Googleは、Android 17の「高度な保護機能(Advanced Protection)」を拡張し、6つのセキュリティ機能を追加しました。スパイウェアの活動を抑え、攻撃の証拠を保全し、詐欺師がよく使う侵入経路をふさぐことが狙いです。
10月1日に発表されたこのアップデートは、ジャーナリストや選挙で選ばれた公職者、著名人など、標的型の脅威にさらされるユーザーの保護を強化するものです。
高度な保護機能は、Android 16で初めて導入されました。ひとつのスイッチをオンにするだけで、Chrome、Googleメッセージ、Google製の電話アプリにまたがって、より強力なセキュリティ設定が適用されます。
さらに、この保護モードが有効な間は、Google Play プロテクトや詐欺検出といった基盤となる防御機能を無効にできなくなります。
今回追加されたのは、フォレンジックログ、USB接続、ユーザー補助の権限、ブラウザーのセキュリティ、認証失敗、アプリの透明性に関する機能です。
Googleによると、すべての機能がAndroid 17で利用できます。ただし、USB保護と認証失敗時のロックは、対応する端末が必要です。
なかでも注目すべき追加機能は「侵入ログ(Intrusion Logging)」です。後日の調査に備えて、セキュリティ関連やネットワーク上の活動を記録する任意のオプション機能です。
Googleはこの機能を、プライバシーに配慮しながら永続的にフォレンジックログを残す、モバイル業界初の仕組みと位置づけています。ユーザーは、高度な保護機能の設定画面から個別に有効にする必要があります。
記録の対象は、アプリのインストール、更新、削除、プロセスの動作、DNSの名前解決、IP接続、USB経由のファイル転送、証明書の変更、端末のロックとロック解除などです。
これらの記録は、調査担当者が端末の侵害有無を判断し、不審な活動を再構成する際に役立ちます。
端末はログを暗号化したうえで、Googleのサーバーにアップロードします。エンドツーエンドの暗号化によってアクセスできるのはユーザー本人のみとなり、クラウドに保存することで、端末上での改ざんから証拠を守ります。
記録は12か月間をさかのぼって保持され、その後は自動的に削除されます。ユーザーもGoogleも、期限前に手動で削除することはできません。
ユーザーは記録をダウンロードして復号し、信頼できるセキュリティ専門家に共有できます。ただし、復号したファイルの保護はユーザー自身の責任となります。
Googleはまた、Chromeのシークレットモードのセッションでもシステムレベルのネットワークイベントがログに記録されると注意を促しています。個々のページではなく、閲覧したウェブサイトが判明する可能性があります。
USB保護は、対応端末がロックされている間、新たなUSBデータ接続をブロックし、充電のみを許可します。ロックする前に確立された接続は、そのまま維持されます。この機能はPixel 6以降の端末と、一部のAndroid 17搭載ハードウェアに対応しますが、実装の違いによって充電時の挙動が変わる場合があります。
ユーザー補助の保護は、AndroidのAccessibilityService APIを悪用する不正アプリへの対策です。攻撃者はこの強力な権限を悪用して、機密情報の読み取りやマルウェアのインストールを行い、アプリの削除を妨害することがあります。
高度な保護機能は現在、ユーザー補助ツールに分類される検証済みアプリのみにアクセスを制限します。支援機能を維持しつつ、悪用を抑える仕組みです。
高度な保護機能が有効な場合、ChromeはWebGPUも無効にします。WebGPUは高度なグラフィックスやハードウェアアクセラレーションを支える技術ですが、Googleは、無効化することで高度なブラウザーエクスプロイトに悪用されうる攻撃対象領域を減らせると説明しています。
認証失敗時のロックは、物理的な不正操作への防御を強化します。設定画面や保護されたアプリ内で認証に失敗する試行が繰り返されると、端末がロックダウンされ、それ以上の探りを防ぎます。利用できるかどうかは、端末の対応状況によって異なります。
z1万6,000以上のSOCチームがANY.RUNを導入し、脅威調査の効率化と手作業の削減を実現しています。チームで試す
翻訳元: https://cyberpress.org/android-17-strengthens-security/