Mobile Security

Mit der Verbreitung mobiler Geräte im Unternehmensumfeld ist der Schutz mobiler Anwendungen und Daten für die Sicherheit der Organisation entscheidend geworden.

Mobile Bedrohungen

Malware und Spyware

  • Banking-Trojaner (z. B. Cerberus, Anubis)
  • Mobile Ransomware
  • Stalkerware und Spyware
  • Aggressive Adware

Schwachstellen in Anwendungen

  • Unsichere Datenspeicherung
  • Unverschlüsselte Kommunikation
  • Schwache Authentifizierung
  • Code Injection und Reversing

Netzwerkangriffe

  • Man-in-the-Middle in öffentlichem WLAN
  • Rogue Access Points
  • SSL-Stripping-Angriffe
  • Phishing per SMS (Smishing)

iOS-Sicherheit

Sicherheitsarchitektur

  • Secure Boot Chain: Integritätsprüfung ab dem Start
  • Sandboxing: Isolierung von Apps
  • Data Protection API: Verschlüsselung ruhender Daten
  • Secure Enclave: Dedizierter Prozessor für Kryptografie
  • App Transport Security: Verpflichtendes HTTPS

Sicherheitseinstellungen

  • Find My iPhone aktivieren
  • Touch ID / Face ID verwenden
  • Automatische Löschung nach 10 Versuchen aktivieren
  • Siri auf dem Sperrbildschirm deaktivieren
  • Automatische iOS-Updates

Android-Sicherheit

Sicherheitsmodell

  • SELinux: Mandatory Access Control
  • Verified Boot: Systemintegrität
  • Hardware-backed Keystore: Sichere Schlüsselspeicherung
  • Sandboxing nach UID: Prozessisolierung
  • SafetyNet: Attestation API

Best Practices

  • Android Enterprise (Work Profile) verwenden
  • Geräte mit Android One oder Pixel bevorzugen
  • Apps nur aus dem Play Store installieren
  • Play Protect aktivieren
  • Smart Lock sicher konfigurieren

Mobile Device Management (MDM)

Kernfunktionen

  • Device Enrollment: Automatische Geräteregistrierung
  • Policy Management: Durchsetzung von Sicherheitsrichtlinien
  • Remote Wipe: Remote-Löschung von Daten
  • App Distribution: Zentralisierte App-Installation
  • Compliance Enforcement: Konformitätsprüfung

Beliebte Lösungen

  • Microsoft Intune: Integration mit Azure AD und M365
  • VMware Workspace ONE: Vollständiges UEM
  • Jamf Pro: Spezialisiert auf Apple
  • MobileIron: Enterprise MDM
  • Google Workspace: Android-Enterprise-Verwaltung

Mobile Application Management (MAM)

Fokus auf den Schutz von Daten innerhalb von Apps, nicht des gesamten Geräts.

MAM-Funktionen

  • VPN und Tunneling auf App-Ebene
  • Datenverschlüsselung innerhalb der App
  • Einschränkungen für Kopieren/Einfügen
  • Verhinderung von Bildschirmaufnahmen
  • App-basierter Conditional Access

BYOD (Bring Your Own Device)

Umsetzungsstrategien

  • Work Profile (Android): Trennung von Privatem und Geschäftlichem
  • User Enrollment (iOS): Leichtgewichtige Verwaltung für BYOD
  • Containerisierung: Unternehmens-Apps in einem sicheren Container
  • MAM-only: App-Schutz ohne Geräteverwaltung

BYOD-Richtlinien

  • Zulässige Datentypen festlegen
  • Mindestanforderungen an Betriebssystem und Patches
  • Verbot von Jailbreak/Root
  • Vereinbarung zur akzeptablen Nutzung
  • Offboarding-Prozess

Sichere App-Entwicklung

OWASP Mobile Top 10

  • M1: Improper Platform Usage
  • M2: Insecure Data Storage
  • M3: Insecure Communication
  • M4: Insecure Authentication
  • M5: Insufficient Cryptography
  • M6: Insecure Authorization
  • M7: Client Code Quality
  • M8: Code Tampering
  • M9: Reverse Engineering
  • M10: Extraneous Functionality

Best Practices für die Entwicklung

  • Keychain (iOS) und Keystore (Android) für Secrets verwenden
  • Certificate Pinning implementieren
  • Sensiblen Code verschleiern (Obfuscation)
  • Jailbreak-/Root-Erkennung implementieren
  • Biometrie zur Authentifizierung verwenden
  • Alle Eingaben validieren
  • Angeforderte Berechtigungen minimieren

Mobile Threat Defense (MTD)

Lösungen, die auf die Erkennung mobiler Bedrohungen spezialisiert sind.

MTD-Funktionen

  • Erkennung von Malware und Phishing
  • Network Threat Detection
  • OS Vulnerability Assessment
  • Verhaltensanalyse
  • Integration mit MDM/UEM

Wichtige Anbieter

  • Lookout: Schutz vor Phishing und Malware
  • Zimperium: Bedrohungserkennung mit Machine Learning
  • Check Point Harmony Mobile: Vollständiges MTD
  • Pradeo: App-Sicherheit und Datenschutz

Test-Tools

Statische Analyse

  • MobSF: Open-Source Mobile Security Framework
  • QARK: Quick Android Review Kit
  • iMAS: iOS Mobile Application Security

Dynamische Analyse

  • Frida: Dynamic instrumentation toolkit
  • Objection: Runtime mobile exploration
  • Burp Suite Mobile Assistant: Proxy testing

Reverse Engineering

  • jadx: Dex-zu-Java-Decompiler
  • Ghidra: Reverse-Engineering-Tool der NSA
  • Hopper: Disassembler für iOS-Apps

Zero Trust Mobile

  • Überprüfung des Gerätezustands vor dem Zugriff
  • Kontinuierliche Authentifizierung und Autorisierung
  • Mikrosegmentierung von Ressourcen
  • Per-App VPN Tunneling
  • Kontextbezogene Zugriffsrichtlinien

Mobile Security erfordert einen mehrschichtigen Ansatz, der MDM/MAM, MTD, sichere Anwendungs- entwicklung und Anwenderschulung kombiniert. Da mobile Geräte zunehmend zum Einstiegspunkt in Unternehmensnetzwerke werden, ist die Einführung robuster Kontrollen und klarer Richtlinien unerlässlich, um Unternehmensdaten zu schützen und gleichzeitig mobile Produktivität zu ermöglichen.