tekijältä Matthias Meier - 25 vuoden kokemus IT-asiantuntijana

IT-turvallisuus laitteistopuolella: yritystietojen suojaaminen

IT-turvallisuus laitteistopuolella: yritystietojen suojaaminen - it-versand.com

Mitä tarkoittaa IT-turvallisuus laitteistopuolella?

Tällä tarkoitetaan tietojärjestelmän teknisten komponenttien suojaamista vaurioilta, varkaudelta tai luvattomalta pääsyltä. Kyberrikollisten torjumiseksi yritysten ja käyttäjien on harkittava turvallisuusstandardejaan uudelleen. Kattava IT-turvallisuus koskee paitsi ohjelmistoja, myös tietokoneen laitteistoa. Tämä pätee koko elinkaaren ajan: laitteiden käyttöönotosta, jatkuvasta hallinnasta ja ylläpidosta aina laitteiden hävittämiseen.

Mitkä ovat laitteistokomponenttien konkreettiset uhkat?

  • Ensimmäisenä mainittakoon DDR-RAM-virheet, jotka voivat johtua vioittuneista DRAM-muistimoduuleista tai muista laitteistovioista, kuten viallisista virtalähteistä. Tunnettu on esimerkiksi Rowhammer-hyökkäys. Pääasiallinen syy on DRAM-sirujen kasvava integrointitiheys, mikä tekee erityisesti kannettavien tietokoneiden ja pöytätietokoneiden muistijärjestelmät alttiiksi tällaisille hyökkäyksille.
  • Toinen turvallisuusongelma ovat kiintolevyt. Niissä voi olla haittaohjelmamoduuleja, jotka voivat ottaa hallinnan niin kutsutussa "jumalatilassa". Jos kiintolevy on kerran tarttunut tällaisella haittaohjelmalla, ainoa ratkaisu on fyysinen tuhoaminen.
  • Yhtä vaarallinen turvallisuusaukko koskee USB-liitäntää. Laitteiden verkottaminen USB:n kautta mahdollistaa haitallisen koodin tunkeutumisen USB-ohjaimiin. Riski koskee USB-muisteja, näppäimistöjä ja muita laitteita.
  • Toinen turvallisuusongelma koskee BIOS:ia. Vuonna 2007 BIOS korvattiin pitkälti UEFI:llä (Unified Extensible Firmware Interface). Monet UEFI-emolevyt tukevat kuitenkin yhä BIOS:ia legacy-tilassa. Nykyiset UEFI-turvallisuusaukot voivat sallia BIOS:n ylikirjoittamisen.
  • Yksi usein unohdettu tietokoneiden IT-turvallisuuden uhka ovat erilaiset häiriöt, joille tietokoneet nykyään altistuvat. Näitä ovat esimerkiksi magneettiset häiriöt, RF-häiriöt, jännitepudotukset, virranvaihtelut tai staattiset purkaukset. Tällaiset häiriöt voivat aiheuttaa peruuttamattomia vaurioita laitteistokomponenteille. Erityisesti upotetut tietokoneet, joille on ominaista korkea automaatioaste, ovat usein alttiita näille.
  • Myös haittaohjelmat, kuten troijalaiset, vakoiluohjelmat tai lunnasohjelmat, voivat uhata tietokoneiden IT-turvallisuutta. Tämä koskee asiakas- ja palvelintietokoneita, mobiililaitteita kuten älypuhelimia sekä verkkolaitteita kuten reitittimiä ja kytkimiä. Haittaohjelmat voivat vahingoittaa pysyvästi tiettyjä laitteistokomponentteja ja tehdä niistä käyttökelvottomia.

Nämä ovat erityisiä piirejä tietokoneen emolevyllä, jotka tallentavat salausavaimet turvallisesti. Secure Boot on UEFI:n tukema turvallisuusstandardi, joka varmistaa, että tietokone voi käynnistää vain luotettavan käyttöjärjestelmän. Myös TPM ohjaa, mitkä käyttöjärjestelmät tietokone voi käynnistää. Näin estetään, että käynnistyslataajat (boot managerit) saavat pääsyn tietokoneeseen pahanlaatuisen käyttöjärjestelmän kautta.

Miten yritykset voivat hankkia ja käyttää laitteistoaan turvallisesti? Mitkä ovat nykyiset trendit ja teknologiat?

IT-strategiansa optimointiin ja IT-prosessien yksinkertaistamiseen yritykset käyttävät usein pilvi-infrastruktuureja. Pilviratkaisujen avulla lähes kaikki IT-alueet voidaan yhdistää saumattomasti ja turvallisesti. Laitteistoteknologiaan kohdistuvien firmware-pohjaisten hyökkäysten riskin minimoimiseksi on vakiintunut erityisesti Root-of-Trust (RoT) -konsepti. Root-of-Trust-ohjelmat, kuten esimerkiksi laitteistoturvamoduuli (HSM), käyttävät erityisiä laitteistovahvistusteknologioita.

