概要 スマートフォンの定義 ( 利便性 ) (1) 誰もがアプリケーションの開発を行える (2) 誰もがアプリケーションのインストールを行える (3) PC 向けの汎用 OS をベースとした様々な処理機能を持つ セキュリティ対策 ( 安全性 ) (1) アプリを安全に実行する制御の壁 ( サンドボッ

Similar documents
<4D F736F F F696E74202D D815B CC835A834C A C A F18F6F816A89FC92F9>

はじめに スマートフォンとプライバシ 個人との結びつきが強く 利用者を映し出す PC である Android OS の思想 ( 利便性 ) アプリが利用できる機能や情報が豊富で 便利なアプリを実現 問題を含むアプリや悪意のアプリが開発される Android フォンは 携帯電話の識別子を持った PC

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2017 独立行政法人情報処理推進機構 2

不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム について 中ノ郷信用組合では インターネットバンキングのセキュリティを高めるため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム をご提供しております ( ご利用は

【ドコモあんしんスキャン】サービスマニュアル

<4D F736F F F696E74202D D815B CC835A834C A A82CC88C AB8C9F8DB882C F835695DB8CEC A957A816A>

<4D F736F F F696E74202D E9197BF C A F B A834C C A5F C52E B8CDD8AB B83685D>

1. Android.Bmaster 一般向け情報 1.1 Android.Bmaster の流行情報 Android.Bmaster はアンドロイドの管理アプリケーションに悪性なコードを追加した形で配布されている 見た目は正常なアプリケーションのように動作する アプリケーションは中国語で表記されて

不正送金対策 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム のご案内 広島県信用組合では インターネットバンキングを安心してご利用いただくため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム を導入しました 無料でご利用

ヘルスアップWeb 簡単操作ガイド

<4D F736F F D CC2906C A90848FA78AC28BAB82C690DD92E882C982C282A282C42E646F63>

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

WEBバンキングサービス

<4D F736F F D FA78AC28BAB82C690DD92E882C982C282A282C42E646F63>

設定画面から ネットワーク設定 をタップします 管理者パスワード をタップします 管理者パスワードを入力して管理者としてログインします 管理者パスワードを入力して管理者としてログインします IPv4 設定 の IPv4 アドレス の値を確認します ネットワーク設定 をタップします もしくは ホーム画

McAfee Application Control ご紹介

ESET Mobile Security V4.1 リリースノート (Build )

PowerPoint プレゼンテーション

f-secure 2006 インストールガイド

Microsoft PowerPoint - Android+TPMによるセキュアブート_KDDI研_後日配布用

マイナンバー対策マニュアル(技術的安全管理措置)

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

変更履歴 日付 Document ver. 変更箇所 変更内容 06/7/.00 - 新規作成 06/8/9.0 管理プロファイルを登録する Web フィルタリング の記載を追加 07//6.0 全体 連絡先ポリシーを共有アドレス帳に変更 全体 参照 以下 等に係る記載揺れの統一 07/0/.03

ESET Mobile Security V3.6 リリースノート (Build )

目次 既存アカウントにモバイルライセンスキーコードを追加 ライセンスキーコードを追加 ポータルへモバイルデバイスを追加 電話番号の入力ルール /AU 端末の制限 ( 留意事項 ) ダウンロードリンクの通知 (SMS 配信 )/ 子デバイスキー生成 モバイルデバイスへのソフトウェアダウンロード ダウン

WEB-FB(法人用インターネットバンキング)

*2 Windows7 (SP なし ) につきましては セキュリティ向上のため Windows7 SP1 をご使用することをお薦めいたします *3 ソフトウェアキーボードご利用時に この Web ページがクリップボードへアクセスするのを許可しますか? というメッセージがダイアログボックスで表示され

