Crea aplicaciones móviles a prueba de balas con OWASP MAS.

Por Brian Reed, director de movilidad de NowSecure 

 

Las aplicaciones móviles impulsan el tráfico 70% del tráfico de Internet y consumir El 88% de todo el tiempo móvilEsto las convierte en esenciales para las organizaciones que buscan aumentar sus ingresos, conectar con sus clientes y obtener información valiosa para mejorar sus productos y servicios. Al mismo tiempo, el aumento del tráfico en las aplicaciones móviles incrementa el riesgo para las organizaciones que no priorizan la seguridad. Esto presiona a los desarrolladores de aplicaciones móviles para que creen y entreguen rápidamente aplicaciones móviles seguras y de alta calidad que impulsen la innovación y satisfagan las necesidades del negocio.

Para gestionar los riesgos del panorama de amenazas móviles, Web abierta Application Security Proyecto (OWASP) desarrollado el Móvil Application Security (MAS) Proyecto insignia para establecer una base común para los requisitos de seguridad de las aplicaciones móviles. Además de proporcionar estándares de la industria, OWASP MAS capacita a desarrolladores, arquitectos, analistas e ingenieros de seguridad de aplicaciones móviles sobre las herramientas, técnicas y metodologías necesarias para garantizar la seguridad de las aplicaciones móviles durante todo el ciclo de vida del desarrollo y las operaciones de producción.

Los desarrolladores de aplicaciones móviles deben comprender los principios fundamentales del proyecto OWASP MAS y los más comunes. seguridad de aplicaciones móviles Estos problemas les permiten diseñar, construir, desarrollar y probar aplicaciones móviles teniendo en cuenta la seguridad. Los desarrolladores que utilizan los estándares OWASP MAS suelen reportar un mayor rendimiento, eficiencia y previsibilidad en las versiones, a la vez que reducen el riesgo.

Componentes principales de OWASP MAS

Los desarrolladores de aplicaciones móviles que deseen proteger sus aplicaciones móviles deben aplicar los tres componentes principales del proyecto OWASP MAS:

  • Móvil Application Security Estándar de verificación (MASVS)OWASP creó MASVS para proporcionar una lista completa de requisitos que los desarrolladores de aplicaciones móviles pueden usar para garantizar que las aplicaciones móviles Android e iOS mantengan un nivel de seguridad adecuado. Los requisitos satisfacen tres objetivos clave:
    • Utilizar como guía: proporcionar orientación sobre seguridad durante todas las fases del desarrollo y las pruebas de aplicaciones móviles;
    • Utilizar como métrica: proporcionar un estándar de seguridad con el que los desarrolladores y propietarios de aplicaciones móviles puedan comparar sus aplicaciones;
    • Uso durante el proceso de adquisición: proporciona una base para la verificación de seguridad de las aplicaciones móviles.
  • Móvil Application Security Guía de pruebas (MASTG)Este manual proporciona a los desarrolladores de aplicaciones móviles la información esencial que necesitan para crear aplicaciones seguras, ofreciendo consejos técnicos sobre prácticas de codificación segura, modelado de amenazas y evaluación de vulnerabilidades. pruebas de penetracióny gestión de riesgos. Los desarrolladores también pueden aprender sobre técnicas de prueba adecuadas, incluyendo modelado de amenazas, pruebas de penetración y evaluación de riesgos.
  • Móvil Application Security (MAS) Lista de verificaciónLos desarrolladores de aplicaciones móviles pueden acceder a la lista de verificación de MAS para garantizar que sus aplicaciones se prueben en todas las categorías especificadas por MASVS. Estas categorías incluyen arquitectura, diseño y modelado de amenazas, almacenamiento y privacidad de datos, criptografía, autenticación y gestión de sesiones, comunicación de red, interacción con la plataforma, calidad del código y configuración de compilación y resiliencia.

Problemas de seguridad en aplicaciones móviles que debes conocer

Para crear la estrategia de seguridad de aplicaciones móviles basada en estándares más eficaz, los desarrolladores deben familiarizarse con los problemas más comunes que se encuentran en las aplicaciones móviles inseguras.

