Зачем проводить?
Мобильные устройства и приложения хранят огромное количество данных, поэтому их безопасности следует уделять не меньше внимания, чем продвинутым возможностям и удобному интерфейсу.
Современные мобильные приложения содержат множество уязвимостей информационной безопасности. Это обилие недостатков в защите делает мобильные приложения привлекательной целью для злоумышленников.
Угрозы мобильных приложений
Кража персональных, платежных и учетных данных, в том числе и от сторонних сервисов
Получение доступа к мобильному устройству для использования в своих целях, таких как рассылка спама и создание ботнета
Развитие кибератаки на смежные компоненты инфраструктуры через корпоративные мобильные приложения
Об услуге
Безопасность мобильного приложения складывается из защищенности трех компонентов:
- клиентской части;
- серверной части;
- канала связи.
Для выявления всех возможных недостатков безопасности мы проводим анализ защищенности этих компонентов.
Команда проверяет механизмы хранения и обработки данных, безопасность канала передачи данных, процессы, связанные с аутентификацией и разграничением прав доступа. Проводится анализ безопасности сторонних компонентов, например, сервисов аналитики и данных, передаваемых им. В рамках анализа также проверяется возможность внедрения кода на стороне мобильного приложения и другие потенциальные действия злоумышленника.
Объекты исследования
Мобильное приложение
Серверное API мобильного приложения
Канал передачи данных
Исходный код приложения/серверной части (опционально)
Результаты
Выявление проблемных областей на всех уровнях архитектуры мобильного приложения и определение возможных путей развития атаки
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Анализ защищенности мобильных приложений». Возможно, эта информация будет вам полезна.
Это зависит от поставленных целей. Провести детальный анализ значительно быстрее с помощью «тестовой» сборки приложения со снятыми защитными механизмами. Однако если задача – посмотреть, как злоумышленник справится с обходом самозащиты приложения и прочими механизмами безопасности, лучше использовать обычную версию, распространяемую в официальных сторах приложений.
В современной разработке действительно бывает, что приложения имеют максимально идентичную функциональность на обеих платформах. На наш взгляд, Android предоставляет разработчикам значительно большую свободу, однако риск ошибки также возрастает. Поэтому, если вам придется выбирать из двух платформ, советуем провести анализ Android-приложения.
Да, это возможно, но пользы от такого анализа значительно меньше. Несмотря на то, что по методологии OWASP Mobile ряд уязвимостей действительно относятся непосредственно к мобильному приложению, полноценно оценить безопасность без взаимодействия с серверным API практически невозможно.
Не помешает, мы можем провести аудит приложения в текущем состоянии. Но стоит понимать, что покрытие не будет не полным. Если вы задумываетесь о безопасности приложения на стадии разработки, вам будет полезна услуга