安全,Android 系统在各个层面采取了相应的安全措施,以尽可能地保护移动用户数据、应用程序和设备安全,如图
应用程序层的权限包括
Android系统的内核层采用分区和Linux ACL权限控制机制
Linux ACL权限控制机制:是指每个文件的访问控制权限都由其拥有者、所属的组、读写执行三个方面共同控制
除了Linux常见的安全措施外,Android后续版本不断增强抗攻击安全机制
苹果公司建立以iOS平台为核心的封闭的生态系统,iOS的系统架构分为四个层次,如图
iOS平台的安全架构可以分为硬件、固件、软件,如图
苹果基于这一整体安全架构,集成了多种安全机制,保护iOS平台的安全性,主要安全机制如下
iOS平台的安全依赖于启动链的安全,为防止黑客攻击启动过程,iOS启动过程使用的组件要求完整性验证,确保信任传递可控
iOS启动过程如下,如图
iOS 引入地址空间布局随机化 (ASLR) 安全保护技术,利用ASLR技术,确保iOS的二进制文件、库文件、动态链接文件、栈和堆内存地址的位置是随机分布的,从而增强抗攻击能力
为防止应用攻击,iOS系统要求所有可执行程序必须使用苹果公司发放的证书签名
iOS 为限制恶意代码执行所造成的破坏,提供 iOS 沙箱机制,通过沙箱机制,可以限制进程的恶意行为
移动应用App:是指运行在智能设备终端的客户端程序
作用:是接收和响应移动用户的服务请求,是移动服务界面窗口
由于移动应用App安装在用户的智能设备上(通常为智能手机),很容易遭受到反编译、调试、篡改、数据窃取等安全威胁
为保护移动应用App的安全性,通常采用
随着移动应用App 的应用普及,其安全威胁活动日益频繁,攻击者对目标移动应用App进行破解、重新打包,对移动服务端进行安全渗透,盜取用户敏感信息和数据,针对移动应用App的安全性进行检测十分必要
常见的移动应用App网络安全检测内容如下
|
|
为保护个人信息安全,规范App的应用,国家有关部门已发布了《信息安全技术移动互联网应用程序(App) 收集个人信息基本规范(草案)》
其中,针对Android 6.0及以上的可收集个人信息的权限,给出了服务类型的最小必要权限参考范围,具体要求是:
1.地图导航:位置权限、存储权限 2.网络约车:位置权限、拨打电话权限 3.即时通信:存储权限 4.博客论坛:存储权限 5.网络支付:存储权限 6.新闻资讯:无 7.网上购物:无 8.短视频:存储权限 9.快递配送:无 10.餐饮外卖:位置权限、拨打电话权限 11.交通票务:无 | 12.婚恋相亲:存储权限 13.求职招聘:存储权限 14.金融借贷:存储权限 15.房屋租售:存储权限 16.二手车交易:存储权限 17.运动健身:位置权限、传感器权限 18.问诊挂号:存储权限 19.网页浏览器:无 20.输入法:无 21.安全管理:存储权限、获取应用账户、读取电话状态权限、短信权限 |
移动金融引发大量黑客攻击活动,常见的安全风险有:木马控制用户手机、钓鱼App 捕获用户账户信息、窃取转移用户资金等
围绕金融类App的安全防护,安全保护方案内容如下
针对移动App应用通信协议进行加密保护,防止应用通信协议被逆向分析,防止各类刷单、非授权客户端访问行为。对本地文件进行加密保护
对App进行安全加固,如dex加密、smail流程混淆、so文件加密、关键函数加密、增加反调试和反编译功能
对移动应用进行渗透性测试服务,挖掘移动应用的安全漏洞,避免安全风险
运营商移动应用安全主要面临的安全威胁如下
针对运营商移动应用安全问题,梆梆安全等网络安全厂商提供的App安全保护方案如下
移动办公主要面临以下风险
针对移动办公安全问题,天融信、梆梆安全、360 等各网络安全厂商提出移动设备安全接入、移动设备安全管理、移动恶意代码防范、移动App安全加固等技术方案
现以360移动终端安全管理系统方案为例,如图,其方案描述如下
个人导航:http://xqnav.top/
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。