




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、5种变化将移动终端推到危险边沿 越来越多的用户正使用移动设备存储或访问企业及个人的关键数据,移动设备充当了网络的新边缘。然而,新兴网络应用激增、软硬件平台趋同、统一通信渐成趋势等因素都让黑客对移动终端的袭击变得更加容易。 “移动安全威胁爆发的时机正在迅速成熟,即将开始袭击北美的公司和个人,欧洲和亚洲的部分高端用户也不例外。”这是互联网安全系统公司xforce小组的主管kris lamb预测到的。他所在的公司去年秋天被ibm收购,目前他的部门负责研究新的安全威胁,包括移动安全威胁。kris lamb的一部分工作就是监控他所说的地下技术犯罪组织的活动。 专家们长期以来一直在探讨移动设备面临的潜在威
2、胁,这些广泛使用的设备正越来越多地存储及访问企业或个人的关键数据,移动设备充当了网络的新边缘。公司员工由于经常离开公司,手机在出租车或者机场等地方丢失的机率也在增大。 lamb说,就在不久前,许多因素还使得恶意代码的编写者很难找到立足点来攻击移动设备,不过,这些因素正在迅速发生变化,现在这些黑客如果要大搞破坏将变得更容易了。他在接受采访时说:“在过去一年里,黑客面临的许多障碍正在消失,而把关键任务型数据提供给移动用户这股潮流刚开始涌现,将来会迅速发展。” lamb说,不过迄今为止,诸如此类的威胁还不算很严重,涉及的无非是利用手机地址簿中的地址来传播威胁; 要么就是导致用户无意中签署了假冒方案,
3、然后从别人的移动服务账户中扣除费用。在欧洲,这些威胁非常常见,欧洲的移动运营商早就在积极致力于提高安全。 lamb说:“这对运营商来说已经是个大问题,运营商们现在开始接到客户打来的许多电话,反映有人通过地址簿发送垃圾邮件等情况。由于针对电话地址簿的攻击引起了许多彩信满天飞的现象,这耗用了运营商的大量网络容量。这对运营商来说很棘手,对用户来说也很烦人。” 移动设备现在有多种方法可以连接到ip网络,在3g和wi-fi技术支持下显得更加容易。现在几乎所有移动设备都支持蓝牙,而这正是黑客进入移动设备的首要途径之一。通过蓝牙实施的非法访问包括所谓的蓝牙劫持(bluejacking)和蓝牙窃用(blues
4、narfing)等伎俩,即黑客利用蓝牙发送恶意文本或者彩信,诱使无辜用户参与不安全的服务。 不过这些问题只是开了个头,更严重的情况还在后面。说到底,移动设备面临的威胁很快就会如同桌面计算机和服务器面临的威胁一样危险、普遍。他介绍了很快就会出现这种情况的五个原因。 1 出现新的应用和移动广告 发送彩信在欧洲很流行,在中国也开始迅速升温,一旦它流行起来,就会给黑客带来众多机会。lamb说: “彩信提供了一套更全面的服务,你可以传送数据、音频、视频,而不只是普通文件。” 同样,虽然目前几乎还没有针对移动设备的移动广告,但蜂窝运营商和广告商正在竭力往这个方向前进,这会给黑客敞开一道大门。lamb说:“
5、电子垃圾邮件之所以仍很普遍,一个原因就是,很难区分合法邮件和垃圾邮件,如果推广到移动设备上,彩信普及后,移动广告和垃圾短信攻击也难辨真伪,黑客是不会错过这样的攻击机会的。” 2 操作系统趋向合并 据市场份额方面的众多调查显示,移动用户面临的大多数恶意软件及其他威胁是针对基于symbian操作系统的移动设备而编写的,这是因为目前这款操作系统仍是全球最主要的移动软件平台。不过,symbian在北美还没有流行起来,在北美,palm公司一度占据着主导地位,广泛使用的是windows mobile和research in motion公司的“黑莓”。 目前全球智能移动设备的数量仍很少,还没有哪个系统占主
6、导地位。lamb说,这有助于减慢移动安全威胁的步伐。他强调:“犯罪组织如果想利用移动设备对其他设备发送垃圾邮件、敲诈勒索或者从事别的犯罪活动,就必须确定自己想把目标对准哪个平台。” 不过,他指出,微软的windows mobile正在全球迅速流行起来,大多数专家预计它会在接下来几年成为主导性操作系统。这意味着,黑客可以开始把注意力转向这一平台。 lamb介绍: “在此之前,黑客必须精通于所有平台,才能编写出通用的病毒和特洛伊木马之类的东西,不过将来不会再这么麻烦,因为操作系统在趋向合并,对编写恶意代码技能方面的要求低了许多。” 3 硬件平台趋向合并 不久前,移动设备里面还使用各种各样的硬件,但
