下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、移动终端信息安全浅析 4移动终端信息安全浅析随着移动通信业务的发展,移动终端设备的功能也随之发生 了巨大的变化。3G技术的普及改变了以往移动终端单一的业务 模式。从最初的语音传输,发展成短消息业务和Web浏览,后来扩展成多媒体短信业务及各种无线增值业务,移动终端也从简单的通话工具逐渐成为集合PDA、MP3、视频、游戏、拍照、GPS、视频通话等功能的移动多媒体终端,演变成集通话、身份 代表、信息获取、电子支付等为一体的手持终端工具。伴随着移 动终端用户规模的继续扩大和用户对移动终端技术的了解,移动终端正面临着越来越多的安全威胁。1移动终端的几种典型的安全威胁:?移动终端身份识别码的删除和篡改等由
2、于IMEI号可用来统计用户的终端类型、限制被盗终端在 移动网内的重新使用等用途,所以 IMEI号应该具有一定的保护 措施。?终端操作系统非法修改和刷新等由于非法操作系统可能会影响用户使用并干扰正常网络运 行,因此操作系统应当阻止一切非法的修改和刷新等。?个人隐私数据的非法读取访问等移动终端内部可能会存有用户的电话簿、短信、银行账号、口令等用户隐私信息,如果这些信息被他人非法获得,很可能给用户造成直接的经济损失。?病毒和恶意代码的破坏病毒和恶意代码很可能会破坏移动终端的正常使用,还可能会将用户的隐私信息不知不觉地传给他人。?移动终端被盗等目前移动终端被盗现象极其严重, 终端被盗给用户带来直接 经
3、济损失,更严重的是用户隐私数据的泄漏等。总之,移动终端存在的安全隐患可能会威胁到个人隐私、私有财产甚于国家安全。尽管移动终端面临着许多的安全威胁,但目前其安全问题仍是整个移动运营网络中的一个安全盲点。虽然目前面市的一些终端号称信息安全终端,采用了比如生物特征识别、数据加密保护、终端杀毒软件等等,但对终端的安全保护程 度是远远不够的。2、移动终端内部架构2.1移动终端开放的内部数据资源一般来说,目前所有的敏感信息包括开关机口令、敏感电话簿、机密短信、证书、用户私钥等信息都存放在片外存储器中, 用于调试访问片内资源的 JTAG 口等是开放的(目前没有有效的 方式封闭JTAG 口)。所以攻击者很容易
4、通过 JTAG 口等调试端 口获得DBB内部或者Flash中的存储信息。甚于很多终端的 JTAG 口直接连在终端外边,攻击者连机壳等都不必打开,就可以获得内部资源。攻击者也可以将 Flash芯片取下并采用专门的 设备将内部数据读出。图1常见移动终端内部结构模型图基于以上介绍,出于为移动终端内部敏感数据资源提供集中 的安全保护措施角度考虑,提出了安全模块的概念。2.2安全模块所谓安全模块,就是为移动终端所有或大部分敏感信息提供 集中存放和运算的芯片模块。典型应用如:移动终端系统的各种配置信息;敏感信息的安全存储包括银行账号密码信息、CA证书、密钥;操作系统、身份序列号及其他信息的完整性保护;手机
5、防盗技术的实施;密码算法的存储和运算等。根据安全模块的功能,提出一种典型的安全模块文件逻辑模 型,如图2所示。图2安全模块的文件逻辑模型从图2可以看出,文件按分层结构组织,共有三种类型。操 作系统可以处理和访问不同文件中的数据。a)主文件(MF Master File)主文件代表一个功能大类,只有文件头,没有文件体。其下 可以存放针对某一应用领域的各种安全相关参数和数据。b) 目 录文件(DF Directory File)目录文件是一个或多个文件的逻辑分组,目录文件只有文件头,没有文件体。在图2的文件逻辑模型中,DF PpassD目录包括开关机口令文件EF On OFF和文件资源访问口令 E
6、F File等;DFKE Y目录 下包括CA证书文件EFCa和私钥文件EF Priv 等; DFMAC目录 包括操作系统 MAC文件Efos和数据MAC文件EFData等; DFAdnSms目录包括机密电话簿文件 EFAdn和EFSms等。c) 基于数据文件(EF Elementary File)一个基本数据文件由文件头和文件体组成。2.3安全模块的硬件模型安全模块以微处理作为其核心。该芯片必须能够抵挡芯片的各种威胁,如开冒后的探针物理探测、 边信道(例如DPA、SPA) 攻击等,另外芯片体积要小,功耗要少。图3是一种典型的安全模块硬件模型图。图3安全模块硬件模型安全性分析:系统首先从安全模块启动, 而且安全模块和基带芯片处于主从工作状态。当安全模块没有通过对基带芯片的认 证,或者操作系统等数据的 MAC结果不正确时,安全模块就会 拒绝与基带芯片协商会话密钥,同时拒绝将敏感信息传送出去。在这种情况下,假冒的基带芯片有可能会继续启动并达到一种稳 定的工作状态,但攻击者仍无法获得安全模块中的敏感数据。3、移动终端的安全需求中国通信标准化协会(CCSA)明确提出移动终端信息安全 技术要求,需提供措施保证系统参数和数据、用户数据、密钥信 息和证书以及应用程序的完整性、机密性,终端关键器件的完整
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 城市更新工程风险评估与控制方案
- 工程建设阶段完成试题及答案
- 称量药品的试题及答案
- 惠州历史中考试题及答案2025
- (2025年)注安师技术考试题库及答案
- 猪群生长过程追踪与健康数据分析
- 配电网节能减排技术方案
- 木材加工产线提升与优化方案
- 小学语文托管试题及答案
- 汽车冲压生产线操作工高级练习题(含参考答案)
- DL∕T 1084-2021 风力发电场噪声限值及测量方法
- DL∕T 516-2017 电力调度自动化运行管理规程
- 翻修厕所合同范本
- 试剂硫酸生产线建设项目可行性研究报告
- CJJ-181-2012(精华部分)城镇排水管道检测与评估技术规程
- LY/T 3353-2023湿地生态修复技术规程
- 学前儿童故事活动设计与指导
- (完整word版)中医病证诊断疗效标准
- 困难气道管理指南(2023年版)
- 某县医疗卫生机构药品验收记录表
- 乙炔安全技术说明书MSDS
评论
0/150
提交评论