66. parancs: Amikor az ellátási lánc a hardvert sebezhetővé teszi a támadásokkal szemben
Ha Star Wars rajongó vagy, valószínűleg ismered a 66-os parancsot. Egy chipet ültettek a klónok agyába, hogy moderálják a viselkedésüket és utasításokat adjanak hozzájuk. Ez a chip tartalmazta a 66-os parancsot, egy utasítást a Jedik kiiktatására. Bár a Jedik kaminóiakat béreltek fel egy klónhadsereg felépítésére, Palpatine császár kihasználta hatalmi pozícióját, hogy manipulálja a chipen található utasításokat a saját jövőbeli hasznára. És itt egy példa arra, hogy miért kell megvédeni a hardvereket jóval azelőtt, hogy azokat telepítenék a létesítményeidbe vagy más berendezéseidbe.
A Gartner szerint 2019-ben az okostermékek 65%-a „feltörhető” volt. Például 2015-ben egy játékgyártó piacra dobott egy interaktív babát, amelyről kiderült, hogy sebezhető a támadásokkal szemben. Ahogyan azt a kiberbiztonsági blogsorozatunkban is tárgyaltuk, a közelmúltbeli híres támadások a szoftveres és hálózati szintre összpontosítanak, mivel könnyebb digitális hozzáférést szerezni, mint fizikailag. Ugyanakkor azt is bebizonyítottuk, hogy a hardveres támadások sem ritkák, és következményeik katasztrofálisak lehetnek a vállalkozások számára.
Blogjainkban olyan stratégiákat, technológiákat és bevált gyakorlatokat is megvitattunk, amelyeket felhasználhat vállalata hardverszintű védelmére. Azonban még nem beszéltünk arról, hogyan védheti meg a hardvereket az ellátási láncban.
Ahogy fentebb említettük, a fizikai hozzáférés megszerzése nehéz, de nem lehetetlen, és ez néha azt jelenti, hogy a hardverrel kell manipulálni a gyártás alatt, és később ki kell használni a sebezhetőséget, akárcsak Palpatine császár a Klónhadsereggel.
Elsőre ez egy őrült összeesküvés-elméletnek tűnhet a fanfiction világából. Mindazonáltal ne feledjük, hogy a hardveres támadások megzavarhatják az üzleti működést, nagy pénzügyi veszteségekhez, fizikai károkhoz, a vállalat hírnevének rombolásához és egyéb pusztító következményekhez vezethetnek.
Milyen biztonsági kihívások merülnek fel az ellátási láncban?
Ahogy a vállalatok automatizálási és digitális stratégiákat vezetnek be, úgy növelik támadási felületüket és sebezhetőségi kockázataikat is. Ennek eredményeként az adat- és informatikai infrastruktúra védelme (alkalmazások, szerverek, hálózatok, ügyféladatok, beszállítói adatok, anyagjegyzékek, szállításirányítási rendszerek) évek óta kiemelt prioritást élvez az ellátási lánc információvédelmében. A termékvédelem azonban nem kapott prioritást, annak ellenére, hogy az internetre csatlakoztatható vagy „intelligensnek” tekinthető termékek száma folyamatosan növekszik.
Ezek az „intelligens” termékek általában beágyazott kódot, logikai csapágyakat vagy mikrovezérlőket tartalmaznak. Korábban csak a high-tech vállalatok foglalkoztak a termékek ellátási láncban való védelmének kihívásaival. Manapság azonban a szállítmányozás, az egészségügy és a fogyasztási cikkek egyre intelligensebbek, így egyre nagyobb szükség van védelmükre.
Az ellátási lánc védelmével kapcsolatos kihívást a működési technológia jelenti. Mivel a peremhálózati számítástechnika és a dolgok internete lehetővé teszi, hogy a számítástechnikát közelebb tapasztaljuk meg a felhasználóhoz, új sebezhetőségek jelennek meg. A gyártáshoz és logisztikához használt berendezések ma már általában belső hálózatokhoz csatlakoznak, legalábbis a teljesítményük monitorozása és a problémák előrejelzése érdekében. Csak győződjön meg róla, hogy elemzi a berendezések internethez való csatlakoztatásának lehetséges veszélyeit, valamint a monitorozó szoftverek és hardverek telepítéséből származó termelékenységi növekedést.
Az informatikai, technológiai és termékfejlesztési feladatok ellátása miatt az irányítás kihívást jelent. Sok vállalatnál minden részleg a saját részlegével foglalkozik, és hiányzik egy olyan, funkciókon átívelő csapat, amely holisztikusan és vállalati szinten gondolkodik a biztonságról. Ez azt jelenti, hogy az informatikai, mérnöki, kutatási és fejlesztési, létesítményi és üzemeltetési részlegek a felelősségi körükön belül oldják meg a sebezhetőségeket, és elhanyagolják a termékvédelmet. Valójában az informatikai részlegek általában az adatokért, az informatikai infrastruktúráért és a műveletekért felelősek.Néhány vállalatnál van egy IT-csapat és egy különálló operatív csapat, amely az OT/IoT/fizikai technológia biztonságával foglalkozik. Bizonyos vállalatoknál található egy biztonsági csoport, amely az IT-csoport része lehet.