7、如今几乎所有移动设备都采用英特尔公司的xscale芯片组架构并使用arm指令集。 与多个软件系统一样,硬件系统的这种合并让黑客面临的难度减小了很多,因为他们再也不必针对每个硬件平台编写不同的代码; 另外,也更容易深入钻研一种主导系统的复杂细节。 他说:“我们现在发现,许多地下犯罪组织在分析arm的工作原理,以便自己能针对它编写代码,从而可以控制这些端点计算机。” 4 统一通信的兴起 近期举办的interop网络通信展览会上传达出来的一个重要主题就是统一通信指能够使用不同网络上的许多不同应用和设备,用多种方法进行通信,真正地实现了各类通信的统一和简化,不受位置、时间或设备的影响。 公司和个人将会
8、更多地使用蜂窝数据网络和ip网络上的移动设备,享用voip、即时通信和协作工具等各种应用,并且访问重要数据。 lamb说: “通信平台在趋向融合,以后将会有一套无缝的技术,到时你就无法区分移动计算和桌面计算。”换句话说,对黑客来说,所有设备都会有多个入口点。他预言:“这将会使移动设备成为恶意软件编写者袭击的重点,不亚于桌面设备。” 5 更长的电池寿命 虽然许多移动设备用户仍在抱怨设备的电池寿命太短,不过这一状况正在改进,但这也在另一方面为那些想闯入移动设备的人提供了便利。 lamb说: “电池寿命对地下犯罪组织来说总是短得要命,因为他们无法预测自己能否长时间地控制移动设备。但现在这方面有了许多
9、进步,如今,黑莓充满电后可以连续使用一周,这使恶意控制一旦建立后能对终端控制更长时间。” 应对措施 lamb说,与便携式电脑、桌面电脑和服务器面临的威胁一样,我们并不是无计可施。企业要做的第一件事就是,为使用移动设备访问敏感数据的用户制订安全使用政策,并传达下去。他说:“政策应规定设备有哪些用途、谁可以使用、它们能访问网络上哪些部分、能访问设备上的哪些信息。公司还应定义粗线条的规则,并确保该政策得到执行。”这种政策的一个重要优点在于,它会增强最终用户对潜在威胁的意识。 据lamb称,下一步就是it经理与安全专家和厂商进行交流,看看可以使用哪些移动安全产品和服务。当然也包括与无线运营商之间进行交
10、流。他说: “用户需要主动与运营商联系,看看对方在如何处理安全问题,以及怎样保障安全的环境。” 他还建议不妨考虑采用新推出的基于ip的移动网络,例如使用移动wimax,而不是3g,后者是老式的分组交换网络。他说:“ip网络允许引入用来对付威胁的许多技术,它们让it人员可以清楚地了解发往移动设备的数据,让他们确信进入这些设备的数据没有威胁。” 总而言之,信息主管们现在要像关注其他安全威胁那样来关注移动安全。 链接:四种智能手机操作系统 1. symbian操作系统(uiq、series60、series80、series90) :symbian公司于1月16日在中国成立分公司,目前中国市场的symbian智能手机出货量占全球总量的10%左右。 2. windows mobile(可以细分为sp,ppc) :最早进入智能手机市场的多普达就是内置微软操作系统的。由于windows mobile操作系统是在微软计算机的windows操作系统上变化而来的,因此它们的界面非常相似,倾向于手机和个人电脑的融合,用户黏着力也很强。 3. linux操作
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 26315-2025市场、民意和社会调查术语
- GB/T 17934.6-2025印刷技术网目调分色版、样张和生产印刷品的加工过程控制第6部分:柔性版印刷
- TD/T 1017-2008第二次全国土地调查基本农田调查技术规程
- JJG(烟草)01-2012卷烟和滤棒物理性能综合测试台检定规程
- JJF(烟草)4.5-2024烟草及烟草制品连续流动法测定常规化学成分测量不确定度评定指南第5部分:钾
- 2025初三升高一数学暑假衔接讲义25讲含答案(必修一内容)3.4 幂函数-(必修第一册)
- 南山实验教育集团2025年中考语文一模试卷
- 2004年江苏省淮安市中考数学真题【含答案、解析】
- 考研复习-风景园林基础考研试题附参考答案详解【轻巧夺冠】
- 考研复习-风景园林基础考研试题(预热题)附答案详解
- 土方回填施工及扬尘治理方案
- 高级英语I(下)-华东理工大学知到智慧树章节测试课后答案2024年秋华东理工大学
- 地震灾害培训课件
- 2024年新疆维吾尔自治区中考英语真题含解析
- 2025水利云播五大员考试题库(含答案)
- 文书模板-《因病申请低保申请书》
- 《分层装配支撑钢框架房屋技术规程》
- 陕西省2025届高考数学押题试卷含解析
- 中国科学院大学《模式识别与机器学习》2023-2024学年第一学期期末试卷
- 视唱练耳知到智慧树章节测试课后答案2024年秋四川音乐学院
- 手术室护理质量控制指标
评论
0/150
提交评论