Antiviruset për pajisje mobile nuk funksionojnë

Antiviruset për pajisje mobile nuk funksionojnë
TL;DR NĂ«se pajisjet mobile tĂ« kompanisĂ« suaj kanĂ« nevojĂ« pĂ«r antivirus, do tĂ« thotĂ« se diçka po bĂ«het gabim dhe antivirusi nuk do t’ju ndihmojĂ«.

Ky postim është rezultat i debateve të forta mbi pyetjen nëse një telefon mobil korporativ ka nevojë për antivirus, në cilat raste ai funksionon dhe kur është i padobishëm. Artikulli analizon modelet e kërcënimeve nga të cilat, në teori, antivirusi duhet të mbrojë.

ShitĂ«sit e antivirusĂ«ve shpesh arrijnĂ« t’i bindin klientĂ«t korporativĂ« se antivirusi do ta rrisĂ« ndjeshĂ«m sigurinĂ« e tyre, por nĂ« shumicĂ«n e rasteve kjo Ă«shtĂ« njĂ« mbrojtje iluzore, qĂ« vetĂ«m ul vigjilencĂ«n si tĂ« pĂ«rdoruesve, ashtu edhe tĂ« administratorĂ«ve.

Infrastruktura e duhur korporative

Kur një kompani ka dhjetëra apo edhe mijëra punonjës, konfigurimi manual i çdo pajisjeje të përdoruesit bëhet i pamundur. Cilësimet mund të ndryshojnë çdo ditë, vijnë punonjës të rinj, ndërsa telefonat mobilë dhe laptopët e tyre prishen ose humbasin. Si rezultat, e gjithë puna e administratorëve do të përbëhej nga vendosja e përditshme e konfigurimeve të reja në pajisjet e punonjësve.

NĂ« kompjuterĂ«t desktop, kjo çështje ka filluar tĂ« zgjidhet prej kohĂ«sh. NĂ« botĂ«n e Windows, zakonisht, njĂ« menaxhim i tillĂ« bĂ«het me ndihmĂ«n e Active Directory, sistemeve tĂ« centralizuara tĂ« autentifikimit (Single Sign In) etj. Por tani, pĂ«rveç kompjuterĂ«ve, tĂ« gjithĂ« punonjĂ«sit kanĂ« edhe smartfonĂ«, ku zhvillohet njĂ« pjesĂ« e konsiderueshme e proceseve tĂ« punĂ«s dhe ruhen tĂ« dhĂ«na tĂ« rĂ«ndĂ«sishme. Microsoft u pĂ«rpoq t’i bashkonte telefonat e vet me Windows Phone nĂ« njĂ« ekosistem tĂ« vetĂ«m me Windows, por kjo ide vdiq bashkĂ« me fundin zyrtar tĂ« Windows Phone. Prandaj, nĂ« mjedisin korporativ, nĂ« çdo rast duhet zgjedhur mes Android dhe iOS.

Sot, në mjedisin korporativ, për menaxhimin e pajisjeve të punonjësve, është në trend koncepti UEM (Unified endpoint management). Kjo është një sistem i centralizuar për menaxhimin e pajisjeve mobile dhe kompjuterëve desktop.
Antiviruset për pajisje mobile nuk funksionojnë
Menaxhimi i centralizuar i pajisjeve të përdoruesve (Unified endpoint management)

Administratori i sistemit UEM mund tĂ« vendosĂ« politika tĂ« ndryshme pĂ«r pajisjet e pĂ«rdoruesve. PĂ«r shembull, t’i lejojĂ« pĂ«rdoruesit kontroll mĂ« tĂ« madh ose mĂ« tĂ« kufizuar mbi pajisjen, instalimin e aplikacioneve nga burime tĂ« palĂ«ve tĂ« treta etj.

ÇfarĂ« mund tĂ« bĂ«jĂ« UEM:

TĂ« menaxhojĂ« tĂ« gjitha cilĂ«simet — administratori mund t'ia ndalojĂ« plotĂ«sisht pĂ«rdoruesit ndryshimin e cilĂ«simeve nĂ« pajisje dhe t’i ndryshojĂ« ato nĂ« distancĂ«.

TĂ« kontrollosh softuerin nĂ« pajisje — tĂ« lejojĂ« instalimin e programeve nĂ« pajisje dhe t’i instalojĂ« automatikisht pa dijeninĂ« e pĂ«rdoruesit. Gjithashtu, administratori mund tĂ« ndalojĂ« ose tĂ« lejojĂ« instalimin e programeve nga dyqani i aplikacioneve ose nga burime tĂ« pabesueshme (nga skedarĂ«t APK nĂ« rastin e Android).

