Mobile Security
Mit der Verbreitung mobiler Geräte im Unternehmensumfeld ist der Schutz mobiler Anwendungen und Daten für die Sicherheit der Organisation entscheidend geworden.
Mobile Bedrohungen
Malware und Spyware
- Banking-Trojaner (z. B. Cerberus, Anubis)
- Mobile Ransomware
- Stalkerware und Spyware
- Aggressive Adware
Schwachstellen in Anwendungen
- Unsichere Datenspeicherung
- Unverschlüsselte Kommunikation
- Schwache Authentifizierung
- Code Injection und Reversing
Netzwerkangriffe
- Man-in-the-Middle in öffentlichem WLAN
- Rogue Access Points
- SSL-Stripping-Angriffe
- Phishing per SMS (Smishing)
iOS-Sicherheit
Sicherheitsarchitektur
- Secure Boot Chain: Integritätsprüfung ab dem Start
- Sandboxing: Isolierung von Apps
- Data Protection API: Verschlüsselung ruhender Daten
- Secure Enclave: Dedizierter Prozessor für Kryptografie
- App Transport Security: Verpflichtendes HTTPS
Sicherheitseinstellungen
- Find My iPhone aktivieren
- Touch ID / Face ID verwenden
- Automatische Löschung nach 10 Versuchen aktivieren
- Siri auf dem Sperrbildschirm deaktivieren
- Automatische iOS-Updates
Android-Sicherheit
Sicherheitsmodell
- SELinux: Mandatory Access Control
- Verified Boot: Systemintegrität
- Hardware-backed Keystore: Sichere Schlüsselspeicherung
- Sandboxing nach UID: Prozessisolierung
- SafetyNet: Attestation API
Best Practices
- Android Enterprise (Work Profile) verwenden
- Geräte mit Android One oder Pixel bevorzugen
- Apps nur aus dem Play Store installieren
- Play Protect aktivieren
- Smart Lock sicher konfigurieren
Mobile Device Management (MDM)
Kernfunktionen
- Device Enrollment: Automatische Geräteregistrierung
- Policy Management: Durchsetzung von Sicherheitsrichtlinien
- Remote Wipe: Remote-Löschung von Daten
- App Distribution: Zentralisierte App-Installation
- Compliance Enforcement: Konformitätsprüfung
Beliebte Lösungen
- Microsoft Intune: Integration mit Azure AD und M365
- VMware Workspace ONE: Vollständiges UEM
- Jamf Pro: Spezialisiert auf Apple
- MobileIron: Enterprise MDM
- Google Workspace: Android-Enterprise-Verwaltung
Mobile Application Management (MAM)
Fokus auf den Schutz von Daten innerhalb von Apps, nicht des gesamten Geräts.
MAM-Funktionen
- VPN und Tunneling auf App-Ebene
- Datenverschlüsselung innerhalb der App
- Einschränkungen für Kopieren/Einfügen
- Verhinderung von Bildschirmaufnahmen
- App-basierter Conditional Access
BYOD (Bring Your Own Device)
Umsetzungsstrategien
- Work Profile (Android): Trennung von Privatem und Geschäftlichem
- User Enrollment (iOS): Leichtgewichtige Verwaltung für BYOD
- Containerisierung: Unternehmens-Apps in einem sicheren Container
- MAM-only: App-Schutz ohne Geräteverwaltung
BYOD-Richtlinien
- Zulässige Datentypen festlegen
- Mindestanforderungen an Betriebssystem und Patches
- Verbot von Jailbreak/Root
- Vereinbarung zur akzeptablen Nutzung
- Offboarding-Prozess
Sichere App-Entwicklung
OWASP Mobile Top 10
- M1: Improper Platform Usage
- M2: Insecure Data Storage
- M3: Insecure Communication
- M4: Insecure Authentication
- M5: Insufficient Cryptography
- M6: Insecure Authorization
- M7: Client Code Quality
- M8: Code Tampering
- M9: Reverse Engineering
- M10: Extraneous Functionality
Best Practices für die Entwicklung
- Keychain (iOS) und Keystore (Android) für Secrets verwenden
- Certificate Pinning implementieren
- Sensiblen Code verschleiern (Obfuscation)
- Jailbreak-/Root-Erkennung implementieren
- Biometrie zur Authentifizierung verwenden
- Alle Eingaben validieren
- Angeforderte Berechtigungen minimieren
Mobile Threat Defense (MTD)
Lösungen, die auf die Erkennung mobiler Bedrohungen spezialisiert sind.
MTD-Funktionen
- Erkennung von Malware und Phishing
- Network Threat Detection
- OS Vulnerability Assessment
- Verhaltensanalyse
- Integration mit MDM/UEM
Wichtige Anbieter
- Lookout: Schutz vor Phishing und Malware
- Zimperium: Bedrohungserkennung mit Machine Learning
- Check Point Harmony Mobile: Vollständiges MTD
- Pradeo: App-Sicherheit und Datenschutz
Test-Tools
Statische Analyse
- MobSF: Open-Source Mobile Security Framework
- QARK: Quick Android Review Kit
- iMAS: iOS Mobile Application Security
Dynamische Analyse
- Frida: Dynamic instrumentation toolkit
- Objection: Runtime mobile exploration
- Burp Suite Mobile Assistant: Proxy testing
Reverse Engineering
- jadx: Dex-zu-Java-Decompiler
- Ghidra: Reverse-Engineering-Tool der NSA
- Hopper: Disassembler für iOS-Apps
Zero Trust Mobile
- Überprüfung des Gerätezustands vor dem Zugriff
- Kontinuierliche Authentifizierung und Autorisierung
- Mikrosegmentierung von Ressourcen
- Per-App VPN Tunneling
- Kontextbezogene Zugriffsrichtlinien
Mobile Security erfordert einen mehrschichtigen Ansatz, der MDM/MAM, MTD, sichere Anwendungs- entwicklung und Anwenderschulung kombiniert. Da mobile Geräte zunehmend zum Einstiegspunkt in Unternehmensnetzwerke werden, ist die Einführung robuster Kontrollen und klarer Richtlinien unerlässlich, um Unternehmensdaten zu schützen und gleichzeitig mobile Produktivität zu ermöglichen.
