Language Selection

SecurityVibes Magazine

Main Content

Left content

Le guide de survie Android

auteur de l'article Jérôme Saiz , dans la rubrique Alertes & Menaces

Sale temps pour les utilisateurs de smartphones : Chevaux de Troie, SMS surtaxés et autres pièges ont régulièrement fait la Une de l’actualité mobile en 2011. Et parmi les principaux systèmes d’exploitation mobiles, c’est Android qui décroche la palme du plus attaqué, en dépit des efforts de Google pour purger les applications malveillantes de son Android Market (une cinquantaine retirées en mars 2011 et une vingtaine en décembre dernier).

Cela ne signifie pas pour autant qu’Android soit beaucoup moins sûr que les autres systèmes mobiles (voir le détail de son architecture de sécurité pour s’en convaincre). Mais ils est certainement le plus ouvert, et cela ne l’aide pas vraiment sur le terrain de la sécurité !

Il est en outre relativement simple de publier des applications sur la place de marché officielle, et cela dans un relatif anonymat. Enfin, Google, contrairement à Apple, ne valide les applications qu’à postériori, lorsque des clients se plaignent. Alors à moins que le géant ne change de fusil d’épaule (ce qui n’est pas exclu), il appartient pour l’instant aux utilisateurs d’Android de prendre en main leur sécurité.

Bonne nouvelle : cela n’est pas très compliqué et il suffit de quelques bons réflexes pour éviter le plus gros des ennuis !

Bien sûr, les utilisateurs les plus geeks pourront ignorer bon nombre des conseils suivants, et profiter ainsi totalement d’Android (déverrouillage, places de marché alternatives, etc…). Mais les utilisateurs les plus geeks sont censés savoir ce qu’ils font. Quand au commun des mortels, suivez le guide !

1. Ton téléphone tu ne mettras pas à jour toi-même

Voici un conseil qui a de quoi surprendre : alors qu’il est vital de garder son système d’exploitation PC à jour de tous ses correctifs, pourquoi en serait-il autrement sur son mobile ? « La grande majorité des mobiles est vendue avec une version d’Android personnalisée par l’opérateur, et qui n’est généralement pas la toute dernière disponible. C’est l’opérateur qui se charge ensuite des mises à jour. Mais si l’utilisateur veut avoir immédiatement la dernière version, il doit alors télécharger une version dite communautaire. Et c’est dangereux car cela demande à « rooter » (déverrouiller) le téléphone, ce qui ouvre alors la voie à d’autres problèmes de sécurité », explique Damien Cauquil, Directeur de recherche chez Sysdream.

Leçon : même si votre Android n’est pas tout à fait à jour, il est plus sage d’attendre que l’opérateur propose lui-même une mise à jour.

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

  • GregAlexandre

    Jérôme,
    Pour les points 2 à 9 pas de problème, une analyse des risques à la louche conduit vers les mêmes recommandations.
    Par contre pour le premier point : ne pas mettre à jour son OS. J’ai beaucoup plus de mal à avoir une position aussi tranchée.
    Le choix est cornélien :
    1/ Laisser l’Androïd de base (customisé ou non par son opérateur) et avoir les mises à jour de l’OS pendant environ six mois après la sortie du premier téléphone. L’arrêt des mises à jour OS peut être même avant la fin de la commercialisation du téléphone (cf. certains modèles d’une future filiale à 12,5M$ de Google). Même si les applicatifs des constructeurs sont mis à jour pendant plus longtemps.
     2/ Avoir une « MOD » correctement « supportée » et mise à jour régulièrement par des contributeurs assez connaisseurs en sécurité pour casser les barrières tentant de verrouiller le « bootloader. Mais donc avec aucune personne morale contre qui se retourner en cas de problème.
    Pas de mise à jour de sécurité ou des mises à jour à prendre avec précaution ?
    Cordialement.

    • http://twitter.com/securityvibesfr SecurityVibes France

      Très juste ! Et je penche également, à titre personnel, pour la seconde solution. Mais lorsqu’il s’agit de conseiller une approche à des utilisateurs sans verni technique, la seconde approche disparaît (il est nécessaire de trouver la bonne mise à jour, tracker ses évolutions, etc…). L’update automatique par l’opérateur devient hélas la seule solution réaliste dans ce cas. Mais dans l’absolu, je suis parfaitement d’accord : c’est ce qu’un utilisateur un peu débrouillard ou concerné devrait faire. Hélas, avec la déferlante de smartphones à 1€ sous Android, ils ne sont pas forcément les plus nombreux !

Right content

Prenez la parole!

Mise en oeuvre d'une politique de sécurité de l'information en environnement industriel

Quelle politique de sécurité pour les environnements industriels ? Comment auditer les automates et autres systèmes SCADA ? Les membres de SecurityVibes proposent quelques pistes de réflexion.

Prenez la parole !

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Devenez membre de la communauté SecurityVibes!     Inscription »
Extension Factory Builder