2013-11-04, 15:40
  #1
Medlem
.Chloes avatar
Hej och välkommen till en guide som tar dig igenom hur du kan skydda din Android!

När jag talar om säkerhet så menar jag att datan som din plattform genererar inte ska bli tillgänglig för någon annan, vare sig det är NSA, en tjuv eller en hacker. Du ska ha maximal kontroll över din data och bara du ska få välja hur den ska få användas. Det är just därför jag har valt att ta upp SIP-samtal och hur man kan skicka krypterade SMS.

Android har blivit säkrare med tiden och använder numera avancerade mekanismer så som ASLR och application sandbox. Mycket av detta kan ni läsa på Androids hemsida, här.


Root eller inte?

Nej. Men ja. Att roota sin Android innebär att man låser upp ett så kallat root-konto. Detta konto har total tillgång till hela systemet. Så detta betyder att root kan radera hela systemet och installera appar som får tillgång till andra delar av systemet. Detta ger dig många fördelar, bland annat förmågan att byta ROM på din telefon så du slipper appar som du inte kan ta bort och på så sätt får du en snabbare telefon som kan göra mer.
Men med root så kommer ett ansvar. Och det är att respektera sitt system och veta vad man gör. Vet man inte så ska man låta bli, annars riskerar du att förstöra din telefon och den kommer inte bli lagad genom din garanti då rootning är en manuell åtgärd. Anledningen till att telefoner inte säljs rootade är för det är en säkerhetsrisk. Om du inte har en rootad telefon så är du rätt så säker. Att roota sin telefon gör så du slipper alla förinstallerade appar som spionerar på dig. ( min tråd )

Rekommenderade ROMs:
cyanogenmod
OASP
MIUI

Denna guide är dock inte bara till för rootade telefoner. I denna guide använder jag Cyangenmod 10.1.


Manuella säkerhetsåtgärder

Sunt förnuft! Ladda inte ner appar som du hittar på nätet. Dessa kan innehålla virus och ditt system kommer inte märka av någonting(kommer till det sen). Att endast ladda ner från Google Play är det absolut bästa eftersom de apparna har inspekterats och risken att de innehåller virus är ytterst liten, trots allt att det faktiskt har hänt. Men Google Play är den säkraste källan för att hitta appar.

"Inställningar" > "Säkerhet" > "Okända källor" ska inte vara ikryssat då det tillåter att få en app installerad från en okänd källa. Skulle du ha ett virus och denna faktiskt installerar en annan app så kommer det inte tillåtas. Är du 100% säker på att appen faktiskt är säker, kryssa i "Okända källor" och installera, men ha den inte ikryssad hela tiden utan endast när du väl ska installera appen.

Uppdatera! Precis som allt annat så se till att ha din telefon uppdaterad. Inte bara får du nya funktioner men men varje utgåva kommer det stabilitets-och-säkerhetsförbättringar. Gå till "Inställningar" > "Om telefonen" och där hittar du ofta möjligheten att uppdatera systemet. Om inte så har din telefon ett externt program för att uppdatera. Kolla i manualen eller googla på nätet hur du gör detta. Processen är dock enkel.
I Google Play så går du till inställningarna och välj "Uppdatera appar när som helst. Dataavgifter kan tillkomma" för att hela tiden kunna ta emot uppdateringar. Om du har en surfplatta utan SIM-kort så spelar det ingen roll vilket alternativ du använder, men välj inte "Uppdatera inte appar automatiskt".


Auktorisering och vidaresäkerhet

Appen Cerberus är ett anti theft-skydd för din Android. Om din telefon/surfplatta blir stulen så har du fortfarande kontroll över den och kan bland annat radera allting som finns lagrat. Läs mer om funktionerna som Cerberus erbjuder. Finns på Google Play.

"Inställningar" > "Säkerhet" > "Skärmlås" och sedan "Grafiskt lösenord" > "6x6" > välj ditt mönster.
För bättre säkerhet så välj över 10 punkter. Detta kommer försvåra om din mobil blir stulen, och principen är den samma med grafiska lösenord. T.ex http://imgdrop.se/UPL/1383573017kcp.jpg

Gå till "Inställningar" > "Säkerhet" och bocka av "Gör mönster synligt" och "Show pattern error" då detta kommer skydda dig om någon står bakom dig och ser när du ritar ditt lösenord. Givetvis inget 100%:igt skydd men det kommer försvåra att minnas hur mönstret var uppritat.