Bllokim nĂ« distancĂ« — nĂ«se telefoni humbet, administratori mund ta bllokojĂ« pajisjen ose tĂ« fshijĂ« tĂ« dhĂ«nat. Disa sisteme lejojnĂ« gjithashtu tĂ« caktohet fshirja automatike e tĂ« dhĂ«nave nĂ«se telefoni nuk Ă«shtĂ« lidhur me serverin pĂ«r mĂ« shumĂ« se N orĂ«, pĂ«r tĂ« pĂ«rjashtuar mundĂ«sinĂ« e tentativave pĂ«r thyerje offline, kur sulmuesit kanĂ« arritur tĂ« heqin kartĂ«n SIM pĂ«rpara se nga serveri tĂ« dĂ«rgohej komanda pĂ«r fshirjen e tĂ« dhĂ«nave.

TĂ« mbledhĂ«sh statistika — tĂ« gjurmojĂ« aktivitetin e pĂ«rdoruesit, kohĂ«n e pĂ«rdorimit tĂ« aplikacioneve, vendndodhjen, nivelin e baterisĂ« etj.

ÇfarĂ« llojesh UEM ekzistojnĂ«

Ekzistojnë dy qasje thelbësisht të ndryshme për menaxhimin e centralizuar të smartfonëve të punonjësve: në njërin rast, kompania blen për punonjësit pajisje nga i njëjti prodhues dhe zakonisht zgjedh një sistem menaxhimi nga i njëjti furnizues. Në rastin tjetër, punonjësit përdorin pajisjet e tyre personale për punë, dhe këtu nis një mozaik sistemesh operative, versioneshe dhe platformash.

BYOD (Bring your own device, Sill pajisjen tĂ«nde) — koncept nĂ« tĂ« cilin punonjĂ«sit pĂ«rdorin pĂ«r punĂ« pajisjet dhe llogaritĂ« e tyre personale. Disa sisteme tĂ« menaxhimit tĂ« centralizuar lejojnĂ« shtimin e njĂ« llogarie tĂ« dytĂ« pune dhe ndarjen e plotĂ« tĂ« tĂ« dhĂ«nave personale nga ato tĂ« punĂ«s.

Antiviruset për pajisje mobile nuk funksionojnë

Apple Business Manager — sistemi i integruar i menaxhimit tĂ« centralizuar nga Apple. Mund tĂ« menaxhojĂ« vetĂ«m pajisje Apple, kompjuterĂ« me macOS dhe telefona me iOS. MbĂ«shtet BYOD; krijohet njĂ« mjedis i dytĂ« i izoluar me njĂ« llogari tjetĂ«r iCloud.

Antiviruset për pajisje mobile nuk funksionojnë

Google Cloud Endpoint Management — lejon menaxhimin e telefonave me Android dhe Apple iOS, si edhe tĂ« desktopĂ«ve me Windows 10. Deklarohet mbĂ«shtetje pĂ«r BYOD.

Antiviruset për pajisje mobile nuk funksionojnë
Samsung Knox UEM — mbĂ«shtet vetĂ«m pajisjet mobile Samsung. MegjithatĂ«, menjĂ«herĂ« mund tĂ« pĂ«rdoret vetĂ«m Samsung Mobile Management.

NĂ« fakt, ka shumĂ« mĂ« tepĂ«r ofrues UEM, por nuk do t’i shqyrtojmĂ« tĂ« gjithĂ« nĂ« kĂ«tĂ« artikull. GjĂ«ja kryesore qĂ« duhet mbajtur parasysh Ă«shtĂ« se sisteme tĂ« tilla tashmĂ« ekzistojnĂ« dhe i lejojnĂ« administratorit tĂ« konfigurojĂ« pajisjet e pĂ«rdoruesve nĂ« pĂ«rputhje me modelin ekzistues tĂ« kĂ«rcĂ«nimeve.

Modeli i kërcënimeve

Para se tĂ« zgjidhni mjetet e mbrojtjes, duhet tĂ« kuptoni nga çfarĂ« po mbrohemi dhe çfarĂ« Ă«shtĂ« skenari mĂ« i keq qĂ« mund tĂ« ndodhĂ« nĂ« rastin tonĂ« konkret. Me fjalĂ« tĂ« thjeshta: trupi ynĂ« Ă«shtĂ« i cenueshĂ«m si ndaj plumbit, ashtu edhe ndaj njĂ« piruni me gozhdĂ«, por ne nuk veshim jelek antiplumb sa herĂ« dalim nga shtĂ«pia. Prandaj, nĂ« modelin tonĂ« tĂ« kĂ«rcĂ«nimeve nuk pĂ«rfshihet rreziku pĂ«r t’u qĂ«lluar rrugĂ«s pĂ«r nĂ« punĂ«, edhe pse statistikisht kjo nuk Ă«shtĂ« aq e pamundur. Nga ana tjetĂ«r, nĂ« kushte tĂ« caktuara, mbajtja e jelekut antiplumb Ă«shtĂ« plotĂ«sisht e justifikuar.

