Τα smartphones και tablets έχουν εξελιχθεί σε κανονικά εταιρικά endpoints. Χρησιμοποιούνται για email, Microsoft 365 και άλλες cloud εφαρμογές, αρχεία, επικοινωνία, MFA και πρόσβαση σε εταιρικά δεδομένα.
Αυτό σημαίνει ότι μια παραβιασμένη κινητή συσκευή μπορεί να δημιουργήσει επιχειρηματικό κίνδυνο, ιδιαίτερα όταν έχει πρόσβαση σε εταιρικούς λογαριασμούς και ευαίσθητες πληροφορίες.
Το mobile malware αποτελεί μέρος αυτής της απειλής, αλλά η σωστή προστασία δεν περιορίζεται στην εγκατάσταση ενός «antivirus για κινητά». Χρειάζεται συνδυασμός ασφαλούς διαχείρισης συσκευών, ενημερώσεων, ελέγχου εφαρμογών, identity protection και κατάλληλου threat detection.
Τι είναι το Mobile Malware;
Mobile malware είναι κακόβουλο λογισμικό ή κακόβουλη λειτουργικότητα που στοχεύει ή επηρεάζει κινητές πλατφόρμες και μπορεί να χρησιμοποιηθεί για μη εξουσιοδοτημένη πρόσβαση, υποκλοπή πληροφοριών, κατάχρηση λογαριασμών ή άλλες κακόβουλες ενέργειες.
Η ακριβής συμπεριφορά διαφέρει σημαντικά ανάλογα με το malware, το λειτουργικό σύστημα, τα permissions που αποκτά και τις αδυναμίες που μπορεί να εκμεταλλευτεί.
Πώς μπορεί να φτάσει μια απειλή σε κινητή συσκευή;
Δεν υπάρχει ένας μοναδικός τρόπος μόλυνσης. Οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν διαφορετικές τεχνικές, όπως:
- κακόβουλες ή παραπλανητικές εφαρμογές,
- εφαρμογές από μη αξιόπιστες πηγές,
- phishing και smishing μηνύματα,
- κακόβουλους συνδέσμους ή ιστοσελίδες,
- κατάχρηση υπερβολικών permissions,
- εκμετάλλευση ευπαθειών σε λειτουργικό σύστημα ή εφαρμογές.
Σε ορισμένες προηγμένες επιθέσεις μπορεί να αξιοποιούνται vulnerabilities χωρίς να απαιτείται η κλασική εγκατάσταση μιας εμφανώς κακόβουλης εφαρμογής.
Γιατί ενδιαφέρει μια επιχείρηση;
Το βασικό ζήτημα δεν είναι μόνο αν ένα smartphone περιέχει προσωπικές φωτογραφίες ή μηνύματα. Είναι τι εταιρική πρόσβαση έχει η συσκευή.
Ένα κινητό μπορεί να χρησιμοποιείται για:
- εταιρικό email,
- cloud storage και αρχεία,
- Microsoft 365 ή άλλες SaaS εφαρμογές,
- business messaging και collaboration,
- VPN ή άλλες υπηρεσίες απομακρυσμένης πρόσβασης,
- authentication και MFA,
- εσωτερικές επιχειρηματικές εφαρμογές.
Επομένως, η ασφάλεια του mobile endpoint πρέπει να αποτελεί μέρος της συνολικής στρατηγικής identity, endpoint και data security.
Android: Εφαρμογές και Google Play Protect
Στις Android συσκευές, το Google Play Protect αποτελεί ενσωματωμένο μηχανισμό προστασίας εφαρμογών. Η Google αναφέρει ότι πραγματοποιεί ελέγχους ασφαλείας στις εφαρμογές, σαρώνει εγκατεστημένες εφαρμογές για malware και μπορεί να προειδοποιήσει τον χρήστη ή να αφαιρέσει potentially harmful apps.
Το Play Protect δεν περιορίζεται μόνο σε εφαρμογές που εγκαταστάθηκαν από το Google Play. Σύμφωνα με την επίσημη τεκμηρίωση Android Enterprise, σαρώνει τις εγκατεστημένες εφαρμογές της συσκευής, συμπεριλαμβανομένων εφαρμογών που έχουν εγκατασταθεί με άλλους τρόπους.
