Поръчка 66: Когато веригата за доставки оставя хардуера уязвим за атаки
Ако сте фен на „Междузвездни войни“, вероятно сте запознати със Заповед 66. В мозъка на клонингите е бил поставен чип, за да се смекчи поведението им и да се вмъкнат инструкции. Този чип включва Заповед 66, инструкция за елиминиране на джедаите. Въпреки че джедаите са наемали каминоанци, за да изградят армия от клонинги, император Палпатин е използвал позицията си на власт, за да манипулира инструкциите в чипа в своя бъдеща полза. И ето ви пример защо трябва да защитите хардуера си много преди да бъде инсталиран във вашите съоръжения или друго оборудване.
Според Gartner, през 2019 г. 65% от интелигентните продукти са били „хакнати“. Например, през 2015 г. производител на играчки пусна интерактивна кукла, която се оказа уязвима за атаки. Както обсъждахме в нашата поредица от блогове за киберсигурност, последните известни атаки се фокусират върху софтуерното и мрежовото ниво, защото е по-лесно да се получи дигитален достъп, отколкото физически. Доказахме обаче, че хардуерните атаки не са необичайни и последиците от тях могат да бъдат опустошителни за бизнеса.
Освен това, в нашите блогове обсъждаме стратегии, технологии и най-добри практики, които можете да използвате, за да защитите компанията си, започвайки от ниво хардуер. Въпреки това, все още не сме обсъждали как да защитите хардуера, докато е във веригата за доставки.
Както бе посочено по-горе, получаването на физически достъп е трудно, но не и невъзможно и понякога това означава манипулиране на хардуера, докато се произвежда, и по-късно използване на уязвимостта, точно както император Палпатин с Армията на клонингите.
В началото това може да изглежда като шантава конспиративна теория от фенфикшън. Въпреки това, имайте предвид, че хардуерните атаки могат да нарушат бизнес операциите, да доведат до големи финансови загуби, физически щети, унищожаване на репутацията на компанията, наред с други опустошителни последици.
Какви са предизвикателствата пред сигурността във веригата за доставки?
С внедряването на автоматизация и дигитални стратегии, компаниите също така увеличават рисковете от атака и уязвимост. В резултат на това защитата на данните и ИТ инфраструктурата (приложения, сървъри, мрежи, данни за клиенти, данни за доставчици, спецификации на материалите, системи за управление на транспорта) е основен приоритет за защита на информацията във веригата за доставки от години. Защитата на продуктите обаче не е приоритет, въпреки че броят на продуктите, които могат да се свързват с интернет или се считат за „интелигентни“, продължава да се увеличава.
Тези „умни“ продукти обикновено включват вграден код, логически компоненти или микроконтролери. Преди само високотехнологичните компании се занимаваха с предизвикателствата, свързани със защитата на продуктите във веригата за доставки. В днешно време обаче транспортните, здравните и потребителските продукти стават все по-умни, което увеличава нуждата от тяхната защита.
Свързано с това предизвикателство при защитата на веригата за доставки е технологията за операции. Тъй като Edge Computing и IoT ни позволяват да изпитаме изчисленията по-близо до потребителя, се появяват нови уязвимости. Оборудването, използвано за производство и логистика, обикновено е свързано с вътрешни мрежи, поне за да се следи тяхната производителност и да се предскажат проблеми. Просто се уверете, че сте анализирали възможните заплахи от свързването на това оборудване към интернет, заедно с повишаването на производителността от инсталирането на софтуер и хардуер за мониторинг.
В резултат на защитата на ИТ, оперативните технологии и продуктите, управлението се превръща в предизвикателство. В много компании всеки отдел се грижи за собствената си част и липсва междуфункционален екип, който да се грижи за сигурността цялостно и в рамките на цялото предприятие. Това се изразява в това, че ИТ, инженерните, научноизследователските и развойни дейности, съоръженията и операциите решават уязвимости в рамките на своите отговорности и пренебрегват защитата на продуктите. Всъщност, обикновено ИТ отделите се грижат за данните, ИТ инфраструктурата и операциите.В някои компании има ИТ екип и отделен оперативен екип, който се занимава със сигурността на OT/IoT/физическите технологии. В определени компании можете да намерите група по сигурността, която може да бъде част от ИТ групата.
