Beveiliging moet onderdeel zijn van de architectuur van een besturingssysteem, en kan niet achteraf nog eens worden toegevoegd. Dat stelt een manager van het Apple-beveiligingsteam tijdens de Black Hat-beveiligingsconferentie in Las Vegas.
"Beveiliging moet in de architectuur ingebouwd zijn", aldus Dallas De Atley, manager van het Platform Security-team van Apple op de conferentie. Het is de eerste keer dat een medewerker van Apple tijdens Black Hat spreekt.
"Beveiliging is niet iets wat je er achteraf nog eens overheen kan gieten", zegt De Atley, die zoals zijn titel al doet vermoeden, verantwoordelijk is voor de beveiliging van iOS. Zeker bij mobiele apparaten is beveiliging volgens De Atley cruciaal. "Een telefoon is anders dan een laptop, die je uitzet als je hem in je tas doet." Telefoons staan 'altijd aan, en hebben altijd een verbinding'. Dat maakt de kans op aanvallen groter. Bovendien: "Die apparaten weten ongelofelijk veel van je."
Op iOS is de beveiliging volgens De Atley op verschillende niveaus ingebouwd: zo controleert de A5-processor tijdens het booten of de bootloader wel over de juiste digitale handtekening beschikt. Ook het sandboxen van applicaties, waarbij apps van elkaar gescheiden worden en geen rechtstreekse toegang tot bestanden van gebruikers hebben, draagt volgens de Apple-manager bij aan beveiliging.
Tegelijkertijd geeft de Apple-medewerker toe dat volledige beveiliging niet mogelijk is: 'een systeem kan nooit perfect zijn. Misbruik zal altijd mogelijk blijven.' Daarom moeten gegevens ook op een systeem dat gecompromitteerd is, nog steeds beveiligd zijn, stelt hij. Op iOS wordt daarom encryptie op hardwareniveau toegepast, wat misbruik bemoeilijkt.
Apple had lange tijd een zeer solide reputatie op het gebied van beveiliging, maar onlangs zijn daar barsten in verschenen. Zo wist beveiligingsonderzoeker Charlie Miller malafide applicaties de App Store binnen te loodsen en kon de Flashback-malware honderdduizenden OS X-gebruikers infecteren.
[Reactie gewijzigd door Sleep0rz op donderdag 26 juli 2012 22:40]
Volgens mij niet hoor? Ik kan me 'jailbreakme.com' nog herinneren waarbij je via een bug in Safari je telefoon kon jailbreaken. Daarnaast zou dfu-modus ook veilig moeten zijn.Jailbreak wordt hieronder al uitgelegt, hiervoor moet je in dfu modus zitten, dit heeft weimig te maken met de beveiliging die bij blackhat behandeld wordt omdat het geen security risk is.
[Reactie gewijzigd door lesleyd000 op vrijdag 27 juli 2012 09:53]
[Reactie gewijzigd door mad_max234 op vrijdag 27 juli 2012 11:40]
[Reactie gewijzigd door curumir op vrijdag 27 juli 2012 00:26]
[Reactie gewijzigd door demilord op vrijdag 27 juli 2012 22:04]
Nou even in perspectief zien he, 800.000 besmette Macs hooguit is nog geen 1% van de totale OSX install base. Niet dat het dat minder erg maakt.Apple heeft heel lang kunnen genieten van de bescherming van hun marktaandeel. Maar sinds Apple laatste jaren populairder wordt wordt dit interessanter en dat merk je ook met bijv. die Flashback virus wat toch een enorme percentage Mac OS X computers besmet hebben. (ja ook een iMac is een computer)
[Reactie gewijzigd door ncoesel op vrijdag 27 juli 2012 00:02]
SDL hobbelt volgens mij nog altijd een beetje achter de feiten aan.Ik moet zeggen dat het wel een ongelooflijke open deur is hoor.
Nog nooit gehoord van SDL?
