iOSでも過信は禁物、モバイルアプリを脅かす5つの脆弱性許可なくデータ送信するアプリも

スマートフォンやタブレットなどのモバイル端末を危険にするのが、アプリケーションに潜む脆弱性だ。モバイル活用を進める上で知っておくべき5つの脆弱性を説明する。

2012年12月17日 08時00分 公開
[Eric Beehler,TechTarget]

 モバイル端末は、セキュリティ議論で常に取り上げられるテーマだ。ただし、攻撃を媒介する役割を果たしているのは、ほとんどがモバイルアプリケーションである。データストレージの悪慣行やマルウェア、サイドローディング、暗号化の不備などの全てが、モバイルアプリケーションに脆弱性をもたらす。

データストレージの悪慣行

 モバイルアプリケーションに脆弱性が存在する大きな理由の1つは、経験不足のプログラマーがデータストレージに関して悪い習慣を持っていることだ。SQLiteなどのデータベースを利用すれば、ローカル端末にコンパクトなデータを保持できる。プログラマーがそれらのデータをむき出しのテキストやXMLフォーマットで保存するようにしてしまうと、それらは判読可能なプレーンテキストファイルであるため、アプリケーションのデータへのアクセスを簡単に許してしまうことになる。

 ずさんな記述のアプリケーションでも実行してしまう、ロックされていないスマートフォンがあれば、端末に格納されたデータへアクセスするのは容易だ。モバイルアプリケーションに添付されたファイルを抽出し、照会するだけでよい。これで、アプリケーションに保存されているデータについて知りたいことは、全て分かる。もしデータベースがバックエンドシステムに接続していれば、さらに厄介なことになるだろう。モバイルアプリケーションにはこうした脆弱性があるため、機密性の高いデータは端末レベルで暗号化し、ネットワーク接続も同様に暗号化しなければならない。

マルウェアの混入

 Androidモバイルアプリケーションの脆弱性が、次第に大きな問題になってきた。米Googleのアプリケーションマーケット「Google Play」のオープンフォーマットが原因の1つだ。それ以外にも、アプリケーションの安全性が全く監視されず、ユーザーが勝手にアプリケーションをサイドロードできることが事態を悪化させている(※訳注)。米Googleは、マルウェア対策として「Google Bouncer」を開発した(参考:Androidの不正アプリは「Bouncer」で撲滅できるか)。ただしGoogle Playは、マルウェアが潜んだアプリケーションを完全に排除できているわけではない。悪意のあるモバイルアプリケーション開発者は、検出されないようにマルウェアを分割したり、人気のあるアプリケーションの名前をかたって、ユーザーにダウンロードさせたりしている。

※訳注:サイドロード:Google PlayやApple App Storeなどのオフィシャルなモバイルアプリケーション配信サービスを経由せずに、他の場所からアプリケーションを端末に直接インストールすること。

 また、Android OSの一貫性のないアップデートやパッチも問題だ。ユーザーがAndroidのタイムリーなアップデートを期待することはできない。Googleの「Nexus」シリーズを除き、通信キャリアがアップデートスケジュールをコントロールしているからだ。このことが、Android端末に最新の脆弱性対策を備えさせることを一層難しくしている。

 モバイルアプリケーションの脆弱性をカバーするマルウェア対策アプリケーションは、無料版とエンタープライズ向けの有料版がある。従業員のAndroid端末には、こうしたマルウェア対策を必須とすべきだ。ただ残念なことに、Android用のマルウェア対策アプリケーションは、Windowsのそれと違って、システムレベルのアクセスが許されていない。そのため、マルウェア対策アプリケーションが動作するサンドボックスでマルウェアをブロックするにも限界がある(参考:アプリの“自滅”でOS保護、進化する「サンドボックス」)。

不正アクセス

 モバイルアプリケーションをインストールしたら、必ずアクセス許可を得ることを徹底する。Androidモバイルアプリケーションの脆弱性やマルウェアに関する最良の対策は、こうしたユーザー教育だ。どのようなアプリケーションでも、Android端末で他のアプリケーションやデータへアクセスする前に、ユーザーの許可を得る必要がある。メールに添付されたファイルを安易に開かないように教育するのと同じように、アクセスすべきでないデータにアクセスしたいとアプリケーションが要求してきたら、ユーザーに注意させなければならない。

 脆弱性に対処する必要があるのは、Androidアプリケーションに限らない。

Copyright © ITmedia, Inc. All Rights Reserved.

