Amenințările obișnuite de securitate hardware și cum să le evitați
Atacurile hardware nu ajung de obicei în știri. Dar pot ocupa titluri. Obținerea accesului fizic la hardware este dificilă, dar nu imposibilă. La urma urmei, aceasta poate fi o modalitate de a efectua spionaj corporativ, de a extorca bani sau de a fura documente importante. Dacă ați citit articolul nostru anterior despre... De ce este important să vă protejați hardware-ul, s-ar putea să fii interesat să afli care sunt amenințările hardware comune și cum să le eviți.
Vulnerabilități ale subsistemului
Este posibil să aveți toate măsurile necesare pentru a restricționa fizic centrul de date și serverele. Practic, nimeni fără acreditări și autorizații nu poate accesa serverele dumneavoastră. De asemenea, să adăugăm că ați luat măsurile de precauție necesare pentru a vă proteja software-ul și rețeaua. Aceasta înseamnă că sistemele dumneavoastră principale sunt protejate.
Totuși, infractorii pot alege să vizeze un canal lateral printr-un subsistem din afara sistemului protejat. De exemplu, majoritatea hard disk-urilor obișnuite pot fi scoase și conectate la un alt computer, permițând astfel accesul la toate fișierele.
Următoarele strategii vă vor ajuta să îmbunătățiți securitatea subsistemelor.
Accelerare cripto
O accelerare criptografică este un dispozitiv periferic care îndeplinește funcții criptografice în hardware, în loc de software. Drept urmare, criptarea are loc la nivel hardware și elimină vulnerabilitățile software care pot fi exploatate. De fapt, software-ul AES poate injecta cod rău intenționat care va facilita decodarea de către un hacker. În schimb, hardware-ul AES nu va fi afectat.
Generatoare de numere aleatorii adevărate
Ați folosit vreodată un „generator de coduri aleatorii” ca dispozitiv de autentificare pentru a vă conecta la o rețea Wi-Fi? Mai des decât vă așteptați, aceste generatoare de coduri aleatorii urmează un model care poate fi ușor prezis sau ghicit. Majoritatea generatoarelor folosesc timpul ca bază pentru a genera coduri și, dacă există o modalitate de a ști când a fost fabricat sau pornit prima dată produsul, puteți deduce codul. Timpul nu este un element aleatoriu cu adevărat. Dacă doriți cu adevărat să vă protejați compania la fiecare nivel, trebuie să garantați că generatoarele dvs. de coduri aleatorii sunt cu adevărat aleatorii. Pentru aceasta, trebuie să vă asigurați că nu se bazează pe elemente non-aleatorii.
Criptare memorie
Criptarea memoriei și a mesajelor face parte din istoria omenirii de mult timp. Diferite culturi, în momente diferite, au inventat și au valorificat avantajul dispozitivelor de criptare pentru a păstra secrete: cifrurile sunt doar un exemplu. Cu cele mai recente progrese tehnologice, ROM-ul și RAM-ul pot fi criptate și pot preveni accesul neautorizat la date fără hardware-ul corect. De asemenea, puteți găsi multe microcontrolere cu biți de protecție la citire care împiedică clonarea firmware-ului. În cele din urmă, puteți găsi flash-uri și hard disk-uri externe cu criptare în opțiuni standard. Rețineți că este important să protejați subsistemele și canalele laterale la fel de mult ca sistemul principal și serverele.
Pornire securizată
Și dacă vrei cu adevărat să începi să-ți protejezi sistemele de la bază, trebuie să începi cu procesoarele. Procesoarele pot rula cod autentic și cod malițios. Așadar, trebuie să garantezi că procesorul tău rulează doar cod autentic și cod nemalițios. Codul de pornire de bază al oricărui sistem nu poate fi niciodată verificat pentru autenticitate, dar etapele ulterioare de pornire pot fi. Și aici infractorii vor încerca să injecteze cod malițios.
O modalitate de a securiza bootarea este prin rularea unui cod care este neschimbabil și imun la atacurile de injecție de cod. Codul verifică aplicația care urmează să fie încărcată, căutând confirmarea integrității codului. Dacă există cod rău intenționat injectat, sistemul va rula într-o stare limitată sau va avertiza sistemul de operare; astfel, protejând bootarea.
Zone de încredere
Această strategie este legată de boot-urile securizate, deoarece această tehnică își propune, de asemenea, să ajute la verificarea autenticității codului pe care procesoarele îl rulează. Majoritatea instrucțiunilor CPU sunt benigne, dar unele pot fi periculoase și pot oferi acces la hardware, pointerul stivei sau sisteme critice. În zilele noastre, multe SoC-uri și microcontrolere utilizează zone de încredere în codurile lor, permițând sistemului de operare cel mai mare privilegiu de acces la toate instrucțiunile, în timp ce procesele au un privilegiu de acces mai mic pentru a executa instrucțiuni și nu pot accesa instrucțiunile sensibile. Prin urmare, dacă se injectează cod rău intenționat, este mai puțin probabil să provoace daune sau să atace sistemele critice ale procesorului.
Pini de siguranță
Atacurile hardware comune includ îndepărtarea fizică a unor componente pentru a obține acces la I/O, cum ar fi porturile de depanare sau canalele de memorie. Cum se pot evita aceste atacuri? Puteți implementa pini de manipulare. Acești pini pot detecta un eveniment mecanic extern, cum ar fi deschiderea carcasei. Odată ce detectarea a avut loc, pinul de manipulare va instrui procesorul să efectueze o rutină specifică, cum ar fi o repornire, pentru a preveni citirea datelor sensibile sau pentru a șterge complet memoria. Pinii de manipulare pot fi deghizați în pini obscuri care par să nu aibă o funcție specifică și, prin urmare, evită detectarea de către atacator.
Monitoare de autobuz
Aceasta este cea mai nouă descoperire tehnologică în domeniul protecției hardware: monitoarele de magistrală. Aceste magistrale sunt de obicei integrate în SoC-ul microcontrolerelor și funcționează independent de sistem. În plus, monitoarele de magistrală sunt interconectate la mai multe elemente și magistrale: pini I/O, registre, magistrale de date interne și porturi de programare. În timpul funcționării normale, magistrala utilizează conexiunile interne ale matriței pentru a monitoriza și a învăța starea staționară. Dacă un atacator injectează cod malițios sau starea staționară este perturbată, monitorul de magistrală va acționa împotriva anomaliei. Uneori, acest lucru va genera excepții la sistemul de operare sau va determina repornirea sistemului. Cele mai avansate monitoare de magistrală pot devia potențialele solicitări malițioase de la procesor și pot returna valori nule în timp ce înregistrează tentativa de atac.
Sperăm că aceste șapte strategii sau tehnici de îmbunătățire a protecției hardware-ului vă vor ajuta în operațiuni. Rețineți că protejarea subsistemelor și a canalelor laterale este deosebit de importantă în infrastructurile distribuite, aplicațiile IoT și echipamentele Edge Computing, deoarece este posibil să fi instalat echipamente în afara zonelor restricționate. Prin urmare, aeroporturile, spitalele, fabricile sau depozitele automatizate, băncile sau magazinele de vânzare cu amănuntul pot fi mai susceptibile la atacuri hardware.
Vrei să afli mai multe? Citește blogul nostru despre 5 sfaturi despre cum să aplicați consolidarea hardware-ului la instalațiile dumneavoastră sau să afle despre cum te poate ajuta un producător de echipamente originale (OEM) de hardware să-ți protejezi afacerea începând de la nivel de hardware. Puteți Citește mai multe în seria noastră de bloguri despre securitatea cibernetică.
