Gyakori hardverbiztonsági veszélyek és azok elkerülése
A hardveres támadások általában nem kerülnek be a hírekbe. De mégis címlapokra kerülhetnek. A hardverekhez való fizikai hozzáférés megszerzése nehéz, de nem lehetetlen. Végül is ez lehet a vállalati kémkedés, a pénz kiharcolása vagy fontos dokumentumok ellopásának módja. Ha elolvastad az előző blogbejegyzésünket a témáról... miért fontos a hardver védelme, Érdekelhetik a gyakori hardverfenyegetések és azok elkerülésének módjai.
Alrendszer sebezhetőségei
Lehetséges, hogy minden szükséges intézkedést megtett adatközpontja és szerverei fizikai korlátozására. Gyakorlatilag senki sem férhet hozzá a szervereihez hitelesítő adatok és engedélyek nélkül. Tegyük hozzá azt is, hogy megtette a szükséges óvintézkedéseket szoftverei és hálózata védelme érdekében. Ez azt jelenti, hogy főbb rendszerei védve vannak.
A bűnözők azonban dönthetnek úgy is, hogy egy, a védett rendszeren kívüli alrendszeren keresztül egy oldalcsatornát céloznak meg. Például a legtöbb hagyományos merevlemez eltávolítható és egy másik számítógépbe csatlakoztatható, így hozzáférést biztosítva az összes fájlhoz.
A következő stratégiák segítenek az alrendszerek biztonságának javításában.
Kripto gyorsítás
A Crypto Acceleration egy perifériás eszköz, amely kriptográfiai funkciókat hajt végre a hardverben a szoftver helyett. Ennek eredményeként a titkosítás hardver szinten történik, és eltávolítja a kihasználható szoftveres sebezhetőségeket. Valójában az AES szoftverbe rosszindulatú kódot lehet befecskendezni, amely megkönnyíti a hackerek számára a dekódolást. Ezzel szemben az AES hardvert ez nem érinti.
Valódi véletlenszám-generátorok
Használtál már „véletlenszerű kódgenerátort” hitelesítő eszközként Wi-Fi hálózathoz való csatlakozáshoz? Ezek a véletlenszerű kódgenerátorok a vártnál gyakrabban egy könnyen megjósolható vagy kitalálható mintát követnek. A legtöbb generátor az időt használja alapként a kódok generálásához, és ha van mód annak megállapítására, hogy mikor gyártották vagy kapcsolták be először a terméket, akkor kikövetkeztetheted a kódot. Az idő nem egy valóban véletlenszerű elem. Ha valóban minden szinten védeni szeretnéd a vállalatodat, garantálnod kell, hogy a véletlenszerű kódgenerátoraid valóban véletlenszerűek. Ehhez meg kell győződnöd arról, hogy nem nem véletlenszerű elemeken alapulnak.
Memória titkosítás
A memória- és üzenettitkosítás régóta az emberiség történelmének része. Különböző kultúrák, különböző időkben feltalálták és kihasználták a titkosító eszközök előnyeit a titkok megőrzése érdekében: a titkosítás csak egy példa erre. A legújabb technológiai fejlesztéseknek köszönhetően a ROM és a RAM titkosítható, és megakadályozható az adatokhoz való jogosulatlan hozzáférés a megfelelő hardver nélkül. Számos mikrovezérlő található olvasásvédelmi bitekkel, amelyek megakadályozzák a firmware klónozását. Végül, a titkosítással ellátott flash memóriák és külső merevlemezek is kaphatók kész opcióként. Ne feledje, hogy az alrendszereket és az oldalsó csatornákat ugyanolyan fontos védeni, mint a fő rendszert és a szervereket.
Biztonságos rendszerindítás
És ha valóban a gyökérszinten szeretnéd elkezdeni a rendszerek védelmét, akkor a processzorokkal kell kezdened. A processzorok képesek hiteles és rosszindulatú kódot futtatni. Tehát garantálnod kell, hogy a processzorod csak hiteles és nem rosszindulatú kódot futtat. A rendszerindító kód hitelességét soha nem lehet ellenőrizni, de a későbbi rendszerindítási szakaszokét igen. És itt fognak a bűnözők rosszindulatú kódot befecskendezni.
