SlideShare ist ein Scribd-Unternehmen logo
1 von 14
Auditarea Aplicațiilor Mobile
Florin Iliescu, CISA, CISSP – Infologica
IT & Infrastructure Security, Hotel Marshal
Garden
27 februarie 2014
despre



Înfiinţată în 2004
Servicii







Audit: MF, MCSI, ASF (CNVM/CSA), TRANSFOND
Consultanţă: BCP, SMSI, Strategie IT, CobiT, ITIL, ValIT
Securitate: Pen-Test, SIEM, Arhitecturi
Instruire: Audit, Management, Securitate
Externalizare
Management de Proiect
audit



Analiza de risc.
Securitatea aplicațiilor mobile.








Tehnologii noi;
Termene de livrare;
Rețele nesecurizate;
Subcontractare.

Raport, opinie de audit.
CISA, standarde de audit ISACA.
controale organizatorice
Plan de proiect, grad de încărcare
personal, termene de livrare în funcție de progres.
 Personal experimentat în folosirea limbajelor de
programare specifice aplicațiilor mobile.
 Framework dezvoltare, adresarea cerințelor de
securitate neasigurate de cadrul de dezvoltare.
 Garanții contractuale privind calitatea
codului, revizuire, posesie.
 Testare detaliată pe fiecare platformă
(iOS, Android)

protecția datelor






Autentificare HTTPS
Expirare sesiuni inactive
Librării standard pentru criptare
SQLcipher
Mecanisme specifice sistemelor de operare
 Android: setStorageEncryption, javax.crypto’ library
 iOS: kSecAttrAccessibleWhenUnlocked, Apple’s File

Protection
criptarea comunicației


Ascultarea traficului:
 echo 1 > /proc/sys/net/ipv4/ip_forward
 arpspoof -i eth0 -t 192.168.2.106 192.168.2.1
 device-ip = 192.168.2.106
 gw-ip = 192.168.2.1
divulgare accidentală






Gestiune zone tampon de memorie
Jurnale
Date statistice transmise către terti
Taste apăsate
URL
autentificare







Server-side
Stocarea credentialelor de acces
Criptare pe baza de chei derivate din
credentiale
Token autorizare dispozitiv
Autentificare persistentă
sesiuni


Cookies



Creare Token-uri
criptare


Algoritmi
 Custom
 Nesiguri: RC2, MD4, MD5,



Management chei

SHA1
validare




Date transmise de aplicatie/utilizator
Analiza cod aplicatie
Teste manuale de penetrare:
 SQL Injection
 Local File Inclusion
 JavaScript Injection
cod executabil


Decriptare / reverse engineering



Nivel prezentare



Editare executabil
referinţe







http://www.isaca.org/Knowledge-Center/Standards/IS-Audit-and-Assurance
http://en.wikipedia.org/wiki/Mobile_operating_system
http://www.markus-falk.com/mobile-frameworks-comparison-chart/
http://www-03.ibm.com/software/products/en/qradar-siem/
http://www.testingsecurity.com/how-to-test/injection-vulnerabilities/Javascript-Injection
http://www.pbs.org/wgbh/pages/frontline/shows/hackers/whoare/testimony.html
contact
INFO-LOGICA SILVERLINE SRL
www.infologica.ro
E-mail:
office@infologica.ro
Vodafone:
072 3233317
Romtelecom: 021 4114548

Weitere ähnliche Inhalte

Mehr von Agora Group

The next generation of Companies management: state of the art in BPM
The next generation of Companies management: state of the art in BPMThe next generation of Companies management: state of the art in BPM
The next generation of Companies management: state of the art in BPMAgora Group
 
Speed Dialing the Enterprise
Speed Dialing the EnterpriseSpeed Dialing the Enterprise
Speed Dialing the EnterpriseAgora Group
 
Arhitectura proceselor în Sistemul Informațional de Sănătate
Arhitectura proceselor în Sistemul Informațional de SănătateArhitectura proceselor în Sistemul Informațional de Sănătate
Arhitectura proceselor în Sistemul Informațional de SănătateAgora Group
 
IBM’s Smarter Process Reinvent Business
IBM’s Smarter Process Reinvent BusinessIBM’s Smarter Process Reinvent Business
IBM’s Smarter Process Reinvent BusinessAgora Group
 
eHealth 2014_Radu Dop
eHealth 2014_Radu DopeHealth 2014_Radu Dop
eHealth 2014_Radu DopAgora Group
 
Importanța registrelor pentru pacienți
Importanța registrelor pentru paciențiImportanța registrelor pentru pacienți
Importanța registrelor pentru paciențiAgora Group
 
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...Agora Group
 
Perspective naționale și internaționale ale informaticii și standardelor medi...
Perspective naționale și internaționale ale informaticii și standardelor medi...Perspective naționale și internaționale ale informaticii și standardelor medi...
Perspective naționale și internaționale ale informaticii și standardelor medi...Agora Group
 
