جهت مشاهده ادامه مطلب در سایت منبع اینجا روی لینک زیر کنید :
[ad_1]
پیش از ساخت برنامههای موبایل، ۸ سوال امنیتی بپرسید!
در مقاله «مروری مختصر بر نواقص امنیتی گوشیهای موبایل» به بررسی تهدیدات امنیتی پیشرفته در برابر گوشیهای هوشمند پرداختیم. در مطلب کنونی پیش روی شما در نظر داریم تا با طرح ۸ سوال امنیتی، دیدگاه برنامهسازان اپلیشکیشنهای موبایل پیرامون امنیت را تغییر دهیم.سازمانهای تجاری جهان در اندیشه هستند تا هر چه کارآمد تر خدمات خود را به مشتریانشان ارائه کنند و دستگاههای موبایل از هر لحاظ برای آنها سود آور تر به حساب میآید. به این دلیل (اما نه محدود به همین) این سازمانها برنامههای موبایلشان را به انواع و اقسام گوشیهای هوشمند از جمله: بلک بری، آیفون، دستگاههای اندروید و غیره معرفی کردهاند. اما متاسفانه ساختار حفاظت اطلاعات در فناوری موبایلهای هوشمند آنچنان که باید مستحکم نیست!
امنیت در گوشیهای هوشمند (اسمارت فونها) از مبنای ساختار با رایانههای معلمول متفاوت است. اولاً این فناوری سریعتر از رایانههای شخصی در حال تکامل است و ثانیاً در این فناوری امنیت هم پای تکامل فناوری خدمات، سرعت ندارد.
مدیران بازاریابی و کسب و کار باید قبل از آنکه درباره ورود خدماتشان به دنیای تلفنهای همراه تصمیم بگیرند، مقوله حفاظت از مشتریانشان، حفاظت از اطلاعات محرمانه مشتریان و اطلاعات تجاریشان را به خوبی برای موبایلها سازماندهی کنند.
در همین خصوص ۸ سوال امنیتی مخصوص توسعهدهندگان برنامههای موبایل مطرح میکنیم:
۱٫ تفاوت تحلیل ریسک در نرمافزارهای معمول تجاری با نرمافزار موبایل چیست؟
در معنای اولیه کلمه «موبایل»، آن دستگاهی است که در خارج از محیط کسب و کار شما و در قالب یک رایانه لوحی، موبایل و دستگاه مشابهای که قابل حمل است، وجود دارد. آن دستگاه به احتمال زیاد توسط یک مشتری خارج از محیط فیزیکی کسب و کار شما اداره میشود و دانش شما از وضعیت کنونی نرمافزاری آن دستگاه بسیار محدود است. برای مثال دستگاه مورد فرض میتواند «قفل شکسته» باشد، مهندسی معکوس بر روی آن انجام شده باشد و غیره. پس در نهایت اصلاً نخواهید فهمید که چه کسی و چه زمانی اپلیکیشن موبایلی که خدمات شما را ارائه میکند را میتواند دستکاری کند و به مشتری شما ضرر برساند.
در جلوگیری از این وضعیت، بخش عمدهای از عوامل پیشگیری حمله امنیتی و تشخیص حمله بر عهده سرویسدهندههای داخلی شما و طرز عکس العمل شما میباشد.
۲٫ این اپلیکیشنهای موبایل چگونه با سرورهای داخلی ما تعامل میکنند؟
بخش عمدهای از توجه رسانهها بر روی امنیت موبایلها، به امنیت دستگاه موبایل بر میگردد. اما در حقیقت ریسک خطر در روشی است که برنامه موبایل شما با سرورهای خارجی و داخلی سرویس دهنده ارتباط بر قرار میکند. با این وجود سازمان شما باید در آزمایشهای ریسک پذیری، واقعیت عمده خطر را عنوان کند.
اگر یک دستگاه میتواند، جیل بریک (jailbreak) شود و یا مهندسی معکوس بر روی انجام شود در نهایت منجر به سو استفاده آسان متهاجمان نیز خواهد شد. مهاجم میتواند از مهارتهایش استفاده کند تا ارتباط بر قرار شده گوشی موبایل با سرور شما را شنود کند و یا حتی بطور جعلی برای سرور شما فرمان صادر نماید!
در این مرحله از پیشگیری، سرورهای شما باید قادر باشند تا در مقابل انواع حملات مدرن مقاوم باشند، آنها را بطور خودکار تحلیل کنند و خروجی مناسبی را به نیروی انسانی شما در وظایف امنیتی نمایش دهند. انواع این تهدیدات شامل حملات شبکهای و نرمافزاری نیز میشود.
