В рубрику "Оборудование и технологии" | К списку рубрик | К списку авторов | К списку публикаций
Дмитрий Костров, Департамент технологической безопасности ОАО "МТС"
НА РЫНКЕ все более активно проявляется бизнес-модель под названием Telco 2.0, которая предполагает две цепочки создания стоимости: оператор получает прибыль и от своей абонентской базы, и от провайдеров услуг. При классической модели оператор выступает в качестве pure merchant ("чистый торговец"), а при Telco 2.0 - pure platform - в качестве платформы предоставления сервисов в обе стороны. Согласно модели Telco 2.0 почти все услуги, которые создает оператор, попадают под категорию VAS.
В соответствии с данной стратегией специалист считает необходимым рассматривать клиентскую базу операторов сотовой связи как актив, а также управлять VAS на основе потребностей абонентов. Услуги с добавленной ценностью станут основной стратегией в рамках обеспечения устойчивого роста бизнеса для операторов.
До сих пор только небольшое число специалистов по информационной безопасности и сохранению доходности описывало проблематику вопросов защиты абонентских терминалов и данных при применении ус-луг VAS. В рамках данной статьи предлагается рассмотреть два рынка услуг мобильного доступа - рынок абонентов (массовый) и корпоративный рынок. Существующие проблемы рынка абонентов:
Проблемы корпоративного рынка:
Учитывая данные тенденции, можно предположить, какие затраты несет оператор:
Кроме того, характерны следующие тенденции:
Предлагается проанализировать необходимый и достаточный портфель услуг оператора мобильной связи для решения перечисленных проблем.
При этом надо понимать, что системы должны работать с различным оборудованием типа Huawei, Cisco, Nokia Siemens, Ericsson, Nortel, а в качестве вендоров по безопасности - "Лабораторией Касперского", Symantec, RuleSpace, McAfee, Sophos и т.п.
Необходимо отметить, что, например, система контроля MMS должна работать как MM1/MM3/MM4- и MM7-прокси, при этом иметь следующую функциональность:
Григорий Васильев, технический директор ESET
Если еще совсем недавно о мобильных угрозах говорили как о чем-то далеком и абстрактном, то сегодня это уже не редкость. SMS, MMS и другие неголосовые сервисы мобильных устройств под аббревиатурой VAS сегодня активно используются злоумышленниками для извлечения прибыли. Пока одним из наиболее распространенных способов наживы является SMS-мошенничество. Его эффективность полностью зависит от изобретательности злоумышленников. Например, австралийские хакеры рассылали сообщения с угрозой расправы над пользователем, если он не пройдет по присланной вредоносной ссылке. Другие злоумышленники предпочитают давить на жалость, отправляя послания о том, что они попали в аварию и отчаянно нуждаются в пополнении баланса. В последнее время довольно распространены "призовые сообщения", присланные якобы от операторов связи. Все эти способы SMS-мошенничества с применением методов социальной инженерии на первый взгляд могут показаться наивными и неэффективными, однако на практике все оказывается совершенно иначе. Первое, что нужно помнить пользователю мобильного телефона: любая информация, полученная от неизвестного отправителя, должна в обязательном порядке подвергаться сомнению.
О технологическом несовершенстве VAP-сервисов всерьез заговорили этим летом, когда была найдена уязвимость iPhone, позволяющая злоумышленнику с помощью созданного особым образом SMS-сообщения записывать в память устройства любую информацию. Данный случай окончательно разрушил стереотип о безопасности SMS.
Если совсем недавно со многими угрозами для мобильных телефонов можно было бороться на уровне настроек, то сегодня наблюдается тенденция технологического усложнения вредоносного ПО. Например, был обнаружен вирус для платформы Windows CE/ Mobile, сочетающий технику маскировки под чистый исполняемый файл с методом шифрования.
MMS-сервисы представляют не меньшую опасность, чем SMS. Известны случаи, когда вредоносные программы маскируются под изображения или медиафайлы и предлагают пользователю провести инсталляцию на мобильное устройство. Здесь необходимо помнить о том, что для открытия безобидных jpg и медиа-файлов установка не требуется. Если приложение не открывается, то, скорее всего, - это троянское ПО. Однако обычный пользователь далеко не всегда осведомлен о подобных тонкостях, и в этом случае антивирус для мобильных устройств просто незаменим. Его задача - обеспечить эффективную защиту электронной почты и доступа ко всем данным на телефоне пользователя, а также фильтрацию сообщений от неизвестных и нежелательных отправителей.
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2009