Yaygın Donanım Güvenliği Tehditleri ve Bunlardan Nasıl Kaçınılacağı
Donanım saldırıları genellikle haberlere konu olmaz. Ancak manşetlere çıkabilirler. Donanıma fiziksel erişim sağlamak zor olsa da imkansız değildir. Sonuçta, bu kurumsal casusluk yapmak, para gasp etmek veya önemli belgeleri çalmak için bir yol olabilir. Önceki blog yazımızı okuduysanız... Donanımınızı korumanın neden önemli olduğu, Sık karşılaşılan donanım tehditlerini ve bunlardan nasıl kaçınacağınızı öğrenmek ilginizi çekebilir.
Alt sistem güvenlik açıkları
Veri merkezinizi ve sunucularınızı fiziksel olarak güvenli hale getirmek için gerekli tüm önlemleri almış olabilirsiniz. Kimlik bilgileri ve yetkileri olmayan neredeyse hiç kimse sunucularınıza erişemez. Ayrıca yazılımınızı ve ağınızı korumak için gerekli önlemleri aldığınızı da ekleyelim. Bu, ana sistemlerinizin koruma altında olduğu anlamına gelir.
Ancak, suçlular korunan sistemin dışındaki bir alt sistem aracılığıyla yan bir kanal hedeflemeyi tercih edebilirler. Örneğin, çoğu normal sabit disk çıkarılıp başka bir bilgisayara takılabilir ve böylece tüm dosyalara erişim sağlanabilir.
Aşağıdaki stratejiler alt sistemlerin güvenliğini artırmanıza yardımcı olacaktır.
Kripto Hızlandırma
Kripto hızlandırıcı, şifreleme işlevlerini yazılım yerine donanımda gerçekleştiren bir çevre birimidir. Sonuç olarak, şifreleme donanım düzeyinde gerçekleşir ve istismar edilebilecek yazılım güvenlik açıklarını ortadan kaldırır. Aslında, AES yazılımına kötü amaçlı kod enjekte edilebilir ve bu da bir bilgisayar korsanı tarafından çözülmesini kolaylaştırır. Buna karşılık, AES donanımı bundan etkilenmez.
Gerçek Rastgele Sayı Üreticileri
Wi-Fi ağına bağlanmak için "rastgele kod üreteci" kullandınız mı hiç? Beklenenden daha sık olarak, bu rastgele kod üreteçleri kolayca tahmin edilebilen veya çıkarılabilen bir kalıbı takip eder. Çoğu üreteç, kod üretmek için zamanı temel alır ve ürünün ne zaman üretildiğini veya ilk ne zaman açıldığını bilmenin bir yolu varsa, kodu çıkarabilirsiniz. Zaman gerçek bir rastgele unsur değildir. Şirketinizi her düzeyde gerçekten korumak istiyorsanız, rastgele kod üreteçlerinizin gerçekten rastgele olduğundan emin olmalısınız. Bunun için, rastgele olmayan unsurlara dayanmadıklarından emin olmalısınız.
Bellek Şifrelemesi
Bellek ve mesaj şifrelemesi, insanlık tarihinin uzun bir geçmişine sahiptir. Farklı kültürler, farklı zamanlarda, sırları korumak için şifreleme cihazlarının avantajlarından yararlanmış ve bunları icat etmiştir: şifreler bunun sadece bir örneğidir. En son teknolojik gelişmelerle, ROM ve RAM şifrelenebilir ve doğru donanım olmadan verilere yetkisiz erişimi önleyebilir. Ayrıca, ürün yazılımının kopyalanmasını önleyen okuma koruma bitlerine sahip birçok mikrodenetleyici bulabilirsiniz. Son olarak, hazır seçeneklerde şifrelemeli flash bellekler ve harici sabit diskler bulabilirsiniz. Unutmayın, ana sistem ve sunucular kadar alt sistemleri ve yan kanalları da korumak önemlidir.
Güvenli Önyükleme
Sistemlerinizi en temelden korumaya başlamak istiyorsanız, işlemcilerden başlamanız gerekir. İşlemciler hem orijinal hem de kötü amaçlı kod çalıştırabilir. Bu nedenle, işlemcinizin yalnızca orijinal ve kötü amaçlı olmayan kod çalıştırdığından emin olmalısınız. Herhangi bir sistemdeki temel önyükleme kodunun orijinalliği asla doğrulanamaz, ancak sonraki önyükleme aşamaları doğrulanabilir. İşte suçluların kötü amaçlı kodu enjekte etmeye çalışacağı yer burasıdır.
