版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
移动终端信息安全挑战及云计算环境下的新挑战
0移动智能终端的用量移动设备是移动通信设备。它的移动性主要体现在移动通信能力和易用性上,包括手机和平板电脑。据权威数据统计,2011年中国移动智能终端的出货量超过1.1亿部,超过2011年之前历年移动智能终端出货量的总和;同年,全球移动智能终端的出货量首次超过个人电脑进入今天的现实生活,恐怕没有什么设备比手机更了解用户的隐私:电话号码、朋友生日、个人日记、家人照片、自己的位置……各种网络接入技术的发展更是让用户几乎能在任何时间、任何地点在线;而云计算技术的推进,云到端界限的日益模糊,在为人们带来各类生活便利的同时,也带来了更多个人信息安全的隐患。1移动智能设备的安全威胁1.1用户的终端安全作为大多数用户日常生活中必不可少的个人通信设备,移动终端通常存储有大量用户的个人隐私信息;而随着移动支付业务的普及,用户手机中话费也渐渐多了起来,因此,用户最为关心的终端安全问题主要在隐私信息安全和资费安全两方面。这里将主要为读者阐述相关安全威胁的场景和现状。1.2关于隐私披露的威胁1.2.1聚/双标回收系统近来,网络上各类名人隐私曝光事件层出不穷,原因常是其移动终端设备丢失或送修时,个人隐私被不法者盗取。在读到文中时,不知读者是否为自己的手机设置PIN码了呢?PIN码是入侵一个设备的第一道门槛。但即使手机具有PIN码保护,是否就意味着您的设备足够安全了呢?瑞典技术公司MicroSystemation开发了一种专门破解iPhone手机PIN码并获取手机中所有数据(甚至是已经删除的数据)的强大应用程序XRY,能在两分钟内破解一部iPhone的PIN,数分钟内复制完毕手机中经过操作系统加密机制保护的数据。网络交易服务提供商通常都提供了手机账号绑定,并通过手机找回账号密码的功能,比如支付宝。如果“拾到”您手机的人恰恰知道您的支付宝账号,他就可以利用您的手机重置您的支付宝密码,而通常应用程序都会为了方便性缓存您曾输入的账号信息。1.2.2恶意程序攻击配备了丰富的硬件接口和开放性的操作系统,为用户提供了一个功能强大的信息处理平台,同时也给手机病毒的滋生与传播带来了可趁之机Android操作系统基于Linux内核,常规的键盘操作都将在/dev/input下的设备文件中留下痕迹,理论上,具有ROOT权限的程序均可以通过读取其中信息达到对用户键盘操作进行监控的目的。Android应用仅仅在安装时才会提示用户此应用所需要的权限,一些恶意软件就利用用户对安装时权限提示的忽视,一旦运行,就疯狂收集用户的隐私,比如读取用户短消息、位置信息、手机串号等,然后通过网络或者隐蔽短信发送到黑客的服务器。也许读者有时纳闷自己的手机号甚至姓名如何被一些广告推销商所获取,有可能他们就是从黑客手里买到了您的隐私。1.3(sp)攻击用户自从智能手机出现以来,恶意吸费软件就出现了,而当Android手机大量出现后,这类恶意软件便呈现爆发的趋势。其吸费手段通常有两种:1)在用户不知情时,通过隐蔽短信为用户定制高价的第三方服务提供商(SP,ServiceProvider)业务。2)在用户不知情时,为用户下载大量垃圾应用,消耗流量费用。据报道,恶意软件制作者常和非法SP合作,将非法SP提供的扣费号段植入到应用中诱骗用户下载,而在用户感染后则会利用非法SP的短信计费和服务定制通道来产生费用,在产生资费之后,黑客和SP还会按照不等的分成比例来获取暴利“给你米”病毒从2009年底被发现以来,已产生超过10个变种,预计已造成超过90万部采用Android系统的手机感染。用户手机感染后,会自动联网下载垃圾程序,消耗流量。此病毒背后还有一个恶意网站的支撑,该网站可通过效果计费系统,以经济利益驱使不法分子主动参与传播2云计算环境下的新安全威胁2.1云计算环境下安全威胁云计算(CloudComputing)是一种基于互联网的计算方式,通过这种方式,共享的软硬件资源和信息可以按需提供给计算机和其他设备,整个运行方式很像电网从2006年亚马逊首次推出商业云服务EC2至今,云计算已渐渐从概念变为实用的技术体系,为了给用户提供更多便利,云计算服务商的服务器上渐渐堆满了用户的个人数据。云计算环境下云端的用户数据安全问题也渐渐进入人们的视野。