  • Almacenamiento inadecuado de datos: Un estudio de NowSecure revela que el 50 % de las aplicaciones móviles analizadas según las normas MASVS almacenan incorrectamente información de identificación personal (PII). Este problema tiene graves consecuencias para las aplicaciones móviles desarrolladas para sectores altamente regulados, como el financiero y el sanitario, donde las brechas de seguridad pueden acarrear graves repercusiones. Los desarrolladores deben verificar las contraseñas, las claves criptográficas y demás credenciales siguiendo las técnicas de almacenamiento de datos de MASVS. Además, los datos confidenciales nunca deben almacenarse en caché ni aparecer en los registros de la aplicación, y los desarrolladores deben utilizar las configuraciones nativas del sistema operativo para el almacenamiento.
  • Criptografía débil: Los desarrolladores suelen registrar grandes cantidades de datos confidenciales con fines de depuración en diferentes etapas del proceso. Pero actores de amenaza pueden acceder a herramientas avanzadas para Ingeniería inversa Los algoritmos débiles crean oportunidades para robar información personal identificable (PII) con facilidad. Los desarrolladores deben evitar algoritmos criptográficos propios y de terceros débiles o desactualizados para protegerse contra las herramientas de ingeniería inversa, implementar generadores de números pseudoaleatorios y usar criptografía de caja blanca para máxima protección
  • Autenticación débil y gestión de sesiones: La inactividad o las sesiones invalidadas facilitan que los atacantes vulneren las aplicaciones móviles. Los desarrolladores deben evitar que las sesiones inactivas se prolonguen demasiado y asegurarse de que los datos permanezcan ocultos cuando los usuarios minimizan las aplicaciones. También deben evitar los permisos y la autenticación en el lado del cliente, ya que los ciberdelincuentes podrían descubrir los mecanismos de gestión de sesiones y generar sus propias credenciales.
  • Comunicaciones de red inseguras: La actividad de red insegura permite a los ciberdelincuentes interceptar información personal identificable (PII) cuando la comunicación entre la aplicación móvil y los puntos de conexión de servicio remotos carece de cifrado. Al igual que los problemas derivados del almacenamiento inadecuado de datos, las conexiones de red inseguras de las aplicaciones móviles pueden ser especialmente preocupantes para las aplicaciones móviles utilizadas en sectores altamente regulados. Fijación de certificados Puede ayudar a los desarrolladores a garantizar que las comunicaciones permanezcan conectadas al servidor previsto, evitando así que los datos confidenciales caigan en manos equivocadas. Los desarrolladores también deberían usar las API de seguridad específicas de Android e iOS y criptografía de caja blanca para una mayor protección.
  • Mala calidad del código y configuración de compilación: Las pruebas comparativas de NowSecure revelan que el 47 % de las aplicaciones móviles presentan problemas de calidad en su código, lo que puede derivar en graves brechas de seguridad si no se corrigen. Estos problemas abarcan desde símbolos de depuración presentes en el código hasta errores en bibliotecas de terceros no verificadas. Los desarrolladores deben aprender técnicas de codificación segura para evitar fallos en su propio código y revisar y actualizar periódicamente las bibliotecas de terceros.
  • Falta de resistencia frente a la ingeniería inversa: Las aplicaciones de salud, servicios financieros y juegos son objeto de numerosos intentos de ingeniería inversa por parte de algunos de los ciberdelincuentes más hábiles y persistentes del mundo. Los propietarios de las aplicaciones y los ingenieros de compilación deben... ofuscar El código se puede desarrollar mediante técnicas de código abierto o herramientas de terceros. Además, los propietarios de las aplicaciones y los ingenieros de compilación deben protegerse contra la manipulación añadiendo la capacidad de monitorear aplicaciones que se liberan al público. Por último, los propietarios de aplicaciones deben añadir la capacidad de desactivar o, al menos, deshabilitar la funcionalidad de las aplicaciones que se han visto comprometidas.

Las organizaciones pueden utilizar una variedad de herramientas y técnicas para confirmar que los desarrolladores Implementar correctamente los principios MASVS a lo largo de todo el proceso.. herramientas de prueba automatizadas integradas Con consejos de remediación integrados, ayuda a los desarrolladores a resolver errores de seguridad de forma rápida y eficiente. Pruebas guiadas Combina las ventajas de las pruebas de seguridad manuales y automatizadas al permitir que las pruebas automatizadas se ejecuten continuamente en segundo plano, mientras que un analista de seguridad humano interviene periódicamente para probar las funciones de seguridad complejas que requieren intervención humana. Además, agrega a prueba de manipulaciones Las medidas previas al despliegue proporcionan una capa adicional de protección al prevenir la ingeniería inversa y la monitorización de posibles fallos.safe entornos como dispositivos con jailbreak/rooteados o emuladores. Un motor de políticas automatizado Garantiza que los desarrolladores cumplan con los principios de desarrollo seguro basados ​​en MASVS desde la preproducción hasta la implementación.

Siguiendo los componentes principales del proyecto OWASP MAS, Aprovechando las herramientas de prueba automatizadas, Aprendiendo a programar de forma segura prácticas, comprensión de fallos de seguridad más comunes dentro de las aplicaciones móviles, y agregar resilienciaLos desarrolladores contarán con las herramientas y habilidades necesarias para crear aplicaciones móviles a prueba de fallos. Pueden obtener más información sobre cómo mejorar la seguridad de las aplicaciones móviles con OWASP MAS viendo el vídeo de NowSecure/Digital.ai Webinar MASVS Team Up: Seguridad móvil a prueba de balas desde el desarrollo hasta la producción y Digital.aibreve vídeo informativo Desarrollar software seguro.

Acerca del autor: Como Director de Movilidad de NowSecure, Brian Reed cuenta con décadas de experiencia en el sector móvil, aplicaciones, seguridad, desarrollo y gestión de operaciones, incluyendo su trayectoria en empresas como NowSecure, Good Technology, BlackBerry, ZeroFOX, BoxTone, MicroFocus e INTERSOLV, donde ha trabajado con clientes globales de Fortune 2000, empresas pioneras en tecnología móvil y agencias gubernamentales. En NowSecure, Brian lidera la estrategia general de comercialización, el portafolio de soluciones, los programas de marketing y el ecosistema de la industria. Con más de 25 años de experiencia en el desarrollo de productos innovadores y la transformación de negocios, Brian posee una sólida trayectoria en empresas en etapas iniciales e intermedias en diversos mercados y regiones tecnológicas. Reconocido orador y líder de opinión, Brian es un comunicador dinámico y cautivador que aporta perspectivas únicas y experiencia global. Brian es graduado de la Universidad de Duke.

 

También puede interesarle