1012  ボットネットおよびボットコードセットの耐性解析

2Mac OS OS Safari プラグインソフト 3.X Mac OS X 5.X Mac OS X 5.X Mac OS X Adobe Reader ( 入出金明細照会結果を印刷する場合 / ローン 外貨サービスを利用する場合 ) Adobe Fla

脆弱性を狙った脅威の分析と対策について Vol 年 7 月 21 日独立行政法人情報処理推進機構セキュリティセンター (IPA/ISEC) 独立行政法人情報処理推進機構 ( 略称 IPA 理事長 : 西垣浩司 ) は 2008 年度におけ る脆弱性を狙った脅威の一例を分析し 対策をまと

KDDI Smart Mobile Safety Manager ( 基本プラン /4G LTE ケータイプラン ) オプション機能説明 2018 年 2 月 27 日現在 KDDI 株式会社 ver Copyright 2018 KDDI Corporation. All Rights

カスペルスキーセキュリティご利用までの流れ STEP1. お申込み カスペルスキーセキュリティのお申し込み完了後 画面の案内にしたがってセキュリティソフトの ダウンロード インストールを行ってください インストール時に アクティベーションコードの入力が必要です アクティベーションコードはマイページで

スライド 1

f-secure 2006 インストールガイド

第5回 マインクラフト・プログラミング入門

クイックセットアップ for モバイル(iOS/Android)

*2 Windows7 (SP なし ) につきましては セキュリティ向上のため Windows7 SP1 をご使用することをお薦めいたします *3 ソフトウェアキーボードご利用時に この Web ページがクリップボードへアクセスするのを許可しますか? というメッセージがダイアログボックスで表示され

<4D F736F F D20838F E F815B83688B40945C82B B E646F6378>

目次 1. はじめに ) 目的 ) TRUMP1 での課題 登録施設におけるデータ管理の負担 登録から中央データベースに反映されるまでのタイムラグ ) TRUMP2 での変更 オンラインデータ管理の実現 定期

2 章必要なものを用意する パソコン (PC) 推奨環境以下の Windows パソコンのみでのご利用となり スマートフォンやタブレットは推奨環境対象外です なお 携帯電話からはご利用いただけません 最新の利用環境および留意事項につきましては 当金庫までお問い合わせください ( 平成 28 年 1

クイックセットアップ for モバイル(iOS/Android)

ご利用方法 Yahoo! Japan ID をお持ちのお客様 最終更新日 :2017/06/06 1 / 19

SlinkPass ユーザマニュアル

FAQ案(Linkup Manager)

KDDI Smart Mobile Safety Manager Mac OS キッティングマニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

セキュリティオンライン Powered by Symantec インストールマニュアル 第 9 版 2016 年 7 月 19 日 1

マカフィー R セキュリティサービス (Mac 版 ) インストール 基本操作 アンインストールマニュアル McAfee と McAfee のロゴは 米国およびその他の国における McAfee LLC の商標です 中部ケーブルネットワーク株式会社 第 1.5 版 2018/11/5

個人向け WEB バンキングサービス 推奨環境と設定について 新システムにおける個人向けWEBバンキングサービスの推奨環境は以下のとおりです 推奨環境には 開発元のサポートが終了し セキュリティ更新プログラム等の提供が行われていないOSやブラウザは含まれません また 推奨環境については動作確認をして

基本プラン向け ( インターネット接続管理 バックアップ メッセージ通知 ウイルス対策 Web フィルター ) 2

PALRO Gift Package 操作説明書

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

ガラケーのセットアップ(協力会社編より抜粋)

*2 Windows7 (SP なし ) につきましては セキュリティ向上のため Windows7 SP1 をご使用することをお薦めいたします *3 ソフトウェアキーボードご利用時に この Web ページがクリップボードへアクセスするのを許可しますか? というメッセージがダイアログボックスで表示され

<4D F736F F D D815B A982E782CC E E646F6378>

1 ワンタイムパスワードの説明... 2 (1) ワンタイムパスワードのサービス概要... 2 (2) 個人インターネットバンキングとワンタイムパスワード... 2 (3) ワンタイムパスワード生成機 ( トークン ) について... 2 (4) ソフトウェアトークンの特徴 導入までの

