Rozkaz 66: Když dodavatelský řetězec zanechává hardware zranitelný vůči útokům
Pokud jste fanouškem Star Wars, pravděpodobně znáte Rozkaz 66. Do mozku klonů byl vložen čip, který měl zmírnit jejich chování a vkládat do něj instrukce. Tento čip obsahoval Rozkaz 66, pokyn k eliminaci Jediů. Ačkoli Jediové najali Kaminoany, aby vybudovali klonovou armádu, císař Palpatine zneužil svého mocenského postavení k manipulaci s instrukcemi v čipu ve svůj budoucí prospěch. A zde máte příklad, proč je třeba chránit svůj hardware dlouho předtím, než bude instalován ve vašich zařízeních nebo jiném vybavení.
Podle společnosti Gartner bylo v roce 2019 65 % chytrých produktů „hacknutelných“. Například v roce 2015 výrobce hraček uvedl na trh interaktivní panenku, která se ukázala být zranitelná vůči útokům. Jak jsme diskutovali v naší sérii blogů o kybernetické bezpečnosti, nedávné známé útoky se zaměřují na softwarovou a síťovou úroveň, protože je snazší získat digitální přístup než fyzický. Dokázali jsme však také, že hardwarové útoky nejsou neobvyklé a jejich důsledky mohou být pro firmy zničující.
Navíc jsme v našich blozích diskutovali o strategiích, technologiích a osvědčených postupech, které můžete využít k ochraně vaší společnosti, a to již od hardwarové úrovně. Nicméně jsme se zatím nezabývali tím, jak chránit hardware v dodavatelském řetězci.
Jak již bylo uvedeno výše, získání fyzického přístupu je obtížné, ale ne nemožné, a někdy to znamená manipulaci s hardwarem během jeho výroby a pozdější zneužití této zranitelnosti, stejně jako císař Palpatine s klonovou armádou.
Zpočátku se to může zdát jako bláznivá konspirační teorie z fanfikce. Nicméně mějte na paměti, že hardwarové útoky mohou narušit obchodní operace, vést k velkým finančním ztrátám, fyzickému poškození, zničení reputace společnosti a dalším ničivým následkům.
Jaké jsou bezpečnostní výzvy v dodavatelském řetězci?
S tím, jak firmy zavádějí automatizaci a digitální strategie, zvyšují také rizika útoků a zranitelností. V důsledku toho je ochrana dat a IT infrastruktury (aplikace, servery, sítě, zákaznická data, dodavatelská data, kusovníky, systémy řízení dopravy) již léta hlavní prioritou pro ochranu informací v dodavatelském řetězci. Ochrana produktů však prioritou nebyla, a to i přesto, že počet produktů, které se mohou připojit k internetu nebo jsou považovány za „chytré“, neustále roste.
Tyto „chytré“ produkty obvykle obsahují vestavěný kód, logické komponenty nebo mikrokontroléry. Dříve se výzvami ochrany produktů v dodavatelském řetězci zabývaly pouze high-tech společnosti. V dnešní době se však doprava, zdravotnictví a spotřební zboží stávají chytřejšími, a proto se zvyšuje potřeba jejich ochrany.
Související výzvou v ochraně dodavatelského řetězce je technologie pro provoz. Vzhledem k tomu, že nám edge computing a internet věcí umožňují zažít výpočetní techniku blíže k uživateli, objevují se nové zranitelnosti. Zařízení používaná pro výrobu a logistiku jsou nyní obvykle připojena k interním sítím, alespoň aby se monitoroval jejich výkon a předvídaly problémy. Jen se ujistěte, že analyzujete možná rizika připojení tohoto zařízení k internetu spolu se zvýšením produktivity instalace monitorovacího softwaru a hardwaru.
V důsledku ochrany IT, provozních technologií a produktů se správa a řízení stávají výzvou. V mnoha společnostech se každé oddělení stará o svou vlastní část a chybí mezioborový tým, který by se o bezpečnost staral holisticky a v celém podniku. To se promítá do toho, že IT, inženýrské oddělení, výzkum a vývoj, zařízení a provoz řeší zranitelnosti v rámci svých odpovědností a zanedbávají ochranu produktů. Ve skutečnosti se IT oddělení běžně starají o data, IT infrastrukturu a provoz.V některých společnostech existuje IT tým a samostatný provozní tým, který se zabývá bezpečností OT/IoT/fyzických technologií. V určitých společnostech můžete najít bezpečnostní skupinu, která může být součástí IT skupiny.
