امنیت اپلیکیشن‌های موبایل بانکی؛ تهدیدها و راهکارها

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: SID
امنیت اپلیکیشن‌های موبایل بانکی؛ تهدیدها و راهکارها

۱مقدمه

با گسترش بانکداری همراه، بخش عمدهٔ تراکنش‌های خرد از طریق اپلیکیشن‌های موبایل انجام می‌شود. این اپلیکیشن‌ها روی دستگاه‌هایی اجرا می‌شوند که سازمان هیچ کنترلی بر امنیت آن‌ها ندارد.

۲بررسی موضوع

تهدیدهای رایج شامل اپلیکیشن‌های جعلی مشابه نسخهٔ اصلی، بدافزارهای سرقت پیامک و رمز یک‌بارمصرف، مهندسی معکوس کد و رهگیری ارتباطات شبکه است.

راهکارهای فنی شامل رمزنگاری دادهٔ ذخیره‌شده، پین‌کردن گواهی (Certificate Pinning) برای جلوگیری از رهگیری، مبهم‌سازی کد، تشخیص دستگاه روت‌شده و احراز هویت زیستی است. استاندارد OWASP MASVS چارچوب مناسبی برای ارزیابی این کنترل‌ها فراهم می‌کند.

در کنار فناوری، آموزش مشتری برای دریافت اپلیکیشن تنها از منابع رسمی و هشدار درون‌برنامه‌ای دربارهٔ کلاهبرداری، نقش مهمی در کاهش خسارت دارد.

حفاظت از دادهٔ ذخیره‌شده روی دستگاه، نخستین لایهٔ دفاع است. اطلاعات حساس مانند توکن نشست، نباید در حافظهٔ معمولی اپلیکیشن ذخیره شود؛ بلکه باید از فضاهای امن سیستم‌عامل، مانند Keychain در iOS و Keystore در اندروید، استفاده کرد. همچنین هیچ‌گاه نباید رمز عبور یا اطلاعات کامل کارت روی دستگاه ذخیره شود.

امنیت ارتباط میان اپلیکیشن و سرور، لایهٔ دوم است. علاوه بر استفادهٔ اجباری از TLS، «پین کردن گواهی» تضمین می‌کند که اپلیکیشن تنها با سرور واقعی بانک ارتباط برقرار کند و حتی اگر کاربر روی شبکهٔ آلوده یا با گواهی جعلی نصب‌شده باشد، ارتباط رهگیری نشود. البته مدیریت به‌روزرسانی این گواهی‌ها نیازمند برنامه‌ریزی دقیق است تا اپلیکیشن ناگهان از کار نیفتد.

بدافزارهای اندرویدی که با سوءاستفاده از «سرویس‌های دسترس‌پذیری» صفحه را می‌خوانند یا روی اپلیکیشن بانک، صفحهٔ جعلی نمایش می‌دهند، تهدیدی رو به رشد هستند. راهکارهای مقابله شامل تشخیص اپلیکیشن‌های دارای این مجوزها، جلوگیری از نمایش صفحه‌های روی‌هم، غیرفعال کردن عکس‌برداری از صفحه در بخش‌های حساس، و تأیید تراکنش با کانالی مستقل است.

امنیت سمت سرور همچنان مهم‌ترین بخش است؛ زیرا هر کنترلی که فقط در اپلیکیشن باشد، توسط مهاجمی که کد را مهندسی معکوس کرده قابل دور زدن است. بنابراین سقف تراکنش، بررسی الگوهای غیرعادی، احراز هویت مجدد برای عملیات حساس و ثبت کامل رویدادها، باید همگی در سرور اعمال شوند. ارزیابی منظم بر اساس استاندارد OWASP MASVS و تست نفوذ اختصاصی موبایل، تصویر کاملی از وضعیت امنیت ارائه می‌دهد.

۳جمع‌بندی

در نهایت، امنیت اپلیکیشن موبایل باید بخشی از چرخهٔ توسعه باشد، نه بررسی پایانی پیش از انتشار. پویش خودکار کد منبع برای یافتن الگوهای ناامن، بررسی کتابخانه‌های شخص ثالث از نظر آسیب‌پذیری‌های شناخته‌شده، آزمون خودکار در هر نسخه و برنامهٔ گزارش آسیب‌پذیری برای پژوهشگران امنیتی، چرخه‌ای پیوسته از بهبود ایجاد می‌کند. همچنین ارائهٔ نسخهٔ رسمی اپلیکیشن تنها از طریق فروشگاه‌های معتبر و وب‌سایت رسمی بانک، اطلاع‌رسانی شفاف به مشتریان دربارهٔ نشانی‌های رسمی، و پایش فروشگاه‌های اپلیکیشن برای شناسایی و حذف نسخه‌های جعلی، از اقدامات مکملی است که از مشتریان در برابر یکی از رایج‌ترین روش‌های کلاهبرداری بانکی محافظت می‌کند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. SID ↗
  2. پرتال جامع علوم انسانی ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.