クイックセットアップ for モバイル(Windows)

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

< ワンタイムパスワードの設定方法 > 1. 初回ログイン時にワンタイムパスワードトークン発行画面が表示されます 携帯メールアドレスと 利用開始パスワードを入力しトークン発行ボタンを選択してください 携帯端末へメール送信 携帯電話メールアドレスの入力間違い等でメールが届かない場合は 百五法人ダイレク

Microsoft Word - sp224_2d.doc

BACREX-R クライアント利用者用ドキュメント

PowerPoint プレゼンテーション

ENI ファーマシー受信プログラム ユーザーズマニュアル Chapter1 受信プログラムのインストール方法 P.1-1 受信プログラムのシステム動作環境 P.1-2 受信プログラムをインストールする P.1-9 受信プログラムを起動してログインする P.1-11 ログインパスワードを変更する

(Microsoft PowerPoint - \221\346\216O\225\224.ppt)

1. はじめに 1.1. Office365 ProPlus ライセンスについて 九州産業大学に在籍中の学生 教職員の方は Office365 ProPlus のライセンスを 1 つ保持しています 1 つの Office365 ライセンスで Office365 ProPlus( 最新版の Offic

セキュリティ 360 Powered by Symantec インストールマニュアル 第 9 版 2016 年 7 月 19 日 1

Microsoft PowerPoint - Skype for business の概要.pptx

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

Microsoft Edge の場合 (1) Mizdori 無料体験版ダウンロード画面の [ 体験版ダウンロード ] ボタンをクリックします (2) Edge の下部に mizdori_taiken_setup.zip について行う操作を選んでください と表示され ますので [ 開く ] をクリッ

セキュリティベーシック Powered by Symantec インストールマニュアル 第 8 版 2015 年 8 月 3 日 1

9

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

KSforWindowsServerのご紹介

Canon Mobile Scanning MEAP Application インストールについて

クイックセットアップ for モバイル(Windows)

目次 1 サービス概要 3 あんしんフィルター for auとは 4 動作環境 5 2 利用開始 6 アプリをインストールする 7 サービスを開始する 8,9 あんしんフィルター for au アプリアイコンの移動 10 3 設定変更 11 管理者を登録する 12 管理者画面を表示する 13 管理す

2 ログイン ( パソコン版画面 ) Web サイトのログイン画面が表示されます 通知メールに記載されている ID と仮パスワードを入力して ログイン ボタンをクリックしてください ID パスワードを連続して 5 回間違うと 当 I D はロックアウト ( 一時的に使用不可 ) されるので ご注意く

プレゼンテーション

ログを活用したActive Directoryに対する攻撃の検知と対策

【あんしんナンバーチェック】サービスマニュアル(iPhone)

【ドコモあんしんスキャン】サービスマニュアル

今月の呼びかけ 添付資料 ファイル名に細工を施されたウイルスに注意! ~ 見た目でパソコン利用者をだます手口 ~ 2011 年 9 月 IPA に RLTrap というウイルスの大量の検出報告 ( 約 5 万件 ) が寄せられました このウイルスには パソコン利用者がファイルの見た目 ( 主に拡張子

f-secure 2006 インストールガイド

改訂履歴 版数日付変更理由変更内容変更者 1.0 H29/2/1 新規作成 1.0 版作成

CIAJ の概要 2017 年度 CIAJ の概要 情報通信技術 (ICT) 活用の一層の促進により 情報通信ネットワークに係る産業の健全な発展をはかるとともに 情報利用の拡大 高度化に寄与することによって 社会的 経済的 文化的に豊かな国民生活の実現および国際社会の実現に貢献することを活動の目的と

