Android 5.0 Enterprise: Вопросы Безопасности



Android 5.0 Enterprise: вопросы безопасности

Android — одна из самых популярных мобильных операционных систем в мире.

Им пользуются около полутора миллиардов человек.

Но, несмотря на такую распространенность, до некоторого времени в корпоративной среде эту ОС тщательно избегали, опасаясь угроз безопасности.

Такая ситуация возникла не случайно.

Android вплоть до 5-й версии имел множество уязвимостей.

Теперь Google серьезно относится к безопасности.

Помимо поддержки шифрования данных и автоматической блокировки экрана, устройства под управлением последних версий Android имеют ограниченные разрешения приложений.

Это помогает повысить уровень безопасности платформы.

Еще одно важное улучшение в этой области обеспечивает новая инициатива Google для организаций — Android for Work. Android for Work предлагает, во-первых, безопасность корпоративного уровня, а во-вторых, возможность контейнеризации рабочих пространств и разделения рабочих и личных данных пользователей.

Эти улучшения имеют большое значение, позволяя уверенно использовать устройства Android в бизнес-среде.

Естественно, при условии, что организации приложат усилия для устранения проблем безопасности, присущих в силу ее особенностей платформе Android. В этой статье мы рассмотрим четыре лучших метода управления устройствами Android. А именно:

Запретите пользователям получать повышенные привилегии на устройствах.

Защита от мобильных вредоносных программ.

Обязательное использование надежных методов защиты информации.

Реализация политик управления устройствами.



Предотвращение повышения привилегий

В среде Android взлом устройств с целью получения повышенных привилегий называется «рутированием».

Это жаргонное, но очень распространенное слово – русский вариант английского «укоренение».

Это означает «получение прав суперпользователя», что в Unix-подобных операционных системах называется «root».

По сути, это снятие ограничений, наложенных производителем на устройство, и получение к нему полного доступа.

Пользователи самостоятельно взламывают телефоны и планшеты.

Все дело в том, что на рутованное Android-устройство можно устанавливать любые приложения, в том числе потенциально опасные.

Вы можете настроить операционную систему на любом уровне и сменить прошивку устройства.



Android 5.0 Enterprise: вопросы безопасности

Приложение для получения прав суперпользователя на Lenovo Yoga Tablet Устройства с root-доступом представляют собой серьезную проблему безопасности для организаций.

Эти устройства подвергаются повышенному риску заражения вредоносным ПО.

Работая в корпоративной сети, они могут вызвать «утечку данных» и сделать сеть уязвимой для хакерских атак.

Проблема с получением пользователем повышенных привилегий не уникальна для платформы Android. Например, среди мобильных устройств Apple существует термин «взлом джейлбрейка».

Оно происходит от английского слова «побег из тюрьмы», что буквально означает «побег из тюрьмы».

Джейлбрейк – это снятие стандартных ограничений на устройствах Apple под управлением iOS. В частности, такие как iPhone, iPod touch, iPad, Apple TV второго поколения.

Снятие ограничений предполагает программную или аппаратную модификацию устройств, благодаря чему пользователь получает полный доступ к файловой системе iOS. Оно открывает новые возможности по настройке устройства, установке приложений, расширений и тем, которых нет в Apple App Store. Однако в результате страдает безопасность и теряется гарантия на устройство.

Для борьбы с рутированием рекомендуется запретить подключение взломанных Android-устройств к корпоративной сети.

Кроме того, полезно проводить обучение сотрудников информационной безопасности.

В частности, на таких занятиях стоит поднять тему угрозы, которую представляют для организации рутированные устройства, и последствия утечки или безвозвратной потери данных.



Защита мобильных вредоносных программ

Пользователи Android-устройств могут устанавливать приложения не только из Google Play, но и из других источников.

Среди программ, установленных из ненадежных источников, немало таких, которые содержат вредоносный компонент. Риск установки вредоносного приложения хоть и очень мал из-за политики безопасности Google, но существует и при работе исключительно с Google Play. Это может отразиться на организациях, в которых работают пользователи, поскольку вредоносное ПО может похитить логины и пароли для доступа к критическим ресурсам, предоставить доступ к корпоративным сетям неавторизованным лицам, а также может стать причиной потери важных данных.

Лучший способ защитить корпоративные ресурсы от мобильных вредоносных программ — установить защитные приложения на устройства, подключающиеся к сети организации.

Вот небольшой список решений, которые следует учитывать при выборе защиты от вредоносных программ: Антивирус Dr.Web Антивирус и мобильная безопасность (Avast) Мобильная безопасность и антивирус от ESET Броня для Android Бесплатная антивирусная безопасность от AVG Мобильная безопасность и антивирус от Avast Zoner Антивирус Бесплатно Бесплатный антивирус BitDefender Хорнет Антивирус Бесплатно Антивирус Norton Security Кроме того, нужно учитывать, что приложение безопасности должно иметь доступ ко всем приложениям, установленным на устройстве пользователя.

Он должен иметь функцию обнаружения вредоносного ПО в режиме реального времени и возможность ведения «черных списков» потенциально опасных приложений.

В идеале для распространения и обновления авторизованных приложений в организации программное обеспечение безопасности должно поддерживать использование безопасного корпоративного каталога или репозитория для таких приложений.



Применение надежных методов защиты информации

Если мобильные устройства могут подключаться к корпоративной сети, необходимы надежные меры безопасности для защиты информации.

Конкретные подходы к обеспечению безопасности в разных организациях могут различаться в зависимости от специфики деятельности.

Мы хотим предложить набор основных рекомендаций, которые следует включить в вашу корпоративную политику управления мобильными устройствами.

Пароли для доступа к ресурсам должны быть сложными.

Шифрование данных должно использоваться везде, где это возможно.

