Ghost Push и корпоративные Android: ужесточаем MDM до того, как стало плохо
Ghost Push заражает миллионы Android-устройств через сторонние магазины. Как мы пересмотрели MDM-политику: запрет sideload, принудительный PIN, remote wipe.
Серия Android-малвари Ghost Push распространяется через сторонние магазины приложений, заражая миллионы устройств по всему миру
В конце января новости про Ghost Push дошли до нескольких наших клиентов - не в виде инцидента, а в виде вопроса: «мы читали про Android-вирус, нам надо что-то делать?». Хороший вопрос. Оказалось - да, надо, только не совсем по тому поводу, который они имели в виду.
Что такое Ghost Push
Ghost Push - это семейство Android-малвари, которое распространяется через сторонние магазины приложений. Механика простая: пользователь скачивает что-то похожее на легитимное приложение (игры, утилиты, «ускорители»), внутри сидит вредонос, который прописывается в системный раздел и получает права суперпользователя через эксплойт. После этого удалить его штатными средствами уже нельзя - только перепрошивка.
Масштаб распространения, по данным на конец января, - миллионы устройств, преимущественно в Азии, но не только. Целевое назначение - агрессивная реклама, установка нежелательного ПО, потенциально - кража данных.
Устройства на Android 4.x с незакрытыми привилегиями под ударом в первую очередь. А это, если смотреть честно, добрая половина того, что ходит по рукам у сотрудников.
Проблема не в Ghost Push
Когда мы начали смотреть на ситуацию у одного из клиентов - средняя торговая компания, около ста сотрудников, часть из них с корпоративными Android-устройствами - выяснилось интересное.
Формально MDM стоит. Samsung Knox, несколько политик. Но при ближайшем рассмотрении:
- Установка из неизвестных источников не заблокирована. Пользователи могут включить её сами и поставить что угодно.
- Политика PIN-кода - есть, но минимальная длина четыре символа и срок смены не установлен. На одном из устройств PIN оказался «1234».
- Remote wipe не проверялся с момента внедрения. Никто не знал, работает ли он.
- Версии Android на части устройств - 4.2-4.3, патчи безопасности не обновлялись месяцами.
Ghost Push тут вообще ни при чём - это просто оказался повод посмотреть, что реально происходит с мобильной политикой безопасности. А происходит то, что бывает, когда MDM настраивают «чтобы было» и больше к нему не возвращаются.
Что поменяли
Провели аудит мобильной политики и по итогам внесли несколько изменений - не революционных, но конкретных.
Запрет sideload через политику MDM. Параметр «установка из неизвестных источников» теперь принудительно заблокирован и не может быть изменён пользователем. Это не защищает от всего, но убирает самый простой вектор - скачал APK, запустил, готово.
Минимальный PIN шесть символов, обязательная смена каждые 90 дней. Спорим по поводу длины? Да, четыре цифры тоже лучше чем ничего, но шесть - это уже не перебирается за разумное время при физическом доступе к устройству. «1234» как PIN на устройстве с корпоративной почтой - это не вопрос удобства, это вопрос того, что произойдёт если телефон потеряется в такси.
Remote wipe - проверка раз в квартал. Звучит очевидно, но до этого ни разу не проверялся с момента настройки. Добавили в регламент: раз в квартал тестовый wipe на одном устройстве из пула. Если не работает - чинить сразу, не когда потребуется.
Инвентаризация версий Android и план по обновлению. Устройства с Android ниже 4.4 и без актуальных патчей безопасности - в отдельный список. Часть можно обновить по воздуху, часть - нет (вендор перестал выпускать обновления). Последние идут в план замены.
Разговор с пользователями
Отдельный момент - коммуникация. Когда мы внедряли новые политики, несколько сотрудников спросили: «а зачем, раньше же работало?». Это нормальная реакция, и отвечать на неё «потому что безопасность» - плохая тактика.
Мы объяснили просто: если телефон потеряется или его украдут, на нём корпоративная почта и доступ к рабочим системам. PIN из четырёх цифр - это в лучшем случае пятнадцать минут защиты. Remote wipe нужен чтобы мы могли удалённо стереть данные до того, как ими воспользуются. Sideload заблокирован потому, что APK из левых источников - это не паранойя, а текущая новостная лента.
Никто особо не возражал. Люди, как правило, понимают логику, если её объяснить без лекции о киберугрозах.
Что осталось открытым
Несколько вещей, которые мы пока не закрыли и честно об этом говорим.
BYOD - отдельная история. Часть сотрудников используют личные устройства для рабочей почты. На них мы не можем принудительно применять политики - только рекомендовать. Это структурная проблема, которая решается или договорными MDM-профилями на личных устройствах (требует согласия сотрудника), или разделением доступа так, чтобы с личного устройства можно было получить только часть данных. Ни то, ни другое не сделано, пока обсуждаем.
Версии Android, которые вендор перестал обновлять - это не техническая проблема, это бюджетная. Новые устройства стоят денег. Обоснование есть, решение в работе.
Ghost Push как таковой нас не задел - просто не было условий для заражения, потому что сторонние магазины сотрудники не использовали. Но это был хороший повод посмотреть, что было бы, если бы использовали, - и ответ оказался неприятным.