Vzhledem k nárůstu útoků a míře jejich šíření a také k neustálému úsilí o vyvážení inovačních iniciativ s běžným provozem je to obzvláště náročný problém. Více než kdy jindy si organizace dodavatelského řetězce musí uvědomit, že bezpečnost je jednou z jejich odpovědností. Celá organizace navíc musí spolupracovat na komplexní ochraně produktů a zároveň reagovat na bezprostřední hrozby nebo útoky.
Ochrana hardwaru chytrých produktů
Stejně jako v případě nařízení 66 může být motivací útoku sabotáž vašich operací manipulací s hardwarem, což vede k finančním ztrátám, poškození reputace, narušení podnikání a dalším problémům. Útoky by se však mohly zaměřit i na padělání produktů nebo krádež informací o designu, aby vás mohly předběhnout na trhu, což by vás mohlo vyřadit z podnikání nebo vás stát obrovské ztráty z prodeje.
Bezpečnostní rizika hardwaru existují v celém životním cyklu: od počátečního návrhu a výroby až po recyklaci a likvidaci. Nejmodernější integrované obvody jsou složité, což znamená, že je nemožné, aby jedna společnost navrhla, vyrobila a otestovala čip. V důsledku toho je výroba čipů nyní hodnotovým řetězcem nadnárodních společností.
Ještě před začátkem pandemie byly firmy tlačeny hledat pokročilejší a levnější elektronické produkty. To vedlo k bezprecedentní úrovni outsourcingu hardwaru. Stále však pociťujeme vedlejší účinky cestovních omezení a narušení provozu, které způsobily nedostatek komponentů. V důsledku toho firmy vyvíjející elektronické systémy spolupracují s makléři a dodavateli třetích stran namísto původních dodavatelů, aby uspokojily poptávku, zkrátily dodací lhůty nebo snížily cenu. Rizikem těchto praktik je získání padělaných čipů, které mohou být mimo specifikace, recyklované nebo klonované (ironie!). Tyto padělané čipy mohou být později instalovány v citlivých nebo kritických systémech a vytvářet zranitelnosti pro útoky (stejně jako ve Hvězdných válkách).
Doporučení ke snížení zranitelností v dodavatelském řetězci hardwaru
Nejdůležitějším doporučením je považovat bezpečnost produktů za prioritu pro celou organizaci. Odstraňte bariéry, aby mezioborové týmy, včetně provozu, IT, výzkumu a vývoje, marketingu, PR a lidských zdrojů, spolupracovaly na identifikaci a řešení zranitelností v celém životním cyklu produktu.
Také musíte zaručit, že rozšířený dodavatelský řetězec dokáže splnit požadavky na efektivitu, náklady, služby, kvalitu a bezpečnost pro všechny vaše produkty, zejména ty „chytré“, od fáze návrhu až po vyřazení z provozu a likvidaci.
Vytvořte a implementujte plány obnovy po havárii a posouzení kontinuity podnikání. Nezapomeňte, že vnější faktory nebo vyšší moc, jako je pandemie, mohou rychle změnit vaši obchodní strategii a potřeby. Alespoň shromážděte informace o tom, jak se můžete rychle přizpůsobit měnící se situaci v logistice nebo dodavatelském řetězci, spolu s informacemi o možných hrozbách a zranitelnostech. Součástí plánů kontinuity podnikání by mělo být posouzení a řízení rizik dodavatelů. Pokud tedy nemůžete čekat na dodací lhůty od svých běžných dodavatelů, máte předem schválené bezpečné druhé možnosti. A konečně, ujistěte se, že všechny tyto plány a posouzení dodržují standardy schválené v oboru, protože ty obvykle poskytují užitečný návod, jaký je rozsah prací a časové rámce.
Pokud se chcete dozvědět více o tom, jak vám výrobce hardwaru může pomoci zlepšit zabezpečení již na úrovni hardwaru, můžete… přečtěte si tento blog. Můžete také pokračovat ve čtení našich Série blogů o kybernetické bezpečnosti.