Ja, een stuk of dertig, veertig succesvolle jailbreaks/unlocks, allemaal via lekken in iOS. Ook daar zijn ze begonnen met eerst het OS uitrollen, daarna security features toevoegen.Hoe "goed" hun beveiliging wellicht is op iOS
[Reactie gewijzigd door Dreamvoid op donderdag 26 juli 2012 20:28]
A trio of security researchers used the spotlight of the CanSecWest Pwn2Own contest here to exploit multiple WebKit vulnerabilities in an impressive browser attack against a BlackBerry Torch 9800 smart phone.
http://www.zdnet.com/blog...ebkit-browser-attack/8401While the research team acknowledged that the BlackBerry benefits from obscurity, Iozzo said the absence of ASLR, DEP and code signing has put the device "way behind the iPhone" from a security perspective.
[Reactie gewijzigd door SidewalkSuper op donderdag 26 juli 2012 22:28]
Een jailbreak is een exploit van het OS. Apple heeft al tientallen keren en vijf jaar lang de lekken gedicht, maar elke keer is iOS weer binnen de kortste keren te exploiten, door zelfs de grootste Henk/Ingrid. iOS is waarschijnlijk juist het lekste mobiele OS ooit. Dat doet er niks aan af dat het een ontzettend goed en succesvol OS is, of dat Apple complete prutsers zouden zijn - ik geloof niet dat Apple daar beter of slechter in is dan anderen. Het is gewoon duidelijk dat security niet de hoogste focus had. Nu waarschijnlijk wel, zeker als ze de enterprise markt willen veroveren.Dat er een jailbreak verschijnt voor iOS doet natuurlijk niks af aan dat het, zonder dat een ander OS ook maar in de buurt komt, het veiligste mobiele OS is.
[Reactie gewijzigd door simplicidad op donderdag 26 juli 2012 20:57]
En bij een mobiel devices is juist die fysieke toegang één van de belangrijkste punten.En voor die jailbreak heb je fysieke toegang nodig tot het toestel (haast elk toestel is zo zwak)
[Reactie gewijzigd door Metten op vrijdag 27 juli 2012 07:10]
[Reactie gewijzigd door JeffryL op donderdag 26 juli 2012 20:31]
[Reactie gewijzigd door (id)init op donderdag 26 juli 2012 20:38]
[Reactie gewijzigd door mokkol op donderdag 26 juli 2012 20:42]
[Reactie gewijzigd door SoSueMe op donderdag 26 juli 2012 21:55]
Ook omdat Apple nog nooit op Black Hat heeft gesproken; dit was een primeur. (Mocht je nog verdere vragen danwel opmerkingen hierover hebben, het verzoek om dit in Geachte Redactie te plaatsenEen vraagje aan de redactie: Wat is de reden dat jullie uitlichten dat iemand van Apple spreektijd krijgt op BlackHat? Hoe zit het bijvoorbeeld met sprekers uit het kamp van MS?
[Reactie gewijzigd door blouweKip op donderdag 26 juli 2012 22:20]
[Reactie gewijzigd door Cr0N op donderdag 26 juli 2012 21:15]
Waar baseer je die kennis op?Virussen voor de Mac bestaan nog steeds niet in het wild
[Reactie gewijzigd door Synthiman op vrijdag 27 juli 2012 01:26]
Heb je het laatste jaar geslapen? Volgens mij is Flashback toch veelvuldig in het nieuws geweest en als ik het me goed herinner hoefde je hiervoor niks anders te doen dan een site te bezoeken die de foute code bevatte.Zodra het zonder tussenkomst van de gebruiker gebeurd, dan moeten we ons echt zorgen gaan maken, tot die tijd is OSX veilig - zonder virusscanner.
Ik denk dat die eer eerder naar BBOS zou gaan, en met android 4.1 wordt er ook een grote stap gezet door door google (een solide DEP en ASLR implementatie), praktisch alle malware op android betreft installatie waar de gebruiker toestemming voor heeft gegeven en welke uit extrene bron is gedownload, malware in de play store is nog steeds verhoudingsgewijs schaars (al kan dat zeker verbeterd worden zonder een walled garden model zoals apple te gaan hanteren)iOS is het meest veilige mobiele OS wat er nu bestaat.
[Reactie gewijzigd door blouweKip op donderdag 26 juli 2012 22:26]
M.a.w.: jij begrijpt niet helemaal hoe het werkt en geeft Windows (NTFS?) de schuld?Ik zette laatst iets op mijn bureaublad
NOFI, maar je etaleert nu gewoon een gebrek aan Windows-kennis. Kwestie van take ownership en je kunt weer vanalles met dat bestand doen.Ik zette laatst iets op mijn bureaublad en dat kon ik gewoon niet openen, uiteindelijk ben ik in OSX geboot en heb ik even chmod 777 uitgevoerd en pas daarna kon ik het openen.
