0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

解決企業(yè)邊緣計(jì)算平臺(tái)上日益嚴(yán)重的固件攻擊威脅

劉剛 ? 來源:q153605268 ? 作者:h1654155957.9185 ? 2022-07-20 14:32 ? 次閱讀

最近對(duì)企業(yè)級(jí)應(yīng)用程序中的關(guān)鍵任務(wù)邊緣計(jì)算系統(tǒng)的高調(diào)黑客攻擊表明,黑客在試圖避免被發(fā)現(xiàn)時(shí)變得越來越聰明和復(fù)雜。由于 IT 安全性和可見性工作仍主要集中在應(yīng)用層堆棧的較高位置,不良行為者正試圖在固件級(jí)別進(jìn)一步破壞堆棧中的系統(tǒng)。隨著這種威脅環(huán)境的演變,防御這些入侵變得越來越緊迫,盡管具體如何做到這一點(diǎn)的細(xì)節(jié)仍然經(jīng)常被忽視。然而,在提出固件入侵解決方案之前,重要的是要了解它們發(fā)生的原因和方式,以及攻擊者的近期和長期目標(biāo)是什么。

面臨計(jì)算平臺(tái)的持續(xù)威脅環(huán)境

企業(yè)中的邊緣計(jì)算平臺(tái)是網(wǎng)絡(luò)犯罪分子的主要目標(biāo)。然而,企業(yè)已經(jīng)意識(shí)到他們的漏洞并引入了一系列安全軟件來預(yù)防和檢測攻擊。這些解決方案中有很大一部分僅在堆棧頂部的應(yīng)用程序級(jí)別上運(yùn)行。聰明的黑客已經(jīng)意識(shí)到,如果他們?cè)诠碳?jí)別進(jìn)入應(yīng)用層之下的系統(tǒng),他們可以避開軟件和操作系統(tǒng)安全的檢測。

“……修復(fù)固件或硬件中的零日黑客攻擊可能非常耗時(shí),導(dǎo)致有問題的系統(tǒng)比軟件漏洞更容易受到攻擊。”

因?yàn)槠平夤碳枰叩碾y度,所以它不像堆棧中的更高層那樣受到良好的監(jiān)控和防御。固件,甚至更大程度的硬件,也不像軟件那樣容易修補(bǔ)或更新,而且成本更高。一旦進(jìn)入固件,黑客可以禁用遠(yuǎn)程固件更新,從而無法遠(yuǎn)程修復(fù),因此需要對(duì)固件進(jìn)行物理訪問的技術(shù)人員進(jìn)行服務(wù),通常需要完全關(guān)閉和現(xiàn)場訪問,這對(duì)于大規(guī)模部署。這個(gè)過程意味著修復(fù)固件或硬件中的零日黑客攻擊可能非常耗時(shí),導(dǎo)致有問題的系統(tǒng)比軟件漏洞更容易受到攻擊。這些因素導(dǎo)致了來自國家支持的參與者以及規(guī)模較小、資源較少但仍然危險(xiǎn)的私人團(tuán)體的固件攻擊頻率的上升。

固件攻擊的目標(biāo)

缺乏相應(yīng)的防御和可見性工具、修補(bǔ)難度的增加以及更高價(jià)值的數(shù)據(jù)和損害都導(dǎo)致黑客的固件攻擊激增。美國國家標(biāo)準(zhǔn)與技術(shù)研究院 (NIST) 的國家漏洞數(shù)據(jù)庫 (NVD)顯示,自 2018 年以來,針對(duì)固件的攻擊增加了 500%,而來自微軟新報(bào)告的調(diào)查數(shù)據(jù)顯示,83% 的企業(yè) IT 決策者擁有在過去兩年中,系統(tǒng)遭受了固件攻擊,但只有 29% 的平均安全預(yù)算用于保護(hù)固件級(jí)別。這是不可持續(xù)的:Gartner 的一份報(bào)告預(yù)測,“到 2022 年,70% 沒有制定固件升級(jí)計(jì)劃的組織將因固件漏洞而遭到破壞?!?/p>

“……幾乎不可能從軟件堆棧中發(fā)現(xiàn)固件或硬件惡意軟件。”

雖然增加固件保護(hù)支出對(duì)于幾乎任何組織來說都是朝著正確方向邁出的明顯一步,但對(duì)固件面臨的威脅的性質(zhì)和目標(biāo)進(jìn)行教育是另一個(gè)謹(jǐn)慎的做法。攻擊者試圖做什么?