NĂ« kompani tĂ« ndryshme, modelet e kĂ«rcĂ«nimeve ndryshojnĂ«. Le tĂ« marrim, pĂ«r shembull, smartfonin e njĂ« korrieri qĂ« po shkon tĂ« dorĂ«zojĂ« njĂ« pako te klienti. NĂ« smartfonin e tij ka vetĂ«m adresĂ«n e dorĂ«zimit aktual dhe itinerarin nĂ« hartĂ«. GjĂ«ja mĂ« e keqe qĂ« mund t’u ndodhĂ« tĂ« dhĂ«nave tĂ« tij Ă«shtĂ« rrjedhja e adresave tĂ« dorĂ«zimit tĂ« pakove.

Tani tĂ« marrim smartfonin e njĂ« kontabilisti. Ai ka qasje nĂ« rrjetin e korporatĂ«s pĂ«rmes VPN, ka tĂ« instaluar aplikacionin e bankĂ«s korporative dhe ruan dokumente me informacion me vlerĂ«. ËshtĂ« e qartĂ« se vlera e tĂ« dhĂ«nave nĂ« kĂ«to dy pajisje ndryshon ndjeshĂ«m dhe ato duhen mbrojtur nĂ« mĂ«nyra tĂ« ndryshme.

A do të na shpëtojë antivirusi?

Fatkeqësisht, pas sloganeve të marketingut humbet kuptimi i vërtetë i detyrave që kryen antivirusi në një pajisje mobile. Le ta shqyrtojmë në detaje se çfarë bën antivirusi në telefon.

Auditimi i sigurisë

Shumica e antivirusëve modernë për pajisje mobile kryejnë auditim të cilësimeve të sigurisë në pajisje. Ndonjëherë ky auditim quhet «kontroll i reputacionit të pajisjes». Antivirusët e konsiderojnë pajisjen të sigurt nëse plotësohen katër kushte:

  • Pajisja nuk Ă«shtĂ« e komprometuar (root, jailbreak).
  • NĂ« pajisje Ă«shtĂ« vendosur njĂ« fjalĂ«kalim.
  • NĂ« pajisje nuk Ă«shtĂ« lejuar debugimi pĂ«rmes USB.
  • NĂ« pajisje nuk lejohet instalimi i aplikacioneve nga burime jo tĂ« besueshme (sideloading).

Nëse si rezultat i kontrollit pajisja njihet si e pasigurt, antivirusi do ta njoftojë pronarin për këtë dhe do të propozojë çaktivizimin e funksionalitetit «të rrezikshëm» ose rikthimin e firmware-it të fabrikës nëse ka shenja të root ose jailbreak.

Sipas praktikave tĂ« korporatave, nuk mjafton vetĂ«m tĂ« njoftohet pĂ«rdoruesi. ËshtĂ« e nevojshme tĂ« pĂ«rjashtohen konfigurimet e pasigurta. PĂ«r kĂ«tĂ«, me ndihmĂ«n e sistemit UEM, duhet tĂ« konfigurohen politika sigurie nĂ« pajisjet mobile. NdĂ«rsa nĂ« rast tĂ« zbulimit tĂ« root / jailbreak, duhet tĂ« fshihen menjĂ«herĂ« tĂ« dhĂ«nat e korporatĂ«s nga pajisja dhe t’i bllokohet qasja nĂ« rrjetin korporativ. Edhe kjo Ă«shtĂ« e mundur me ndihmĂ«n e UEM. VetĂ«m pas kĂ«tyre procedurave pajisja mobile mund tĂ« konsiderohet e sigurt.

Kërkimi dhe heqja e viruseve

Ndryshe nga mendimi i përhapur se për iOS nuk ekzistojnë viruse, kjo nuk është e vërtetë. Në mjedisin real ende janë të përhapura exploit-et për versionet e vjetra të iOS, të cilat infektojnë pajisjet nëpërmjet shfrytëzimit të cenueshmërive në shfletues. Megjithatë, për shkak të arkitekturës së iOS, zhvillimi i antiviruseve për këtë platformë është i pamundur. Arsyeja kryesore është se aplikacionet nuk mund të marrin qasje në listën e aplikacioneve të instaluara dhe kanë shumë kufizime në qasjen te skedarët. Listën e aplikacioneve të instaluara në iOS mund ta marrë vetëm UEM, por as UEM nuk mund të marrë qasje te skedarët.

Me Android situata është ndryshe. Aplikacionet mund të marrin informacion për aplikacionet e instaluara në pajisje. Ato madje mund të marrin qasje edhe te distributivët e tyre (për shembull, Apk Extractor dhe analogët e tij). Aplikacionet Android kanë gjithashtu mundësi qasjeje te skedarët (për shembull, Total Commander etj.). Aplikacionet Android mund të dekompilohen.