UTI_Dosarul electronic de sanatate
UTI_Dosarul electronic de sanatateUTI_Dosarul electronic de sanatate
UTI_Dosarul electronic de sanatateAgora Group
 
Class IT - Enemy inside the wire
Class IT - Enemy inside the wireClass IT - Enemy inside the wire
Class IT - Enemy inside the wireAgora Group
 
Agora Securitate yugo neumorni
Agora Securitate yugo neumorniAgora Securitate yugo neumorni
Agora Securitate yugo neumorniAgora Group
 
Security threats in the LAN
Security threats in the LANSecurity threats in the LAN
Security threats in the LANAgora Group
 
Raportul Cisco de securitate pentru anul 2014
Raportul Cisco de securitate pentru anul 2014Raportul Cisco de securitate pentru anul 2014
Raportul Cisco de securitate pentru anul 2014Agora Group
 
Sprint backlog specified by example
Sprint backlog specified by exampleSprint backlog specified by example
Sprint backlog specified by exampleAgora Group
 
Pepsi team journey
Pepsi team journeyPepsi team journey
Pepsi team journeyAgora Group
 
Kanban in action
Kanban in actionKanban in action
Kanban in actionAgora Group
 
Scrum and agility - enjoying the journey
Scrum and agility - enjoying the journeyScrum and agility - enjoying the journey
Scrum and agility - enjoying the journeyAgora Group
 
Zitec Studiu de caz paravion
Zitec Studiu de caz paravionZitec Studiu de caz paravion
Zitec Studiu de caz paravionAgora Group
 
Programatica 2013_Zitec
Programatica 2013_ZitecProgramatica 2013_Zitec
Programatica 2013_ZitecAgora Group
 

Mehr von Agora Group (20)

The next generation of Companies management: state of the art in BPM
The next generation of Companies management: state of the art in BPMThe next generation of Companies management: state of the art in BPM
The next generation of Companies management: state of the art in BPM
 
Speed Dialing the Enterprise
Speed Dialing the EnterpriseSpeed Dialing the Enterprise
Speed Dialing the Enterprise
 
ABPMP Romania
ABPMP RomaniaABPMP Romania
ABPMP Romania
 
Arhitectura proceselor în Sistemul Informațional de Sănătate
Arhitectura proceselor în Sistemul Informațional de SănătateArhitectura proceselor în Sistemul Informațional de Sănătate
Arhitectura proceselor în Sistemul Informațional de Sănătate
 
IBM’s Smarter Process Reinvent Business
IBM’s Smarter Process Reinvent BusinessIBM’s Smarter Process Reinvent Business
IBM’s Smarter Process Reinvent Business
 
eHealth 2014_Radu Dop
eHealth 2014_Radu DopeHealth 2014_Radu Dop
eHealth 2014_Radu Dop
 
Importanța registrelor pentru pacienți
Importanța registrelor pentru paciențiImportanța registrelor pentru pacienți
Importanța registrelor pentru pacienți
 
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...
CYBERCRIME AND THE HEALTHCARE INDUSTRY: Sistemul de sănătate, noua țintă a at...
 
Perspective naționale și internaționale ale informaticii și standardelor medi...
Perspective naționale și internaționale ale informaticii și standardelor medi...Perspective naționale și internaționale ale informaticii și standardelor medi...
Perspective naționale și internaționale ale informaticii și standardelor medi...
 
UTI_Dosarul electronic de sanatate
UTI_Dosarul electronic de sanatateUTI_Dosarul electronic de sanatate
UTI_Dosarul electronic de sanatate
 
Class IT - Enemy inside the wire
Class IT - Enemy inside the wireClass IT - Enemy inside the wire
Class IT - Enemy inside the wire
 
Agora Securitate yugo neumorni
Agora Securitate yugo neumorniAgora Securitate yugo neumorni
Agora Securitate yugo neumorni
 
Security threats in the LAN
Security threats in the LANSecurity threats in the LAN
Security threats in the LAN
 
Raportul Cisco de securitate pentru anul 2014
Raportul Cisco de securitate pentru anul 2014Raportul Cisco de securitate pentru anul 2014
Raportul Cisco de securitate pentru anul 2014
 
Sprint backlog specified by example
Sprint backlog specified by exampleSprint backlog specified by example
Sprint backlog specified by example
 
Pepsi team journey
Pepsi team journeyPepsi team journey
Pepsi team journey
 
Kanban in action
Kanban in actionKanban in action
Kanban in action
 
Scrum and agility - enjoying the journey
Scrum and agility - enjoying the journeyScrum and agility - enjoying the journey
Scrum and agility - enjoying the journey
 
Zitec Studiu de caz paravion
Zitec Studiu de caz paravionZitec Studiu de caz paravion
Zitec Studiu de caz paravion
 
Programatica 2013_Zitec
Programatica 2013_ZitecProgramatica 2013_Zitec
Programatica 2013_Zitec
 

Infologica - auditarea aplicatiilor mobile