Ez különösen nagy kihívást jelent a támadások számának növekedése és terjedési sebessége, valamint az innovációs kezdeményezések és a szokásos működés egyensúlyának megteremtésére irányuló folyamatos erőfeszítések miatt. Az ellátási láncban működő szervezeteknek minden eddiginél fontosabb megérteniük, hogy a biztonság az egyik felelősségük. Továbbá az egész szervezetnek együtt kell működnie a termékek holisztikus védelme érdekében, miközben reagál a közvetlen fenyegetésekre vagy támadásokra.
Az intelligens termékek hardverének védelme
A 66-os parancs példájához hasonlóan a támadás mögötti motiváció a működés szabotálása lehet hardverek manipulálásával, ami pénzügyi veszteségekhez, hírnévromláshoz, üzleti zavarokhoz és egyebekhez vezethet. Mindazonáltal a támadások célja lehet termékek hamisítása vagy tervezési információk ellopása is, hogy megelőzzék Önt a piacon, ami tönkreteheti az üzletét, vagy hatalmas bevételkiesést okozhat.
A hardverbiztonsági kockázatok a teljes életciklus során jelen vannak: a kezdeti tervezéstől és gyártástól az újrahasznosításon és az ártalmatlanításon át. A legmodernebb integrált áramkörök összetettek, ami azt jelenti, hogy egyetlen vállalat számára lehetetlen egy chipet megtervezni, legyártani és tesztelni. Ennek eredményeként a chipgyártás ma már multinacionális vállalatok hozzáadott értéklánca.
Már a világjárvány kezdete előtt is a vállalatokat arra kényszerítették, hogy fejlett és olcsóbb elektronikai termékeket keressenek. Ez példátlan mértékű hardver-kiszervezéshez vezetett. Jelenleg is az utazási korlátozások és az üzleti zavarok mellékhatásait tapasztaljuk, ami alkatrészhiányt okozott. Következésképpen az elektronikus rendszereket fejlesztő vállalatok brókerekkel és harmadik fél beszállítókkal dolgoznak együtt az eredeti beszállítók helyett, hogy kielégítsék a keresletet, javítsák a szállítási időket vagy csökkentsék az árakat. Ezen gyakorlatok kockázata a hamisított chipek beszerzése, amelyek esetleg nem felelnek meg a specifikációknak, újrahasznosítottak vagy klónoztak (az irónia!). Ezeket a hamisított chipeket később érzékeny vagy kritikus rendszerekbe telepíthetik, és sebezhetőségeket nyithatnak meg a támadások számára (pont, mint a Csillagok háborújában).
Ajánlások a hardverellátási lánc sebezhetőségeinek csökkentésére
A legfontosabb ajánlás, hogy a termékbiztonságot tekintsük prioritásnak az egész szervezet számára. Szüntessük meg az akadályokat, hogy a funkciókon átívelő csapatok – beleértve az operatív, informatikai, kutatás-fejlesztési, marketing, PR és humánerőforrás-osztályokat – együttműködhessenek a teljes termékéletciklus sebezhetőségeinek azonosításában és megoldásában.
Azt is garantálnia kell, hogy a kiterjesztett ellátási lánc minden termékére, különösen az „intelligens” termékekre vonatkozóan, a tervezési fázistól a leszerelésig és az ártalmatlanításig képes legyen megfelelni a hatékonysági, költség-, szolgáltatási, minőségi és biztonsági követelményeknek.
Készítsen és valósítson meg katasztrófa utáni helyreállítási terveket és üzletmenet-folytonossági értékeléseket. Ne feledje, hogy a külső tényezők vagy visszhangok, mint például egy világjárvány, gyorsan megváltoztathatják üzleti stratégiáját és igényeit. Legalább gyűjtsön információkat arról, hogyan tud gyorsan alkalmazkodni a változó logisztikai vagy ellátási lánc helyzetekhez, valamint a lehetséges fenyegetésekről és sebezhetőségekről. A szállítói kockázatértékelésnek és -kezelésnek az üzletmenet-folytonossági tervek részét kell képeznie. Így, ha nem tudja kivárni a szokásos beszállítói átfutási időt, akkor előre jóváhagyott, biztonságos második lehetőségekkel rendelkezik. Végül győződjön meg arról, hogy ezek a tervek és értékelések megfelelnek az iparági szabványoknak, mivel ezek általában hasznos útmutatást nyújtanak a munka terjedelmére és az időkeretekre vonatkozóan.
Ha többet szeretne megtudni arról, hogyan segíthet egy hardvergyártó (OEM) a biztonság hardverszinttől kiindulva javítani, akkor... olvasd el ezt a blogot. Tovább is olvashatod a mi Kiberbiztonsági blog sorozat.
