• 検索結果がありません。

Microsoft PowerPoint - 2-2山城_スマートフォンセキュリティ_配布用.pptx

N/A
N/A
Protected

Academic year: 2021

シェア "Microsoft PowerPoint - 2-2山城_スマートフォンセキュリティ_配布用.pptx"

Copied!
20
0
0

読み込み中.... (全文を見る)

全文

(1)

スマートフォンセキュリティ

2011年10月5日 NSF in Kansai ラックホールディングス株式会社 ラックホ ルディングス株式会社

(2)

目次

トフ ンのプラ トフ

スマートフォンのプラットフォーム

スマートフォンマルウェアの実例

アプリケーションの信頼性

不正アプリによる遠隔操作デモ

不正アプリによる遠隔操作デモ

対策・まとめ

(3)

スマートフォンプラットフォーム

A d idiOS

AndroidiOS

iOS

WindowsPhone(旧Windows Mobile)

BlackBerry

Symbian

他 Palm Brew

他 Palm, Brew....

(4)

それぞれの特徴

Android iOS Windows Phone

メーカ 複数 Apple社 複数

脆弱性対応 メーカに依存 Appleが対応 端末・OSメーカ

脆弱性対応 メ カに依存 Appleが対応 端末 OSメ カ

インストール方法

Android Market

On The Air AppStore MarketPlace

インスト ル方法 On The Air

キャリアマーケット

AppStore MarketPlace

(5)

スマートフォンセキュリティモデル Bl kB モデル BlackBerryモデル • 通信、アプリケーションともにOSメーカーの一元管理をするこ とでセキュリティを担保 とでセキュリティを担保

iOS Windows Phoneモデル iOS・Windows Phoneモデル

• OSメーカーのアプリケーション審査によるセキュリティを担保

Androidモデル

PCと同様に ザにてセキ リテ 対策を行う

(6)

iOS JailBreak iOSのアプリケ シ ンはア プル社の「電子署名 が必須 iOSのアプリケーションはアップル社の「電子署名」が必須 J ilB kはこの制限を外すことを指す JailBreakはこの制限を外すことを指す をす と JailBreakをすると.... • アップル社が認可してない(しない)アプリケーションをインスト ル ール • 海賊版アプリケーションの動作 ホ ム画面やロ ク画面をはじめ UIそのものをカスタ イズ • ホーム画面やロック画面をはじめ、UIそのものをカスタマイズ • などなど 当然、故障時はメーカサポートが一切受けられなくなる

(7)

Android rooted t化すると root化すると... • テザリングの利用 フ ントやUIのカスタ イズ • フォントやUIのカスタマイズ • CPUのクロック操作 などなど • などなど フォレンジック目的 • メモリダンプ • /data 領域の参照

(8)

Jailbreak, root化による影響 マルウ ア感染の場合 システム権限で動作し最悪の場合復旧 マルウェア感染の場合、システム権限で動作し最悪の場合復旧 不可 ウイルス対策ソフトによる駆除も困難 • ウイルス対策ソフトによる駆除も困難 • キャリアによる交換・修理対応となる IMEI等の端末固有情報やOAuth認証情報等が変更が可能 アプリ開発者はID偽装を考慮しなければならない • アプリ開発者はID偽装を考慮しなければならない

(9)

(参考情報)Android端末における「識別番号」の種類

端末固有情報(IMEI I t ti l M bil E i t Id tit ) 端末固有情報(IMEI:International Mobile Equipment Identity)

• 端末そのものの識別番号

端末内のバ テリを外すと書いてあることが多い

• 端末内のバッテリを外すと書いてあることが多い

加入者識別番号( S S

加入者識別番号(IMSI:International Mobile Subscriber Identity) SIMカ ド内に格納されている識別番号 • SIMカード内に格納されている識別番号 A d id ID Android ID • /data/data/com.google.android.googleapps/databases/ accounts db に格納された識別番号 accounts.db に格納された識別番号

(10)