Me këto mundësi, algoritmi i mëposhtëm antivirus duket plotësisht logjik:

  • Kontrolli i aplikacioneve
  • Merrni listĂ«n e aplikacioneve tĂ« instaluara dhe shumat e kontrollit (KS) tĂ« distributivĂ«ve tĂ« tyre.
  • Kontrolloni aplikacionet dhe KS-tĂ« e tyre fillimisht nĂ« bazĂ«n lokale, pastaj nĂ« atĂ« globale.
  • NĂ«se aplikacioni Ă«shtĂ« i panjohur, dĂ«rgojeni distributivin e tij nĂ« bazĂ«n globale pĂ«r analizĂ« dhe dekompilim.

  • Kontrolli i skedarĂ«ve, kĂ«rkimi i nĂ«nshkrimeve tĂ« viruseve
  • Kontrolloni KS-tĂ« e skedarĂ«ve fillimisht nĂ« bazĂ«n lokale, mĂ« pas nĂ« atĂ« globale.
  • Kontrolloni praninĂ« e pĂ«rmbajtjes sĂ« pasigurt nĂ« skedarĂ« (skripte, exploit-e etj.) sipas bazĂ«s lokale, pastaj asaj globale.
  • NĂ«se zbulohet malware, duhet tĂ« njoftohet pĂ«rdoruesi dhe/ose t’i bllokohet pĂ«rdoruesit qasja te malware dhe/ose informacioni tĂ« dĂ«rgohet nĂ« UEM. DĂ«rgimi i informacionit nĂ« UEM Ă«shtĂ« i nevojshĂ«m, sepse antivirusi nuk mund ta heqĂ« vetĂ« malware nga pajisja.

Shqetësimin më të madh e shkakton mundësia e dërgimit të shpërndarjeve të programeve nga pajisja në një server të jashtëm. Pa këtë nuk mund të zbatohet «analiza e sjelljes» që prodhuesit e antiviruseve pretendojnë, sepse në pajisje nuk është e mundur të ekzekutohet aplikacioni në një «sandbox» të veçantë ose të bëhet dekompilimi i tij (sa efektiv është kjo në rastin e përdorimit të obfuscation është një çështje më vete dhe komplekse). Nga ana tjetër, në pajisjet mobile të punonjësve mund të jenë të instaluara aplikacione korporative që antivirusi nuk i njeh, sepse ato nuk gjenden në Google Play. Këto aplikacione mobile mund të përmbajnë të dhëna sensitive, për shkak të të cilave nuk publikohen në dyqanin publik. Dërgimi i këtyre shpërndarjeve te prodhuesi i antivirusit duket i papërshtatshëm nga pikëpamja e sigurisë. Ka kuptim që ato të shtohen te përjashtimet, por deri tani nuk kam dijeni për ekzistencën e një mekanizmi të tillë.

Malware pa privilegje root mund të

1. TĂ« vendosĂ« mbi aplikacion njĂ« dritare tĂ« vetĂ«n tĂ« padukshme ose tĂ« injektojĂ« tastierĂ«n e vet pĂ«r tĂ« kopjuar tĂ« dhĂ«nat qĂ« fut pĂ«rdoruesi – kredencialet e llogarive, tĂ« dhĂ«nat e kartave bankare etj. NjĂ« shembull i fundit Ă«shtĂ« cenueshmĂ«ria CVE-2020-0096, me ndihmĂ«n e sĂ« cilĂ«s Ă«shtĂ« e mundur tĂ« zĂ«vendĂ«sohet ekrani aktiv i aplikacionit dhe kĂ«shtu tĂ« merret qasje nĂ« tĂ« dhĂ«nat qĂ« fut pĂ«rdoruesi. PĂ«r pĂ«rdoruesin, kjo nĂ«nkupton mundĂ«sinĂ« e vjedhjes sĂ« llogarisĂ« Google me qasje te kopja rezervĂ« e pajisjes dhe te tĂ« dhĂ«nat e kartave bankare. PĂ«r organizatĂ«n, nga ana e saj, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« mos humbasĂ« tĂ« dhĂ«nat e veta. NĂ«se tĂ« dhĂ«nat ndodhen nĂ« memorien private tĂ« aplikacionit dhe nuk pĂ«rfshihen nĂ« kopjen rezervĂ« tĂ« Google, atĂ«herĂ« malware nuk do tĂ« mund tĂ« marrĂ« qasje tek ato.

2. TĂ« marrĂ« qasje nĂ« tĂ« dhĂ«nat nĂ« drejtoritĂ« publike – shkarkime, dokumente, galeri. NĂ« kĂ«to drejtori nuk rekomandohet tĂ« ruhen informacione me vlerĂ« pĂ«r kompaninĂ«, sepse çdo aplikacion mund tĂ« marrĂ« qasje nĂ« to. Madje edhe vetĂ« pĂ«rdoruesi gjithmonĂ« do tĂ« mund tĂ« ndajĂ« njĂ« dokument konfidencial pĂ«rmes çdo aplikacioni tĂ« disponueshĂ«m.

3. Të bezdisë përdoruesin me reklama, të minojë bitkoinë, të jetë pjesë e një botnet-i etj.. Kjo mund të ndikojë negativisht në funksionimin e përdoruesit dhe/ose të pajisjes, por nuk do të përbëjë kërcënim për të dhënat e korporatës.