ヘルスアップWeb 簡単操作ガイド

f-secure 2006 インストールガイド

パソコン画面イメージ 既に トークン発行 ボタンをクリックされ スマートフォン等に 専用アプリのダウンロード (P3) は終了しているが 初回のワンタイムパスワード認証 (P7) を行っていない場合は トークン発行の省略 ボタンが表示されますので これをクリックしてください この場合は 次の画面で

Microsoft PowerPoint - サイバートラストデバイスID F5 BIG-IP Edge Client連携のご紹介.ppt [互換モード]

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

スライド 1

目次 1 サービス概要 3 安心アクセス for Android とは 4 動作環境 5 2 利用開始 7 サービスを開始する 8 3 設定変更 9 管理者を登録する 10 管理者画面を表示する 11 管理するスマートフォンに名前をつける 11 安心アクセスが正常に動作していない場合にメールで通知す

MC3000一般ユーザ利用手順書

目次 1 サービス概要 3 あんしんフィルター for auとは 4 動作環境 5 2 利用開始 7 サービスを開始する 8 3 設定変更 9 管理者を登録する 10 管理者画面を表示する 11 管理するスマートフォンに名前をつける 11 あんしんフィルターが正常に動作していない場合にメールで通知す

携帯電話 操作マニュアル - スタッフ用 年 6 月 8 日 Ver.1.03

システム更新の手順 1-1. Android のホーム画面で [ アプリ ] [ 設定 ] [ 画面 ] [ 画面の自動スリープ ] の [ しない ] をタップします 1-2. Android のホーム画面で [ アプリ ] [ 設定 ] [ タブレット情報 ] を順にタップし ビル ド番号 を確

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

はじめに このマニュアルは BACREX-R を実際に使用する前に知っておいて頂きたい内容として 使用する前の設定や 動作に関する注意事項を記述したものです 最初に必ずお読み頂き 各設定を行ってください 実際に表示される画面と マニュアルの画面とが異なる場合があります BACREX-R は お客様の

Microsoft Word - Gmail-mailsoft設定2016_ docx

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

Transcription:

スマートフォンのセキュリティ KDDI 研究所 KDDI 1

概要 スマートフォンの定義 ( 利便性 ) (1) 誰もがアプリケーションの開発を行える (2) 誰もがアプリケーションのインストールを行える (3) PC 向けの汎用 OS をベースとした様々な処理機能を持つ セキュリティ対策 ( 安全性 ) (1) アプリを安全に実行する制御の壁 ( サンドボックス ) を設けている (2) 悪意のソフトウェア ( マルウェア ) への感染を防ぐアプリ配信 (Market プレイス ) の安全化が図られている (3) PC と同様なセキュリティパッチの適用が行われている 通常利用で脅威は少ないが 逸脱利用でPCと同様の脅威がある PC < スマートフォン < 従来の携帯電話 危険 展開モデル 垂直統合型 ( 例 :iphone): 端末 /OS/ アプリ / 通信をクローズドに管理 水平展開型 ( 例 :Android): をオープン化して役割分担 安全 2

Android フォンのセキュリティ KDDI 研究所 KDDI 1: はじめに 2: Android OS のセキュリティ機構ユーザによる承認パーミッションの統計調査 Android Market 3: 参考 : 悪意のソフトウェア ( マルウェア ) 3

はじめに Android OS の思想 (1) アプリが利用できる機能が豊富で 利便性の高いアプリを実現できる マルウェアを容易に開発できる (2) アプリの開発 販売の自由化を図り Android Market に多数のアプリを集める Android Market はアプリの事前審査は無く マルウェアの掲載もある (3) Android 端末は 独自のセキュリティ機構を持った PC である PC よりも低い確率で PC と同様のインシデントが発生する Android OS のセキュリティ仕様 (1) インストール時にアプリの機能が表示され ユーザが承認を与える アプリの良性 / 悪性の判断は難しい (2) Windows PC のような自動的なマルウェア感染は殆ど無い ユーザ自らがマルウェアをインストールする行為に起因する (3) アプリはサンドボックスで隔離 実行されるため 端末への影響を抑止している 端末を完全に制御できる root 権限を奪うことによって サンドボックスを越えた想定外の事象が発生する 4

