در سالهای اخیر، رشد چشمگیر استفاده از تلفنهای هوشمند و اپلیکیشنهای موبایلی، بهویژه در بستر سیستمعامل اندروید، تحولی گسترده در دنیای فناوری ایجاد کرده است. پیشبینی ها نشان میدهد که این روند صعودی در سالهای آینده نیز ادامه خواهد داشت و اپلیکیشنهای موبایلی نقش پررنگتری در زندگی روزمره ، خدمات دیجیتال و صنایع مختلف ایفا خواهند کرد.
با این حال، ماهیت متنباز سیستمعامل اندروید باعث شده که امنیت اپلیکیشنهای این بستر همواره یکی از دغدغههای اصلی توسعهدهندگان و سازمانها باشد.. اپلیکیشنها پس از نصب روی دستگاه کاربران ،از کنترل مستقیم توسعهدهنده خارج شده و در معرض تهدیداتی نظیر مهندسی معکوس، دستکاری کد، انتشار غیرمجاز و نفوذ بدافزارها قرار میگیرند. این تهدیدات میتوانند امنیت دادهها و عملکرد برنامه را به خطر بیندازند.
ویژگی های منحصر بفرد آزمونگر (MSST)
شرکت آشنا ایمن با تکیه بر دانش تخصصی و تجربه چندساله در حوزه امنیت اطلاعات، ابزار آزمونگر امنیت برنامههای موبایلی (MSST) را توسعه داده است.
MSST یک بستر هوشمند و خودکار برای تست، ارزیابی و پایش امنیتی اپلیکیشنهای اندرویدی است که به سازمانها و تیمهای توسعه کمک میکند، تا نقاط ضعف امنیتی اپلیکیشنهای خود را بهصورت دقیق وسریع شناسایی و برطرف کنند.
ویژگیهای کلیدی MSST
- پوشش جامع آزمونهای امنیتی بر اساس استانداردها و متدولوژیهای معتبر بینالمللی در حوزه امنیت اپلیکیشنهای موبایلی
- بهروزرسانی مستمر پایگاه داده آسیبپذیریها و روشهای نفوذ
- اجرای همزمان آزمونهای متعدد با کارایی بالا و در کوتاهترین زمان ممکن
- رابط کاربری ساده بدون نیاز به دانش تخصصی در حوزه امنیت
- انجام خودکار کلیه آزمونهای امنیتی در سه حوزه اصلی:
- پویش آسیبپذیریها
- ارزیابی امنیتی
- ارزیابی ریسک
- اجرای آزمونها بهصورت جعبهسیاه (Black Box) تنها با دریافت فایل APK برنامه
راهنمای بینالمللی OWASP Mobile Security Testing Guide (MSTG) مجموعهای از مهمترین ضعفها و آسیبپذیریهای امنیتی اپلیکیشنهای موبایلی را معرفی میکند. برخی از مهمترین این موارد عبارتاند از:
insecure Authorization
این آسیب پذیری به ضعف در اعتبار سنجی سطوح دسترسی کاربران درسمت سرور (سرویس دهنده) مربوط میشود.
Client Code Quality
این دسته به کیفیت پیادهسازی کد برنامه و رعایت نکات مختلفی چون buffer overflow اشاره دارد
Insecure Authentication
این آسیبپذیری به مدیریت ناصحیح صفحات (sessions) و اعتبارسنجی دسترسی ها (از سمت کلاینت) اشاره دارد.
Improper Platform Usage
این مورد به استفاده نادرست از تنظیمات امنیتی سیستم عامل موبایل اشاره دارد.
Insecure Data Storage
این حالت ناشی از عدم ذخیرهسازی ایمن دادهها بر روی موبایل و نشت اطلاعات از این محل می باشد.
Insecure Communication
این آسیبپذیری ناشی از ارتباطات غیر ایمن بین اپلیکیشن موبایل موبایلی و سرویس دهنده متناظر آن است.
Reverse Engineering
مهاجمان ممکن است به سادگی با Decompile کردن برنامهها، به کد منبع آنها دست پیدا کرده و متن کد را تغییر دهند.
Extraneous Functionality
در فرآیند توسعه و آزمون نرمافزار، معمولاً قابلیتها یا دسترسیهای ویژهای برای توسعهدهندگان ایجاد میشود. باقیماندن این قابلیتها در نسخه نهایی محصول میتواند ریسکهای امنیتی قابل توجهی ایجاد کند.
Code Tampering
پس از نصب اپلیکیشن بر روی دستگاه کاربر، مهاجمان ممکن است تلاش کنند بخشهایی از برنامه، منابع، تنظیمات، دادهها یا ارتباطات آن با APIها و سرویسهای پشتیبان را دستکاری کرده و رفتار برنامه را تغییر دهند.
آشناایمن با بهره گیری از دانش تخصصی و تجربه چندینساله در حوزه امنیت اطلاعات، امنسازی اپلیکیشنهای موبایلی، ابزار آزمونگر امنیتی برنامه های موبایلی (MSST) را توسعه داده و ارائه می دهد.
این راهکار، یک بستر هوشمند و خودکار برای تست، ارزیابی و پایش امنیتی اپلیکیشنهای اندرویدی است که به سازمانها، توسعهدهندگان و تیمهای امنیت کمک میکند تا وضعیت امنیتی برنامههای خود را بهصورت مستمر ارزیابی و مدیریت کنند.
هدف اصلی MSST فراهمسازی یک سامانه جامع و خودکار برای ارزیابی امنیت راهکارهای مبتنی بر موبایل، شناسایی آسیبپذیریها و ضعفهای امنیتی، و ارائه راهکارهای اصلاحی بهمنظور کاهش ریسکهای امنیتی و ارتقای سطح حفاظت از اپلیکیشنها است.
آزمونگر ابزاری کارآمد، کاربرپسند و سریع است که امکان ارزیابی امنیت اپلیکیشنهای موبایلی را با بهرهگیری از پایگاه دانش بهروز تهدیدات و آسیبپذیریهای شناختهشده در حوزه امنیت موبایل فراهم میکند. این قابلیت به سازمانها کمک میکند تا مخاطرات احتمالی را پیش از بهرهبرداری مهاجمان شناسایی کرده و اقدامات لازم برای کاهش ریسک را در زمان مناسب انجام دهند.