Ordinul 66: Când lanțul de aprovizionare lasă hardware-ul vulnerabil la atacuri
Dacă ești fan Star Wars, probabil ești familiarizat cu Ordinul 66. Un cip era introdus în creierul clonelor pentru a le modera comportamentul și a insera instrucțiuni. Acest cip includea Ordinul 66, o instrucțiune de eliminare a Jediilor. Deși Jediii au angajat kaminoani pentru a construi o Armată de Clone, Împăratul Palpatine și-a exploatat poziția de putere pentru a manipula instrucțiunile din cip în beneficiul său viitor. Și iată un exemplu despre motivul pentru care trebuie să-ți protejezi hardware-ul cu mult înainte de a fi instalat în clădirile sau alte echipamente.
Conform Gartner, în 2019, 65% dintre produsele inteligente erau „hackerabile”. De exemplu, în 2015, un producător de jucării a lansat o păpușă interactivă care s-a dovedit a fi vulnerabilă la atacuri. După cum am discutat în seria noastră de bloguri despre securitate cibernetică, atacurile celebre recente se concentrează asupra software-ului și a rețelei, deoarece este mai ușor să obții acces digital decât acces fizic. Cu toate acestea, am dovedit, de asemenea, că atacurile hardware nu sunt neobișnuite, iar consecințele lor pot fi devastatoare pentru companii.
Mai mult, în blogurile noastre am discutat despre strategii, tehnologii și cele mai bune practici pe care le puteți utiliza pentru a vă proteja compania, începând de la nivel de hardware. Cu toate acestea, nu am discutat încă despre cum să protejați hardware-ul în cadrul lanțului de aprovizionare.
Așa cum am menționat mai sus, obținerea accesului fizic este dificilă, dar nu imposibilă, iar uneori asta înseamnă modificarea hardware-ului în timp ce este fabricat și exploatarea vulnerabilității ulterior, la fel ca Împăratul Palpatine cu Armata Clonelor.
La început, aceasta ar putea părea o teorie a conspirației nebunească, desprinsă dintr-un fan fiction. Cu toate acestea, rețineți că atacurile hardware pot perturba operațiunile afacerii, pot duce la pierderi financiare mari, daune fizice, distrugerea reputației companiei, printre alte consecințe devastatoare.
Care sunt provocările de securitate în lanțul de aprovizionare?
Pe măsură ce companiile implementează automatizare și strategii digitale, acestea își cresc și riscurile de vulnerabilitate și suprafața de atac. Drept urmare, protecția datelor și a infrastructurii IT (aplicații, servere, rețele, date despre clienți, date despre furnizori, liste de materiale, sisteme de management al transporturilor) a fost o prioritate majoră pentru protecția informațiilor din lanțul de aprovizionare timp de ani de zile. Cu toate acestea, protecția produselor nu a fost o prioritate, chiar dacă numărul de produse care se pot conecta la internet sau sunt considerate „inteligente” continuă să crească.
Aceste produse „inteligente” includ de obicei cod încorporat, componente cu logică sau microcontrolere. Înainte, doar companiile de înaltă tehnologie se preocupau de provocările legate de protejarea produselor în lanțul de aprovizionare. Cu toate acestea, în zilele noastre, transporturile, asistența medicală și produsele de consum devin mai inteligente, ceea ce crește nevoia de a le proteja.
O provocare conexă în protejarea lanțului de aprovizionare este tehnologia pentru operațiuni. Pe măsură ce Edge Computing și IoT ne permit să experimentăm informatica mai aproape de utilizator, apar noi vulnerabilități. Echipamentele utilizate pentru producție și logistică sunt acum de obicei conectate la rețele interne, cel puțin pentru a monitoriza performanța acestora și a prezice problemele. Asigurați-vă doar că analizați posibilele amenințări legate de conectarea acestor echipamente la internet, împreună cu câștigurile de productivitate generate de instalarea de software și hardware de monitorizare.
Ca urmare a protejării IT-ului, a operării tehnologiei și a produselor, guvernanța devine o provocare. În multe companii, fiecare departament se ocupă de propria sa parte și lipsește o echipă interfuncțională care să se ocupe de securitate în mod holistic și la nivelul întregii companii. Acest lucru se traduce prin rezolvarea vulnerabilităților de către departamentele IT, inginerie, cercetare și dezvoltare, facilități și operațiuni în limitele responsabilităților lor și neglijarea protecției produselor. De fapt, în mod obișnuit, departamentele IT se ocupă de date, infrastructură și operațiuni IT.În unele companii, există o echipă IT și o echipă operațională separată care se ocupă de securitatea tehnologiei OT/IOT/fizice. În anumite companii puteți găsi un grup de securitate care poate face parte din grupul IT.