Malware me privilegje root teorikisht mund të bëjë pothuajse gjithçka. Ato hasen rrallë, sepse komprometimi i pajisjeve moderne Android përmes një aplikacioni është praktikisht i pamundur. Herën e fundit që u zbulua një dobësi e tillë ishte në vitin 2016. Bëhet fjalë për Dirty COW, të cilit iu caktua numri CVE-2016-5195. Thelbësorja këtu është se, sapo të zbulohen shenja komprometimi, klienti UEM do të fshijë të gjithë informacionin e korporatës nga pajisja, prandaj gjasat për vjedhje të suksesshme të të dhënave me ndihmën e malware të tilla në mjedisin korporativ janë të ulëta.

SkedarĂ«t keqdashĂ«s mund tĂ« dĂ«mtojnĂ« si pajisjen mobile, ashtu edhe sistemet e korporatĂ«s nĂ« tĂ« cilat ajo ka qasje. Le t’i shqyrtojmĂ« kĂ«ta skenarĂ« mĂ« nĂ« detaje.

DĂ«m ndaj pajisjes mobile mund tĂ« shkaktohet, pĂ«r shembull, nĂ«se nĂ« tĂ« shkarkohet njĂ« imazh qĂ«, kur hapet ose kur provohet tĂ« vendoset si sfond, e kthen pajisjen nĂ« njĂ« “tullĂ«â€ ose e rinis atĂ«. Me shumĂ« gjasa kjo do tĂ« dĂ«mtojĂ« pajisjen ose pĂ«rdoruesin, por nuk do tĂ« ndikojĂ« te konfidencialiteti i tĂ« dhĂ«nave. Edhe pse ka edhe pĂ«rjashtime.

SĂ« fundmi u diskutua dobĂ«sia CVE-2020-8899. U pretendua se me ndihmĂ«n e saj mund tĂ« merrej qasje nĂ« konsolĂ«n e pajisjeve mobile Samsung pĂ«rmes njĂ« imazhi tĂ« infektuar, tĂ« dĂ«rguar me email, mesazher ose MMS. Edhe pse qasja nĂ« konsolĂ« nĂ«nkupton mundĂ«si qasjeje vetĂ«m te tĂ« dhĂ«nat nĂ« drejtoritĂ« publike, ku nuk duhet tĂ« ketĂ« informacion konfidencial, konfidencialiteti i tĂ« dhĂ«nave personale tĂ« pĂ«rdoruesve vihet gjithsesi nĂ« rrezik, dhe kjo i frikĂ«soi pĂ«rdoruesit. MegjithatĂ«, nĂ« praktikĂ« pajisjet mund tĂ« sulmohen vetĂ«m me ndihmĂ«n e MMS. Dhe pĂ«r njĂ« sulm tĂ« suksesshĂ«m duhet tĂ« dĂ«rgohen nga 75 deri nĂ« 450 (!) mesazhe. Antivirusi kĂ«tu, pĂ«r fat tĂ« keq, nuk do tĂ« ndihmojĂ«, sepse nuk ka qasje nĂ« regjistrin e mesazheve. PĂ«r t’u mbrojtur nga kjo, ka vetĂ«m dy mundĂ«si. TĂ« pĂ«rditĂ«sohet OS ose tĂ« bllokohet MMS. Opsionin e parĂ« mund ta presĂ«sh gjatĂ« dhe tĂ« mos e marrĂ«sh fare, sepse prodhuesit e pajisjeve nuk nxjerrin pĂ«rditĂ«sime pĂ«r tĂ« gjitha pajisjet. Çaktivizimi i pranimit tĂ« MMS nĂ« kĂ«tĂ« rast Ă«shtĂ« shumĂ« mĂ« i thjeshtĂ«.

Dëm për sistemet korporative mund të shkaktojnë skedarët që transferohen nga pajisjet mobile. Për shembull, në një pajisje mobile mund të ketë një skedar të infektuar që nuk i bën dëm vetë pajisjes, por mund të infektojë një kompjuter Windows. Përdoruesi ia dërgon këtë skedar me email kolegut të tij. Ky i fundit e hap në PC dhe kështu mund ta infektojë pajisjen. Por në rrugën e këtij vektori sulmi qëndrojnë të paktën dy antiviruse: një në serverin e emailit dhe tjetri në PC-në e marrësit. Shtimi i një antivirusi të tretë në pajisjen mobile në këtë zinxhir duket më shumë si paranojë.

Siç shihet, kërcënimin më të madh në botën dixhitale korporative e përbën malware pa privilegje root. Nga mund të vijë ai në një pajisje mobile?

Më shpesh ato instalohen përmes sideloading, adb ose dyqaneve të palëve të treta, të cilat duhet të jenë të ndaluara në pajisjet mobile me qasje në rrjetin korporativ. Mbeten dy rrugë për depërtimin e malware: përmes Google Play ose përmes UEM.