Σε managed Android environments, οι administrators μπορούν επίσης να επιβάλλουν την ενεργοποίηση του Play Protect και να λαμβάνουν σχετικές πληροφορίες για potentially harmful applications.
Αυτό δεν σημαίνει ότι το Play Protect ή οποιοδήποτε άλλο μεμονωμένο control μπορεί να σταματήσει κάθε πιθανή mobile απειλή. Αποτελεί ένα επίπεδο της συνολικής προστασίας.
Apple συσκευές και Device Management
Τα iPhone και iPad διαθέτουν διαφορετικό security model και διαφορετικές δυνατότητες διαχείρισης από το Android.
Μέσω μιας κατάλληλης υπηρεσίας device management, οι επιχειρήσεις μπορούν — ανάλογα με το deployment και το enrollment model — να εφαρμόζουν security configurations, restrictions, να διαχειρίζονται εφαρμογές και software updates και να εκτελούν συγκεκριμένες ενέργειες απομακρυσμένης διαχείρισης.
Οι δυνατότητες όμως δεν είναι ίδιες σε κάθε συσκευή. Ένα εταιρικό supervised device μπορεί να προσφέρει διαφορετικό επίπεδο ελέγχου από ένα προσωπικό κινητό εργαζομένου σε BYOD μοντέλο.
MDM/UEM: Διαχείριση δεν σημαίνει Malware Detection
Ένα συχνό λάθος είναι να θεωρείται ότι η ύπαρξη Mobile Device Management αρκεί για την ανίχνευση κάθε mobile malware.
Το MDM ή ευρύτερα UEM επικεντρώνεται κυρίως στη διαχείριση συσκευών και πολιτικών. Ανάλογα με την πλατφόρμα και τον τρόπο enrollment, μπορεί να βοηθήσει σε λειτουργίες όπως:
- εφαρμογή security configurations,
- έλεγχος compliance,
- διαχείριση εφαρμογών,
- περιορισμός συγκεκριμένων λειτουργιών,
- διαχείριση εταιρικών δεδομένων,
- ενέργειες σε χαμένες ή μη συμμορφούμενες συσκευές.
Η ανίχνευση mobile threats μπορεί να απαιτεί ξεχωριστή Mobile Threat Defense ή άλλη endpoint-security δυνατότητα.
Mobile Threat Defense
Οι λύσεις Mobile Threat Defense (MTD) μπορούν να αξιολογούν κινδύνους που σχετίζονται με εφαρμογές, συσκευές, δίκτυα ή άλλες mobile απειλές, ανάλογα με το προϊόν και την πλατφόρμα.
Σε ορισμένα enterprise environments, τα αποτελέσματα αυτής της αξιολόγησης μπορούν να συνδυαστούν με device compliance ή access policies.
Για παράδειγμα, η Microsoft τεκμηριώνει integrations μεταξύ Intune και υποστηριζόμενων Mobile Threat Defense λύσεων, ώστε το threat level μιας συσκευής να μπορεί να χρησιμοποιηθεί ως πληροφορία για αποφάσεις πρόσβασης σε εταιρικούς πόρους.
Αυτό απαιτεί σωστή διαμόρφωση και τις κατάλληλες υπηρεσίες και άδειες χρήσης. Δεν αποτελεί αυτόματη δυνατότητα κάθε MDM deployment.
BYOD: Προστασία χωρίς πλήρη έλεγχο του προσωπικού κινητού
Σε Bring Your Own Device περιβάλλοντα, η επιχείρηση πρέπει να ισορροπεί την προστασία των εταιρικών δεδομένων με την ιδιωτικότητα του εργαζομένου.
Δεν είναι πάντα απαραίτητο ή επιθυμητό να αποκτήσει η επιχείρηση πλήρη διαχείριση ολόκληρης της προσωπικής συσκευής.
Ορισμένες πλατφόρμες υποστηρίζουν app-level ή work-data controls. Για παράδειγμα, το Microsoft Intune μπορεί να εφαρμόσει app protection policies σε υποστηριζόμενες εφαρμογές ακόμη και σε συγκεκριμένα σενάρια χωρίς πλήρες device enrollment.
