- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Bezpečnost mobilních platforem
Mnoho firem v České republice ji začalo s integrací mobilních technologií do své irí obchodní i IT strategie. Jedním z hledisek pro výběr mobilních operačních systémů (MOS), neboli mobilních platforem, je jednoznačně jejich bezpečnost. Přestoe se mohou platformy různých výrobců zdát z uivatelského hlediska velice podobné, jejich bezpečností prvky se výrazně odliují, a to nejen mezi různými platformami, ale i různými verzemi stejného MOS. To můe mít následně velký dopad na investice do vývoje a zabezpečení firemních aplikací, správy zařízení a zabezpečení firemních dat. Právě na porovnání bezpečnostních aspektů mobilních platforem Android, iOS, Windows Mobile a Windows Phone se zaměříme v tomto článku.

Architektura mobilních OS
Architektura novodobých MOS dostála v porovnání s klasickými operačními systémy (jakými jsou např. Microsoft Windows XP) značných změn, o co se výrazně přičinila společnost Apple. Mezi nejvýznamnějí inovace patří:
Bezpečný start operačního systému
Integrita vech softwarových komponent pouívaných při startu MOS (tzv. boot) je zajitěna pomocí elektronického podpisu. Ověření je provedeno programem uloeným v paměti ROM (read-only memory). V paměti ROM je takté uloen veřejný klíč certifikační autority (CA), který je pouíván právě k ověření pravosti podpisu těchto komponent.
Podepisování zdrojového kódu aplikací
Obdobná metoda, jaká byla pouita pro ověření integrity při startu MOS, je pouita i pro ověření integrity jednotlivých aplikací. Vekeré spustitelné soubory aplikace musí být podepsány pomocí certifikátu, jen byl vydán certifikační autoritou (CA) jednotlivým vývojářům či vývojovým společnostem. Je tak zajitěno, e na zařízení budou sputěny pouze prověřené aplikace, které jsou distribuovány přes centrální distribuční kanál.
Centrální distribuční kanál (aplikační portál)
Aplikace jsou distribuovány přes jednotný distribuční kanál, kterému se té bývá často označován jako aplikační portál. Před uloením aplikace na aplikační portál prochází kód kadé aplikace procesem validace, jejich cílem je ověřit pouitá aplikační rozhraní (API), účel aplikace, její chování a dalí prvky. Mnoho těchto kontrol má pozitivní dopad na bezpečnost aplikací, přesto vak je nutné zdůraznit, e bezpečnost jako taková (bezpečnost uloených dat, validace uivatelem vkládaných dat, apod.) zde ověřována není.
Izolace aplikací
Vekeré aplikace třetích stran mají vyhrazen diskový prostor, pamě a API pro komunikaci s MOS, jeho periferiemi a dalími aplikacemi. Vyjma těchto přidělených zdrojů nesmí aplikace přistupovat k ádným dalím zdrojům patřícím MOS nebo jiné aplikaci. Toho je docíleno i tím, e vechny aplikace jsou sputěny pod účtem neprivilegovaného uivatele.
Bezpečnost běících procesů
Do této kategorie patří implementace prvků, jakými jsou například Address Space Layout Randomization (ASLR), Execute Never (XN) nebo Data Execution Prevention (DEP), které zajiují ochranu proti útokům zaměřených na data aplikací uloená v operační paměti zařízení.
Jak ji bylo zmíněno, větina těchto inovací je dnes ji součástí vech moderních MOS. Výjimku zde tvoří pouze Windows Mobile (WM 6.5), který ádnou z těchto nových funkcí nepodporuje (kromě centrálního distribučního kanálu). Funkce Bezpečného startu MOS pak není podporována na platformách Windows Phone 7 (WP 7) a Android. Fakt, e vichni výrobci operačních systémů podporují větinu zmíněných bezpečnostních funkcí, vak neimplikuje stejnou úroveň zabezpečení. Rozdíl můeme ukázat na příkladu kodlivého kódu. Na platformě Android je podporováno více aplikačních portálů. Úroveň validace distribuovaných aplikací se na jednotlivých aplikačních portálech výrazně lií. Není proto výjimkou, e na oficiálních aplikačních portálech můe uivatel získat podvodnou aplikaci, jejím cílem je odesílat citlivá data (kontakty, e-maily, SMS zprávy), vzdáleně ovládat kameru telefonu nebo bez vědomí uivatele provádět neautorizované telefonní hovory.
Dalím bezpečnostním rizikem je získání administrátorských oprávnění. V případě, e uivatel provede tzv. jailbreak na iOS nebo získá oprávnění uivatele root na systémech Android, dříve popsaná bezpečnostní opatření nebudou fungovat. Bude-li podvodná aplikace sputěna s administrátorskými oprávněními, nebude zde ádný dalí ochranný mechanismus, který by zabránil neoprávněné manipulaci s daty, aplikacemi a periferiemi telefonu.