Para publikimit në Google Play, të gjitha aplikacionet i nënshtrohen verifikimit të detyrueshëm. Por për aplikacionet me numër të vogël instalimesh, kontrolli zakonisht kryhet pa përfshirje njerëzore, vetëm në mënyrë automatike. Prandaj, ndonjëherë malware depërton edhe në Google Play, megjithëse jo shpesh. Një antivirus, bazat e të cilit përditësohen në kohë, do të jetë në gjendje të zbulojë aplikacionet me malware në pajisje më herët se Google Play Protect, i cili aktualisht mbetet prapa për nga shpejtësia e përditësimit të bazave antivirus.

UEM mund tĂ« instalojĂ« nĂ« pajisjen mobile çdo aplikacion, pĂ«rfshirĂ« malware, ndaj çdo aplikacion duhet tĂ« verifikohet paraprakisht. Aplikacionet mund tĂ« kontrollohen si gjatĂ« zhvillimit tĂ« tyre me mjete tĂ« analizĂ«s statike dhe dinamike, ashtu edhe menjĂ«herĂ« para shpĂ«rndarjes duke pĂ«rdorur “sandbox” tĂ« specializuara dhe/ose zgjidhje antivirus. E rĂ«ndĂ«sishme Ă«shtĂ« qĂ« nĂ« kĂ«tĂ« rast aplikacioni verifikohet vetĂ«m njĂ« herĂ«, pĂ«rpara se tĂ« ngarkohet nĂ« UEM. PĂ«r rrjedhojĂ«, edhe nĂ« kĂ«tĂ« rast antivirusi nĂ« pajisjen mobile nuk Ă«shtĂ« i nevojshĂ«m.

Mbrojtja e rrjetit

Si pjesë e mbrojtjes së rrjetit, në varësi të prodhuesit të antivirusit, mund të ofrohen një ose disa nga funksionet e mëposhtme.

Filtrimi i URL përdoret për këto qëllime:

  • Bllokimin e trafikut sipas kategorive tĂ« burimeve. PĂ«r shembull, pĂ«r tĂ« ndaluar shikimin e lajmeve ose pĂ«rmbajtjeve tĂ« tjera jo-korporative para drekĂ«s, kur punonjĂ«si Ă«shtĂ« mĂ« produktiv. NĂ« praktikĂ«, bllokimi zakonisht funksionon me shumĂ« kufizime — prodhuesit e antiviruseve jo gjithmonĂ« arrijnĂ« tĂ« pĂ«rditĂ«sojnĂ« nĂ« kohĂ« direktoritĂ« e kategorive tĂ« burimeve, duke pasur parasysh ekzistencĂ«n e shumĂ« «pasqyrave». PĂ«r mĂ« tepĂ«r, ka anonimizues dhe Opera VPN, ndaj tĂ« cilĂ«ve bllokimi zakonisht nuk zbatohet.
  • Mbrojtje nga phishing-u ose zĂ«vendĂ«simi i hosteve tĂ« synuara. PĂ«r kĂ«tĂ«, URL-tĂ« te tĂ« cilat lidhet pajisja kontrollohen paraprakisht sipas bazĂ«s sĂ« tĂ« dhĂ«nave tĂ« antivirusit. Lidhjet, si dhe burimet ku ato çojnĂ« (duke pĂ«rfshirĂ« ridrejtimet e mundshme tĂ« shumĂ«fishta), verifikohen sipas bazĂ«s sĂ« faqeve tĂ« njohura phishing. Gjithashtu krahasohen emri i domenit, certifikata dhe adresa IP midis pajisjes celulare dhe serverit tĂ« besuar. NĂ«se klienti dhe serveri marrin tĂ« dhĂ«na tĂ« ndryshme, atĂ«herĂ« kemi ose MITM («njeriu nĂ« mes», man in the middle), ose bllokim tĂ« trafikut me anĂ« tĂ« tĂ« njĂ«jtit antivirus ose llojeve tĂ« ndryshme tĂ« proxy-ve dhe filtrave web nĂ« rrjetin ku Ă«shtĂ« lidhur pajisja celulare. TĂ« thuhet me siguri se ka dikĂ« nĂ« mes Ă«shtĂ« e vĂ«shtirĂ«.

Për të marrë qasje në trafikun celular, antivirusi ose krijon një VPN, ose përdor mundësitë e Accessibility API (API për aplikacione të destinuara për persona me aftësi të kufizuara). Funksionimi i njëkohshëm i disa VPN-ve në një pajisje celulare është i pamundur, ndaj mbrojtja e rrjetit nga antiviruse që krijojnë VPN-në e tyre nuk është e zbatueshme në mjedisin korporativ. VPN-ja e antivirusit thjesht nuk do të funksionojë së bashku me VPN-në korporative, e cila përdoret për qasje në rrjetin e kompanisë.