A rendszerindítás biztonságossá tételének egyik módja egy olyan kód futtatása, amely megváltoztathatatlan és immunis a kódbefecskendezési támadásokkal szemben. A kód ellenőrzi a betöltendő alkalmazást, a kód integritásának megerősítését keresve. Ha rosszindulatú kódot fecskendeznek be, a rendszer korlátozott állapotban fut, vagy figyelmezteti az operációs rendszert; így védve a rendszerindítást.
Megbízhatósági zónák
Ez a stratégia a biztonságos rendszerindításhoz kapcsolódik, mivel ez a technika azt is célozza, hogy ellenőrizze a processzorok által futtatott kód hitelességét. A legtöbb CPU-utasítás ártalmatlan, de egyesek veszélyesek lehetnek, és hozzáférést biztosíthatnak hardverhez, a veremmutatóhoz vagy kritikus rendszerekhez. Manapság számos SoC és mikrovezérlő használja ki a kódjaiban a bizalmi zónákat, amelyek lehetővé teszik az operációs rendszer számára a legmagasabb hozzáférési jogosultságot az összes utasításhoz, míg a folyamatok alacsonyabb hozzáférési jogosultsággal rendelkeznek az utasítások végrehajtásához, és nem férhetnek hozzá az érzékeny utasításokhoz. Ennek eredményeként, ha rosszindulatú kód kerül befecskendezésre, kisebb a valószínűsége, hogy kárt okoz, vagy megtámadja a processzor kritikus rendszereit.
Szabotázscsapok
A gyakori hardveres támadások közé tartozik az alkatrészek fizikai eltávolítása az I/O-hoz való hozzáférés érdekében, például hibakereső portok vagy memóriacsatornák. Hogyan kerülhetők el ezek a támadások? Be lehet iktatni szabotázscsapokat. Ezek a lábak képesek érzékelni egy külső mechanikai eseményt, például a ház felnyitását. Az érzékelés után a szabotázscsap utasítja a processzort egy adott rutin, például újraindítás végrehajtására, hogy megakadályozza az érzékeny adatok olvasását vagy a memória teljes törlését. A szabotázscsapok álcázhatók homályos lábakként, amelyek látszólag nem rendelkeznek konkrét funkcióval, és így elkerülik a támadó általi észlelést.
Buszfigyelők
Ez a hardvervédelem legújabb technológiai fejlesztése: a buszfigyelők. Ezek a buszok jellemzően a mikrovezérlők SoC-jába vannak integrálva, és a rendszertől függetlenül működnek. Ezenkívül a buszfigyelők számos elemhez és buszhoz vannak csatlakoztatva: I/O lábakhoz, regiszterekhez, belső adatbuszokhoz és programozási portokhoz. Normál működés közben a busz a lapka belső kapcsolatait használja ki az állandósult állapot figyelésére és megtanulására. Ha egy támadó rosszindulatú kódot juttat be, vagy az állandósult állapot megzavarodik, a buszfigyelő fellép az anomália ellen. Ez néha kivételeket generál az operációs rendszerrel, vagy a rendszer újraindítását okozza. A legfejlettebb buszfigyelők képesek elterelni a potenciális rosszindulatú kéréseket a processzortól, és null értékeket visszaadni, miközben naplózzák a megkísérelt támadást.
Reméljük, hogy ez a hét stratégia vagy technika a hardvervédelem javítására segíteni fogja a működését. Ne feledje, hogy az alrendszerek és az oldalcsatornák védelme különösen fontos az elosztott infrastruktúrákban, az IoT-alkalmazásokban és az Edge Computing berendezésekben, mivel előfordulhat, hogy a berendezéseket korlátozott területeken kívül is telepítette. Ennek eredményeként a repülőterek, kórházak, automatizált gyárak vagy raktárak, bankok vagy kiskereskedelmi üzletek jobban ki vannak téve a hardveres támadásoknak.
Többet szeretne tudni? Olvassa el blogbejegyzésünket a témában 5 tipp a hardveres edzés alkalmazásához a létesítményeiben vagy tanulj róla Hogyan segíthet egy hardver OEM megvédeni vállalkozását, már a hardver szintjén kezdve?. Megteheted Olvasson többet a Kiberbiztonsági blog sorozatunkban.