はじめに ~ セキュリティ視点での比較 ~ 懸念 5

Android OS のセキュリティ機構 セキュリティ対策と脆弱性 仮想マシンを実装し アプリをサンドボックス上で隔離 実行させる アプリのインストールには 利用する機能の承認ボタンのクリックが必要である 功 Windows XP のような自動感染型ウイルス ワームは殆どない 罪パーミッション承認で 仮想マシンに穴を開けることができる 連鎖的なウイルス感染はないユーザの誤操作によるマルウェア感染 6

ユーザによる承認 パーミッション機構 Android OS からユーザに対して アプリが利用する機能を表示して インストールの可否を問うている インストールボタン OK の説明が アクセスを許可 になっている パーミッション機構の功罪功ユーザ承認で 個人情報や各種機能を利用する便利なアプリを組み込める 罪パーミッションに潜在する脅威を見抜けないユーザは マルウェアに感染する ピアノに不必要な機能が列挙されている 問題点 機能単位の利用申請であり 悪意の有無を判断できない そもそもパーミッションを気にするユーザは少ない Android OS のパーミッション機構だけでは不十分? これらは広告機能が利用している 7

パーミッションの統計調査 調査 Android Market から 646 アプリを取得し パーミッションの利用率を調査した 携帯電話特有の情報へアクセスするアプリが多数あることが判明した 但し 情報アクセスに関するパーミッションの多くは 広告機能によるものである パーミッションの利用頻度 (2010 年 7 月調べ ) アプリ数全 646 個 率 (%) Android パーミッション 説明 358 55.4 INTERNET ネット接続 127 19.7 VIBRATE バイブレート機能 113 17.5 WAKE_LOCK スリープの無効化 111 17.2 READ_PHONE_STATE 電話情報 IDの読取 102 15.8 ACCESS_COARSE_LOCATION 大よその位置取得 98 15.2 ACCESS_FINE_LOCATION 詳細な位置取得 83 12.9 ACCESS_NETWORK_STATE ネット状態の取得 75 11.6 READ_CONTACTS アドレス帳の読取 67 10.4 RECEIVE_BOOT_COMPLETED 自動起動の登録 46 7.1 WRITE_EXTERNAL_STORAGE SDカードへの書込 8

Android Market. Android Market 上のアプリ (2011 年 1 月中旬 ) 20 万以上のアプリが公開されている 延べ 27 億アプリがダウンロードされている Google の取り組み Android Market では 開発者登録を行う >Google(Gmail) アカウントの登録 >Google チェックアウトでのクレジット支払 マルウェアが掲載されることは殆ど無い ユーザからの申告を受けて マルウェアを駆除する 迅速な事後対応を図っている 直ぐに駆除されることで感染のリスクを低減 http://jp.androlib.com/appstats.aspx 9

参考 : フィッシング ( キーロガー ) アプリ オンラインバンキング Droid09 と呼ばれる匿名の開発者がリリースしたオンラインバンキングアプリにキロガーが内包されていたとの報告がある http://www.itmedia.co.jp/enterprise/articles/1001/12/news018.html http://journal.mycom.co.jp/news/2010/01/14/019/index.html キーロガー パーミッション android.permission.read_input_state 入力や操作の記録 別のアプリケーションへの入力 ( パスワードなど ) でもキー入力を監視することをアプリケーションに許可します 端末操作の記録には有効である 問題点 キーモニタ パーミッションを内包し 他のアプリを含む全てのキー操作を記録する 10

