لایههای پنهان امنیت در اپلیکیشنهای مالی؛ آنچه هنوز جدی گرفته نمیشود
در سالهای اخیر رشد چشمگیر استفاده از اپلیکیشنهای موبایل در بانکها، کارگزاریها، شرکتهای بیمه و سایر نهادهای مالی، سطح جدیدی از ریسک را به همراه آورده است. علیرغم سرمایهگذاریهای قابل توجه روی امنیت سمت سرور و زیرساخت، متأسفانه لایه اپلیکیشن موبایل هنوز در بسیاری از سازمانها بهاندازه کافی جدی گرفته نمیشود.
در واقع، اپلیکیشنهای مالی امروز دیگر فقط یک رابط کاربری ساده نیستند. آنها بخش مهمی از منطق کسبوکار، احراز هویت، مدیریت نشست و حتی برخی پردازشهای حساس را روی دستگاه کاربر اجرا میکنند. همین موضوع آنها را به هدف جذابی برای مهاجمان تبدیل کرده است.
پاسخ کوتاه: امنیت اپلیکیشنهای مالی فراتر از HTTPS و احراز هویت دوعاملی است. باید مقاومت در برابر مهندسی معکوس (Code & Data Protection) و حفاظت زمان اجرا (RASP) هم داشته باشد؛ وگرنه سرمایهگذاری امنیتی سمت سرور بیاثر میشود.
دکتر علی مهرآبادی، معاونت فنی شرکت آشنا ایمن و از متخصصان باسابقه امنیت، میگوید:
وی ادامه میدهد:
تهدیداتی که کمتر دیده میشوند
از نگاه او، امنیت اپلیکیشن موبایل نباید به استفاده از HTTPS، ذخیره امن توکن و چند کنترل ساده محدود شود. تمرکز بیش از حد روی رمزنگاری ارتباطات و احراز هویت دو عاملی، باعث شده برخی تهدیدات مهم کمتر مورد توجه قرار گیرند. او به مواردی مانند استخراج اطلاعات حساس و منطق کسبوکار از داخل اپلیکیشن، دستکاری در جریان دادهها، تزریق کد مخرب و انتشار نسخههای جعلی اشاره میکند.
برای طبقهبندی دقیقتر همین تهدیدها، تیمهای امنیتی میتوانند به استاندارد OWASP MASVS مراجعه کنند. این استاندارد، مقاومت در برابر مهندسی معکوس را در کنار رمزنگاری ارتباطات، جزو الزامات پایه امنیت اپلیکیشن موبایل میداند.
آنچه باید فراتر از حداقلها انجام شود
دکتر مهرآبادی تأکید میکند که لایههای حفاظتی باید طبق استراتژی دفاع در عمق طراحی شوند. این طراحی دو هدف دارد. هدف اول، دشوار و پرهزینه کردن تحلیل ساختار اپلیکیشن برای مهاجم است. از سوی دیگر، هدف دوم، سلب امکان اجرای اپلیکیشن در محیطهای ناایمن (مانند دستگاههای روتشده یا شبیهسازها) و دستکاری جریان دادههاست.
این دقیقاً همان چارچوبی است که استاندارد بینالمللی OWASP هم روی آن تاکید دارد. مقاومت در برابر مهندسی معکوس و دستکاری، برای امنیت اپلیکیشنهای مالی به همان اندازه رمزنگاری ارتباطات، جزو الزامات پایه محسوب میشود.
راهنمای عملی OWASP MASTG هم فرآیندهای فنی تست همین دو حوزه — حفاظت از کد و حفاظت زمان اجرا — را گامبهگام برای تیمهای امنیتی مستند کرده است.
فاصله میان وضعیت موجود و سطح مطلوب و توصیه به مدیران امنیت
از دیدگاه او، همچنان برخی از اپلیکیشنهای مالی فعال در کشور از نظر مقاومسازی در برابر تحلیل و دستکاری، در شرایط غیرقابلقبولی قرار دارند. علاوه بر این، این اپلیکیشنها عموماً از روشها و ابزارهای رایگان، متنباز و ناکارآمد استفاده میکنند. در چنین شرایطی، اپلیکیشن بهراحتی قابل بررسی و تغییر است؛ مهاجم میتواند با سوءاستفاده از این غفلت، به اعتماد مشتری و اعتبار نهاد مالی آسیب بزند.
به همین دلیل، او به مدیران بانکها، کارگزاریها و شرکتهای بیمه توصیه میکند امنیت اپلیکیشن موبایل را با همان جدیتی ببینند که امنیت مرکز داده را میبینند:
جمعبندی
امنیت اپلیکیشنهای مالی، یک ویژگی لوکس نیست — یک پیشنیاز است.