CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

您现在的位置: IT专家网 > 安全子站 > 评论分析

完全揭密智能手机隐患——十大安全隐患

作者: Jon Espenschied,  出处:IT专家网, 责任编辑: 张帅, 
2007-09-30 09:57
  许多智能备的安全隐私泄露有时是防不胜防的,有时是设备本身的原因,在机密信息为公众熟知之前,隐性的安全问题和机密信息的泄露就已经开始了……

  同样的使用VoIP和AEC在一起的方法也不可行。Windows Mobile 5的一个特征就是不使用加密技术。AEC指的是Acoustic Echo Canceling(回声抵消)技术,而不是指NIST(National Institute of Standard and Technology一个美国政府协助制定标准的组织)的高级加密标准(Advanced Encryption Standard)。

  电子邮件和信息可以防止窃听

  不管是谁,只要控制了你的智能手机程序服务器,就可以随时访问你的数据。尽管有时智能手机服务的提供商和软件包提供了少量的访问控制,拥有根访问权的管理员可以随时访问你的信息,只要他愿意。

  你的公司的IT部门可能不会为了经济利益窃听市场部门。Obama可能会注意到为两党(共和党和民主党)服务的国会的IT部门难保就不会通过电子邮件泄露另一方的机密信息。在Mark Foley丑闻中,很有意思的就是我们注意到被媒体描述的“民主党间谍”的人可以从共和党代表的智能手机中寻找到数个月以前发出的信息。

  想一下要是有人知道你的智能手机的信息和其它数据储存的地方会发生什么。如果服务提供商是中立的话,一定要与服务商签署一个关于服务层面的协议——不要在同一系统中将你的数据与其它客户的数据混合——可能是你的竞争对手。对于关系特别重大的数据最好是用信得过的人员。Obama最好是使用民主党的国家委员会或是他自己的竞选阵营。而不是使用参议院提供的人员,他们很容易受到影响。

  使用手机被看作是带外通讯

  通过陆上基站使用手机通话被看作是传输带外行政信息的一种和好的方式。譬如说,系统管理员可能会口头给你一个新的密码(不过你可能马上就会把密码改了)。这样做是有效的,因为座机是与你要访问的网络或是系统资源隔离的。

  现在的情况已经大为不同了。如果你不小心把自己的手机丢了,当IT部门呼叫你的手机来证实这一麻烦的时候,通过这种方式来确认接电话人的身份和地址有什么什么意义吗?当然没有了。即使是有什么的话,拥有手机好号码也没有什么大的意义,特别是有些手机在锁定的情况下还是能够接电话。

  信任智能手机数据和应用程序的完整性

  现在的台式机和服务器系统中,带有文件系统的日志,类似数据库的特征和完整的备份信息是很普遍的。但是在手机中却不带有类似的设计,大多数时候手机数据的完整性依赖于一个同步的备份和管理服务器系统。

  Windows Mobile的用户可以使用大量同步选择来确保自己的信息和数据是与微软的中心数据库是同步的,譬如说Exchange, SharePoint o甚至是 Groove文件共享工作站。BlackBerry企业用户可以通过OTA(空中下载)设备来保证数据的同步和备份,并且可以远程关闭手机。(一种叫做SyncBerry的产品为使用SyncML系统的手机提供先进的备份功能,并且有效扩展了使用Symbian系统的BlackBerry的功能。)

  T-Mobile使用的Sidekick, 从另一方面说,它之所以本地储存数据少的原因是因为它与它的生产商Danger公司的服务是实时同步的。

  如果手机不小心丢了,被损坏了或是重装,可以通过密码和用户名重新下载数据。但是,这意味着用户要与服务提供商签署一个单方面的协议以防将数据用于不当目的。

  我们可以通过设定开机密码来防止类似事件的发生。如果输入Sidekick的密码4次错误,本地数据会被檫掉,但是在管理网站上,通过远程重设密码你依然可以重新储存信息。安全管理员可能会痛惜为什么很少有人使用这项功能,但是很有意思的是,去年有一个偷盗一部Sidekick II电话的女贼之所以被发现并且被逮捕就是因为她可以访问手机,发送短信并且自拍——那时候手机与合法拥有者的帐户在Danger公司的服务器上仍然是同步的。

  那么应用程序的完整性又怎么样呢?你可能会说,我才安装了数字认证或是经过授权的程序。几个月以前,一些企业从RIM公司(他们生产的智能手机据称是最安全的)购买了BlackBerry的代码验证密钥,花费大概是100美元,这是毫无疑问的。有些用户被欺骗而使本公司的网站可以任意访问未经认可的程序使得它们面临大量的间谍软件,信息泄露或是其他的恶意软件。但是经过认可的程序是不会允许可疑的访问的。最好是告诉用户合适的应用程序,并且禁止安装其他的程序。但是现在的情况就是没有人提出哪些程序是可以安装的。

  智能手机删除的信息就不存在了,是吗?

  许多智能手机的储存空间是相对很小的,并且使用的是陈旧的FAT文件系统改进版。一旦文件被删掉,通过一般的方法是找不到这些被删除的文件的。不管怎么样,数据实际上还是存在的,除非被重写。对于那些无人看管的“孤儿文件”来说,它们是没有任何保证的。实际上,整个手机行业所依靠的就是“孤儿信息”或是日志。

  到目前为止,我还不知道有哪款智能手机有安全删除“孤儿信息系统文件”的功能。也许苹果公司的在它的下一款以OS X为操作系统的IPhone上会出现类似的功能。但是在市面上的主流手机中还没有这样的功能。许多手机有基本的文字处理和电子表格数据,被删除文档中残留的数据很可能会成为一个严重的问题。

  负责处理过期的智能手机中信息的IT编辑人员应该学会利用特殊的工具来确保残留的数据被完全删除。一个简单的方法就是覆盖闪存或是硬盘上的信息,但是其它的一些生产商提供了成熟的方案。如果设备存储器上的信息不能被檫掉,那么就应该破坏掉——一个被损坏的但是可以修复的智能手机还是可以用的。那些准备用铁锤毁坏手机的人应该注意了,记得先把手机里的电池拿出来,小心爆炸~。

共3页。 9 1 2 3 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i