אבטחת מובייל

עם התפשטות המכשירים הניידים בסביבה הארגונית, הגנה על אפליקציות ונתונים ניידים הפכה לקריטית עבור אבטחת הארגון.

איומי מובייל

תוכנות זדוניות וריגול

  • סוסים טרויאניים בנקאיים (לדוגמה: Cerberus, Anubis)
  • כופרה ניידת (ransomware)
  • Stalkerware ו-spyware
  • Adware אגרסיבי

פגיעויות באפליקציות

  • אחסון נתונים לא מאובטח
  • תקשורת לא מוצפנת
  • אימות חלש
  • הזרקת קוד (code injection) ו-reversing

התקפות רשת

  • Man-in-the-Middle ברשת WiFi ציבורית
  • נקודות גישה זדוניות (rogue access points)
  • התקפות SSL stripping
  • פישינג באמצעות SMS (smishing)

אבטחת iOS

ארכיטקטורת אבטחה

  • Secure Boot Chain: אימות שלמות כבר משלב האתחול
  • Sandboxing: בידוד אפליקציות
  • Data Protection API: הצפנת נתונים במנוחה
  • Secure Enclave: מעבד ייעודי להצפנה
  • App Transport Security: HTTPS מחייב

הגדרות אבטחה

  • הפעלת Find My iPhone
  • שימוש ב-Touch ID / Face ID
  • הפעלת מחיקה עצמית לאחר 10 ניסיונות
  • השבתת Siri במסך הנעילה
  • עדכוני iOS אוטומטיים

אבטחת אנדרואיד

מודל האבטחה

  • SELinux: Mandatory Access Control
  • Verified Boot: שלמות המערכת
  • Hardware-backed Keystore: אחסון מאובטח של מפתחות
  • Sandboxing לפי UID: בידוד תהליכים
  • SafetyNet: Attestation API

שיטות עבודה מומלצות

  • שימוש ב-Android Enterprise (Work Profile)
  • העדפת מכשירים עם Android One או Pixel
  • התקנת אפליקציות מ-Play Store בלבד
  • הפעלת Play Protect
  • הגדרת Smart Lock באופן מאובטח

Mobile Device Management (MDM)

יכולות ליבה

  • Device Enrollment: רישום אוטומטי של מכשירים
  • Policy Management: אכיפת מדיניות אבטחה
  • Remote Wipe: מחיקת נתונים מרחוק
  • App Distribution: התקנה מרכזית של אפליקציות
  • Compliance Enforcement: אימות עמידה בדרישות

פתרונות פופולריים

  • Microsoft Intune: אינטגרציה עם Azure AD ו-M365
  • VMware Workspace ONE: UEM מלא
  • Jamf Pro: מתמחה ב-Apple
  • MobileIron: Enterprise MDM
  • Google Workspace: ניהול Android Enterprise

Mobile Application Management (MAM)

מיקוד בהגנה על נתונים בתוך האפליקציות, ולא על המכשיר כולו.

יכולות MAM

  • VPN ו-tunneling ברמת האפליקציה
  • הצפנת נתונים בתוך האפליקציה
  • הגבלות העתקה/הדבקה
  • מניעת צילום מסך
  • גישה מותנית מבוססת אפליקציה

BYOD (Bring Your Own Device)

אסטרטגיות יישום

  • Work Profile (אנדרואיד): הפרדה בין האישי לארגוני
  • User Enrollment (iOS): ניהול קל-משקל ל-BYOD
  • הכלה בקונטיינרים (Containerization): אפליקציות ארגוניות בקונטיינר מאובטח
  • MAM-only: הגנה על אפליקציות ללא ניהול המכשיר

מדיניות BYOD

  • הגדרת סוגי הנתונים המותרים
  • דרישות מינימום למערכת הפעלה ולעדכוני אבטחה
  • איסור jailbreak/root
  • הסכם שימוש הוגן
  • תהליך offboarding

פיתוח מאובטח של אפליקציות

OWASP Mobile Top 10

  • M1: Improper Platform Usage
  • M2: Insecure Data Storage
  • M3: Insecure Communication
  • M4: Insecure Authentication
  • M5: Insufficient Cryptography
  • M6: Insecure Authorization
  • M7: Client Code Quality
  • M8: Code Tampering
  • M9: Reverse Engineering
  • M10: Extraneous Functionality

שיטות עבודה מומלצות לפיתוח

  • שימוש ב-Keychain‏ (iOS) וב-Keystore‏ (אנדרואיד) לסודות
  • יישום certificate pinning
  • ערפול (obfuscation) של קוד רגיש
  • יישום זיהוי jailbreak/root
  • שימוש בביומטריה לאימות
  • אימות כל הקלטים
  • צמצום ההרשאות המבוקשות

Mobile Threat Defense (MTD)

פתרונות המתמחים בזיהוי איומי מובייל.

יכולות MTD

  • זיהוי תוכנות זדוניות ופישינג
  • Network threat detection
  • OS vulnerability assessment
  • ניתוח התנהגותי
  • אינטגרציה עם MDM/UEM

ספקים מובילים

  • Lookout: הגנה מפני פישינג ותוכנות זדוניות
  • Zimperium: זיהוי איומים מבוסס machine learning
  • Check Point Harmony Mobile: MTD מלא
  • Pradeo: אבטחת אפליקציות ופרטיות

כלי בדיקה

ניתוח סטטי

  • MobSF: Mobile Security Framework בקוד פתוח
  • QARK: Quick Android Review Kit
  • iMAS: iOS Mobile Application Security

ניתוח דינמי

  • Frida: Dynamic instrumentation toolkit
  • Objection: Runtime mobile exploration
  • Burp Suite Mobile Assistant: Proxy testing

Reverse Engineering

  • jadx: מפענח (decompiler) מ-Dex ל-Java
  • Ghidra: כלי ה-reverse engineering של ה-NSA
  • Hopper: disassembler לאפליקציות iOS

Zero Trust למובייל

  • אימות תקינות המכשיר לפני הגישה
  • אימות והרשאה רציפים
  • מיקרו-סגמנטציה של משאבים
  • Per-app VPN tunneling
  • מדיניות גישה מודעת-הקשר

אבטחת מובייל מחייבת גישה רב-שכבתית המשלבת MDM/MAM, MTD, פיתוח מאובטח של אפליקציות והדרכת משתמשים. מאחר שהמכשירים הניידים הופכים יותר ויותר לנקודת הכניסה לרשתות הארגוניות, יישום בקרות חזקות ומדיניות ברורה הוא חיוני להגנה על נתוני הארגון תוך מתן אפשרות לפרודוקטיביות ניידת.