Gå till "Inställningar" > "Säkerhet" > "Lås automatiskt" > "Omedelbart" och detta kommer låsa din telefon direkt när skärmen släcks så skulle någon ta din telefon men du hinner släcka skärmen så kommer den att låsas.

Gå till "Inställningar" > "Säkerhet" > "Låsinställningar för SIM-kort" för att använda PIN-kod. Använd endast detta om du kan din PIN och PUK/2-kod! Om någon tar din telefon så kommer PIN-kodsförsöken säkert att förbrukas.

Gå till "Inställningar" > "Visning" > "Viloläge" och välj 15 sekunder. Om du lägger ifrån dig din telefon så kommer skärmen enbart vara igång i 15 sekunder och låsas direkt efter det. Detta betyder att du kan ha din telefon utom synhåll i 15 sekunder.

Appen Cryptnos genererar starka lösenord.

Lösenordshanteraren KeePassDroid är KeePass fast för Android. Och du kan använda DropSync för att synkronisera dina lösenord mellan din dator och mobil.

Synka inte data till ditt Google-konto. Om detta kontot blir hackat så riskerar du att få all din data stulen.


Säker hantering av intern data

Det finns krypteringsalternativ i Android sedan 4.3 men eftersom det är en relativt ny utgåva så tänker jag ta upp externa och säkra program för att mounta EncFS.

Cryptonite är en app som gör det möjligt att montera Truecrypt-volymer och dessa kan du importera till din telefon. Men jag ska berätta hur du krypterar en mapp. Vad du kan ha i denna mapp är precis allting - kamerabilder, appar, dokument, videos eller appdata.

Ladda ner och installera cryptonite från Google Play, här.
Efter installation så starta appen och gå till "Local" och tryck på "Create local volume", klicka förbi varningen om att det är ett experiment och välj därefter "Paranoia" vilket innebär den största säkerheten som använder AES 256 och filename block encoding. Välj sen den mappen på din telefon du vill kryptera. Välj ett starkt lösenord som är långt och komplicerat. Sedan monterar du volymen och lägger till data, när du är färdig så kan du avmontera volymen.

LUKS Manager erbjuder on-the-fly kryptering.


Säker kommunikation

Detta kapitel kommer ta upp hur du kan skicka e-mail, SMS och ringa krypterat. Detta innebär att ingen kommer kunna avlyssna då inget skickas i klartext. Jag kommer också ta upp SIP-samtal som erbjuder end-to-end kryptering vilket är ett krav för att försöka uppnå maximal säkerhet.

Samtal
RedPhone erbjuder krypterad och helt vanliga telefonsamtal mellan två personer. RedPhone erbjuder möjligheten att uppgradera till krypterade samtal så fort någon i din kontaktlista börjar använda appen. Även fast den andra parten inte använder RedPhone så krypteras din samtalstrafik, men inte motpartens. Kvaliten kan dock variera, men jag har använt appen ett par gånger och tycker den är helt ok. Appen är OpenSource.
Ostel är även ett alternativ, men jag har inte testat den.

SMS
Av samma utvecklare utav RedPhone så finns det en app som krypterar dina SMS. Denna app fungerar hur bra som helst och SMS:en dekrypteras med ditt lösenord som du angav vid början av installationen. Det är bara till att installera och börja SMS:a. Importera alla dina SMS och sen radera alla som du har sparade lokalt på mobilen för annars kommer SMS'en ligga i klartext.
Ladda ner TextSecure från Google Play. Appen är OpenSource.

Chat
Den absolut bästa appen för att chatta krypterat är utan tvekan ChatSecure som erbjuder OTR(off the record)-kryptering. Detta innebär maximal säkerhet. Ladda ner ChatSecure från Google Play. Appen är OpenSource.

Email
Jag tar för givet att du redan använder CounterMail och appen K9 stödjer PGP så du även kan skicka emails från din telefon och surfplatta. En utförlig guide hur man sätter upp sin CounterMail i K9 hittar ni på CounterMails supportsida, här: https://support.countermail.com/kb/faq.php?id=101.

SIP-samtal
Session Initiation Protocol - Om du inte tycker att ovanstående lösningar är något för dig så är SIP-samtal antagligen det du söker efter. Med SIP så kan du använda röst-och-videosamtal. Appen CSipSimple erbjuder end-to-end krypterade samtal. För att hitta gratis SIP-providers, kolla in denna länk.
__________________
Senast redigerad av .Chloe 2013-11-04 kl. 15:53.
Citera
2013-11-04, 15:41
  #2
Medlem
.Chloes avatar
Nätverkssäkerhet

Detta lilla kapitel ska endast fokusera på hur du kan surfa anonymt och säkert på en Android-plattform. Om du har en VPN så använd den. Mullvad t.ex erbjuder upp till 3 enheter och för att ställa in VPN i Android är enkelt. Ladda ner appen OpenVPN for Android och du ställer in precis som du gjorde när du konfigurerade OpenVPN i datorn.

