امنیت تجهیزات سیار
امنیت تجهیزات سیار | هنگامی که صحبت از امنیت تجهیزات سیار می شود، منظور محافظت از گوشی، تبلت، لپتاپ و سایر دستگاه های رایانشی قابل حمل و همچنین شبکههایی که این تجهیزات به آنها متصل میشوند در برابر تهدیدها و آسیبپذیریهای مرتبط با ارتباطات بی سیم است. امنیت دستگاههای سیار که به نام «امنیت بی سیم» هم از آن یاد میشود، یکی از مهم ترین چالش های امنیتی شرکت های امروزی است.
در سالهای اخیر، امنسازی دستگاهها و تجهیزات سیار اهمیت زیادی پیدا کرده است زیرا میزان استفاده از این دستگاهها و وابستگی به آنها افزایش چشمگیری پیدا کرده است. این مسأله در محیط های سازمانی اهمیت بیشتری دارد زیرا امروزه میزان استفاده از دستگاههای متعلق به خود کارمندان در محیطهای سازمانی (BYOD) و اتصال آنها به شبکه شرکت ها، به شدت افزایش داشته است.
در نظرسنجی که توسط وب سایت Security.com، از ۴۸۷ کارشناس امنیت فناوری اطلاعات و مدیر IT انجام شده است، پنج نگرانی امنیتی اصلی آنها در خصوص تجهیزات سیار به شرح زیر بوده است که در ادامه این مقاله آنها را با هم بررسی می کنیم.
پنج نگرانی اصلی امنیت تجهیزات سیار
- نگرانی اصلی، گم شدن یا سرقت دستگاهها است. به عنوان مثال اگر کارمندی تبلت یا گوشی هوشمند خود را در تاکسی یا رستوران گم کند، ممکن است دادههای حساسی مثل اطلاعات مربوط به مشتریان یا دادههایی با مالکیت معنوی متعلق به شرکت، در معرض مخاطره قرار گیرند. به گفته Marcus Carey محقق امنیت سایبری شرکتRapid7 (که در زمینه نظارت بر پیروی از استانداردهای قانونی کار میکند) چنین اتفاق هایی دلیل اصلی بسیاری از حوادث مهم نشت داده بودهاند.
- نگرانی دوم، امنیت برنامه های کاربردی است. یک مشکل مربوط به برنامههای کاربردی این است که مجوزهای دسترسی زیادی را تقاضا میکنند و به این ترتیب میتوانند به دادههای مختلفی که بر روی دستگاه کاربر قرار دارد، دسترسی غیرمجاز داشته باشند. به گفته Domingo Guerra رئیس و یکی از بنیانگذاران شرکت Appthority، بسیاری از برنامههای کاربردی موبایلی (به خصوص برنامههای کاربردی رایگان) با همکاری شبکههای تبلیغاتی تولید میشوند که این مسأله باعث میشود لیست تماسها، تاریخچه وب گردی و دادههای مربوط به موقعیت جغرافیایی کاربران، هم برای توسعهدهندگان برنامه های کاربردی و هم برای شرکت های تبلیغاتی فوقالعاده ارزشمند باشد.
به گفته Guerra: «توسعهدهندگان به دنبال درآمدزایی هستند، کاربران به دنبال برنامههای کاربردی رایگان هستند و شبکههای تبلیغاتی نیز به توسعهدهندگان برنامههای کاربردی پول پرداخت میکنند تا دادههای ارزشمند کاربران را دریافت کنند». بر اساس پاسخهای شرکتکنندگان در این نظرسنجی، نشت اطلاعات مربوط به تماس های سازمانی، آیتمهای مربوط به تقویم و حتی موقعیت مکانی برخی مدیران اجرایی میتواند از نظر رقابتی برای شرکتها به شدت مخاطره آفرین باشد.
نگرانی بعدی مربوط به برنامههای کاربردی مخرب یا آلوده به تروجانی است که طوری طراحی شده اند تا معمولی و عادی به نظر برسند اما به صورت مخفیانه، دادههای کاربران را به یک سرور از راه دور ارسال میکنند.
- نشت دادههای دستگاهها، سومین نگرانی امنیتی مهم است. تقریباً تمام نگرانیهای اصلی که در این نظرسنجی شناسایی شدند، از سرقت و از دست رفتن دادهها گرفته تا برنامههای کاربردی مخرب و بدافزارهای موبایلی، همگی عامل نشت داده ها هستند. به گفته Lisa Phifer کارشناس امنیت موبایل، هر چند دسترسی بیشتر برنامههای کاربردی سازمانی به آیتمهای مرتبط با تقویم و ایمیل روز به روز محدودتر میشود اما برنامههای کاربردی تجاری جدید، مجوزهای دسترسی بیشتری را درخواست میکنند.
به گفته Phifer، افزایش حجم دادههای سازمانی بر روی دستگاهها، منجر به افزایش تلاشهای مجرمان سایبری برای هدف گرفتن سیستمهای بکاند و دستگاهها، با استفاده از بدافزارهای موبایلی میشود. همچنین او گفته است که: «اگر قصد دارید برنامههای کاربردی تجاری حساس را بر روی چنین دستگاههایی نصب کنید باید این مخاطره را به شدت جدی بگیرید».
