Новости о продуктах

Представляем библиотеки состояний безопасности AndroidX: единый взгляд на безопасность устройства.

4 минуты чтения
3 автора
Maunik Shah, Alec Garcia, Joseph Yong

В Android мы постоянно работаем над тем, чтобы предоставлять разработчикам и корпоративным партнерам данные, необходимые для защиты устройств. Сегодня мы рады объявить о стабильном выпуске библиотек AndroidX Security State версии 1.1.0 и Security State Provider версии 1.0.0 , которые предоставляют централизованный механизм, призванный обеспечить дополнительную прозрачность в отношении комплексного состояния безопасности и ожидающих обновлений во всей экосистеме Android.

Независимо от того, разрабатываете ли вы критически важные для безопасности приложения для конечных пользователей (например, для банковской сферы, финтеха или здравоохранения) или решения для управления мобильными устройствами (MDM), эти библиотеки позволяют программно проверять состояние безопасности устройства для каждого компонента. Вместо того чтобы полагаться на грубый, монолитный уровень исправлений безопасности (SPL), вы можете оценить истинную защиту на уровне компонентов и наличие активных ожидающих исправлений с помощью библиотеки androidx.security.state . Для OEM-производителей и разработчиков клиентских приложений, распространяемых по беспроводной сети (OTA), сопутствующая библиотека androidx.security.state.provider позволяет предоставлять информацию о доступности обновлений с помощью стандартизированных механизмов.

Понимание уровней исправлений безопасности (SPL)

Поскольку Android развивался, обеспечивая быстрые и независимые обновления компонентов с помощью модульных систем, таких как обновления системы Google Play, полагаться на одно свойство сборки SPL больше не является лучшим способом определения истинного уровня безопасности устройства. Для обеспечения видимости на уровне компонентов библиотеки Security State предоставляют API для трех различных уровней исправлений:

  • Уровень исправлений безопасности устройства (DSPL): текущий уровень установленных и работающих на устройстве исправлений для конкретных компонентов системы, определяемый по свойствам и конфигурациям устройства без сетевых запросов.
  • Опубликованный SPL (PSPL): Последний уровень исправлений, официально опубликованный в бюллетене безопасности Android для этих компонентов.
  • Доступный уровень исправлений (ASPL): уровень исправлений, готовых к загрузке и установке на конкретном устройстве, запрашиваемый асинхронно посредством межпроцессного взаимодействия (IPC) с клиентами обновления на устройстве.

Библиотеки состояния безопасности отслеживают уровни этих исправлений для следующих компонентов:

  • Система: Базовая операционная система Android, обновляемая с помощью стандартных/OEM-обновлений по воздуху (OTA).
  • Системные модули: Модульные подсистемы ОС обновляются в фоновом режиме без сбоев через обновления системы Google Play (проект Mainline).
  • Ядро: базовый слой, соединяющий аппаратное и программное обеспечение устройства, оцениваемый по версиям с долгосрочной поддержкой (LTS) (например, 5.15.159 или 6.1.91), а не по ежемесячным календарным датам.

Благодаря отображению этих трех различных уровней исправлений на уровне компонентов, разработчики и предприятия теперь могут точно понимать, насколько безопасно устройство, выявлять отсутствующие исправления и предпринимать упреждающие шаги по их устранению. Один из способов сделать это показан в приведенном ниже примере.

Вместо подхода «всё или ничего» к доступу к устройствам, разработчики и предприятия могут комбинировать DSPL, PSPL и ASPL для принятия разумных, контекстно-ориентированных решений в области безопасности. Например, банковское или корпоративное приложение может сравнить текущий патч безопасности устройства (DSPL) с ожидающими обновлениями (ASPL) перед запуском важных рабочих процессов, таких как крупные платежи или регистрация учетных данных. Если обновление ожидает установки, разработчики и предприятия могут потребовать от пользователя сначала обновить свое устройство. Для еще более точного контроля разработчики и предприятия могут запрашивать информацию о том, были ли устранены определенные уязвимости высокого риска (CVE) на устройстве, например, проверять наличие критически важных исправлений для NFC или Bluetooth перед авторизацией бесконтактной оплаты или обмена данными о близости.

Поток высокого уровня

blog_effective_security_state.png

Для разработчиков приложений и управления предприятиями

Клиентские приложения могут использовать библиотеку androidx.security.state для принятия обоснованных решений с учетом контекста:

  • Синхронные проверки состояния (DSPL) : Приложения могут немедленно проверять установленные уровни исправлений системы, системных модулей и ядра при запуске приложения и сравнивать их с PSPL, чтобы убедиться, что устройство соответствует требуемым базовым стандартам безопасности организации, прежде чем разблокировать конфиденциальные корпоративные ресурсы или биометрический доступ.
  • Запрос на обновление (ASPL) : Вместо немедленной блокировки сотрудника, чье устройство немного отстает по обновлению, корпоративные приложения могут запрашивать ASPL, чтобы проверить, подготовлено ли к установке ожидающее системное обновление или обновление системы Google Play. Если да, приложения могут отображать персонализированные подсказки внутри приложения, направляющие пользователя в системные настройки для завершения установки.
  • Аудит уровней уязвимостей (CVE) : Для сценариев с высокой степенью надежности библиотека предоставляет возможность загрузки отчетов об уязвимостях для конкретных устройств с сайта Open Source Vulnerabilities (OSV) для программного аудита того, были ли устранены конкретные критические уязвимости CVE на устройстве.

Для производителей оборудования и клиентов, получающих обновления: стандартизация доступности обновлений.

Сопутствующая библиотека androidx.security.state.provider устанавливает стандартизированный механизм межпроцессного взаимодействия Android для клиентов обновления, позволяющий сообщать о наличии обновлений непосредственно на устройстве. Исторически сложилось так, что даже если проприетарные OTA-клиенты сообщали о наличии обновлений, эта информация была изолирована и недоступна для запросов сторонними приложениями. В будущем приложения смогут получать доступ к подробной информации ASPL через единый унифицированный API, независимо от того, доставляется ли обновление через специальный OTA-клиент OEM-производителя или через Google Play, при условии, что оно предоставляется клиентом обновления.

  • Обновления системы Google Play уже обеспечивают доступ к ASPL на устройствах Android с поддержкой GMS.
  • Сервис Google Over-The-Air (GOTA) также подключен, и мы работаем с производителями оборудования по всему миру, чтобы перевести их OTA-клиенты на эту стандартизированную платформу.

Включение данных на уровне информационных бюллетеней.

Помимо одной строки SPL, библиотеки Security State обеспечивают ясность в отношении того, что на самом деле означает тот или иной уровень исправления для устройства. Благодаря интеграции с базой данных уязвимостей открытого исходного кода ( OSV ) для получения данных бюллетеней безопасности Android , библиотеки могут проводить более глубокий анализ, чем когда-либо прежде. Вместо того чтобы просто спрашивать, заблокирована ли конкретная угроза, например, запись CVE, эти данные также позволяют библиотекам предоставлять «эффективное» и детализированное состояние безопасности устройства.

Вот два преимущества такого подхода для предприятий и производителей Android-устройств:

  • Иногда ежемесячное обновление безопасности не содержит новых угроз для конкретного компонента. В этом случае библиотеки автоматически повышают уровень безопасности для этого компонента, чтобы отразить его «эффективное» состояние безопасности. Это гарантирует, что устройству будет точно засчитана полная защита от всех известных угроз безопасности.
  • В Android 17 появилась новая функция, позволяющая производителям оборудования (OEM) объявлять о конкретных исправлениях безопасности, примененных выше уровня SPL, с помощью XML-файла дополнительных исправлений (Supplemental Patches XML ). Эта функция позволяет OEM-производителям, переносящим определенные исправления безопасности, немедленно подтверждать соответствие устройств требованиям, не дожидаясь полного обновления SPL, обеспечивая надлежащее начисление баллов за непрерывные обновления. Библиотеки состояния безопасности (Security State, SPL) предоставляют эту подробную информацию приложениям и сервисам, гарантируя, что непрерывные обновления будут учтены в момент их внедрения.

Начать

Библиотеки Security State Libraries созданы для расширения возможностей всей экосистемы Android.

  • Разработчикам приложений и MDM-системам: чтобы начать защищать своих пользователей и оценивать состояние обновлений в режиме реального времени, ознакомьтесь с официальным руководством «Понимание состояния безопасности устройства» .
  • Производители оборудования и клиенты обновлений: Подключите свои клиенты обновлений для использования ASPL с помощью библиотеки AndroidX Security State Provider . Получайте немедленное признание за перенесенные патчи, публикуя XML-файлы дополнительных патчей .
  • Примечания к выпуску: Ознакомьтесь с официальными примечаниями к выпуску AndroidX для библиотек Security-State и Security-State-Provider, чтобы получить полный список изменений и подписи API.

Мы ценим ваши отзывы! Пожалуйста, попробуйте наши библиотеки и поделитесь своим мнением или сообщите о любых проблемах в общедоступном трекере ошибок Android .

    Автор:
    Продолжить чтение