Appen Wifi Protector skyddar dig mot DoS, ARP spoof och likaså MITM-attacker. Ladda ner, här.

DroidWall är en brandvägg(IPtables) för Android som låter dig tillåta de appar som ska få tillgång till Internet. Ladda ner och installera DroidWall.

Firefox är open source och en säker klient för vanligt webbsurfande. NoScript och AdBlockPlus finns att installera vilket kommer ge dig säkerhet på nätet. Firefox för mobiler hittar ni här, NoScript Anywhere(NSA lol) här samt AdblockPlus här. Hur dessa skyddar dig kan du läsa om i min tråd.

Tor erbjuder anonym webbsurfing som även ger tillgång till Deep Web. Med appen Orbot: Proxy with Tor kan du nå Deep Web utan svårigheter.

Manuell patching

Xposed Installer är ett framework för Android som låter dig ladda ner och använda moduler. Detta kan vara allt ifrån ett nytt tema till en patch. Läs denna artikel som även innehåller en länk till nerladdning för Xposed. Efter installation så ladda ner Master Key dual fix som patchar bug 8219321 och 9695860. Dessa två buggar kan ersätta kod men fortfarande ha signaturen giltig. Detta betyder att du kan ladda ner appar som är skadliga men din telefon tar för givet att signaturen är giltig. Denna patch löser detta problem.

Starta Xposed och gå till downloads. Sök efter XPrivacy och ladda ner och installera. Denna fix är till för att förhindra dataläckage som egentligen inte är en sårbarhet, men om andra appar vill få tillgång till känslig data så ger XPrivacy antagligen falsk eller ingen data alls.


Antivirus

Det finns många Antivirus program till Android och det är svårt att bestämma sig vilken som är bäst. Men Dr. Web Antivirus var vinnaren i detta test. Att skanna sitt system regelbundet är rekommenderat.

Bluebox Security Scanner är en säkerhetsskanner som bland annat fixar master key-sårbarheten men även mer än så.


Slutord

Denna guide tog upp hur du kommunicerar via SMS, email, chatt och telefonsamtal på ett säkert sätt. Även hur du krypterar din data som du har lagrad på din telefon. Om din telefon skulle bli stulen så kan appen Cerberus skydda din data, oavsett om du har krypterat eller inte. Denna guide tog även upp hur man manuellt patchar en sårbarhet som är ganska så allvarlig. Även hur du skyddar dig mot malware, virus och annan skadlig kod som du kan få när du surfar genom att använda NoScript och AdblockPlus så reducerar du risken att bli drabbad. VPN är en gammal säkerhetslösning för att kryptera din data så du slipper att få datan avlyssnad.

Jag hoppas du finner denna tråd informationsrik och att ditt androidanvändande kommer bli säkrare hädanefter.

I denna tråd kommer tips på säkerhetsförbättringar för operativsystemet Android att diskuteras.
__________________
Senast redigerad av .Chloe 2013-11-04 kl. 16:05.
Citera
2013-11-04, 17:47
  #3
Medlem
Fint! Du borde få en egen sticky med dina guider i
Citera
2013-11-04, 18:29
  #4
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av lolgrrrrrl90
Fint! Du borde få en egen sticky med dina guider i
Tack!


Hittade Seal som låter dig låsa vilka appar du vill. Detta skyddar dig om du vill låsa t.ex Cerberus. Just Cerberus har inställningen att ta bort kontot så lika bra att sätta ett slags skydd på det. Man kan även skydda sina SMS och kontakter om man inte vill att någon annan ska läsa dem.

Advanced Mobile Care är en app som har fått goda betyg. Den skannar inte bara efter virus utan kan även blockera SMS och samtal. Även "Privacy Advisor" som listar vilka appar som kräver rättigheter för att hantera din personliga data.
Citera
2013-11-04, 18:36
  #5
Medlem
xposeds avatar
Bra guide (förväntar man sig något annat om dig?, inget tjafs om den saken.
Sedan heter det AOSP och inte OASP under rekommenderade ROMs

Du skulle också kunna uppdatera med MBAM som finns till Android.
Citera
2013-11-04, 18:40
  #6
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av xposed
Bra guide (förväntar man sig något annat om dig?, inget tjafs om den saken.
Sedan heter det AOSP och inte OASP under rekommenderade ROMs

Du skulle också kunna uppdatera med MBAM som finns till Android.

Tackar

Yes, AOSP! Jag ber om ursäkt, jag slant nog med fingrarna på tangentbordet. Men det ska självklart vara AOSP - Android Open Source Project.

Jag har inte så stor kunskap om antivirus programmen som finns till Android då jag endast använt F-secure, men att ni kommer med förslag om bra antivirus är precis vad tråden behöver, så ett stort tack xposed!
Citera
2013-11-04, 20:09
  #7
Medlem
Hattpappers avatar
Citat:
Ursprungligen postat av .Chloe
att ni kommer med förslag om bra antivirus är precis vad tråden behöver
http://www.av-test.org/en/tests/mobi...roid/sep-2013/ - sortera på "Protection".
Citera
2013-11-04, 20:10
  #8
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Hattpapper
http://www.av-test.org/en/tests/mobi...roid/sep-2013/ - sortera på "Protection".

Underbart! Det var ju en hel drös med produkter där! Mycket tack.
Citera
2013-12-04, 19:17
  #9
Medlem
[complex]s avatar
Xposed framework är riktigt nice. Var tvungen att använda det för en app jag gillar.. Går att modifiera telefonen hur man vill nästan efter att ha lagt in det..

I like.
Citera
2013-12-04, 19:37
  #10
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av [complex]
Xposed framework är riktigt nice. Var tvungen att använda det för en app jag gillar.. Går att modifiera telefonen hur man vill nästan efter att ha lagt in det..

I like.
Xposed är nice, ja. Men kolla in F-Droid också då det är som en slags market. Hittar faktiskt en del säkerhetsappar där med, t.ex AFWall+ som är en enkel brandvägg.
Citera
2013-12-04, 20:24
  #11
Medlem
[complex]s avatar
Citat:
Ursprungligen postat av .Chloe
Xposed är nice, ja. Men kolla in F-Droid också då det är som en slags market. Hittar faktiskt en del säkerhetsappar där med, t.ex AFWall+ som är en enkel brandvägg.

Thnx. F-droid ska jag kolla in. Annars har jag använt Droidwall i mer än 2 år nu. Tycker den är stabil och gör det den ska.. Kanske kollar in den andra brandväggen ändå..
Citera
2013-12-05, 19:25
  #12
Medlem
sebnies avatar
Dock skulle jag inte rekommedera grafiskt lösenord.
Bättre i så fall att använda "vanligt" lösenord och köra med kryptera enheten.

Kryptering finns i Android 4.0 eller om det var 4.1. 4.3 är altså inte ett krav.


På SGS4 (och kanske SGS3) så finns det något som heter Knox, som är en mycket bättre säkerhetslösning. Använd en extern applauncher (eller gå in i programhanteraren) för att starta Knox-installationen.

Knox är en krypterad container i telefonen, så att du kan separera känslig och okänslig information. På så sätt kan du ha telefonen olåst, men sedan ha ett ordentligt bomblösenord för det som du absolut inte vill att någon annan ska se.

Knox använder en egen appstore från Samsung, så det kan hända att du får betala 2 ggr för vissa appar, med andra ord för en krypterad och en okrypterad variant.
En fördel däremot är att allt krypteras, inklusive hela appen och eventuell historik och annat som den kan få för sig att lagra.

Detta är en bra säkerhetslösning också:
http://cardomatic.biz/d_opensc_micro...croSD_Card.php

Kostar ca 120 EUR inkl moms och frakt till sverige, men där genererar du en privat nyckel direkt på ett microSD-smartkort (med andra ord ett microSD som är PKCS#11 kompatibelt och har inbyggda säkerhetsfunktioner för att göra det omöjligt att extrahera den privata nyckeln).
Därefter kan du exportera den publika nyckeln och sedan använda denna i olika sammanhang. Vill du ha extra bra säkerhet så sätt en "tamper resistant label" (plomberingsetikett) över microSDt och hållaren, efter att du satt den i mobilen.
En sådan här till exempel, kostar bara 1 krona styck för ett ark med 30 stycken:
http://www.ebay.com/itm/LARGE-Securi...item43c1b48416
Skriv numret på ett säkert ställe, så kan du kolla lätt så inte etiketten blivit utbytt, och då kan du lätt se om någon fingrat på microSDt. (bytt ut det mot ett med sina egna nycklar i och liknande)

microSDt kan sedan användas till det mesta, epostkryptering, epostsignering, autensitering mot servrar, etc...
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in