DhĂ«nia e aksesit tĂ« antivirusit te Accessibility API sjell njĂ« rrezik tjetĂ«r. Qasja nĂ« Accessibility API nĂ« praktikĂ« do tĂ« thotĂ« t'i lejohet tĂ« bĂ«jĂ« pothuajse gjithçka nĂ« emĂ«r tĂ« pĂ«rdoruesit — tĂ« shohĂ« atĂ« qĂ« sheh pĂ«rdoruesi, tĂ« kryejĂ« veprime me aplikacionet nĂ« vend tĂ« pĂ«rdoruesit etj. Duke pasur parasysh se pĂ«rdoruesi duhet t'ia japĂ« shprehimisht kĂ«tĂ« akses antivirusit, ka shumĂ« tĂ« ngjarĂ« qĂ« ai tĂ« refuzojĂ«. Ose, nĂ«se detyrohet, do tĂ« blejĂ« njĂ« telefon tjetĂ«r pa antivirus.

Firewall

Nën këtë emërtim të përgjithshëm fshihen tri funksione:

  • Mbledhja e statistikave tĂ« pĂ«rdorimit tĂ« rrjetit me ndarje sipas aplikacioneve dhe llojit tĂ« rrjetit (Wi-Fi, operator celular). Shumica e prodhuesve tĂ« pajisjeve Android i ofrojnĂ« kĂ«to tĂ« dhĂ«na nĂ« aplikacionin «CilĂ«simet». Dublikimi i tyre nĂ« ndĂ«rfaqen e antivirusit mobil duket i tepĂ«rt. Interes mund tĂ« paraqesĂ« informacioni i pĂ«rmbledhur pĂ«r tĂ« gjitha pajisjet. KĂ«to tĂ« dhĂ«na mblidhen dhe analizohen me sukses nga sistemet UEM.
  • Kufizimi i trafikut mobil – vendosja e njĂ« limiti dhe njoftimi kur ai arrihet. PĂ«r pĂ«rdoruesit e shumicĂ«s sĂ« pajisjeve Android, kĂ«to funksione janĂ« tĂ« disponueshme nĂ« aplikacionin «CilĂ«simet». Konfigurimi i centralizuar i kufizimeve Ă«shtĂ« detyrĂ« e UEM, jo e antivirusit.
  • NĂ« thelb, ekranimi i rrjetit (firewall). Ose, thĂ«nĂ« ndryshe, bllokimi i aksesit te adresa dhe porta tĂ« caktuara IP. Duke marrĂ« parasysh DDNS nĂ« tĂ« gjitha burimet e njohura dhe nevojĂ«n pĂ«r tĂ« aktivizuar pĂ«r kĂ«tĂ« qĂ«llim VPN, i cili, siç u pĂ«rmend mĂ« sipĂ«r, nuk mund tĂ« funksionojĂ« njĂ«kohĂ«sisht me VPN kryesor, ky funksion duket i pazbatueshĂ«m nĂ« praktikĂ«n korporative.

Verifikimi i besueshmërisë së Wi-Fi

Antiviruset mobile mund tĂ« vlerĂ«sojnĂ« sigurinĂ« e rrjeteve Wi-Fi me tĂ« cilat lidhet pajisja mobile. Mund tĂ« supozohet se kontrollohen prania dhe qĂ«ndrueshmĂ«ria e enkriptimit. NdĂ«rkohĂ«, tĂ« gjitha programet moderne pĂ«rdorin enkriptim pĂ«r transmetimin e tĂ« dhĂ«nave sensitive. Prandaj, nĂ«se njĂ« program Ă«shtĂ« i cenueshĂ«m nĂ« nivelin e kanalit, atĂ«herĂ« ai Ă«shtĂ« po aq i rrezikshĂ«m pĂ«r t’u pĂ«rdorur pĂ«rmes çdo kanali interneti, dhe jo vetĂ«m pĂ«rmes Wi-Fi publik.
Prandaj, Wi-Fi publik, përfshirë edhe pa enkriptim, nuk është as më i rrezikshëm dhe as më pak i sigurt se çdo kanal tjetër i pabesueshëm i transmetimit të të dhënave pa enkriptim.

Mbrojtje nga spam-i

Mbrojtja, si rregull, reduktohet në filtrimin e thirrjeve hyrëse sipas një liste të përcaktuar nga përdoruesi ose sipas një baze të spamuesve të njohur, që bezdisin pa pushim me sigurime, kredi dhe ftesa në teatër. Edhe pse gjatë vetëizolimit nuk telefonojnë, së shpejti do të rifillojnë. Filtrimit i nënshtrohen vetëm thirrjet. Mesazhet në versionet aktuale të Android nuk filtrohen. Duke pasur parasysh ndryshimin e rregullt të numrave nga spamuesit dhe pamundësinë për të mbrojtur kanalet tekstuale (SMS, mesazherë), ky funksionalitet ka më shumë karakter marketingu sesa vlerë praktike.