۳٫ آیا ما مهارتهای داخلی برای مدیریت ریسک داریم؟
با توجه به انفجار توجهات به برنامههای آیفون، اندروید و بلک بری، مهندسان نرمافزار حتی با کمترین تجربهها بطور مداوم به نیروی صنعت میپیوندند.
نیروی توسعهنرمافزاری موبایل را به روز نگاه دارید و یا هر چه زودتر گروهی جدید در سازمانتان ایجاد کنید که به شما مشاوره امنیتی در خصوص امنیت برنامههای موبایل میدهد.
۴٫ کدامیک (توسعه دهندگان موبایل یا توسعه دهندگان سنتی) از امنیت شناخت بهتری دارند؟
متاسفانه برای اغلب توسعه دهندگان موبایل جواب: «تجربه و شناخت کمتر» می باشد. در حوزه گسترش نرمافزارهای موبایل بیشتر استعدادها از دنیای سیستمهای-بسته و خلاق آمدهاند. هیچکدام از این استعدادها چاره مبارزه با حملات خطیر اینترنتی و بدافزارها را نمیکند. به علاوه آنکه در آن سو توسعه دهندگان بدون تجربه ساخت ابزارهای موبایل، از بی تخصصی میتوانند باعث ضرر و بوجود آمدن خطاهای بسیار شوند.
۵٫ آیا مطمئن هستم که اطلاعات محرمانه مشتری پس از استفاده بر روی دستگاه موبایل ذخیره نمیماند؟نرمافزارهای موبایل میبایست بطوری طراحی شوند که اطلاعات شخصی استفاده کننده را از دسترسی ابزارهای جاسوسی و مخرب دور نگاه دارند. همچنین شما به عنوان سرویس دهنده باید با چشمهایی باز پیشرفت امنیت در سیستمعاملها و فناوریهای مربوطهشان را پیگیری کنید تا بدانید کدامیک از سازندگان موبایل انتخاب مناسبی برای پیاده سازی ایدههای امن شما هستند.
۶٫ چه پروسههایی در محل هستند که پس از نفوذ و تخریب بتوانند پاسخگوی مشتری باشند؟فرآیندهایی که اکنون در نرمافزارهای سنتی به عنوان سیستم پاسخگویی پس از حادثه ایجاد شدهاند میبایست که بطور مشابه به نرمافزارهای موبایل شما نیز آورده شوند. اپلیکیشن موبایل را در برابر دیگر سیستمها و سیستمهای خودتان محک امنیتی کنید. آیا قادر هستید که در صورت اتفاقی کاملاً غیر قابل پیشبینی خدمات موبایلیتان را قطع کنید؟
۷٫ چه سازمانی ( از جمله سازنده سیستم عامل موبایل و یا سازنده گوشی) مسئول امنیت هستند؟درک اکو سیستم موبایلها به شما کمک خواهد کرد که در صورت اتفاق یک حادثه امنیتی تصمیمی درست بگیرید و نقاط مسئول را تشخیص دهید.
در حال حاضر معماری تلفنهای همراه هوشمند کاملاً پیچیده و وابسته شکل هستند که باعث میشود هر گونه ضعف در یک نقطه، فناوری دیگری را مسئول بداند. در یک حادثه امنیتی؛ اپلیکیشن، سیستمعامل یا سازنده گوشی؟ کدام مسئول خواهند بود؟
۸٫ چه راه کارهایی به شما کمک خواهند کرد که اپلیکیشنهای امن تری بسازید؟در محیط پر از ضعف و نا امن ساخت برنامههای موبایل چه روشهایی برای توسعه امنیت در نظر گرفته شده است؟ چه کد نویسی (برنامه نویسی) استانداردی پیگیری میشود؟ آیا استانداردها عملی هستند؟ آیا این استانداردها با استانداردهای در حال حاضر سازمان شما همخوانی دارند؟
مدل سازی و رهگیری توسعه از طریق استانداردها مطمئناً به شما کمک بیشتری خواهد کرد. بنابراین در قدم آخر خود را با استانداردهای توسعه برنامههای موبایل آشنا سازید و آنها را بر علیه استانداردهای کنونی سازمان محک بزنید.
باید این را نیز گفت که اپلیکیشنهای موبایل آمدهاند که بمانند، و سازمانهای رقیب شما به سرعت در حال پیاده سازی سرویسهایشان با این فناوری هستند. نگذارید که طرح استراتژی رویکرد امن برای ساخت برنامههای موبایل شما را از پیشرفت و تجارت باز دارد.
winbeta.net
[ad_2]