- حملات بدافزاری، چهارمین نگرانی امنیتی مهم است. در گزارش جدیدی که توسط شرکت فنلاندی F-Secure Corp منتشر شده است، مشخص شد بیشتر بدافزارهای موبایلی که البته تروجانهای پیامکی هستند، طوری طراحی شدهاند که با ارسال پیامک، هزینههایی را برای مالک موبایل ایجاد کنند. به گفته کارشناسان امنیتی، تجهیزات اندرویدی با بیشترین سطح مخاطره روبرو هستند و سایر پلتفرمها نیز در صورتی که از ارتباطات سطح نزدیک و سایر فناوریهای پرداخت موبایلی استفاده کنند میتوانند منجر به ایجاد انگیزههای اقتصادی در مجرمان سایبری شوند.
تحلیل شرکت F-Secure از بیش از ۵ هزار برنامه مخرب اندرویدی نشان داده است که ۸۱ درصد از بدافزارهای موبایلی را میتوان به عنوان تروجان طبقهبندی کرد و پس از آن هم ابزارهای نظارتی (۱۰.۱ درصد) و برنامههای کاربردی مخرب (۵.۱ درصد) قرار دارند.
- پنجمین نگرانی، سرقت دستگاه است. سرقت گوشیهای هوشمند برای کاربران آیفون یا مدلهای پیشرفته و گرانقیمت گوشی های تلفن همراه اندروید، یک مشکل متداول است. مخاطرات سرقت دادههای سازمانی، مثل اطلاعات لاگین حسابهای کاربری و دسترسی مهاجمان سایبری به ایمیلها، یک نگرانی مهم برای مدیران IT شرکتکننده در این نظرسنجی بوده است.
تهدیدها
کاربران به هنگام استفاده از گوشی تلفن همراه، در معرض مخاطرات مختلفی قرار دارند. بر اساس گزارش های امنیتی مختلف، تعداد تهدیدهای موبایلی منحصربه فرد، مدام در حال افزایش است. این تهدیدها میتوانند منجر به ایجاد اختلال در عملکرد گوشیهای هوشمند شده، دادههای کاربران را منتقل کرده یا این که آنها را تغییر دهند. از این رو باید برنامههای کاربردی مورد استفاده به گونهای باشند که حفظ حریم خصوصی کاربران و یکپارچگی اطلاعاتی که با آن سروکار دارند را تضمین کنند.
علاوه بر این، از آنجا که ممکن است برخی برنامههای کاربردی خودشان بدافزار باشند باید عملکرد و فعالیتهای آنها را محدود کرد (به عنوان مثال، محدود کردن دسترسی به اطلاعات مکان یابی از طریق جیپیاس، مسدود کردن دسترسی به لیست تماس کاربر، جلوگیری از انتقال دادهها بر روی شبکه، ارسال پیامکهایی که برای کاربر هزینهبر هستند و غیره).
سه هدف اصلی مهاجمان از حمله به تجهیزات سیار
از مهم ترین اهداف مهاجمان برای دسترسی به تجهیزات سیار می توان به سه مورد زیر اشاره کرد:
- دادهها: گوشیهای هوشمند، دستگاههایی هستند که از آنها برای مدیریت دادهها هم استفاده می شود. بنابراین ممکن است حاوی دادههای حساسی همچون شماره کارت اعتباری، اطلاعات احراز هویت، اطلاعات شخصی و گزارش فعالیتها (تقویم و گزارش تماسها) باشند.
- هویت: گوشیهای هوشمند به شدت قابل تنظیم و سفارشیسازی هستند. بنابراین دستگاه یا محتویات داخل آن را می توان به یک شخص خاص مرتبط کرد. به عنوان مثال هر دستگاه تلفن همراه ممکن است اطلاعات مربوط به قراردادهای کاری مالک را ارسال و دریافت کند. همچنین ممکن است یک مهاجم برای ارتکاب جرم مورد نظرش، هویت مالک را جعل کند.
- دسترسپذیری: مهاجم میتواند با حمله به یک گوشی هوشمند، دسترسی به آن را محدود کرده و مالک را از دریافت سرویس محروم کند.
منابع حملات سایبری به تجهیزات سیار
منبع حملاتی که به تجهیزات سیار انجام می شود، تقریباً با سایر حملات یکسان بوده و شامل موارد زیر است:
- افراد حرفهای که بر سه هدف گفته شده بالا متمرکز هستند. این افراد، دادههای حساس را از عموم مردم سرقت کرده و همچنین حملاتی را با هدف «جاسوسی صنعتی» انجام میدهند. علاوه بر این، آنها ممکن است از هویت قربانیان خود برای اجرای سایر حملات نیز استفاده کنند.
- سارقانی که به دنبال درآمدزایی از دادههای سرقتی یا هویتهای جعل شده هستند. این مهاجمان برای افزایش درآمدشان به افراد زیادی حمله میکنند.
- هکرهای کلاه سیاه که به طور خاص، دسترسپذیری را مورد هدف قرار میدهند. هدف آنها تولید بدافزارها و آسیب به دستگاهها است. در بعضی موارد، هکرها به سرقت دادههای روی دستگاه کاربران هم علاقهمند هستند.
- هکرهای کلاه خاکستری که آسیبپذیریها را افشا میکنند. هدف آنها افشا کردن آسیبپذیریهای دستگاه بوده و قصد آسیب رساندن به دستگاه یا سرقت دادهها را ندارند.
پی نوشت؛
بر اساس آنچه که بدان اشاره شد، تهدیدها و حملات سایبری به دستگاه های سیار در چند سال اخیر مدام رو به افزایش بوده است. بنابراین تنها با افزایش آگاهی و دانش امنیتی کاربران و همچنین رعایت الزامات امنیتی توسط توسعه دهندگان چنین تجهیزاتی می توان با این تهدیدها که مدام بر شدت و وسعت آنها نیز افزوده می شود، مقابله اثربخش کرد.