髫エ�ス�ス�ー鬨セ�ケ�つ€驛「譎擾スク蜴・�。驛「�ァ�ス�、驛「譎冗樟�ス�ス驛「譎「�ス�シ驛「譏懶スサ�」�ス�ス

事例 Jamf Japan 合同会社

BYOD時代のIT統制強化術、事例で学ぶ安全なAppleデバイス管理

ソフトバンクロボティクスでは、働き方の変化や海外拠点の増加に対応する中で、ゼロトラストセキュリティを前提としたグローバルレベルのIT統制が必要となった。Appleデバイスを業務利用する同社は、どのようなアプローチを採用したのか。

プレミアムコンテンツ アイティメディア株式会社

iPhoneやAndroidスマホを「ノートPC」に変える方法

スマートフォンの進化により、「ノートPCとの2台持ち」の必要性は薄れつつある。スマートフォンをノートPCとして使うための便利な方法を解説する。

プレミアムコンテンツ アイティメディア株式会社

「在宅ワークに飽きた」を解消する“激推しガジェット”はこれだ

テレワークの普及に伴い、スムーズな仕事を実現するだけではなく、ギークの知的好奇心さえも満たすガジェットが充実している。ギークが他のギークに“激推し”したくなるガジェットを紹介しよう。

プレミアムコンテンツ アイティメディア株式会社

「Galaxy S24」が予感させる“AIスマホ時代の始まり”

AI(人工知能)技術の活用が広がる中で、スマートフォンの利用はどう変わろうとしているのか。Samsung Electronicsが発表したスマートフォン新シリーズ「Galaxy S24」を例にして、“AIスマホ”の特徴を紹介する。

プレミアムコンテンツ アイティメディア株式会社

iOSを危険にさらす新手口 ユーザーを脅かす「機内モード」の“わな”とは?

ネットワークからデバイスを遮断する「機内モード」。それを悪用する攻撃が見つかった。「iOS」搭載デバイスを狙うその手口と危険性とは。

郢晏生ホヲ郢敖€郢晢スシ郢ァ�ウ郢晢スウ郢晢ソスホヲ郢晢ソスPR

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

繧「繧ッ繧サ繧ケ繝ゥ繝ウ繧ュ繝ウ繧ー

2025/04/21 UPDATE

  1. 縲軍aspberry Pi縲阪□縺代§繧�↑縺�€.IY螂ス縺阪′縺�↑繧倶ス惹セ。譬シ繝サ蟆丞梛PC縺ッ��
  2. 縲後せ繝槭�繧帝聞縺丈スソ縺�◆縺�€阪�繧ゅ≧蟶ク隴倥§繧�↑縺�シ溘€€AI謳ュ霈峨〒雋キ縺�崛縺医′蜉�騾�
  3. Windows縺ョ莉ョ諠ウ繝�せ繧ッ繝医ャ繝励′菴ソ縺医↑縺上↑繧九€後Γ繝「繝ェ荳崎カウ縲阪→縺昴�隗」豎コ譁ケ豕�
  4. iPhone縲、ndroid繧呈隼騾�縺吶k縲瑚┳迯�€阪d縲罫oot蛹悶€阪〒菴輔′縺ァ縺阪k��
  5. 縲梧・オ蟆酋SB繧ォ繝。繝ゥ縲阪°繧峨€訓C謗�勁逕ィ蜩√€阪∪縺ァ縲€譛ャ蠖薙↓菴ソ縺医k繧ャ繧ク繧ァ繝�ヨ8驕ク
  6. 繝弱�繝�PC驕ク縺ウ縺ァ霑キ縺�€√€梧怏蜷阪ヶ繝ゥ繝ウ繝峨�繧ケ繝斐�繧ォ繝シ蜀�鳩縲阪↑繧蛾ォ倥¥縺ヲ繧りイキ縺�∋縺阪°��
  7. 蠕ケ蠎輔Ξ繝薙Η繝シ�壹ユ繝ウ繝医Δ繝シ繝峨▲縺ヲ菴包シ溘€€繧ソ繝悶Ξ繝�ヨ�九ヮ繝シ繝�PC縲傾PS 11縲阪�蝗帛、牙喧繧貞�驛ィ隕九○繧�
  8. iPhone繧停€懆�逕ア縺ェ繧ケ繝槭�窶昴↓螟峨∴繧九€瑚┳迯�€阪r縺吶k縺ィ菴輔′縺�l縺励>��
  9. iPhone繧Бndroid遶ッ譛ォ繧偵€沓YOD縲阪〒莉穂コ九↓菴ソ縺�€€繝励Λ繧、繝舌す繝シ繧貞ョ医k縺ォ縺ッ��
  10. 縲薫ffice for iPad縲阪€景Work縲阪�繧ャ繝√Φ繧ウ3逡ェ蜍晁イ�縲(Pad逕ィ繧ェ繝輔ぅ繧ケ繧「繝励Μ縺ョ譛€蠑キ縺ッ��

TechTarget郢ァ�ク郢晢ス」郢昜サ」ホヲ 隴�スー騾ケツ€髫ェ蛟�スコ�ス

驛「譎擾スク蜴・�。驛「�ァ�ス�、驛「譎冗樟�ス�ス驛「譎「�ス�シ驛「譏懶スサ�」�ス�ス驛「譎「�ス�ゥ驛「譎「�ス�ウ驛「�ァ�ス�ュ驛「譎「�ス�ウ驛「�ァ�ス�ー

2025/04/21 UPDATE

ITmedia マーケティング新着記事

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。