移动安全 安全管理 应用案例 网络威胁 系统安全应用安全 数据安全 云安全
当前位置: 主页 > 信息安全 > 应用安全 >

传统安然企业若何做无线安然之小我市场

时间:2013-12-30 10:56来源:TuZhiJiaMi企业信息安全专家 点击:
今天的话题从大年夜方面讲:分三类,小我市场、Business、企业市场。 小我市场 1)iOS 先从苹果谈起,因为微软的WP安然趋势也是一个苹果,Android也有苹果化的趋势。 今天我们重点存眷两个产品
Tags应用安全(1006)无线安全(60)传统安全(2)  

  今天的话题从大年夜方面讲:分三类,小我市场、Business、企业市场。

  小我市场

  1)iOS

  先从苹果谈起,因为微软的WP安然趋势也是一个苹果,Android也有苹果化的趋势。

  今天我们重点存眷两个产品:手机卫士和手机助手。

  我们先看看360在iOS平台和WP平台的产品:

  看上图,姑且不谈功能若何,前提是需要手机逃狱。。。。

  手机卫士临时没撑持WP系统。

  我们再存眷一家国外的手机安然公司Lookout,我们看它在iOS上做啥。

  总结一下:就是定位手机和通信录备份,其它几个就是酱油功能。

  具体就是:定位手机在哪儿、手机掉落到沙发底下找不到时可让它叫一下。当电池快用完时SignalFlare 会将手机的位置发送到指定平台(这时候辰它晕了,不会定位,也不会叫!)。

  总结一下:就这么一点点功能,并且把持系统是个黑洞,就全吸进往了。

  因为iOS赐与安然软件的空间其实是太有限了,这也是传统安然厂商不推iOS平台安然软件的启事。

  iOS设计理念很简单,就是一些看似比较***的API都不撑持,好比直接法度直接发短信,悄悄的读取通信录等。再加上审核及其严格的app-store和对屌丝来讲昂贵的99$门槛。当然iOS本身还有良多安然机制。iOS安然根本可以参考:http://blog.csdn.net/u011069813/article/details/9256233

  这处所侧重夸大年夜apple的审核机制。语录:苍蝇不叮无缝的蛋,打苍蝇只是下策。多好的汉子也经不起美男的***,封锁和门槛真的很首要。

  我的不雅点是:手机生态系统和PC是不一样的,不克不及还遵循本来的PC思路弄手机安然,要开辟Driver、hook......。手机系统中任何第三方app都是对等的。

  这此中的本质就是,安然软件也是app(PC上大年夜家都是Admin),系统把大年夜部门的能力都限制了。今后的系统的安然设计思路都是如斯。

  2)Android还有机缘。

  Android 和iOS在安然机制上愈来愈像了,所以在android上安然厂商的空间在哪儿里,值得深进切磋。

  a)生成的困局

  今朝的手机OS生成就是***的气质,所有第三方APP等量齐观,不弄特权。这就衍生了一个很大年夜的标题问题,没编制法律(360=250+110)!歹意软件读取敏感信息如通信录、静静发短信等等时只能围不雅。最悲催的就是扫描完app后连直接卸载app的能力都木有(这要在PC上不成思议,直接***杀)。

  因为这个生成的困局,一些不太合理的解决方案出来了,为了供给一些能力,需要终端先root。。。。进一步让终端的安然跌进万丈深渊。看下图的权限治理功能:还需要获得权限治理组件,说白了就是要root能力。乃至有企业操纵系统缝隙(如签名缝隙)弄出了无root权限治理解决方案。让我完全迷掉了。

  b)把持系统是黑洞

  Android因为一向处于追逐iOS的过程中,对安然的考虑不是良多,但此刻是时辰歇口吻加强安然办法了。应当说很快就要全数仿照iOS了。

  一些今朝需要Root才能干的工作,android本身就撑持了。。。。其实近似的工作终端厂商也在做,但大年夜部门终端厂商哪有移动互联网思惟,做出来的权限节制用户找不到,找不到了不会用。但Google可是互联网的前驱,大年夜家不要低估。

  好比4.3今后android自带权限治理。

  这在iOS上早都有了:

  到底把持系统能吸进往多少,后面深进阐发,但这部门才是本质,弄安然的切忌多在这儿深进发掘。

  把持系统是黑洞,连垃圾短信都没编制反对了,坑爹啊,在**如许的垃圾短信大年夜国。这点我建议谷歌好好考查一下国情。

  adnroid4.4版本,只有被用户设置为缺省的短动静法度才能直接发短信、反对短信。 让用户把第三编轨制设置为缺省的短动静法度既需要勇气、也考验智商。

  c)Android做安然和iOS差别在哪里

  Android不管如何进修iOS,有几个点可能持久存在标题问题。苹果是软件+硬件+办事 通吃,还有独一的软件进口。谷歌就做个OS,一堆OEM对它也是阴奉阳背。并且软件进口多元化,

  成果就是:不管如何学iOS都学不像!启事:

  I)OEM履行有误差,好比有的终端厂商可能点窜原朝气制,好比反对短信的哈,为了应当国内短信泛滥需求。

  II)ROM泛滥,ROM善于的就是逢迎一些另类的需求。

  III)软件进口多元化标题问题最大年夜,不管把持系统安然若何设计,这部门不节制,仍是一大年夜堆安然标题问题。你不克不及指看用户可以或许很好的进行权限节制,和弹出运行时提示是判断的说“不”(约炮软件提示申请位置,屌丝敢说不吗?)

  d)root的做法能有多远?

  在Android上和用户要root完成一些工作,Google负很大年夜的责任,安然设计这么烂,权限滥用。安然厂商想帮用户做点事,可以理解。这都是汗青启事,不予评论。

  但跟着android内置安然机制愈来愈加强,再忽悠用户root终端,就先的贫乏社会责任了,和三中全会的主旨渐行渐远。

  同时,挖root缝隙确切挺烂的,特别selinux引进后,会极大年夜的加大年夜root的难度,即便root,也难有作为。当然我看有些利用root disable了selinux,我相信这都是临时的。

  利用root获得超能力是和汗青相悖的。

  e)360手机卫士已做了啥

  我们先看看360手机卫士已做了啥?我相信他们的产品经理调研的已很充分了。

  为了给大年夜家揭示揭示这些功能,我做了一个大年夜胆的决定,安装一个360手机卫士。

  具体功能大年夜家往体验,按照360的产品功能我们可以把android面对的风险抽象为如许几类,当然不成能cover所有风险。

  I:防骚扰

  垃圾短信、骚扰德律风、歹意告白

  过滤垃圾短信、防骚扰德律风挺好的!但

  安卓官方从4.1版本开端在系统中直接加进了通知栏信息樊篱功能。

  II:呵护隐私

  隐私行动监控等

  研究每个能力很关头啊!

  III)钱款类

  安然付出、上彀保镳、流量监控

  IV)系统安然类

  手机清理、手机杀毒、手机备份、

  V)手机防盗

  VI)另类的互联网功能

  f)那么Android安然的空间在哪里(留给产品经理的功课)?

  上述360供给的功能是用户需要的,起首辨别出那些是需要root的。这些功能大年夜部门是权限治理、流量节制等,这些功能根基上属于系统安然范围,Android已或很快就会撑持。

  产品经理需要阐发的就是,除这些,还剩下啥:这就是我们的空间。

  有人可能说,各类各样的ROM,今后机缘良多,但如许的用户量有多大年夜,不克不及光对准小众市场,有人觉得ROM是主流市场吗?

  我觉得最大年夜的空间就是绞杀歹意软件。这都是我们持久在PC端默默的工作,没想到在这儿,PC和手机找到了契合点。

  这儿就引出另外一个最具价值的工作,手机助手(包含手机端的appstore和PC端)。

  3)手机助手

  正鄙人载手机助手中,请稍后.....!!

  在安装360手机助手的过程中,另外一个手机助手也悄悄的安装了,判断拉黑相干软件。

  PC端没装360,就用腾讯的揭示一下:

  我觉得手机助手(包含pC和手机端)具有很是大年夜的商业价值,真实的软件进口啊!

  此中最核心的当然是利用的丰硕度、易用性等,但根基撑持就是要有强大年夜的APK扫描能力。

  当然手机助手不但仅是软件进口,还会有一些PC治理的功能,这部门也需要产品经理们深进发掘,加强用户体验。

  好比我常常想用的pc助手收发短信,有些助手也不撑持。良多助手把精力全放在保举APP上了。。。。

------分隔线----------------------------

推荐内容