Běžné hardwarové bezpečnostní hrozby a jak se jim vyhnout
Útoky na hardware se obvykle nedostávají do zpráv. Mohou se však dostat na titulní stránky novin. Získání fyzického přístupu k hardwaru je obtížné, ale ne nemožné. Koneckonců to může být způsob, jak provádět firemní špionáž, vydírat peníze nebo krást důležité dokumenty. Pokud jste si přečetli náš předchozí blog o proč je důležité chránit váš hardware, Možná vás bude zajímat, jaké jsou běžné hardwarové hrozby a jak se jim vyhnout.
Zranitelnosti subsystémů
Možná máte zavedena všechna nezbytná opatření k fyzickému omezení přístupu k vašemu datovému centru a serverům. Prakticky nikdo bez přihlašovacích údajů a povolení nemá přístup k vašim serverům. Dodejme také, že jste přijali nezbytná opatření k ochraně softwaru a sítě. To znamená, že vaše hlavní systémy jsou chráněny.
Zločinci se však mohou rozhodnout zaměřit se na postranní kanál prostřednictvím subsystému mimo chráněný systém. Například většinu běžných pevných disků lze vyjmout a zapojit do jiného počítače, čímž získají přístup ke všem souborům.
Následující strategie vám pomohou zlepšit zabezpečení subsystémů.
Zrychlení kryptoměn
Kryptografická akcelerace je periferní zařízení, které provádí kryptografické funkce v hardwaru, nikoli v softwaru. Výsledkem je, že šifrování probíhá na hardwarové úrovni a odstraňuje softwarové zranitelnosti, které lze zneužít. Do softwaru AES lze ve skutečnosti vložit škodlivý kód, který hackerovi usnadní dekódování. Hardware AES naopak ovlivněn nebude.
Generátory skutečných náhodných čísel
Použili jste někdy „generátor náhodných kódů“ jako ověřovací zařízení pro připojení k síti Wi-Fi? Častěji než se očekávalo, tyto generátory náhodných kódů sledují vzorec, který lze snadno předvídat nebo uhodnout. Většina generátorů používá jako základ pro generování kódů čas a pokud existuje způsob, jak zjistit, kdy byl produkt vyroben nebo poprvé zapnut, můžete kód odvodit. Čas není skutečně náhodný prvek. Pokud chcete svou společnost skutečně chránit na všech úrovních, musíte zaručit, že vaše generátory náhodných kódů jsou skutečně náhodné. Proto se musíte ujistit, že nejsou založeny na nenáhodných prvcích.
Šifrování paměti
Šifrování paměti a zpráv je součástí lidských dějin již dlouhou dobu. Různé kultury v různých dobách vynalezly a využily výhod šifrovacích zařízení k uchování tajemství: šifry jsou jen jedním příkladem. Díky nejnovějšímu technologickému pokroku lze šifrovat ROM a RAM a zabránit neoprávněnému přístupu k datům bez správného hardwaru. Můžete také najít mnoho mikrokontrolérů s bity ochrany proti čtení, které zabraňují klonování firmwaru. A konečně, můžete najít flash paměti a externí pevné disky se šifrováním v běžně dostupných variantách. Nezapomeňte, že je důležité chránit subsystémy a vedlejší kanály stejně jako hlavní systém a servery.
Bezpečné spuštění
A pokud chcete skutečně začít chránit své systémy od základu, musíte začít u procesorů. Procesory mohou spouštět autentický i škodlivý kód. Musíte tedy zaručit, že váš procesor spustí pouze autentický a neškodlivý kód. Pravost základního bootovacího kódu v jakémkoli systému nelze nikdy ověřit, ale u následných fází bootování ano. A právě tam se zločinci pokusí vložit škodlivý kód.
Jedním ze způsobů, jak zabezpečit bootování, je spuštění kódu, který je neměnný a imunní vůči útokům typu vkládání kódu. Kód kontroluje aplikaci, která se má načíst, a hledá potvrzení integrity kódu. Pokud je vložen škodlivý kód, systém poběží v omezeném stavu nebo upozorní operační systém, čímž chrání váš boot.
Zóny důvěryhodnosti
Tato strategie souvisí s bezpečným bootováním, protože tato technika si také klade za cíl ověřit, zda je kód spuštěný procesorem autentický. Většina instrukcí CPU je neškodná, ale některé mohou být nebezpečné a poskytovat přístup k hardwaru, ukazateli zásobníku nebo kritickým systémům. V dnešní době mnoho SoC a mikrokontrolérů využívá ve svém kódu zóny důvěryhodnosti, které umožňují operačnímu systému nejvyšší přístupová oprávnění ke všem instrukcím, zatímco procesy mají nižší přístupová oprávnění k provádění instrukcí a nemohou přistupovat k citlivým. V důsledku toho je méně pravděpodobné, že pokud je vložen škodlivý kód, způsobí poškození nebo útok na kritické systémy procesoru.
Bezpečnostní kolíky
Mezi běžné hardwarové útoky patří fyzické odstraňování součástí za účelem získání přístupu k I/O, jako jsou ladicí porty nebo paměťové kanály. Jak se těmto útokům vyhnout? Můžete implementovat sabotážní piny. Tyto piny dokáží detekovat externí mechanickou událost, jako je otevření skříně. Jakmile dojde k detekci, sabotážní pin dá procesoru pokyn k provedení specifické rutiny, například k restartování, aby se zabránilo čtení citlivých dat nebo k úplnému vymazání paměti. Sabotážní piny mohou být maskovány jako neznámé piny, které zdánlivě nemají specifickou funkci, a proto útočníkovi nehrozí jejich odhalení.
Monitory sběrnic
Toto je nejnovější technologický pokrok v ochraně hardwaru: monitory sběrnice. Tyto sběrnice jsou obvykle integrovány do SoC v mikrokontrolérech a fungují nezávisle na systému. Kromě toho jsou monitory sběrnice propojeny s několika prvky a sběrnicemi: I/O piny, registry, interními datovými sběrnicemi a programovacími porty. Během běžného provozu sběrnice využívá interní připojení čipu k monitorování a učení se ustáleného stavu. Pokud útočník vloží škodlivý kód nebo je ustálený stav narušen, monitor sběrnice zasáhne proti anomálii. Někdy to vyvolá výjimky v operačním systému nebo způsobí restart systému. Nejpokročilejší monitory sběrnice dokáží odklonit potenciální škodlivé požadavky od procesoru a při zaznamenávání pokusu o útok vracet hodnoty null.
Doufáme, že těchto sedm strategií nebo technik pro zlepšení ochrany hardwaru vám pomůže s vaším provozem. Nezapomeňte, že ochrana vašich subsystémů a vedlejších kanálů je obzvláště důležitá v distribuovaných infrastrukturách, aplikacích internetu věcí a zařízeních Edge Computing, protože jste mohli mít zařízení nainstalovaná mimo omezené oblasti. V důsledku toho mohou být letiště, nemocnice, automatizované továrny nebo sklady, banky nebo maloobchodní prodejny náchylnější k hardwarovým útokům.
Chcete se dozvědět více? Přečtěte si náš blog o 5 tipů, jak aplikovat tvrzení hardwaru ve vašich zařízeních nebo se dozvědět o Jak vám může výrobce hardwaru OEM pomoci chránit vaši firmu, a to již od hardwarové úrovně. Můžeš Přečtěte si více v naší sérii blogů o kybernetické bezpečnosti.
