Analizamos las Apps hasta el Servidor
Mobile Application Security Testing para apps iOS y Android
Analizamos las Apps hasta el Servidor
Mobile Application Security Testing para apps iOS y Android
El Mobile Application Security Testing es un servicio de seguridad aplicativa, Application Security Assessment, ofrecido por ISGroup para las plataformas iOS y Android, adaptado según el lenguaje de programación utilizado en el desarrollo de apps nativas (Objective-C, Swift, Java, Kotlin) o de apps desarrolladas con frameworks híbridos (como por ejemplo React, React Native, Cordova, Xamarin, Titanium Appcelerator, Ionic, PhoneGap).
Son muchas las empresas que han invertido en aplicaciones móviles, pero a menudo existe poca atención a la seguridad, ya que las vulnerabilidades y las posibilidades de ataque por parte de un usuario malintencionado son menos conocidas.
El equipo de ISGroup se mantiene constantemente actualizado sobre los últimos avances en Mobile Security, tanto desde el punto de vista del atacante como del desarrollador que debe proteger la aplicación, con el fin de ofrecer el mejor servicio de análisis posible a sus clientes.
Mediante el uso de técnicas manuales y herramientas avanzadas, el tester es capaz de realizar un análisis estático y en tiempo de ejecución de la aplicación, con el objetivo de eludir posibles limitaciones o lógicas de negocio implementadas.
Las aplicaciones móviles son por su naturaleza susceptibles también a vulnerabilidades de tipo cliente, relacionadas con la interacción de la aplicación con el sistema operativo y el dispositivo subyacente. Por ejemplo, la aplicación podría no comprobar si el teléfono o la tablet tiene jailbreak o root, o bien almacenar datos sensibles o importantes de forma insegura.
Por último, el auditor se ocupa de verificar las interacciones entre la aplicación y el servidor remoto, las cuales pueden estar sujetas a vulnerabilidades similares a las de las aplicaciones web (controles de autenticación y autorización, SQL Injection).
Una actividad de Mobile Application Security Testing representa la simulación de un atacante frente a una aplicación descargable directamente desde las tiendas oficiales (AppStore y PlayStore) o distribuida de forma alternativa para uso interno.
El test puede realizarse en modalidad Grey Box o Black Box.
En el primer caso, el tester analiza el código de la aplicación que el cliente ha proporcionado, con el fin de identificar de forma exhaustiva las vulnerabilidades que podrían quedar ocultas por la ofuscación del código, para luego continuar con el análisis en tiempo de ejecución del lado cliente de la aplicación y de las interacciones con los servicios expuestos en el lado servidor.
En el caso del análisis de tipo Black Box, el tester se sitúa en la posición de un atacante que analiza la aplicación descargada desde la tienda, como un usuario normal.
Dado que el código de la aplicación cliente se encuentra en el dispositivo, el tester realiza un intento de ingeniería inversa con el fin de verificar la presencia y la robustez de las posibles contramedidas implementadas para prevenir el robo de propiedad intelectual, así como el conocimiento de posibles mecanismos de seguridad que, con esta modalidad, podrían ser eludidos.
A continuación se verifica la posibilidad de manipulación de la aplicación durante su ejecución y, finalmente, de forma manual y con el uso de herramientas, se prueban todos los parámetros identificados en las solicitudes intercambiadas entre cliente y servidor.
En función del tipo de aplicación y del nivel de acceso obtenido, se intentará modificar el flujo de la aplicación y manipular y aprovechar en beneficio propio los datos almacenados en local y en el servidor remoto.
El Report es un documento sencillo y detallado que resume los resultados de la actividad y se divide en tres áreas diferenciadas:
Executive Summary
Al inicio del Report y con una extensión no superior a una página, es el resumen de alto nivel destinado a la Dirección.
Vulnerability Details
La parte técnica que describe en detalle las vulnerabilidades encontradas y su impacto, dedicada al Security Manager.
Remediation Plan
Sección técnica con instrucciones precisas sobre cómo resolver los problemas identificados, dedicada a los desarrolladores.
Protege tu empresa. Contáctanos ahora para tu seguridad IT a medida.
Solicitar presupuesto para