Este es una de las newsletters antiguas que se enviaron de forma exclusiva a los miembros del Club Negocios Seguros, y que se liberan públicamente un mes más tarde.
El Club Negocios Seguros está actualmente, y de forma temporal, cerrado, por lo que no se admiten nuevos miembros
*******
Negocios Seguros
Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.
Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.
He seguido con mucho interés todo el jaleo montado tras la publicación por parte de la firma de seguridad eScan todos los «problemas de seguridad» (EN) que tiene la capa de personalización de Xiaomi en dispositivos móviles, MIUI.
A saber:
- El administrador del sistema puede desinstalar cualquier dispositivo.
- Mi mover, una aplicación de transferencia de datos entre dispositivos, permite «robar los datos de cualquier dispositivo».
- La gestión de los perfiles de trabajo.
Los chinos no han tardado en responder, asegurando que la cura de todos los males es… ponerle un bloqueo del dispositivo (EN).
Y qué quieres que te diga, ni lo uno ni lo otro.
Para empezar, un administrador de aplicaciones CLARO que tiene que tener permisos de administración para administrar las aplicaciones del dispositivo. Es de puro sentido común. A lo sumo podemos quejarnos de que estamos metiendo otro perfil más (el propio de Android más el de la capa de personalización), pero a cambio obtenemos una herramienta que de hecho, y sobre todo en versiones anteriores de Android, permite parametrizar la seguridad y privacidad de las aplicaciones a un nivel que llega a ser superior a la nativa.
Por otro, Mi mover, la aplicación de transferencia. ¿Qué puede robar los datos de cualquier dispositivo? Claro, siempre y cuando puedas tener el dispositivo físicamente durante un buen tiempo, y éste no cuente con sistemas de bloqueo.
Donde sí hay que meterles caña es en la gestión de perfiles de trabajo, que en efecto no opera bajo un sandbox distinto, sino simplemente oculto. Lo que en teoría abre la veda a que un tercero sea capaz de bypasearlo (quizás utilizando ese administrador de aplicaciones).
Pero vaya, que una cosa no quita la otra. Ampararse en que sea el usuario quien ponga la seguridad nunca ha sido nada bueno, y quizás establecer un control más estricto en cuanto al sandoboxing puede ser la mejor alternativa para ofrecer una seguridad a la altura de sus dispositivos.
Imagínate recibir en tu correo semanalmente historias como esta
El CLub Negocios Seguros está actualmente cerrado, pero puedes suscrirte ahora GRATIS a «Las 7 de la Semana», la newsletter sobre Nuevas Tecnologías y Seguridad de la Información. Cada lunes a las 7AM horario español un resumen con todo lo importante de estos últimos días, y recibe, de paso, acceso a mi último eBook, de más de 40 páginas, con herramientas de ofuscación en criptomonedas que usa la industria del blanqueo de capitales (y que deberías conocer para evitar caer en fraudes y ciberataques).