HVORFOR

En mobilapplikation er på mange måder sammenlignelig med en webapplikation. En mobilapplikation består som regel både af en front-end og back-end, med mange af de samme sårbarhedskategorier og fejlkonfigurationer som en webapplikation:

Tests af identitetshåndtering
Tests af Authentication
Tests af Authorization
Tests af Sessionshåndtering
Tests af inputvalidering
Fejlhåndtering
Kryptografi
Tests af Logikken
Tests af Klient-Siden

Udviklere af mobilapplikationer fokuserer i høj grad på et design, der giver en god brugeroplevelse. Brugerne vil glædeligt benytte mobilapplikationen til at dele personlig information, men parterne stopper sjældent op og overvejer de IT-sikkerhedsmæssige aspekter. Nordic Resilience tilbyder at gennemføre en penetrationstest af organisationens mobilapplikation (iOS og/eller Android), for at sandsynliggøre at den ikke indeholder nogen kendte sårbarheder eller fejl, som en angriber kan udnytte til at kompromittere organisationen eller organisationens brugere.

HVORDAN

Nordic Resiliences metodiske fremgangsmåde til penetrationstest af mobilapplikationer bygger på OWASPs Mobile Application Security Testing Guide. Metodikken kombinerer Mobile Application Security Verification Standard (MASVS), som beskriver sikkerhedskravene, med Mobile Application Security Testing Guide (MASTG), som giver praktisk vejledning til testarbejdet.

Mobile Application Security Testing Guide (MASTG) er en omfattende manual for bedste praksis vedr. sikkerhedstests af mobilapplikationer (iOS og Android). Den indeholder bl.a. følgende indhold:

Interne mobilplatforme
Sikkerhedstests af mobilapplikationer i deres udviklingsfaser
Simple statiske og dynamiske sikkerhedstests
Reverse engineering af mobilapplikation og manipulation
Gennemgang af softwarebeskyttelse
Detaljerede testcases, som leder til kravene i MASVS.

OWASPs Mobile Application Security and Verification (MASVS) delen er en standard for mobilapplikationssikkerhed. Standarden benyttes af arkitekter og udviklere af mobilapplikationer, der ønsker at udvikle sikre mobilapplikationer. Standarden benyttes ligeledes af penetrationstestere, som et værktøj til at sikre en grundig gennemgang af mobilapplikationen, samt et sammenligningsgrundlag på tværs af sikkerhedstests.

Testmetodikken vil tage udgangspunkt i disse anerkendte standarder, samt kombinere automatiserede værktøjer med kreative manuelle tests. Det sikrer en grundig og professionel gennemgang af mobilapplikationens sikkerhed.

LEVERANCE OG VARIGHED

Leverancen består af en samlet professionel rapport, der indeholder alle observerede sårbarheder og fejlkonfigurationer. Rapporten vil være opdelt i henholdsvis et ledelsesreferat og en teknisk sektion. Ledelsesreferatet henvender sig til bestyrelsen, ledelsen og andre interessenter. Den tekniske sektion indeholder uddybende tekniske forklaringer på hver enkelt sårbarhed eller fejlkonfiguration. Denne sektion henvender sig således til det tekniske personale, der skal udbedre observationerne, eventuelt hos en underleverandør.

Alle observationer i rapporten vil blive manuelt tildelt en risikovurdering på baggrund af sandsynligheden og konsekvensen af den pågældende observation. Risikovurderingen kan enten modtages i form af en matrice med lav/middel/høj/kritisk risiko eller via CVSS-standarden. I begge tilfælde vil risikovurderingen hjælpe organisationen med at prioritere udbedringerne.

En penetrationstest af en mobilapplikation (iOS eller Android) tager typisk 5 dage, men dette afhænger af kompleksiteten af den pågældende mobilapplikation.