Önyüklemeyi güvence altına almanın bir yolu, değiştirilemez ve kod enjeksiyon saldırılarına karşı bağışık olan bir kod çalıştırmaktır. Bu kod, yüklenecek uygulamayı kontrol ederek kodun bütünlüğünün teyidini arar. Kötü amaçlı kod enjekte edilirse, sistem sınırlı bir durumda çalışır veya işletim sistemini uyarır; böylece önyüklemeniz korunmuş olur.
Güven Bölgeleri
Bu strateji, güvenli önyükleme ile ilişkilidir çünkü bu teknik de işlemcilerin çalıştırdığı kodun gerçek olup olmadığını doğrulamaya yardımcı olmayı amaçlar. Çoğu CPU komutu zararsızdır, ancak bazıları tehlikeli olabilir ve donanıma, yığın işaretçisine veya kritik sistemlere erişim sağlayabilir. Günümüzde birçok SoC ve mikrodenetleyici, kodlarında güven bölgeleri kullanarak işletim sistemine tüm komutlara en yüksek erişim ayrıcalığını sağlarken, işlemlerin komutları yürütmek için daha düşük erişim ayrıcalığına sahip olmasını ve hassas olanlara erişememesini sağlar. Sonuç olarak, kötü amaçlı kod enjekte edilirse, işlemcide hasara veya kritik sistemlere saldırma olasılığı daha düşüktür.
Kurcalama Pimleri
Yaygın donanım saldırıları arasında, hata ayıklama portları veya bellek kanalları gibi G/Ç'ye erişim sağlamak için parçaların fiziksel olarak çıkarılması yer alır. Bu saldırılardan nasıl kaçınılır? Kurcalama pimleri uygulayabilirsiniz. Bu pimler, kasa açılması gibi harici bir mekanik olayı algılayabilir. Algılama gerçekleştiğinde, kurcalama pimi işlemciye hassas verilerin okunmasını önlemek veya belleği tamamen silmek için yeniden başlatma gibi belirli bir rutini gerçekleştirmesi talimatını verir. Kurcalama pimleri, belirli bir işlevi yokmuş gibi görünen ve böylece saldırgan tarafından tespit edilmekten kaçınan belirsiz pimler olarak gizlenebilir.
Otobüs Monitörleri
Bu, donanım korumasında en yeni teknolojik gelişmedir: veri yolu monitörleri. Bu veri yolları genellikle mikrodenetleyicilerdeki SoC'ye entegre edilir ve sistemden bağımsız olarak çalışır. Ek olarak, veri yolu monitörleri çeşitli öğeler ve veri yollarıyla birbirine bağlıdır: G/Ç pinleri, kayıtlar, dahili veri yolları ve programlama portları. Normal çalışma sırasında, veri yolu, kararlı durumu izlemek ve öğrenmek için yonganın dahili bağlantılarından yararlanır. Bir saldırgan kötü amaçlı kod enjekte ederse veya kararlı durum bozulursa, veri yolu monitörü anormalliğe karşı harekete geçer. Bazen bu, işletim sisteminde istisnalara neden olur veya sistemin yeniden başlatılmasına yol açar. En gelişmiş veri yolu monitörleri, potansiyel kötü amaçlı istekleri işlemciden uzaklaştırabilir ve saldırı girişimini kaydederken boş değerler döndürebilir.
Donanım korumasını iyileştirmeye yönelik bu yedi strateji veya tekniğin operasyonunuza yardımcı olacağını umuyoruz. Dağıtılmış altyapılarda, IoT uygulamalarında ve uç bilişim ekipmanlarında alt sistemlerinizi ve yan kanallarınızı korumanın özellikle önemli olduğunu unutmayın, çünkü kısıtlı alanların dışında ekipman kurmuş olabilirsiniz. Sonuç olarak, havaalanları, hastaneler, otomatik fabrikalar veya depolar, bankalar veya perakende mağazaları donanım saldırılarına karşı daha savunmasız olabilir.
Daha fazla bilgi edinmek ister misiniz? Blogumuzu okuyun. Tesislerinizde donanım güvenliğini artırmak için 5 ipucu veya hakkında bilgi edinin Bir donanım üreticisinin, donanım seviyesinden başlayarak işletmenizi nasıl koruyabileceği. Yapabilirsiniz Siber güvenlik blog serimizde daha fazlasını okuyun..