参考 : 情報漏洩アプリ 表面上の機能 某マルウェア対策アプリは 端末内アプリをスキャンする 本物のマルウェアは一つも検知できない 31 個のパーミッション INTERNET DELETE_PACKAGES RESTART_PACKAGES READ_PHONE_STATE RECEIVE_SMS READ_CONTACTS WRITE_CONTACTS CALL_PHONE READ_SMS WRITE_SMS SEND_SMS GET_TASKS RECEIVE_BOOT_COMPLETED INSTALL_PACKAGES ACCESS_NETWORK_STATE WRITE_APN_SETTINGS PROCESS_OUTGOING_CALLS INSTALL_SHORTCUT LOCATION ACCESS_FINE_LOCATION ACCESS_LOCATION_EXTRA_COMMANDS ACCESS_MOCK_LOCATION ACCESS_COARSE_LOCATION ACCESS_COARSE_UPDATES CALL_PRIVILEGED MODIFY_PHONE_STATE GOOGLE_AUTH.mail WAKE_LOCK WRITE_EXTERNAL_STORAGE USE_CREDENTIALS VIBRATE パーミッション承認スキャンの様子本物のマルウェアを非検知 マルウェア対策ソフト 問題点 端末 ID(IMEI) 契約 ID(IMSI) がアプリ作成者のサーバに送信される 11

参考 : 広告機能 READ_PHONE_STATE アプリ 本パーミッションを持つアプリの多くは 広告機能を内包している アプリ内の広告をユーザがクリックすることで 開発者に報酬が入る 仕組み 国コードで 適切な言語で広告を表示する 緯度 経度で 場所に応じた広告を表示する Android ID IMEI IMSI でユーザを識別する 現状 広告事業者は パーミッションによる承認で 情報収集の可能性はユーザに確認済み 収集する情報とその利用目的を知らせていない? http://jp.admob.com/ 12

参考 : トロイ型のボットアプリ Android 端末を踏み台にするボットネット Geinimi が現れた http://blog.mylookout.com/2010/12/geinimi_trojan/ 見知らぬアプリ販売サイトは危険です 個人情報を外部サーバへ送信する BOTNET のような能力を持っている 外部サーバからのコマンドを実行される可能性がある 中国のアプリマーケットで配布されている 正規のアプリに寄生する 13

参考 :root 権限奪取 参考 :iphone の Jailbreak http://www.f-secure.com/weblog/archives/00001814.html ユーザが root 権限の ssh サービスを内包する Jailbreak ツールを組み込む ssh のログイン ID/PWD が既知のため 外部から root 権限でログインされ ボット化する Android の root 権限奪取 iphone の Jailbreak と同じく ユーザが ssh サービスを内包する root 権限奪取ツールを利用して携帯電話を改造した場合 外部から root 権限でログインされ ボット化する 注 1) OS(Linux) 層に 不正なサービスを外部から自動的に組み込むことが可能である 注 2) アプリ (Dalvik) 層の上にある Android アプリの自動インストールは不可能である root 権限利用アプリ root 権限を利用するアプリを組み込むことは Google 端末ベンダ 通信キャリアが想定した操作を超えるため 不具合やインシデントの原因になりかねない 改造は root 権限を 端末所有者のみならず 外部の攻撃者にも与える 公共の電波を制御する端末の改造行為は 電波法違反の可能性がある?! Jailbreak は決して行わない! 14

Android セキュリティに関する KDDI の取り組み KDDI KDDI 研究所 1: はじめに 2: セキュアアプリ検証 3: アプリ開発ガイドライン 4: ユーザへの啓発 5: 端末の安全化 15

はじめに KDDI の分析 (1) 多くのユーザは Market プレイスを通じてマルウェアをインストールする (2) 一部のユーザは 端末を攻撃してソフトウェアを改造し 自分好みに設定する (3) 普及の初期段階では Android フォンのセキュリティの考え方が浸透していない KDDI の取り組み (1) Market プレイスを安全化すれば 多くの脅威を除去できる (2) OS アプリの脆弱性の撲滅は不可能であり 改造抑止の啓発活動を進める (3) ショップや講演会などを通じて 危険なポイントの周知に取り組む 通信キャリアとして 縁の下でユーザをフォローする 16