Ik had gewoon geen permissions voor de map om de een of andere reden en er is geen admin wachtwoord wat daar op Windows wat aan kan veranderen.
Ander verhaal, mijn opa kan zijn schijf gewoon niet formatteren omdat er 1 of ander Flash player bestand op zijn schijf achtergebleven is en dat is ook gewoon het enige dat hij op die partitie heeft nu. Dat bestand kan gewoon letterlijk niet verwijdert worden (ook niet vanuit CLI).
[Reactie gewijzigd door Wolfos op donderdag 26 juli 2012 20:44]
Je begrijpt dat je nu appels en peren aan het vergelijken bent? NT-based Windows is heel wat anders dan 9x/Me.Ehhh, dat heb ik allemaal geprobeert maar Windows laat je dat gewoon niet doen.
In Windows 98 SE kon je nog inloggen door gewoon op "annuleren" te drukken op het inlog scherm. Op Vista kon je nog admin worden door een CLI commando.
Als UNIX-fan moet ik toch zeggen dat de permissiesysteem van Windows NT vele malen uitgebreider en geavanceerder is dan welke UNIX dan ook. NT maakt namelijk gebruik van ACL's, en dat is hetzelfde systeem als van OpenVMS. Maar goed, dat de default-instellingen van Windows doorgaans beter kunnen en dat er te weinig gebruik van deze mogelijkheden wordt gemaakt doet daar verder weinig aan af.Wellicht een steek naar het trieste permissions systeem in Windows? Dat is in UNIX namelijk wel goed geregeld.
Dat klopt, maar NT biedt dat al sinds versie 3. Iets langer dus, en ook niet zo gek aangezien de OpenVMS lead-designer (David Cutler) aan de basis heeft gestaan van het NT-OS en de NT-kernel. Alleen gaat het bij NT dus nog wel iets verder dan dat. ACL's zijn slecht een van de vele security-features die NT biedt.FreeBSD kent ook ACL. Al jaren. Linux vermoed ik ook wel. Het is zelfs op LAN/WAN omgevingen toepaspaar en zeker niets nieuws.
[Reactie gewijzigd door _Thanatos_ op donderdag 26 juli 2012 21:04]
Nee. Het probleem met XP was dat iedereen standaard Admin was. Het ACL systeem werkte daarin principe net zo goed als nu in Windows 7, maar als iedereen Admin is dan helpt natuurlijk geen enkele ACL.Wat ik me van Windows (XP) herinner is dat het permissiessysteem alleen van toepassing was op gebruikers en niet op het systeem zelf, dus als het ware een losse laag eroverheen.
Jaloers?maar daardoor kunnen mijn vrienden wel allemaal extra functies daardoor krijgen ik vind dat Apple daar dus wel iets tegen moet gaan doen.
dat is vaak een lek in de bootloader die 'misbruikt' wordt, en verreist fysieke toegang om de jailbreak tot stand te brengen. Tegen fysieke toegang is geen enkele security - hoe goed ook - opgewassen.Ik heb aardig wat vrienden met gejailbreakte ipods/iphones... Hoe zit dat dan met iOS?
Problemen in de uitvoering is iets anders dan in de architectuur (opzet).Ik heb aardig wat vrienden met gejailbreakte ipods/iphones... Hoe zit dat dan met iOS?
Dit is ook wel een beetje een open deur intrappen, Linus Torvalds roep dit ook al jaren...beveiliging moet onderdeel van architectuur zijn
[Reactie gewijzigd door BAS80 op donderdag 26 juli 2012 20:31]
Eh? UNIX is van de grond af aan opgebouwd als multi-user OS. Dus hoezo geen remote access?Linux gebruikt (net als alle andere mainstream OSsen) een antiek 70s UNIX security concept, nog uit de tijd dat remote access nog niet eens bestond.
Maakt niet uit, binnenkort denkt iedereen dat Apple dit heeft uitgevonden.Dit is ook wel een beetje een open deur intrappen, Linus Torvalds roep dit ook al jaren...
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True