Вы хотите контролировать использование приложений в зависимости от того, как устройство подключено к корпоративным сетям Wi-Fi, и блокировать определенные функции на основе политик доступа и приблизительного местоположения устройства.

Эти функции включают, помимо прочего, копирование и вставку, службы определения местоположения, приложения электронной почты и обмена сообщениями, а также использование камеры и микрофона.



Обзор функций Google for Work

В дополнение к вышесказанному здесь мы хотели бы предоставить обзор возможностей Google for Work, которые основаны на передовых подходах к обеспечению удобного и безопасного опыта для мобильных корпоративных пользователей.

Безопасность и обмен данными .

При развертывании Android for Work используется аппаратное шифрование и политики безопасности, управляемые администратором.

Это позволяет отделить бизнес-данные от пользовательских данных.

Данные организации в безопасности и защищены от вредоносного ПО.

Информация о пользователе не доступна никому, кроме него самого.

Поддержка корпоративных устройств и личных устройств сотрудников .

Пользователи Android for Work могут безопасно использовать одно и то же устройство как для работы, так и для личных целей.

Компании могут предоставлять сотрудникам предварительно подготовленные корпоративные устройства, а также настраивать рабочие профили на устройствах, принадлежащих сотрудникам.

Дистанционное управление .

Администраторы могут удаленно управлять политиками безопасности, связанными с операциями, приложениями и данными их организации.

Критические данные можно удалить с устройства удаленно, не затрагивая личные данные пользователя.

Удобная работа с личными и корпоративными приложениями .

Android for Work позволяет создать единообразную рабочую среду на всех устройствах.

Личные и рабочие приложения отображаются в одних и тех же списках установленных и недавно использованных приложений.

Переключаться между различными типами приложений очень легко.

Кроме того, значки запуска рабочих приложений выделены специальными значками, которые четко отличают их от личных приложений.

Упрощенная установка приложений.

Администраторы могут использовать Google Play, чтобы находить приложения, разрешенные в их организации, вносить их в белый список и устанавливать бизнес-приложения на устройства под управлением Android for Work. Кроме того, Google Play также можно использовать для развертывания собственных приложений компаний, предназначенных только для внутреннего использования.

Подробнее об этом можно узнать в справочном центре.

Google Play для работы .

Отдельный набор приложений для работы.

Пользователи, у которых нет Google Apps for Work, могут пользоваться полным набором безопасных рабочих приложений, специально созданных для Android for Work, но также могут работать самостоятельно.

В комплект входит почтовая программа, календарь, блокнот, список задач и менеджер загрузок.

Google предлагает Android for Work вместе с Google Apps for Work. Все это пригодно для немедленного развертывания.

Система позволяет администраторам приложений пакета Google Apps for Work использовать функционал управления мобильными устройствами предприятия с помощью административной консоли.

Это расширяет возможности управления устройствами.



Реализация политик управления устройствами

ИТ-служба компании должна иметь возможность централизованно управлять и настраивать устройства Android. Рекомендуется удаленно стереть потерянные или украденные устройства.

Кроме того, очистку следует проводить после определенного количества неудачных попыток разблокировки смартфона или планшета.

Очень полезно организовать систему реализации политик безопасности в зависимости от местоположения устройства.



О безопасности в экосистеме Android

Google через свою ОС Android и Google Play стремится сделать экосистему Android более безопасной.

Этой целью руководствуется команда Android Security, которая делает все возможное, чтобы устройства Android были как можно меньше подвержены угрозам.

Google использует многоуровневый подход к безопасности.

Первый уровень – предотвратить саму возможность возникновения угрозы.

Далее идет выявление вредоносных приложений и быстрое реагирование при возникновении проблем.

А именно, вот что Google делает для повышения безопасности:

  • Компания стремится предотвратить возникновение проблем с безопасностью.

    Это делается посредством анализа архитектуры решения, тестирования систем на проникновение и аудита кода.

  • Анализ безопасности проводится перед выпуском новых версий Android и Google Play.
  • Исходный код Android открыт и доступен каждому.

    В результате его может анализировать большое сообщество разработчиков, выявляя проблемы и помогая сделать Android самой безопасной мобильной платформой в мире.

  • Прилагаются все усилия, чтобы свести к минимуму влияние проблем безопасности.

    В частности, с помощью таких решений, как изолированная среда выполнения приложений.

  • Приложения в Google Play регулярно проверяются на наличие уязвимостей и проблем безопасности.

    Если приложение может представлять угрозу устройствам или данным, оно будет удалено с сайта.

  • Мы тесно сотрудничаем с партнерами, стремясь устранить обнаруженные проблемы безопасности и как можно быстрее выпускать обновления.

Команда разработчиков Android тесно сотрудничает с сообществом экспертов по безопасности, обсуждая идеи, применяя передовые решения и улучшая систему.

Android является частью программы вознаграждений Google Patch. Программа вознаграждает разработчиков, которые вносят вклад в повышение безопасности популярных проектов с открытым исходным кодом, многие из которых составляют основу Android Open Source Project (AOSP).

Кроме того, Google является членом Форума групп реагирования на инциденты и безопасности (FIRST).



Заключение

Усилия Google сделали Android более безопасным; Android for Work позволяет вам контролировать мобильные устройства, которые сотрудники используют для решения бизнес-задач.

Однако не следует забывать, что абсолютно безопасных компьютерных систем не существует. На основе решений Google можно наладить безопасную эксплуатацию Android-устройств в организации, но только при условии учета особенностей такой работы, в том числе человеческого фактора.

Мы надеемся, что этот материал поможет вам создать безопасную мобильную рабочую среду.

Теги: #Android #безопасность #информационная безопасность

Вместе с данным постом часто просматривают: