211service.com
Lustų kibernetinio saugumo trūkumai vis dar per ilgai ištaisomi
ERIKAS KARTERIS Erikas Carteris
Kai „Intel“ ir saugumo tyrinėtojų grupė gegužę atskleidė naujų saugumo trūkumų senesnės kartos įmonės mikroschemose, naujienos pasirodė su ypač nerimą keliančia detale: prireikė daugiau nei metų, kol buvo išrastas vieno iš trūkumų sprendimas. .
Tyrėjai teigia, kad 2018 m. balandį įspėjo „Intel“ apie pažeidžiamumą, kurį pavadino „ZombieLoad“, tačiau jos pataisymas buvo plačiai paskelbtas tik praėjusį mėnesį. Palyginimui, programinės įrangos įmonės paprastai užtrunka ne ilgiau kaip 90 dienų, kad išleistų pataisas po to, kai jų kode aptiktas pažeidžiamumas. Kuo ilgiau trūkumas bus neišspręstas, tuo didesnė tikimybė, kad įsilaužėlis jį suras.
Danielis Grussas, Graco technologijos universiteto Austrijoje profesorius ir vienas iš tyrėjų kurie padėjo iškelti ZombieLoad dienos šviesą , mano, kad viskas galėtų vykti greičiau. El. laiške, skirtame MIT Technology Review, Grussas sako, kad kai jis ir kiti mokslininkai praėjusį balandį pranešė „Intel“ apie pažeidžiamumą, jie pateikė nepriklausomai patikrintą koncepcijos įrodymą, įrodantį, kad tai tikra problema. 2018 m. gegužės mėn. jie pateikė „Intel“ daugiau informacijos apie trūkumą, dėl kurio įsilaužėliai gali gauti slaptus duomenis iš įrenginiuose veikiančių programų.
„Intel“ teigia, kad iš pradžių negalėjo atkurti saugos spragų, kurias pažymėjo tyrėjai, todėl prieš imantis kokių nors veiksmų reikėjo daugiau įrodymų. Anksčiau šiais metais ji pagaliau nustatė, kad iš tikrųjų yra pažeidžiamumas, ir išleido pataisą.
Įtampa pabrėžia iššūkius, susijusius su techninės įrangos trūkumais. Šios problemos dažnai yra daug brangesnės ir sunkiau sprendžiamos nei programinės įrangos problemos, todėl atsidaro pažeidžiamumo langas, galintis paveikti milijardus lustų. Dėl to kyla pavojus, kad bus įsilaužta nuo serverių duomenų centruose iki planšetinių kompiuterių ir mobiliųjų telefonų.
Šmėkla ir kritimas
Spaudimas greitesniam reagavimui išaugo nuo 2018 m. pradžios, kai per anksti nutekėjo informacija apie kitą lusto trūkumų rinkinį, pavadintą Spectre ir Meltdown. Įvyko chaosas, kai įmonės puolė išsiaiškinti, ar jos yra pažeidžiamos atakoms, o lustų įmonės ėmėsi programinės įrangos pataisų. Epizodas suteikė daugiau dėmesio lustų pažeidžiamumui, greičiausiai paskatindamas įsilaužėlius atidžiau jų ieškoti.
Paprastai, kai tyrėjai nustato programinės ar aparatinės įrangos saugos trūkumą, jie konfidencialiai praneša apie tai atitinkamai įmonei. Trūkumas slepiamas, kol verslas ieško sprendimo, kad blogi vaikinai nebūtų įspėti apie jo egzistavimą. Tada, kai pataisymas bus paruoštas, bendrovė pradeda reklaminį žaibinį žaidimą, kad žmonės kuo greičiau ją pritaikytų.
Šis procesas, žinomas kaip suderintas pažeidžiamumo atskleidimas (CVD), gana gerai veikia taisant programinę įrangą, kuri paprastai trunka ne ilgiau kaip 90 dienų pramonės laiko tarpą. Tačiau vis tiek užtrunka nerimą keliančiai ilgai dėl kai kurių su lustu susijusių pavojų.
Žinoma, su jais elgtis sudėtingiau. Lustų šeimoje gali būti dešimtys versijų, kiekviena iš jų naudoja operacinę programinę įrangą, vadinamą mikrokodu, kuri buvo pritaikyta jai. Norint pašalinti trūkumus, reikia atnaujinti visų šių versijų mikrokodą.
Aparatinės įrangos saugos spragų sprendimai taip pat gali apimti tokių dalykų kaip operacinės sistemos naujinimus, o tai reiškia, kad lustų gamintojai turi glaudžiai bendradarbiauti su kitomis įmonėmis slaptai, kad užtikrintų, jog jų peržiūrėtas mikrokodas vis dar derės su kita programine įranga prieš išleidžiant pataisą.
Pažangos ženklai
Nuo Spectre ir Meltdown, lustų pramonė padarė keletą sveikintinų CVD proceso patobulinimų. Bryanas Jorgensenas, „Intel“ produktų užtikrinimo ir saugos vyresnysis direktorius, teigia, kad bendravimas tarp įmonių, padedančių pašalinti lustuose esančias saugumo spragas, anksčiau turėjo vykti per „Intel“. Dabar jie dažnai gali tiesiogiai bendradarbiauti vieni su kitais, kad patikrintų, ar pataisa veikia su jų tarpusavyje sujungtomis sistemomis.
Norint pataisyti aparatūros trūkumus, įmonės dažnai turi atnaujinti ir mikrokodą, ir operacinės sistemos programinę įrangą. Tai buvo atskiros operacijos, todėl pailgėja laikas, kurio reikia pataisymui atlikti. Jorgensenas sako, kad „Intel“ dabar leido sujungti naujinimus, kad abu būtų galima atlikti vienu metu.
Tokie pokyčiai sveikintini, tačiau dar yra daug kitų sričių, kuriose galima nuveikti daugiau. Jie įtraukia:
- Santykių su saugumo tyrinėtojais gerinimas
Akademikai ir pramonės tyrėjai, randantys ir pranešantys apie mikroschemų trūkumus, teigia, kad lustų gamintojai vis dar gali būti pernelyg slapti, ką daro, kad juos pašalintų. Tai gali sukelti nepasitikėjimą. Grussas teigia, kad techninės įrangos įmonės idealiu atveju turėtų kasdien teikti naujinimus tyrėjams. Jis taip pat siūlo galbūt turėti neutralią trečiąją šalį, kuri stebėtų kibernetinio saugumo incidentų tvarkymą.
- Sutinkama nustatyti techninės įrangos CVD terminą
Naujausias pranešimas iš ne pelno siekiančio Kibernetinio saugumo politikos ir teisės centro (CCPL) perspėja, kad kai aparatinės įrangos trūkumų šalinimo procesas užtrunka ilgiau nei įprasta programinės įrangos pataisymui, CVD procese dalyvaujančios įmonės gali susigundyti imtis vienašališkų veiksmų, kad apsaugotų savo klientus ir savo pačių. interesus.
Dėl to trūkumai gali būti atskleisti dar neišbandžius pleistrų. Padėtų susitarti dėl aparatinės įrangos saugos spragų pašalinimo laiko. Puslaidininkių pramonė dabar galėtų įsipareigoti laikytis tokio CVD termino nustatymo grafiko.
- Žmonių švietimas apie būtinybę spręsti su aparatine įranga susijusią riziką
Programinės įrangos pataisymų kūrimas yra gana beprasmis, jei jie nepripranta. Programinės įrangos pataisų naudojimas nėra tinkamas, bet aparatūros pataisoms tai tikrai blogai, sako Ari Schwartz, CCPL vykdomasis koordinatorius ir buvęs JAV Nacionalinio saugumo tarybos personalo kibernetinio saugumo vyresnysis direktorius.
Paprasti dalykai, pavyzdžiui, priversti žmones reguliariai perkrauti savo namų maršrutizatorius, kad juose esantys lustai gautų programinės įrangos atnaujinimus, vis dar yra iššūkis. „Intel“ ir kitos lustų kompanijos pradėjo daugiau programų, skirtų šviesti žmones apie riziką ir kaip jas spręsti, tačiau reikės dar daugiau pastangų.
- Sunkesnis darbas siekiant pašalinti lustų dizaino saugumo trūkumus
Naujausios kartos lustai, pateikiami į rinką iš „Intel“ ir kitų, nebėra pažeidžiami tokių atakų kaip „ZombieLoad“ ir „Spectre“, nes pasikeitė jų veikimo būdas. Tačiau visada yra rizika, kad atsiras naujų pažeidžiamumų.
Siekdami jį sumažinti, lustų gamintojai turės skirti daugiau išteklių naujos kartos silicio lustų trūkumams tirti ir saugesnei savo puslaidininkių konstrukcijai kurti. Išlaidų didinimas šiose srityse bus skausmingas verslui, veikiančiam intensyviai konkurencingoje pramonėje, tačiau dabar, kai lustai įterpiami į vis daugiau įrenginių – nuo autonominių transporto priemonių iki išmaniųjų garsiakalbių namuose, saugumo gedimų kaina smarkiai išauga.