スマ トフォンマルウェアの実例 スマートフォンマルウェアの実例

(11)

Androidアプリケーションの信頼性

Androidアプリケーションの信頼性

(12)

パーミッション アプリケ シ ン毎に使える機能を制限する アプリケーション毎に使える機能を制限する • アプリケーションをインストールする際に表示される 画面端末内デ タ のアクセス „ 画面端末内データへのアクセス „ インターネットへ通信 設定 変更 „ 設定の変更 „ 電話の発信 • (例)名刺リーダアプリ „ 名刺画像取り込み→「カメラの利用」 „ アドレス帳へ登録→「連絡先データへの書込」

(13)
(14)

Android Market アプリケ シ ンの審査は基本的には「無い アプリケーションの審査は基本的には「無い」 • 開発者登録の際にクレジットカードカード番号を求めている 開発者は好きなとき、好きなようにアプリケーションを公開できる 中に 「 なも も • 中には「HelloWorld」なものも... DroidDream(Rootcager)が組み込まれていたアプリは50種類 以上、アプリによっては20万件以上がダウンロードされた( http://goo gl/Kd3UV/) http://goo.gl/Kd3UV/)

(15)

不正アプリによる

(16)

デモ概要 ① URLを含む メ ルを受信 メールを受信 攻撃者が用意した ② アクセス Webサーバ ③ ボットアプリをインストール

(17)

対策・まとめ

対策 まとめ

(18)

対策 キャリア編 リモ トロ クサ ビス リモートロックサービス キ リア ケ ト キャリアマーケット • au one market→KDDI研究所によるセキュリティチェック メールスキャン • docomo→spモードのメールにウイルススキャン ウイルス対策ソフトの提供 • au→TrendMicro社製品をオプション提供 • docomo→McAfee社製品を無償提供 SoftBank→McAfee社製品をオプション提供

(19)

対策 個人編 ウイルス対策ソフトのインスト ル ウイルス対策ソフトのインストール インスト ル予定のアプリケ シ ンのレビ を確認し 信頼で インストール予定のアプリケーションのレビューを確認し、信頼で きるか判断 キャリアマーケットの利用 インストール時に表示されるアクセス許可の一覧を確認 USBデバッグの無効化

(20)

まとめ 今のスマ トフ ンセキ リテ は課題が多く A d idに至 ては 今のスマートフォンセキュリティは課題が多く、Androidに至っては 利用者自身によるセキュリティ対策が必須 とはいえ、難しいことをする必要もなく 端末内のアプリケ ションやOSそのもののバ ジョンアップを • 端末内のアプリケーションやOSそのもののバージョンアップを 欠かさず行う ウイルス対策ソフトをインストールする • ウイルス対策ソフトをインストールする • アプリケーションは正規の手段、正規のものをインストールする 興味本位でJailBreak rootedを行わない • 興味本位でJailBreak、rootedを行わない 万が に備え クラウドサ ビスを活用する 万が一に備え、クラウドサービスを活用する

参照

関連したドキュメント

そればかりか,チューリング機械の能力を超える現実的な計算の仕組は,今日に至るま

Instagram 等 Flickr 以外にも多くの画像共有サイトがあるにも 関わらず, Flickr を利用する研究が多いことには, 大きく分けて 2

この課題のパート 2 では、 Packet Tracer のシミュレーション モードを使用して、ローカル

これはつまり十進法ではなく、一進法を用いて自然数を表記するということである。とは いえ数が大きくなると見にくくなるので、.. 0, 1,

本事業は、内航海運業界にとって今後の大きな課題となる地球温暖化対策としての省エ

近年は人がサルを追い払うこと は少なく、次第に個体数が増える と同時に、分裂によって群れの数

3点目は、今回、多摩川の内水氾濫等で、区部にも世田谷区も含めて水害の被害がありま

 活動回数は毎年増加傾向にあるが,今年度も同じ大学 の他の学科からの依頼が増え,同じ大学に 2 回, 3 回と 通うことが多くなっている (表 1 ・図 1