Nämä ovat manipuloinnilta suojattuja laitteita, jotka generoivat ja suojaavat avaimia, joita käytetään yritystietojen salaamiseen ja purkamiseen sekä digitaalisten allekirjoitusten ja varmenneiden luomiseen. HSM suojaa paitsi kryptografisia prosesseja, myös mahdollistaa tietojärjestelmien ja verkotettujen mobiililaitteiden tarkistaa vastaanotetun tiedon aitouden.

Toinen kyberturvallisuusratkaisu on RISC-V Security

Toinen kyberturvallisuusratkaisu, joka vaikeuttaa kyberhyökkäyksiä, on RISC-V Security. RISC-V:tä kutsutaan usein tietokoneytimeksi, mutta se on oikeastaan standardi tietokoneväyläarkkitehtuurille (ISA), joka määrittelee, miten ohjelmisto ja CPU vuorovaikuttavat keskenään sekä mihin komentoihin CPU saa reagoida. RISC-V on avoimen lähdekoodin laitteisto. Tämä tarkoittaa, että RISC-V-toteutus, tavallisesti Linuxin alla, voidaan luoda ja käynnistää milloin tahansa ilman lisenssiä tai lisenssimaksuja. Koska lisenssit ovat kalliita, RISC-V on erityisen hyvä ratkaisu pienille yrityksille. Avoimen käskykanta-arkkitehtuurin vapaa käyttö paljastaa RISC-V-sovellusten arkkitehtonisia haavoittuvuuksia ja estää niiden leviämisen muihin CPU-kehityksiin. Tämä vaikeuttaa hakkerien työtä.

Onko viime aikoina tapahtunut tunnettuja hyökkäyksiä laitteistoon?

Joe Pichlmayr, Ikarus Security Software GmbH:n toimitusjohtaja, sanoo: "Myös tänä vuonna odotamme hyökkäysten yksilöllistymisen jatkuvan. Hyökkääjät ovat jo kauan ymmärtäneet, että kohdennetuilla hyökkäyksillä on paljon enemmän saavutettavaa. Intel-, AMD-, Apple- ja ARM-prosessoripiireissä löydetyt CPU-haavoittuvuudet Spectre ja Meltdown ohittavat turvallisuus- ja salausmenetelmät ja poistavat ne käytöstä.

Hyökkääjä voi hyödyntää tätä pääsyäkseen herkkiin tietoihin ytimen muistissa, kuten salasanoihin, salausavaimiin, sähköposteihin jne. Tällä hetkellä ei kuitenkaan ole tiedossa väärinkäytöstapauksia Meltdownin tai Spectren vuoksi. Saatavilla olevat korjauspäivitykset heikentävät kuitenkin huomattavasti prosessorin suorituskykyä. Äskettäin löydettiin myös kaksi uutta hyökkäysmenetelmää: "Zombie Load" ja "Store-to-Leak Forwarding". Näistä kärsivät lähes kaikki nykyiset prosessorit PC:ssä ja palvelimissa. Uudet hyökkäysmenetelmät mahdollistavat suoran pääsyn tietoihin tai prosessorien vierekkäin suoritettujen prosessien metatietoihin.

Mitkä sääntelyvaatimukset ovat olennaisia?

Uusi EU:n verkko- ja tietoturvadirektiivi, NIS-2-R, määrittelee kriteerit kriittisten infrastruktuurien operaattoreiden tunnistamiseksi ja asettaa vähimmäisvaatimukset niiden tietoturvalle. Direktiiviä ei ole vielä pantu täytäntöön kansallisessa lainsäädännössä, mutta sen on tarkoitus tulla voimaan vuonna 2025. Toinen standardi on ISO 27001, joka määrittelee, mitä ehdot tietoturvallisuuden hallintajärjestelmän (ISM) on täytettävä.

ISO-sertifiointi on tärkein kyberturvallisuussertifiointi. Se sisältää yksityiskohtaisen riskianalyysin sekä turvallisuuskontrollien toteuttamisen ja jatkuvan valvonnan. Edellytyksenä on kaikkien herkän datan käsittelyn riskien tehokas tunnistaminen ja hallinta.

Mihin suuntaan laitteistoturvallisuus kehittyy seuraavan 5 vuoden aikana?

Turvallisuusuhat kehittyvät edelleen tulevina vuosina. Niiden torjumiseksi tarvitaan full-stack-strategia, joka yhdistää laitteistoturvallisuusominaisuudet ohjelmistoturvallisuusominaisuuksien kanssa.