Ανάλογα με την πολιτική, μπορούν να εφαρμοστούν controls για εταιρικά δεδομένα, όπως περιορισμοί μεταφοράς δεδομένων προς μη διαχειριζόμενες εφαρμογές και selective wipe εταιρικών δεδομένων.
Οι ακριβείς δυνατότητες εξαρτώνται από την πλατφόρμα, την εφαρμογή, την πολιτική, το enrollment και το licensing.
Remote Wipe και Selective Wipe δεν είναι το ίδιο
Η φράση «κάνουμε remote wipe στο κινητό» μπορεί να σημαίνει διαφορετικά πράγματα.
Σε μια πλήρως διαχειριζόμενη εταιρική συσκευή μπορεί, ανάλογα με την πλατφόρμα και το deployment, να υπάρχει δυνατότητα απομακρυσμένης διαγραφής της συσκευής.
Σε BYOD περιβάλλον, μια καταλληλότερη δυνατότητα μπορεί να είναι το selective wipe, όπου αφαιρούνται εταιρικά δεδομένα από managed εφαρμογές χωρίς να διαγράφονται τα προσωπικά δεδομένα του εργαζομένου.
Για αυτό η πολιτική mobile security πρέπει να ξεχωρίζει ξεκάθαρα τις εταιρικές από τις προσωπικές συσκευές.
Ενημερώσεις λειτουργικού και εφαρμογών
Η τακτική εγκατάσταση security updates είναι βασικό control και για τις κινητές συσκευές.
Η επιχείρηση πρέπει να γνωρίζει ποιες συσκευές έχουν πρόσβαση στα δεδομένα της και να ορίζει αποδεκτές εκδόσεις λειτουργικού όπου αυτό υποστηρίζεται από τη λύση διαχείρισης.
Συσκευές που δεν λαμβάνουν πλέον security updates χρειάζονται ιδιαίτερη αξιολόγηση, ειδικά όταν χρησιμοποιούνται για πρόσβαση σε κρίσιμα εταιρικά συστήματα.
Περιορίστε τις εφαρμογές που έχουν πρόσβαση σε εταιρικά δεδομένα
Το mobile security δεν αφορά μόνο το αν μια εφαρμογή χαρακτηρίζεται malware.
Μια εφαρμογή μπορεί να δημιουργήσει κίνδυνο λόγω υπερβολικών permissions, λανθασμένης διαχείρισης δεδομένων ή επειδή δεν είναι κατάλληλη για πρόσβαση σε εταιρικές πληροφορίες.
Οι επιχειρήσεις πρέπει να καθορίζουν ποιες εφαρμογές επιτρέπεται να χρησιμοποιούνται για εταιρικά δεδομένα και, όπου υπάρχει τεχνική δυνατότητα, να περιορίζουν τη μεταφορά πληροφοριών προς μη διαχειριζόμενες εφαρμογές ή προσωπικούς χώρους αποθήκευσης.
Identity Security και MFA
Η παραβίαση μιας κινητής συσκευής μπορεί να γίνει πολύ πιο σοβαρή όταν ο επιτιθέμενος αποκτήσει και πρόσβαση σε εταιρικό λογαριασμό.
Για αυτό οι mobile συσκευές πρέπει να εντάσσονται στη συνολική στρατηγική identity security.
Χρησιμοποιήστε MFA όπου υποστηρίζεται και εφαρμόστε access policies με βάση τον κίνδυνο και τις δυνατότητες της πλατφόρμας. Για κρίσιμους λογαριασμούς, εξετάστε phishing-resistant μεθόδους αυθεντικοποίησης όπου είναι διαθέσιμες και κατάλληλες.
Τι πρέπει να κάνει ο εργαζόμενος;
Η τεχνολογία δεν αντικαθιστά τις σωστές καθημερινές πρακτικές.
- Μην εγκαθιστάτε εφαρμογές από μη αξιόπιστες πηγές.
- Εξετάζετε προσεκτικά τα permissions που ζητά μια εφαρμογή.
- Μην ακολουθείτε απρόσμενους συνδέσμους από SMS, messaging apps ή email.
- Εγκαθιστάτε τις διαθέσιμες ενημερώσεις λειτουργικού και εφαρμογών.
- Χρησιμοποιείτε screen lock και τις εγκεκριμένες μεθόδους authentication της επιχείρησης.
