2017年中国移动应用安全服务行业白皮书_37页_2mb
报告摘要
中国移动应用安全服务行业白皮书(2017)总结
核心内容概述
本白皮书系统分析了2017年中国移动应用安全服务行业的发展现状、市场格局、发展趋势以及面临的挑战与机遇。内容涵盖移动应用生命周期中的安全风险、Android平台的结构与安全机制、常见的攻击类型与安全防护手段,以及行业内的主要企业及其技术方案。
主要观点
- 市场发展阶段:移动应用安全市场仍处于初期阶段,但发展迅速,受到政策、市场恶意软件泛滥及用户需求增长的多重驱动。
- 安全威胁类型:包括恶意扣费、信息窃取、远程控制、恶意传播、资费消耗、系统破坏、诱骗欺诈和流氓行为。
- 攻击方式:逆向分析、二次打包、篡改、权限滥用等是当前移动应用常见的攻击手段。
- 安全防护手段:主要包括安全检测、安全加固和安全监测,其中加固技术是核心,检测与监测作为辅助手段。
- Android平台特点:采用分层架构,具备一定的安全机制,但因开源和开放性,存在诸多安全风险,如Linux提权攻击、非法系统篡改、APK逆向破解、伪造应用签名、模糊的权限声明、数据保护机制受限等。
- 行业发展趋势:人工智能、机器学习将深度应用于安全检测,提升效率与质量;安全服务将向产业链上下游延伸,形成生态闭环。
- 市场格局:主要由互联网企业背景和垂直移动安全企业组成,市场集中度较高,但尚未形成龙头企业。
- 行业挑战与机遇:行业标准缺失、市场供需不匹配、恶意软件持续增长等问题构成挑战;同时,移动用户增长和物联网发展带来巨大机遇。
关键信息
移动应用生命周期安全解决方案
- 移动应用安全服务覆盖开发、发布、分发、安装使用等全生命周期。
- 服务内容包括开发咨询服务、安全咨询及安全保障等。
Android平台结构及安全机制
- 平台分为四层:应用层、框架层、系统运行环境层和Linux内核层。
- Dalvik虚拟机通过执行.dex文件实现应用运行。
- 安全机制包括签名机制、权限控制、沙箱机制等,但存在漏洞和不足。
Android平台的不足
- Linux提权攻击风险:攻击者通过获取Root权限,可对系统进行篡改。
- 非法系统篡改:缺乏对系统镜像加载过程的安全防护。
- APK逆向破解:由于使用解释语言,应用易被逆向分析。
- 伪造应用签名:签名机制存在漏洞,攻击者可伪造合法应用。
- 模糊的权限声明:用户难以理解应用的真实意图。
- 数据保护机制受限:仅采用基于文件系统的加密,数据在运行时暴露。
安全防护手段
- 安全检测:包括人工渗透测试与自动化检测,旨在发现安全漏洞。
- 安全加固:通过加壳技术、代码混淆、文件加密等方式保护核心代码。
- 安全监测:包括渠道管理、识别仿冒程序、大数据分析等手段。
移动应用安全服务行业产业链
- 行业产业链包括上游(终端设备厂商)、中游(安全服务商)和下游(企业用户)。
- 安全服务商提供检测、加固、监测等服务,覆盖多个行业。
市场玩家分布
- 主要分为互联网巨头和垂直安全企业。
- 互联网巨头企业具有较强的技术和场景结合能力。
- 垂直安全企业则提供更针对性的解决方案。
市场投融资情况
- 融资主要集中在千万级别,早期项目居多。
- B轮及以后企业融资金额增长显著,资本市场逐步认可行业潜力。
市场集中度
- 市场集中度较高,尚未出现龙头企业。
- 中等偏大企业占据市场主流,长尾企业仍有发展空间。
行业发展趋势
- 人工智能与机器学习技术将提升安全检测的效率与质量。
- 安全服务将向产业链上下游延伸,构建生态闭环。
主要企业介绍
梆梆安全
- 成立于2010年,完成D轮融资。
- 提供APP安全保护、移动威胁情报、应急响应等服务。
- 解决方案覆盖多个行业,致力于打造安全的移动应用生态环境。
通付盾
- 成立于2011年,专注于金融科技安全。
- 业务覆盖账号、应用、欺诈、信用风险保护。
- 提供检测、加固、威胁感知、监测四位一体的防护体系。
爱加密
- 成立于2012年,完成C轮融资。
- 提供安全开发、测试、检测、加固、感知及盗版监测等综合服务。
- 技术先进,功能全面,兼容性强。
360加固保
- 提供安全扫描、加固、监测等服务,保障开发者与用户权益。
- 操作简单,性能好,具备数据分析与崩溃日志分析功能。
总结
2017年中国移动应用安全服务行业正处于快速发展阶段,市场集中度较高,但尚未形成龙头企业。随着人工智能、机器学习等技术的引入,安全检测的效率和质量将显著提升。同时,安全服务正逐步向产业链上下游延伸,形成生态闭环,以应对日益复杂的攻击手段和安全威胁。行业面临的挑战包括政策滞后、市场乱象、恶意软件泛滥等,但移动用户增长和物联网发展为行业带来了新的机遇。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载