Podíváme-li se na stejný problém z jiného úhlu, zjistíme, e některé aplikace bez administrátorských oprávnění nebudou fungovat správně. Příkladem můe být filtrace síového provozu (firewall) nebo aplikace pro detekci kodlivého kódu (antivirové aplikace). Společnost Apple se tento problém snaí řeit důslednou aplikací vech navrených bezpečnostních mechanismů, čím eliminuje monost sputění kodlivého kódu na platformě iOS. Z historických dat o aktivitách kodlivého kódu je patrné, e přístup společnosti Apple v tomto ohledu zatím zajiuje vyí úroveň bezpečnosti, ne je tomu na platformě Android. Je nutné té zmínit, e počet uivatelů pouívajících jednotlivé mobilní platformy je výrazně odliný. Z průzkumu společnosti Gartner vyplývá, e v prvním pololetí letoního roku bylo prodáno edesát procent zařízení se systémem Android, 20,6 procenta zařízení s iOS a pouhé 2,3 procenta mobilních zařízení mělo nainstalováno operační systém od společnosti Microsoft.
ifrování datového úloitě a ochrana dat
ifrování datového úloitě je důleité při zabezpečení soukromých i firemních dat. Jak je patrné z následující tabulky, podpora ifrovaného úloitě je dostupná na vech moderních MOS s výjimkou WP 7. Microsoft tuto funkcionalitu opět implementoval v nové verzi WM 8. Na platformě Android a WM 6.5 je volba o ifrování či neifrování dat ponechána na uivateli. Uivatelé platformy iOS pak mají svá datové úloitě ifrována automaticky pomocí jednoznačného identifikátoru zařízení (tzv. UID).
Bezpečnost datového úloitě pak závisí na sloitosti a délce hesla. V případě, e jsou vae data chráněna pouze čtyřmístným číselným kódem, pak vězte, e útočník je schopen zjistit tento kód v časovém rozmezí dvaceti a třiceti minut pomocí útoku hrubou silou, neboli otestováním vech moných číselných kombinací.
Podporované bezpečnostní politiky
Neméně důleitým faktorem pro zabezpečení firemního prostředí je rozsah politik, které je moné na jednotlivých platformách vzdáleně nastavit. Pro tento účel vechny porovnávané platformy vyuívají ActiveSync protokol, je byl patentován společností Microsoft. Z důvodu rozsahu tohoto textu se zde zaměřím pouze na politiky vynutitelné tímto protokolem, protoe se jedná o rozířenou technologii, která pro větinu firem nevyaduje implementaci dalích nástrojů třetích stran.
ActiveSync protokol byl vytvořen pro zabezpečení firemní e-mailové komunikace. Protoe e-mailový klient je nativní součástí vech porovnávaných MOS, jsou bezpečnostní politiky vynuceny na úrovni operačního systému, co umoňuje zabezpečit celou mobilní platformu. Porovnání jednotlivých parametrů je uvedeno v tabulce.
Závěrečné shrnutí a vyhodnocení
Platforma Windows Mobile 6.5 byla od počátku navrena pro firemní prostředí a podporuje drtivou větinu funkcí protokolu ActiveSync. Jedná se vak o dnes ji překonaný model MOS, který nepodporuje moderní bezpečnostní mechanismy, a není tak povaován za bezpečný. Platforma Windows Mobile 7 kopíruje novodobý design MOS, byla vak navrena pro koncového uivatele, ne pro firemní prostředí. To potvrzuje absence klíčových bezpečnostních prvků, jakým je například ifrované úloitě. Z důvodu nízké popularity nebyla tato platforma v minulosti vystavena téměř ádným virům. Proto lze doporučit nezahrnovat tyto dvě platformy do mobilní strategie firmy, spíe počkat na úspěch či neúspěch nové platformy Windows Mobile 8, která byla uvedena na trh v září 2012.
Platforma Android od společnosti Google je nejrozířenějí platformou současnosti. Jako taková se stala magnetem pro nejrůznějí výrobce kodlivého kódu. Firmy by měly pamatovat na významné rozdíly v bezpečnosti mezi jednotlivými verzemi tohoto MOS a svoji mobilní strategii budovat na nejnovějích platformách Android 4 nebo novějích. Pokud se společnost rozhodne pro zavedení populárního BYOD programu, můe tento přístup limitovat část uivatelů.
Platforma iOS se v současné době zdá být nejbezpečnějí platformou na trhu. V její prospěch hovoří značná popularita, jedná se o v současnosti druhou nejrozířenějí mobilní platformu, a nízká zasaenost kodlivým kódem. Pro firmy je tato platforma určitě dobrou volbou, jistou vadu na kráse představuje vyí cena Apple zařízení. V průběhu letoního září byla uvolněna iOS verze 6. Její postupná implementace bude mít mimo jiné za následek postupné vyřazení starích verzí hardwaru Apple, jakými jsou například iPad 1 nebo iPhone 3GS.
Zbyněk Skála
Autor je dritelem certifikace CISA a působí jako technický manager Security & Privacy ve společnosti Deloitte Advisory.





