- Αναφέρετε άμεσα χαμένη ή κλεμμένη συσκευή.
- Αναφέρετε ασυνήθιστη συμπεριφορά της συσκευής ή ύποπτες εφαρμογές στην ομάδα IT.
Τι να κάνετε αν υποψιάζεστε παραβίαση κινητού
Αν μια εταιρική ή BYOD συσκευή εμφανίζει σοβαρές ενδείξεις παραβίασης, μην περιοριστείτε στην απλή απεγκατάσταση μιας ύποπτης εφαρμογής.
Ανάλογα με το περιστατικό, μπορεί να χρειαστεί:
- περιορισμός της πρόσβασης της συσκευής σε εταιρικούς πόρους,
- έλεγχος των σχετικών εταιρικών λογαριασμών και sessions,
- αλλαγή ή ανάκληση credentials/tokens όπου υπάρχει ένδειξη έκθεσης,
- έλεγχος της συσκευής με τα διαθέσιμα enterprise security εργαλεία,
- selective ή full wipe όπου δικαιολογείται και επιτρέπεται από το deployment model,
- έλεγχος εταιρικών logs για πιθανή μη εξουσιοδοτημένη πρόσβαση,
- ενεργοποίηση της διαδικασίας incident response αν υπάρχουν ενδείξεις ευρύτερης παραβίασης.
Πρακτικό checklist για ελληνικές ΜΜΕ
- Καταγράψτε ποιες κινητές συσκευές έχουν εταιρική πρόσβαση.
- Ξεχωρίστε εταιρικές συσκευές από BYOD. Δεν χρειάζονται απαραίτητα το ίδιο management model.
- Ορίστε ελάχιστες απαιτήσεις λειτουργικού και ενημερώσεων όπου το επιτρέπει η πλατφόρμα.
- Χρησιμοποιήστε MDM/UEM όπου δικαιολογείται για κεντρική εφαρμογή πολιτικών και διαχείριση συσκευών.
- Προστατεύστε τα εταιρικά δεδομένα σε mobile apps με κατάλληλα application-management controls όπου υποστηρίζονται.
- Ενεργοποιήστε MFA και ισχυρές access policies.
- Αξιολογήστε Mobile Threat Defense όταν ο κίνδυνος και η αξία των δεδομένων το δικαιολογούν.
- Περιορίστε μη αξιόπιστες εφαρμογές και πηγές εγκατάστασης.
- Ορίστε διαδικασία για χαμένες ή παραβιασμένες συσκευές.
- Εκπαιδεύστε τους εργαζομένους για smishing, phishing, ύποπτες εφαρμογές και ασφαλή χρήση κινητών.
Πώς μπορεί να βοηθήσει η DataShield
Η mobile security στρατηγική πρέπει να προσαρμόζεται στο πραγματικό περιβάλλον της επιχείρησης: Android, iPhone/iPad, εταιρικές συσκευές, BYOD, Microsoft 365, cloud εφαρμογές και τις απαιτήσεις πρόσβασης κάθε ομάδας χρηστών.
Η DataShield μπορεί να βοηθήσει στην αξιολόγηση των mobile access controls, της διαχείρισης συσκευών και εφαρμογών, των identity policies και των διαθέσιμων security controls, ώστε η προστασία να είναι ανάλογη με τον πραγματικό κίνδυνο.
Συμπέρασμα
Το mobile malware είναι μόνο ένα μέρος του συνολικού mobile security risk. Η προστασία των εταιρικών δεδομένων απαιτεί ενημερωμένες συσκευές, ελεγχόμενες εφαρμογές, ασφαλή identities, κατάλληλο MDM/UEM όπου χρειάζεται και πρόσθετο threat detection όταν το επίπεδο κινδύνου το δικαιολογεί.
Το σημαντικότερο είναι να γνωρίζει η επιχείρηση ποιες συσκευές έχουν πρόσβαση στα δεδομένα της και να μπορεί να περιορίσει γρήγορα αυτή την πρόσβαση όταν μια συσκευή χαθεί, γίνει μη συμμορφούμενη ή θεωρηθεί παραβιασμένη.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της ασφάλειας των εταιρικών και BYOD κινητών συσκευών σας.