Файл: Этапы разработки, тестирования и ввода в эксплуатацию мобильных приложений ( Основные этапы разработки мобильных приложений).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.04.2023

Просмотров: 215

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Большинство компаний имеют правила информационной безопасности, и стоящая перед ними задача разделяется на две части:

1. Адаптация правил безопасности к мобильной рабочей среде.

2. Выбор средства управления информационными устройствами и обеспечения соблюдения правил. Первый шаг в разработке стратегии мобильной информационной безопасности – определение угроз[45].

Косвенные убытки от инцидентов информационной безопасности часто значительно превышают прямые расходы на ликвидацию повреждений. Нарушения могут не только повлечь затраты на восстановление данных и возможные штрафы за несоблюдение нормативных требований, но и привести к потере конкурентоспособности. Компании или их руководители могут быть скомпрометированы в глазах общественности и столкнуться с юридическими проблемами. Существует риск потери клиентов и утраты доверия партнеров[46]. И безусловно, нарушения безопасности могут повредить репутации компании и негативно сказаться на ее деятельности. С учетом того, что мобильные ИТ становятся основой повседневных операций, компании, разрабатывающие стратегию мобильной информатизации, должны решить и задачу обеспечения безопасности[47].

Для этого важно понимать характер угроз. Угрозы, возникающие при мобильной обработке информации, делятся на четыре основных типа[48]:

  • Потеря или кража мобильных информационных устройств
  • Несанкционированный доступ к данным
  • Риски, обусловленные одновременным использованием устройств и в служебных, и в личных целях
  • Недостатки в управлении устройствами и обеспечении соблюдения правил.

Рассмотрим каждый тип угроз в отдельности. Риски, сопряженные с потерей или кражей информационных устройств Мобильные устройства легко теряются, и нет оснований полагать, что в будущем ситуация улучшится[49]. Потеря устройства может сопровождаться утратой ценных данных. Несмотря на это, во многих случаях к защите данных, обрабатываемых в мобильных устройствах, не принимается никаких мер. В упоминавшемся выше исследовании, где было обнаружено, что более трети владельцев мобильных телефонов в США либо теряли свой аппарат, либо становились жертвой воров, отмечен также следующий поразительный факт[50]. Почти у 90% из этих людей не было возможности ни удаленно заблокировать свои устройства, ни удалить информацию из них. Кроме того, больше половины пользователей смартфонов не использовали в своих аппаратах никакой парольной защиты[51].


Отсюда следует, что любая стратегия мобильной информационной безопасности должна основываться на следующих принципах:

  • Пользовательская аутентификация на уровне устройства – необходимость ввода пароля для доступа к служебным программам и данным.
  • Возможность удаленной блокировки и стирания – удаленный запрет использования устройства, а также уничтожение хранимой в нем информации.
  • Шифрование данных – на тот случай, если потеря устройства будет обнаружена не сразу, все данные в нем должны быть зашифрованы.
  • Автоматическая защита при отсутствии доступа к сети – если пользователь в течение определенного времени не входит в сеть, на устройстве автоматически удаляются данные, либо блокируется доступ к служебной почте.

Несанкционированный доступ к данным[52].

В данном случае речь идет об использовании устройства лицом, имеющим на то право, но в целях несанкционированного доступа к данным. Эта проблема свойственна не только мобильной информационной технологии – она может возникнуть при использовании любых компьютерных систем. Средства управления мобильными ИТ обеспечивают возможность расширения стандартных правил безопасности на мобильную инфраструктуру[53].

Все случаи несанкционированного обращения к служебной информации через мобильные устройства можно разделить на две категории:

  • Несанкционированный доступ к данным при неправомерном доступе к устройству – средствами противодействия этой угрозе являются аутентификация пользователя, удаленные блокировка и стирание информации, шифрование данных, а также автоматическая защита при отсутствии доступа к сети.
  • Несанкционированный доступ к данным со стороны уполномоченных пользователей устройств либо нецелевое использование ими служебной информации – эта угроза характерна для любых компьютерных систем.

Дополнительные риски в условиях мобильности определяются особенностями мобильной информационной технологии: удобство доступа, возможность осуществлять его в любое время и повсеместно[54].

Только в Великобритании ежегодно похищают примерно 1,3 млн. мобильных телефонов.

В крупных американских корпорациях еженедельно похищается 1 985 USB-накопителей, 1 075 смартфонов и 640 портативных компьютеров[55].


В Чикаго в такси ежегодно оставляют 120 000 мобильных телефонов.

В США каждую минуту теряется 113 мобильных телефонов.

Общепринятые механизмы обеспечения безопасности, такие как групповые правила и правила ограничения доступа, помогут контролировать доступ к служебной информации через мобильную информационную инфраструктуру. Однако стратегия мобильной информационной безопасности обеспечит дополнительные рычаги управления[56]:

  • Формализованный ввод в эксплуатацию мобильных приложений – уполномоченные сотрудники наделяют пользователей правами запуска тех или иных приложений. Таким образом обеспечивается один из уровней жесткого контроля доступа к служебной информации.
  • Удаленная настройка – возможность удаленно изменять настройки устройства и права доступа позволяет обеспечить соблюдение установленных правил[57].
  • Мониторинг и регистрация событий и активности – позволяет быстро выявлять нарушения безопасности и автоматически контролировать доступ к служебным данным.

Риски, обусловленные одновременным использованием информационной техники и в служебных, и в личных целях.

