モバイルの脅威状況
iOSとAndroidのリスクを学びます
「モバイルの脅威状況」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
モバイルセキュリティが重要な理由
スマートフォンには、メッセージ、写真、銀行情報、個人の身元情報が保存されています。
このように機密データが集中しているため、モバイルアプリはiOSでもAndroidでも攻撃者にとって格好の標的です。
アプリは敵対的な環境で動作する
自分で管理できるサーバーとは異なり、モバイルアプリは攻撃者が所有している可能性のあるデバイス上で動作します。
攻撃者はアプリを自由に調査、改変、計測できるため、デバイス自体を信頼することはできません。
iOSとAndroidの違い
iOSは厳格な審査プロセスによってより強く制限されています。一方、Androidはよりオープンで、多数のデバイス上で動作します。
どちらにもアプリを分離するサンドボックスがありますが、それぞれ固有のリスクがあります。
モバイルのサンドボックス
各アプリはサンドボックス内で動作し、他のアプリやシステムから分離されています。
これによって被害を制限できますが、アプリ内の欠陥や弱い権限設定によって、ユーザーデータが公開される可能性は残ります。
安全でないデータ保存
モバイルにおける大きなリスクの1つは、機密データをデバイス上に平文で保存することです。
平文ファイルに保存されたトークンやパスワードは、デバイスを紛失、盗難、またはroot化された場合に読み取られる可能性があります。
安全でない通信
サーバーに送信中のデータは、公共のWi-Fi上で傍受される可能性があります。
適切なTLSがなければ、攻撃者は中間者攻撃によって通信を読み取ったり改ざんしたりできます。
リバースエンジニアリング
攻撃者はアプリを分解して、どのように動作するかを調査できます。
このリバースエンジニアリングによって、隠されたキー、ビジネスロジック、悪用または複製できる脆弱性が明らかになります。
過剰な権限
必要以上の権限を要求するアプリは、リスクを高めます。
アプリが侵害された場合、連絡先や位置情報などの余分な権限が攻撃者の手段になります。
信頼できないコードとライブラリ
アプリは多数のサードパーティライブラリを取り込みます。
脆弱な、または悪意のあるSDKによって、開発者が気づかないうちにデータが漏えいしたり、バックドアが開かれたりする可能性があります。
root化されたデバイスと脱獄済みデバイス
root化された(Android)または脱獄済み(iOS)のデバイスでは、プラットフォームに組み込まれた保護機能が削除されています。
このようなデバイスでは、アプリが依存するサンドボックスやストレージの保護機能が、もはや有効に働かない可能性があります。
OWASP Mobile Top 10
OWASPは、最も一般的なリスクをまとめたMobile Top 10の一覧を管理しています。
安全でないストレージ、弱い暗号化、コード改ざんなど、何を優先すべきかを開発者に示します。
クイックチェック
モバイルアプリは、なぜ動作するデバイスを信頼できないものとして扱う必要があるのでしょうか。
まとめ
モバイルアプリは信頼できないデバイス上で動作し、機密データを保持します。主なリスクには、安全でないデータ保存、安全でない通信、リバースエンジニアリング、過剰な権限、リスクのあるライブラリ、root化されたデバイスなどがあります。
OWASP Mobile Top 10が防御の指針になります。
よくある質問
「モバイルの脅威状況」レッスンは無料ですか?
はい。「モバイルの脅威状況」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「モバイルの脅威状況」で何を学びますか?
iOSとAndroidのリスクを学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「モバイルの脅威状況」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。