Това е особено труден въпрос, предвид нарастването на атаките и скоростта им на разпространение, както и постоянните усилия за балансиране на иновационните инициативи с редовните операции. Повече от всякога организациите, управляващи веригата за доставки, трябва да разберат, че сигурността е една от техните отговорности. Освен това, цялата организация трябва да работи заедно, за да защити продуктите цялостно, като същевременно реагира на непосредствени заплахи или атаки.
Защита на хардуера на интелигентните продукти
Както в примера с Order 66, мотивацията зад атаката може да бъде саботиране на вашите операции чрез манипулиране на хардуера, което води до финансови загуби, уронване на репутацията, прекъсване на бизнеса и други. Въпреки това, атаките могат да целят и фалшифициране на продукти или кражба на дизайнерска информация, за да ви изпреварят на пазара, което може да ви доведе до фалит или да ви струва огромни загуби от продажби.
Рисковете за сигурността на хардуера съществуват през целия жизнен цикъл: от първоначалното проектиране и производство до рециклирането и изхвърлянето. Най-съвременните интегрални схеми са сложни, което означава, че е невъзможно една компания да проектира, произведе и тества чип. В резултат на това производството на чипове сега е верига за добавена стойност на мултинационални компании.
Още преди началото на пандемията, компаниите бяха подложени на натиск да търсят усъвършенствани и по-евтини електронни продукти. Това доведе до безпрецедентни нива на аутсорсинг на хардуер. Сега все още изпитваме страничните ефекти от ограниченията за пътуване и прекъсванията на бизнеса, които причиниха недостиг на компоненти. Следователно, компаниите, разработващи електронни системи, работят с брокери и доставчици на трети страни, вместо с оригинални доставчици, за да задоволят търсенето, да подобрят сроковете за изпълнение или да намалят цената. Рискът от тези практики е придобиването на фалшиви чипове, които могат да бъдат извън спецификациите, рециклирани или клонирани (Иронията!). Тези фалшиви чипове могат по-късно да бъдат инсталирани в чувствителни или критични системи и да открият уязвимости за атаки (точно както в „Междузвездни войни“).
Препоръки за намаляване на уязвимостите във веригата за доставки на хардуер
Най-важната препоръка е сигурността на продукта да се счита за приоритет за цялата организация. Премахнете бариерите, така че междуфункционалните екипи, включително операции, ИТ, научноизследователска и развойна дейност, маркетинг, връзки с обществеността и човешки ресурси, да работят заедно, за да идентифицират и отстранят уязвимостите в целия жизнен цикъл на продукта.
Също така трябва да гарантирате, че разширената верига за доставки може да отговори на изискванията за ефективност, разходи, обслужване, качество и сигурност за всички ваши продукти, особено за „интелигентните“, от фазата на проектиране до извеждането от експлоатация и обезвреждането.
Създайте и внедрете планове за възстановяване след бедствия и оценки за непрекъснатост на бизнеса. Не забравяйте, че външни фактори или природни бедствия, като пандемия, могат бързо да променят вашата бизнес стратегия и нужди. Съберете поне малко информация за това как можете бързо да се адаптирате към променящата се логистична или верига за доставки ситуация, заедно с информация за възможни заплахи и уязвимости. Оценката и управлението на риска за доставчиците трябва да бъдат част от плановете за непрекъснатост на бизнеса. По този начин, ако не можете да чакате времето за изпълнение на вашите редовни доставчици, имате предварително одобрени сигурни втори варианти. И накрая, уверете се, че всички тези планове и оценки се придържат към одобрените от индустрията стандарти, защото те обикновено предоставят полезно ръководство за обхвата на работата и сроковете.
Ако искате да научите повече за това как производител на хардуер може да ви помогне да подобрите сигурността, започвайки от хардуерно ниво, можете прочетете този блог. Можете също да продължите да четете нашите Серия от блогове за киберсигурност.