回顾2011年,网络安全事件频发,RSA执行主席ArtCoviello在3月中旬宣布RSA受到攻击,SecurID令牌身份验证有关的信息被盗。随后,DigiNotar、Comodo等多家证书机构又先后遭到攻击,攻击者伪造了Google、Skype等多家知名网站证书,使互联网安全遭遇严重威胁。2011年8月,新浪微博病毒大范围传播下面将在两个方面展示云计算环境为终端用户信息安全带来的新威胁:云端用户信息泄露的威胁;终端能力开放性带来的威胁。2.2数据安全及其威胁云计算的特征之一即存储和运算按需分配,随着云计算概念的推进,越来越多的用户把个人信息托管在云端,如社交网站、公共存储服务等,已经是人们日常生活中的重要组成部分。用户在体验Web2.0时代的云计算带来的各种便利以及神奇的用户体验的同时,也同样在不知不觉中卷入了个人信息泄露的危险境地之中。因此,云端数据的安全直接影响到云计算用户的隐私安全,如图2所示。2011年4月,黑客们侵入了7700多万个索尼PlayStationNetwork的账户,泄露的信息包括1200万张未加密的信用卡号码,以及用户全名、密码和消费记录等信息。然而,这次灾难对于索尼来说只是个开始,索尼旗下的索尼在线娱乐(SonyOnlineEntertainment)和索尼影业(SonyPictures)也先后遭到黑客袭击RSA执行主席ArtCoviello在2011年3月中旬宣布RSA受到攻击,SecurID令牌身份验证有关的信息被盗。RSA公司是世界领先的安全方案提供商以及安全标准制定者,SecurID是RSA公司主打的基于多因子身份认证技术的重要信息安全产品,其重要客户包括美国航空航天局在内的政府部门。上述诸多安全事故足以让人们怀疑,云计算环境下服务提供商能为用户带来怎样的安全承诺?2.3终端能力的开放性带来的新威胁2.3.1域名技术的应用随着移动终端计算能力不断刷新纪录,用户对基于移动终端的交互式体验的要求也在不断提高,HTML5标准的诞生使得用户可以跨平台地在各种终端设备上体验激动人心的交互模式,HTML5标准普及后,绝大部分的网络应用都可以在浏览器网页实现,用户甚至不必下载安装应用。在给全球互联网带来更多功能的同时,HTML5也引来了黑客们的兴趣,浏览器基于HTML5所部署的离线应用程序缓存功能就很容易受到黑客攻击。而HTML5的WebSocket可以被用做秘密的后门通信HTML5使得较大体积(5M以上)的本地存储成为可能,使得Web应用的后台运行变得可行,具有了获取地理位置的应用程序接口(API,ApplicationProgrammingInterface)等,诸多Web应用体验提升的同时,也为终端设备用户隐私的安全性带来了新的挑战。2.3.2用户的应用安全Android系统上应用的开发允许开发者使用任何数字证书,完全无需到专业机构申请。同时,系统API对调用者的应用没有任何认证模式,应用仅仅在安装时才会向用户展示其需要的权限。然而,用户在遭受损失之前,往往对安全性需求十分盲目,这就为恶意应用提供了可乘之机。据报道,Google为Android系统开发了远端删除用户设备上应用的功能,可以远程操作用户的手机完成对应用的删除。虽然Google称此功能是为提高用户设备的安全性,但此类后门API的存在也说明,远程调试与操作用户的移动终端设备已经包含在操作系统的设计功能之中,Google能够做到,为何黑客做不到呢?笔者认为,黑客掌握上述方法只是时间问题,或许,就在读者读这篇文章的同时,一个此类黑客程序就运行在你我的终端设备中。2.3.3智能设备间的恶意程序传播—多平台互相传染的威胁基于Android操作系统开放性的原因以及嵌入式系统计算能力的快速提高,使越来越多的终端设备厂商考虑在产品中应用此操作系统,包括数字电视、平板电脑、电子相框、车载导航仪甚至电子手表。云计算技术的不断拓展以及物联网时代的到来,必将加快各类设备互联并在线的进度。将来不久的一天,人们可能会在数字电视上接打电话、在电子相框上查看邮件,等等。然而,通用的操作系统为设备间互联带来便利的同时,也使得不同设备间的恶意程序的互相传染成为可能,而一旦出现这类恶意程序,云计算环境将令它们的之间的传染变得无法控制。美国和以色列曾使用Stuxnet病毒,企图毁坏伊朗的核设施,后来据报道称此病毒代码被泄露,隐含的意思是所有国家的核设施都有被感染的可能。