検索
連載

Androidアプリマーケットを守る「不正アプリ抽出技術」総解説Androidセキュリティ技術の最前線(4)(4/4 ページ)

Android端末のセキュリティ対策技術について解説する本連載。第4回は、アプリを流通させるための大規模なプラットフォームである「マーケット」の現状と、マーケットの分析から見えてくるセキュリティ・プライバシーの課題やその対策について解説する。

Share
Tweet
LINE
Hatena
前のページへ |       

マーケットにおけるセキュリティ対策の課題

 以上のように、モバイルアプリマーケットには、アプリ本体だけでなく、さまざまなメタデータが蓄積されている。これらのデータを総合的に解析することで、マーケットに出品されたアプリや開発者が悪性/不審であることを判定できるようになる。ただし、マーケットにおけるセキュリティ対策には、まだ課題も残されている。その1つが、審査プロセスに存在するリスクである。

 例えば、AppleがiOS向けに提供しているApp Storeでは、アプリの公開に先立って審査が行われている。iOSの審査は厳格であることが知られており、審査の一部のプロセスは手動で実施され、App Storeに提出された全てのアプリが、解析者による検査を受ける。しかし、それでも時として審査をすり抜けるマルウェアが存在することが報告されている。また、審査が厳格であるため、アプリをApp Storeで出品するまでには比較的長い時間を要することが多い。

参考文献、リンク

How Apple is improving mobile app security』(Mac World)

How does iOS Mobile Security work and why do I need it?』(Avira Blog)

 これとは対照的に、Androidの公式マーケットであるGoogle Playのアプリ審査はApp Storeと比較して基準が緩く、アプリ出品までにかかる時間も短い。Google Playにおけるアプリの検査は、主として「Bouncer」と呼ばれるシステムによって機械的に実施されるが、2015年3月からは人間による審査プロセスも導入されている。また、AppBrainの調査によれば、Google Playは四半期に一度のペースで“低品質な”アプリを一斉に削除しているとされている。ただし、その方法や基準は、現在のところ明らかにはされていない。

参考文献、リンク

Android and Security』(Google Mobile Blog)

Creating Better User Experiences on Google Play』(Android Developers Blog)

 iOS、Androidのいずれの場合も、日々開発されるアプリの数が膨大で増加傾向にあることから、アプリの審査プロセスをある程度自動化することは避けられない。また、マーケットを利用するハードウェアはスマートフォン、タブレット端末に加え、スマートウォッチ、スマートグラス、VRデバイスなどのウェアラブルデバイス、各種の制御系システム、Droneなどに拡大しており、チェックすべき項目も増え続けている。

 一方で、マルウェアの巧妙化も続いており、単純なルールでは検知漏れが発生するリスクがある。データ規模に対するスケーラビリティと、人間の解析者が行うようなきめ細かく詳細な分析を実現するのは、相反する要求である。今後は、これらの要求を極力満足させるような高度なデータ解析技術の開発が求められるだろう。第2回で取り上げた機械学習も、こうした要求に対する有望なアプローチの1つといえる。

 このように、マーケットが提供するメタデータの分析は、セキュリティ対策を検討する上で必要不可欠な要素である。開発者、あるいはマーケット提供者が持つ知識や情報を正しくユーザーに通知する仕組みを整備することも、今後の重要な課題となるだろう。つまり、第1回で触れたように、「ユーザーがマーケットに潜むリスクを認識できる」メカニズムの構築が求められているのである。

著者プロフィール

▼森 達哉(もり たつや)

早稲田大学 基幹理工学部 情報通信学科 准教授

博士(情報科学)


企業研究所での勤務を経て2013年より現職。主として情報セキュリティの研究開発・教育に従事。機械学習を始めとしたデータ科学的アプローチを中心として、下は物理層からネットワーク、システム、アプリケーション、上は人間に至るまで幅広く情報セキュリティに関わる諸問題に取り組んでいる。最近は認知科学に基づく情報セキュリティ技術や高齢者・障がい者に向けた情報セキュリティ技術に注目している。


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  4. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  5. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  6. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
  7. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  8. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  9. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  10. ゼロトラストの理想と現実を立命館大学 上原教授が語る――本当に運用できるか? 最後は“人”を信用できるかどうか
ページトップに戻る