Mbrojtje kundër vjedhjes

Kryerja e veprimeve në distancë me pajisjen mobile në rast humbjeje ose vjedhjeje. Alternativë ndaj shërbimeve Find My iPhone dhe Find My Device nga Apple dhe Google. Ndryshe nga zgjidhjet e tyre analoge, shërbimet e prodhuesve të antivirusëve nuk mund të bllokojnë pajisjen nëse keqbërësi ka arritur ta rikthejë në cilësimet e fabrikës. Por nëse kjo ende nuk ka ndodhur, me pajisjen mund të bëhen në distancë veprimet e mëposhtme:

  • TĂ« bllokohet. Mbrojtje ndaj njĂ« hajduti jo fort tĂ« aftĂ«, sepse anashkalohet lehtĂ«sisht duke e rikthyer pajisjen nĂ« cilĂ«simet e fabrikĂ«s pĂ«rmes recovery.
  • TĂ« zbulohen koordinatat e pajisjes. E dobishme kur pajisja Ă«shtĂ« humbur sĂ« fundmi.
  • TĂ« aktivizohet njĂ« sinjal i fortĂ« zanor, qĂ« pajisja tĂ« gjendet sipas tij edhe nĂ«se nĂ« tĂ« Ă«shtĂ« aktivizuar modaliteti pa zĂ«.
  • TĂ« rikthehet pajisja nĂ« cilĂ«simet e fabrikĂ«s. Ka kuptim kur pĂ«rdoruesi e ka pranuar se pajisja Ă«shtĂ« humbur pa kthim, por nuk dĂ«shiron qĂ« tĂ« dhĂ«nat e ruajtura nĂ« tĂ« tĂ« zbulohen.
  • TĂ« bĂ«het njĂ« foto. TĂ« fotografohet keqbĂ«rĂ«si nĂ«se e mban telefonin nĂ« duar. Funksionaliteti mĂ« i dyshimtĂ«: gjasat qĂ« keqbĂ«rĂ«si tĂ« jetĂ« duke parĂ« telefonin nĂ« dritĂ« tĂ« mirĂ« janĂ« tĂ« ulĂ«ta. NdĂ«rsa prania nĂ« pajisje e njĂ« aplikacioni qĂ« mund tĂ« kontrollojĂ« fshehurazi kamerĂ«n e smartphone-it, tĂ« bĂ«jĂ« foto dhe t’i dĂ«rgojĂ« ato nĂ« serverin e vet, ngjall shqetĂ«sim tĂ« arsyeshĂ«m.

Ekzekutimi i komandave nĂ« distancĂ« Ă«shtĂ« funksionalitet bazĂ« nĂ« çdo sistem UEM. Aty mungon vetĂ«m fotografimi nĂ« distancĂ«. Kjo Ă«shtĂ« rruga mĂ« e sigurt qĂ« pĂ«rdoruesit, pas pĂ«rfundimit tĂ« orarit tĂ« punĂ«s, t’u heqin bateritĂ« telefonave dhe t’i vendosin nĂ« njĂ« qese Faraday.

Funksionet kundĂ«r vjedhjes nĂ« antivirusĂ«t mobilĂ« janĂ« tĂ« disponueshme vetĂ«m pĂ«r Android. NĂ« iOS kĂ«to veprime mund t’i kryejĂ« vetĂ«m UEM. NĂ« njĂ« pajisje iOS mund tĂ« ketĂ« vetĂ«m njĂ« UEM — kjo Ă«shtĂ« njĂ« veçori arkitekturore e iOS.

Përfundimet

  1. Situata në të cilën përdoruesi mund të instalojë një program të dëmshëm në telefon është E PAPRANUESHME.
  2. Një UEM i konfiguruar siç duhet në një pajisje korporative e eliminon nevojën për antivirus.
  3. NĂ« rast tĂ« pĂ«rdorimit tĂ« cenueshmĂ«rive 0-day nĂ« sistemin operativ, antivirusi Ă«shtĂ« i padobishĂ«m. Ai mund vetĂ«m t’i tregojĂ« administratorit se pajisja Ă«shtĂ« e cenueshme.
  4. Të përcaktojë nëse dobësia po shfrytëzohet, antivirusi nuk mundet. Po ashtu, nuk mund të lëshojë përditësim për një pajisje për të cilën prodhuesi nuk publikon më përditësime sigurie. Më së shumti, kjo zgjat një ose dy vjet.
  5. Nëse lëmë mënjanë kërkesat e rregullatorëve dhe marketingun, antivirusët mobilë korporativë nevojiten vetëm në pajisjet Android, ku përdoruesit kanë qasje në Google Play dhe në instalimin e programeve nga burime të palëve të treta. Në të gjitha rastet e tjera, efektiviteti i përdorimit të antivirusëve nuk është më shumë se një placebo.

Antiviruset për pajisje mobile nuk funksionojnë

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster