Présentation de l'outil

La société de sécurité mobile Lookout Inc. a lancé le Lookout Mobile Software Exposure Center, un outil qui permet aux organisations d'identifier, d'évaluer et de prioriser les risques de vulnérabilité logicielle cachés dans les applications mobiles exécutées sur les appareils de leurs employés.

Contexte technique

La plupart des outils de sécurité d'entreprise ont été conçus pour les environnements de bureau et de cloud, et négligent souvent les applications mobiles, qui sont assemblées à partir de bibliothèques open-source, de kits de développement logiciel intégrés et d'interfaces de programmation d'applications tierces. Cela laisse une faille de vulnérabilité que les plateformes de gestion des appareils mobiles ne peuvent pas inspecter.

Fonctionnement de l'outil

Le Mobile Software Exposure Center inspecte les applications Android et iOS au niveau binaire, sans jamais voir leur code source. Pour chaque application, il imprime le code compilé et crée une liste de matériel logiciel. L'outil vérifie ensuite chaque composant par rapport aux bases de données de vulnérabilités et d'expositions communes et aux flux d'intelligence de menace tierces. Les bibliothèques obsolètes et les kits de développement logiciel vulnérables sont signalés à l'équipe de sécurité.

Implications et limites

Les équipes de sécurité peuvent interroger leur flotte pour trouver les applications qui contiennent un composant donné. L'outil attribue également des scores aux applications en fonction de leur abandon et de leur hygiène de correction, et peut pousser des stratégies dans les flux de travail de gestion des appareils et de gestion des points de terminaison unifiés pour restreindre automatiquement les applications à haut risque. Le lancement de cet outil s'inscrit dans le contexte de l'arrivée de modèles d'intelligence artificielle avancés, tels que Claude Fable 5 et Mythos 5, qui ont compressé le travail de recherche de bogues exploitables de mois de recherche spécialisée à quelques heures.