Sécurité Mobile

Avec la prolifération des appareils mobiles dans l'environnement professionnel, protéger les applications et les données mobiles est devenu essentiel pour la sécurité de l'organisation.

Menaces Mobiles

Malware et Spyware

  • Chevaux de Troie bancaires (ex. : Cerberus, Anubis)
  • Ransomware mobile
  • Stalkerware et spyware
  • Adware agressif

Vulnérabilités des Applications

  • Stockage non sécurisé des données
  • Communication non chiffrée
  • Authentification faible
  • Injection de code et reversing

Attaques Réseau

  • Man-in-the-Middle sur le WiFi public
  • Points d'accès malveillants (rogue access points)
  • Attaques par SSL stripping
  • Phishing par SMS (smishing)

Sécurité iOS

Architecture de Sécurité

  • Secure Boot Chain : Vérification d'intégrité dès le démarrage
  • Sandboxing : Isolation des applications
  • Data Protection API : Chiffrement des données au repos
  • Secure Enclave : Processeur dédié à la cryptographie
  • App Transport Security : HTTPS obligatoire

Paramètres de Sécurité

  • Activer Find My iPhone
  • Utiliser Touch ID / Face ID
  • Activer l'effacement automatique après 10 tentatives
  • Désactiver Siri sur l'écran de verrouillage
  • Mises à jour automatiques d'iOS

Sécurité Android

Modèle de Sécurité

  • SELinux : Mandatory Access Control
  • Verified Boot : Intégrité du système
  • Hardware-backed Keystore : Stockage sécurisé des clés
  • Sandboxing par UID : Isolation des processus
  • SafetyNet : Attestation API

Bonnes Pratiques

  • Utiliser Android Enterprise (Work Profile)
  • Privilégier les appareils Android One ou Pixel
  • Installer les applications uniquement depuis le Play Store
  • Activer Play Protect
  • Configurer Smart Lock de manière sécurisée

Mobile Device Management (MDM)

Fonctionnalités Clés

  • Device Enrollment : Enregistrement automatique des appareils
  • Policy Management : Application des politiques de sécurité
  • Remote Wipe : Effacement des données à distance
  • App Distribution : Installation centralisée des applications
  • Compliance Enforcement : Vérification de la conformité

Solutions Populaires

  • Microsoft Intune : Intégration avec Azure AD et M365
  • VMware Workspace ONE : UEM complet
  • Jamf Pro : Spécialisé Apple
  • MobileIron : Enterprise MDM
  • Google Workspace : Gestion Android Enterprise

Mobile Application Management (MAM)

Axé sur la protection des données au sein des applications, et non de tout l'appareil.

Capacités MAM

  • VPN et tunneling au niveau de l'application
  • Chiffrement des données au sein de l'application
  • Restrictions de copier/coller
  • Prévention des captures d'écran
  • Accès conditionnel basé sur l'application

BYOD (Bring Your Own Device)

Stratégies de Mise en Œuvre

  • Work Profile (Android) : Séparation entre le personnel et le professionnel
  • User Enrollment (iOS) : Gestion légère pour le BYOD
  • Conteneurisation : Applications professionnelles dans un conteneur sécurisé
  • MAM-only : Protection des applications sans gestion de l'appareil

Politiques BYOD

  • Définir les types de données autorisés
  • Exigences minimales d'OS et de correctifs
  • Interdiction du jailbreak/root
  • Accord d'utilisation acceptable
  • Processus d'offboarding

Développement Sécurisé d'Applications

OWASP Mobile Top 10

  • M1: Improper Platform Usage
  • M2: Insecure Data Storage
  • M3: Insecure Communication
  • M4: Insecure Authentication
  • M5: Insufficient Cryptography
  • M6: Insecure Authorization
  • M7: Client Code Quality
  • M8: Code Tampering
  • M9: Reverse Engineering
  • M10: Extraneous Functionality

Bonnes Pratiques de Développement

  • Utiliser Keychain (iOS) et Keystore (Android) pour les secrets
  • Mettre en place le certificate pinning
  • Obfusquer le code sensible
  • Mettre en place la détection de jailbreak/root
  • Utiliser la biométrie pour l'authentification
  • Valider toutes les entrées
  • Minimiser les autorisations demandées

Mobile Threat Defense (MTD)

Solutions spécialisées dans la détection des menaces mobiles.

Capacités MTD

  • Détection de malware et de phishing
  • Network threat detection
  • OS vulnerability assessment
  • Analyse comportementale
  • Intégration avec MDM/UEM

Principaux Fournisseurs

  • Lookout : Protection contre le phishing et les malwares
  • Zimperium : Détection des menaces par machine learning
  • Check Point Harmony Mobile : MTD complet
  • Pradeo : Sécurité et confidentialité des applications

Outils de Test

Analyse Statique

  • MobSF : Mobile Security Framework open-source
  • QARK : Quick Android Review Kit
  • iMAS : iOS Mobile Application Security

Analyse Dynamique

  • Frida : Dynamic instrumentation toolkit
  • Objection : Runtime mobile exploration
  • Burp Suite Mobile Assistant : Proxy testing

Reverse Engineering

  • jadx : Décompilateur Dex vers Java
  • Ghidra : Outil de reverse engineering de la NSA
  • Hopper : Désassembleur d'applications iOS

Zero Trust Mobile

  • Vérification de l'état de l'appareil avant l'accès
  • Authentification et autorisation continues
  • Micro-segmentation des ressources
  • Per-app VPN tunneling
  • Politiques d'accès contextuelles

La sécurité mobile nécessite une approche multicouche combinant MDM/MAM, MTD, développement sécurisé des applications et sensibilisation des utilisateurs. Les appareils mobiles devenant de plus en plus le point d'entrée vers les réseaux d'entreprise, mettre en place des contrôles robustes et des politiques claires est essentiel pour protéger les données de l'organisation tout en permettant la productivité mobile.