セキュアアプリ検証 ~ 日本品質の au one Market~ 安全な au one Market サービス Android のセキュリティ事故の多くは ユーザによる Market からのマルウェアのインストールで生じる 潜在脅威 ( 静的解析 ): 難解な Android パーミッションの解読を お客様に代わって KDDI が検証する 顕在脅威 ( 動的解析 ): 不審な挙動に注目して お客様に代わって KDDI が検証する au one Market セキュアアプリ検証を受けたアプリに セキュアマークを付与している 様々な独自技術で Android アプリの安全性を評価 セキュアマーク 17

アプリ開発ガイドライン アプリ開発者への啓発活動 au one Market セキュアアプリ検証で確認するポイントを明確にすることで 安全なアプリ開発を促している au one Market セキュアアプリの検証では 以下の点に関する確認を実施しています 1. 利用を宣言した機能 ( セキュリティー権限 ) の確認 2.KDDI が提供している Android アプリ配信サーバから配信していること 3.KDDI から出荷される Android 端末の標準設定で利用できない機能の有無の確認 4. 顧客情報を漏洩する動作 もしくは 漏洩する恐れのある動作の有無 5. 不必要な大量通信の有無 もしくは 外部への不正アクセス機能の有無 特に 重要な情報を外部へ送信する場合には アプリケーションのストーリの中で ユーザ承認を求める許諾画面を設けるように指導している 18

ユーザへの啓発 利用規約を通じた啓発活動 Market 運用者は ユーザ責任でアプリのインストール 利用について注意喚起している KDDI は さらに踏み込んで端末の取扱説明書での注意書きや ショップでの口頭説明 + 承認プロセスを設けて Market 利用の危険性に関する啓発活動に努めている Android Market の免責 au one Market の免責 IS01 取扱説明書 19

端末の安全化 ~ 日本市場への浸透に向けて ~ 脆弱性の調査 対策指導 研究 普及期では グローバル端末をそのまま日本市場に投入するのは不親切と考えている KDDI( 研究所 ) は セキュリティインシデントの調査 分析 対策指導を実施している Google や端末ベンダへのフィードバックと パッチの迅速なリリースを実施している Android セキュリティに関する研究活動を積極的に推進している インシデントの収集 分析 対策者の特定 (2008-2009) 端末改造の抑止の呼びかけ ソフトウェアを含む端末の改造を禁止しています 20

スマートフォンセキュリティ に関する今後の課題 KDDI 研究所 KDDI 1: 日本基準を世界標準に 2: ユーザ意識の醸造 21

日本基準の安全を世界標準に マルウェアの定義 事業者間連携を図り 日本基準のマルウェアの定義を世界に発信することで Market プレイスやマルウェア対策ベンダの安全化へと 寄与すべき 脆弱性を突くもの 水平展開モデルへの発言 端末 /OS/ アプリ / 通信のプレーヤ毎に セキュリティ対策を独自に判断している中で 事業者間連携で 日本の安全基準を垂直統合的に発言していくべき KDDI はお客様と共に 日本の安全に対する考え方をグローバルに発信します 22

ユーザ意識の醸造 汎用 OS の意味 スマートフォンは PC で培われた汎用 OS が搭載されている 従来の携帯電話の高機能版 PC に電話機能が付いたもの 世界標準 OS の意味 アプリインストールのリスクは PC と同じく ユーザに判断が委ねられている 逸脱行為の意味 端末 /OS/ アプリ / 通信の各プレーヤが適切に設定した端末を改造する行為は 本人のみならず 他のユーザへも迷惑を掛ける可能性がある 見知らぬ Market プレイスの意味 セキュリティ管理のない Market プレイスから アプリを入手するのは危険である 有料のアプリが 無料で配布されている場合 マルウェアの可能性が高い 23