Организации, позволяющие своим сотрудникам применять одни и те же устройства и в служебных, и в личных целях, получают значительные преимущества. Работники, которые могут использовать предпочтительную для себя технику, с большей вероятностью станут работать с мобильными бизнес-приложениями, так как это будет для них проще[58]. Кроме того, если разрешить сотрудникам работать с личными устройствами, это значительно сократит стоимость регулярной модернизации информационной техники. В то же время такой подход сопряжен с рисками. Компании совершенно правы в своем беспокойстве насчет ответственности, которую им придется понести, если их сотрудники станут использовать свои телефоны ненадлежащим образом. И что произойдет со служебной информацией, если сотрудник уволится или продаст свой смартфон? Рычаги для решения этих проблем может дать стратегия мобильной информационной безопасности, предусматривающая применение правил безопасности и средств управления информационной техникой[59].

    • Обособление бизнес-функций в мобильном устройстве – средства обеспечения безопасности мобильной техники позволяют компаниям обособлять служебную информацию и программы и контролировать их использование[60].
    • Удаленное стирание данных – позволяет обеспечивать надлежащий вывод техники из эксплуатации. Например, если сотрудник покидает компанию, на его устройстве можно стереть служебные программы и данные так, что это никак не повлияет на целостность личных программ, данных и настроек. Аналогичным образом действующий механизм обеспечения правил безопасности позволяет автоматически стирать всю служебную информацию в любом изымаемом из эксплуатации устройстве[61].
    • Автоматическое стирание данных при отсутствии подключения к сети в течение определенного времени. Недостатки в управлении устройствами и обеспечении исполнения правил Эффективность правил безопасности определяется способностью организации обеспечить их соблюдение.

Таблица 1.Сводная таблица угроз и мер защиты[62]

Имея в виду перечисленные угрозы и меры защиты, можно приступить к планированию стратегии мобильной информационной безопасности. Но как выстроить согласованную стратегию для всех уровней организационной структуры, если для мобильной информационной технологии характерно столь широкое разнообразие типов устройств и сценариев использования? Хороший способ – организовать процессы обеспечения безопасности в соответствии с фазами цикла эксплуатации устройств.

2.2 Построение стратегии мобильной безопасности в соответствии с циклом эксплуатации. Угроза меры защиты

Работа с мобильными устройствами и данными на мобильных устройствах связана с риском их потери и кражи, а также с риском несанкционированного доступа к ним. По данным исследований, в больших компаниях в среднем происходит 91% краж мобильных устройств, 53% краж в офисе, 24% потерь мобильных устройств на корпоративных мероприятиях, 50% пользователей сохраняли персональные данные, номера банковских счетов на мобильных устройствах и другую конфиденциальную информацию[63]. Статистика утверждает, что в мире похищают в среднем 1 лэптоп каждые 53 секунды. В связи с этим крупные компании задумались над обеспечения защиты данных в корпоративной сети. Поэтому набирает популярность тенденция (Bring Your Own Device - BYOD) - «принеси свой собственный устройство», что дает сотрудникам свободу в выборе собственных средств телекоммуникации. Срок BYOD появился достаточно давно (как минимум с 2004 года)[64]. BYOD - «принеси свой собственное устройство». Данная концепция отвечает на вопрос «что делать с личными мобильными устройствами сотрудников при их использовании в корпоративном среде»[65]. Тем не менее, взрывную популярность эта идея нашла сравнительно недавно и в основном за счет активности поставщиков IT-услуг и стремительного развития функционала и разнообразия облачных сервисов[66].


Если устройство, принадлежит сотруднику, используется в рабочих целях, то возникает ряд дополнительных вопросов, касающихся конфиденциальности пользователя, контроля за устройством, порядка использования устройства, политик безопасности и защиты данных, на которые необходимо найти ответ для обеспечения защищенности коммерческих данных[67].

В связи с этим было предложено некоторые общие правила защиты мобильных устройств:

1. Блокирование устройства.

При потере мобильного устройства необходимо блокировать устройство паролем (стойким или с ограниченной количеством попыток введения), после которых данные на устройстве стираются или устройство блокируется.

2. Использование криптографических средств.

Необходимо использовать шифрование съемных носителей, карт памяти - всего, к чему может получить доступ злоумышленник.

3. Запрет на сохранение паролей в браузере мобильного устройства.

Нельзя хранить пароли в менеджерах паролей браузеров, даже мобильных. Желательно установить ограничения на доступ к переписке почтовой и SMS, использовать шифрование.

4. Запрет использования менеджеров паролей для корпоративных учетных записей[68].

Существует множество приложений, созданных для хранения всех паролей на мобильном устройстве. Доступ к программе осуществляется введением мастер-ключа. Если он недостаточно устойчив, вся парольная политика организации компрометируется.

5. Запрет на установку ПО с непроверенных источников.

Желательно использовать ПО известных разработчиков.

6. Использование корпоративных политик и средств антивирусной защиты.

Если это возможно, позволит избежать множества угроз (в том числе новых), а в случае потери или кражи устройства, осуществить его блокировки и уничтожения данных на нем.

7. Ограничить список данных, которые можно передавать через облачные сервисы[69].

Современные мобильные устройства и приложения ориентированные на использование множества облачных сервисов. Необходимо следить, чтобы конфиденциальные данные и данные, относящиеся к коммерческой тайне, не были случайно синхронизированы или отправлены в один из таких сервисов.

Для облегчения управления мобильными устройствами работников компаний было сформировано и предложены принципы построения политики защиты мобильных устройств «Bring Your Own Device» и «Mobile Device Management»[70]. Они включают в себя вышеуказанные правила защиты мобильных устройств, а также учитывают особенности введения корпоративной деятельности.