面对不十分通用的工控系统都能够实现此类攻击,如果有一天人们身边的一切都是在同一个操作系统控制下的高性能终端设备,而人们的生活轨迹几乎完全刻画在这些设备上面,一旦出现类似的恶意程序,人们能怎么办呢?3终端安全问题的原因分析3.1不同人的因素文中认为,造成上述安全问题的原因可以归纳为两类,分别是技术性因素以及人的因素。技术性因素是指由于技术漏洞或技术体系不完善造成的安全威胁,这类威胁随着技术的发展将得到一定程度的弥补;人的因素则构成比较复杂,通常包含管理、制度,甚至人的意识与理解等多方面因素,也是提高安全性的关键因素。3.2ndrity操作系统安全性分析文中认为造成上述安全问题技术性的因素可以归纳为3点,分别是:1)移动终端操作系统平台的开放性因素。移动终端操作系统平台的开放性与安全性本来就是一对矛盾,比如Android操作系统,较低的开发门槛,促成了应用市场繁盛的现状,但也使得应用整体质量难以保证,安全性问题突出。2)移动终端设备硬件加密与认证机制不完善因素。原因主要在于产品开发成本方面,价格较高的iPhone设备采用了硬件加密芯片,而且操作系统文件均使用硬件完成加密,故而安全性比通常的Android设备高出许多3)Web技术安全机制漏洞因素。以HTML5为代表的Web技术标准尚处于发展阶段,用户体验以及功能的需求总是比安全性需求更为迫切,具有安全漏洞自然不可避免。3.3用户安全意识缺乏对于人以及管理的因素,文中总结了如下几点:2)用户正版意识淡漠,软件安全意识缺乏。4)恶意SP、软件厂商的黑色利益链条。6)云计算运营商缺乏用户数据安全性意识和责任心。无论在何种系统、何种方案中,涉及到人的因素总是会把事情变得复杂,文中也同样无法将此类因素概括全面,还请读者理解。4关于解决方案的讨论4.1设置平等保护机制根据前文所述安全威胁,文中为读者准备了一些建议,以供参考:1)PIN码是移动终端数据安全的第一层屏障,请为设备设置PIN码保护机制。2)手机丢失且找回无望的情况下,应尽早采取对手机远程锁定、注销原SIM卡等措施。3)没有使用必要时,关闭WiFi、蓝牙、GPRS等数据服务。4)避免未知应用或配置文件的下载安装。6)安装恶意软件的查杀程序。4.2)提高隐私保护能力对开发者以及厂商的建议如下:1)提高设备本身的认证技术机制,为移动终端设备设计加解密硬件芯片支持。2)严格化系统级别的应用调用认证机制,防范恶意应用对用户隐私操作有关API的调用。3)提高如HTML5等Web技术标准的安全性考虑,降低用户隐私泄露的可能。4)提高保护用户数据安全的责任意识,保证用户数据云端的安全。4.3加强相关管理体制对管理者的建议如下:1)规范云端用户数据的安全保护要求,提高相关管理的严格程度以及管理水平。2)规范应用商场类行业的管理机制。3)规范电信SP行业,杜绝黑色产业链,从源头杜绝恶意软件的开发需求。5提升数据安全文中从移动终端安全的传统
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医保违规案例考核题库(含答案)
- 国开(中央电大)本科《国际经济法》网上形考(任务1至4)试题及答案
- 2026年护理学统计模拟试题带答案
- 2026年机械类安全员c1考试题库及答案
- 2026年监理工程师(建设工程监理基本理论与相关法规)高频考点练习题及答案
- 2026年考爆破员证模拟试题(含答案)
- 2026年教资中职专业指导课科目一综合素质上半年真题及答案
- 2026年来广营社区卫生服务中心招聘模拟考试题(含答案)
- 2026年煤矿招生考试模拟试卷及参考答案
- 2026年农机模拟考试题目及答案
- 《DB65-T 8003-2023 建设工程电子文件与电子档案管理标准》
- 新苏教版科学五年级上册第一单元光与色彩单元小结
- 建筑工程技术标-质量管理体系与措施
- 《电化学储能电站建设项目文件收集与档案管理规范》
- 上海市东昌中学2025-2026学年3月高三英语试题试卷含解析
- 钢板仓工程专项施工方案
- DB32∕T 2914-2025 危险场所电气防爆安全检查规范
- 2025深圳市茅洲河流域洪涝风险图集
- 2024年青岛崂山旅游集团招聘考试真题
- NBT 11127-2023 在用钢丝绳芯输送带报废检测技术规范
- 浙江党费管理办法
评论
0/150
提交评论