Aceasta este o problemă deosebit de dificilă, având în vedere creșterea numărului de atacuri și rata lor de răspândire, plus eforturile continue de a echilibra inițiativele de inovare cu operațiunile obișnuite. Mai mult ca niciodată, organizațiile din lanțul de aprovizionare trebuie să înțeleagă că securitatea este una dintre responsabilitățile lor. În plus, întreaga organizație trebuie să colaboreze pentru a proteja produsele în mod holistic, răspunzând în același timp la amenințări sau atacuri imediate.
Protejarea hardware-ului produselor inteligente
Ca și în exemplul Ordinului 66, motivația din spatele atacului poate fi sabotarea operațiunilor prin manipularea hardware-ului, ceea ce poate duce la pierderi financiare, afectarea reputației, întreruperi ale afacerii, printre altele. Cu toate acestea, atacurile ar putea viza și contrafacerea de produse sau furtul de informații de proiectare pentru a vă putea lansa pe piață înainte, ceea ce vă poate scoate din afaceri sau vă poate costa o sumă uriașă de vânzări.
Riscurile de securitate hardware există pe tot parcursul ciclului de viață: de la proiectarea și fabricația inițială, până la reciclare și eliminare. Circuitele integrate de ultimă generație sunt complexe, ceea ce înseamnă că este imposibil ca o singură companie să proiecteze, să fabrice și să testeze un cip. Drept urmare, fabricarea de cipuri este acum un lanț de valoare adăugată al companiilor multinaționale.
Chiar înainte de începerea pandemiei, companiile erau presate să caute produse electronice avansate și mai ieftine. Acest lucru a dus la niveluri fără precedent de externalizare a hardware-ului. Acum încă resimțim efectele secundare ale restricțiilor de călătorie și ale întreruperilor afacerilor, care au cauzat o penurie de componente. Prin urmare, companiile care dezvoltă sisteme electronice lucrează cu brokeri și furnizori terți, în loc de furnizori originali, pentru a satisface cererea, pentru a îmbunătăți timpii de livrare sau pentru a reduce prețul. Riscul acestor practici este achiziționarea de cipuri contrafăcute, care pot fi în afara specificațiilor, reciclate sau clonate (ironie!). Aceste cipuri contrafăcute pot fi instalate ulterior în sisteme sensibile sau critice și pot deschide vulnerabilități pentru atacuri (exact ca în Războiul Stelelor).
Recomandări pentru reducerea vulnerabilităților din lanțul de aprovizionare cu hardware
Cea mai importantă recomandare este considerarea securității produselor o prioritate pentru întreaga organizație. Eliminați barierele astfel încât echipele interfuncționale, inclusiv cele de operațiuni, IT, cercetare și dezvoltare, marketing, PR și resurse umane, să lucreze împreună pentru a identifica și rezolva vulnerabilitățile pe parcursul întregului ciclu de viață al produsului.
De asemenea, trebuie să garantați că lanțul de aprovizionare extins poate îndeplini cerințele de eficiență, cost, servicii, calitate și securitate pentru toate produsele dvs., în special pentru cele „inteligente”, de la faza de proiectare până la dezafectare și eliminare.
Creați și implementați planuri de recuperare în caz de dezastru și evaluări ale continuității afacerii. Rețineți că factorii externi sau evenimentele forțate, cum ar fi o pandemie, vă pot schimba rapid strategia și nevoile afacerii. Adunați măcar câteva informații despre cum vă puteți adapta rapid la o situație logistică sau a lanțului de aprovizionare în schimbare, împreună cu informații despre posibilele amenințări și vulnerabilități. Evaluarea și gestionarea riscurilor furnizorilor ar trebui să facă parte din planurile de continuitate a afacerii. În acest fel, dacă nu puteți aștepta termenul de livrare al furnizorilor obișnuiți, aveți opțiuni suplimentare sigure pre-aprobate. În cele din urmă, asigurați-vă că toate aceste planuri și evaluări respectă standardele aprobate în industrie, deoarece acestea oferă de obicei un ghid util privind domeniul de aplicare al lucrărilor și termenele limită.
Dacă doriți să aflați mai multe despre cum un producător de echipamente originale de hardware vă poate ajuta să îmbunătățiți securitatea începând de la nivel de hardware, puteți citește acest blog. De asemenea, puteți continua să citiți Seria de bloguri despre securitatea cibernetică.