為了回答第一個(gè)問題,黑客在執(zhí)行固件攻擊時(shí)會(huì)嘗試實(shí)現(xiàn)一些目標(biāo)。第一個(gè)涉及建立持久性,以便通過將惡意軟件綁定到給定設(shè)備或系統(tǒng)的硬件而不是其軟件來在系統(tǒng)重啟后幸存下來。在許多情況下,已經(jīng)獲得持久性的入侵甚至可以在操作系統(tǒng)格式和恢復(fù)嘗試中幸存下來。隱身是下一個(gè)目標(biāo),因?yàn)閹缀醪豢赡軓能浖褩V邪l(fā)現(xiàn)固件或硬件惡意軟件。

從這個(gè)位置來看,黑客基本上已經(jīng)確立了終極平臺(tái)拆遷向量。大多數(shù)固件或硬件惡意軟件代碼與操作系統(tǒng)無關(guān),因此通過隱身和特權(quán)保護(hù),攻擊者有能力完全破壞平臺(tái),以至于需要進(jìn)行物理替換。然而,破壞可能不是最終目標(biāo),因?yàn)楣粽呖梢岳闷茐耐{來強(qiáng)制支付贖金或在暗網(wǎng)上出售數(shù)據(jù)。近年來,一些備受矚目的違規(guī)行為已經(jīng)形成了這種形式,因?yàn)楹诳筒粫?huì)試圖抓住、破壞或利用數(shù)據(jù),而是會(huì)簡單地將其發(fā)布給公眾,就像2018 年喜達(dá)屋黑客事件、2019 年 Facebook 黑客事件一樣,以及2021 年的 LinkedIn 漏洞。

固件攻擊如何運(yùn)作?

固件攻擊可以選擇多種向量,因?yàn)楣碳缀醣挥?jì)算系統(tǒng)中的每個(gè)組件所依賴。系統(tǒng)啟動(dòng)固件是自啟動(dòng)以來加載并保留在內(nèi)存中的第一件事,系統(tǒng)管理模式 (SMM) 固件在運(yùn)行時(shí)用于允許獨(dú)立的低級(jí)操作,基板管理控制器 (BMC) 啟用帶外服務(wù)器管理,和網(wǎng)卡 (RDMA)、USB、HDD 和 SSD 都包含固件。黑客如何突破這些攻擊面?通常通過以下幾種方式之一,從軟件層向下,從硬件層向上,直接通過網(wǎng)絡(luò),或通過物理訪問系統(tǒng)。

從軟件級(jí)別開始的固件攻擊可以通過任何數(shù)量的常見策略(如網(wǎng)絡(luò)釣魚)進(jìn)入,并通過利用固件更新代理無法要求簽名更新等漏洞向下進(jìn)展到固件級(jí)別。另一種方法是使用合法的審計(jì)工具(如 CHIPSEC)來映射可以被利用的固件問題。

無論向量是什么……事實(shí)是,企業(yè)級(jí)應(yīng)用程序中的邊緣計(jì)算系統(tǒng)面臨的威脅形勢(shì)是可怕的。

從硬件往上走則相反。一個(gè)值得注意的變化涉及在部署前或部署后破壞供應(yīng)鏈中的設(shè)備。這種方法近年來勢(shì)頭強(qiáng)勁,因?yàn)橐櫿麄€(gè)供應(yīng)鏈并在完全安全的范圍內(nèi)驗(yàn)證每個(gè)組件是極其困難的。如果沒有足夠的跟蹤、可見性和驗(yàn)證,肯定會(huì)出現(xiàn)漏洞。其他硬件方法涉及破壞 USB 設(shè)備,然后將其以物理或數(shù)字方式插入系統(tǒng)端點(diǎn)?!靶皭号汀惫羰橇硪环N策略。此方法需要對(duì)設(shè)備進(jìn)行物理訪問,以便攻擊者可以從軟件、固件和硬件級(jí)別進(jìn)行攻擊以破壞系統(tǒng)。

另一種策略是,當(dāng)固件組件直接連接到互聯(lián)網(wǎng)時(shí),直接通過系統(tǒng)網(wǎng)絡(luò)進(jìn)行攻擊,這通常是因?yàn)橐资芄舻慕M件被配置為允許帶外更新。無論向量是什么,無論攻擊看起來多么簡單或復(fù)雜,事實(shí)是邊緣計(jì)算系統(tǒng)在企業(yè)級(jí)應(yīng)用程序中面臨的威脅是可怕的。物聯(lián)網(wǎng)基礎(chǔ)設(shè)施開發(fā)商和IT安全部門可能想知道從哪里開始。答案是在開機(jī)時(shí)。

安全性必須從硬件信任根開始

為了保護(hù)系統(tǒng)免受更加雄心勃勃和創(chuàng)造性的攻擊者的攻擊,信任根 (RoT) 作為一個(gè)實(shí)體是必要的,用于檢查堆棧的每一層,從硬件啟動(dòng)到固件加載、操作系統(tǒng)運(yùn)行時(shí)直到正在運(yùn)行的應(yīng)用程序,在整個(gè)堆棧中。根據(jù)該協(xié)議,每個(gè)硬件和固件組件都必須通過檢查絕對(duì)值得信賴的 RoT 來進(jìn)行身份驗(yàn)證和授權(quán)。計(jì)算組件以這種方式值得信賴的唯一方法是它是不可變的,這種情況排除了任何類型的軟件解決方案作為選項(xiàng)。因此需要硬件解決方案,通常涉及存儲(chǔ)與設(shè)備所有者直接相關(guān)的加密密鑰,設(shè)備所有者在機(jī)器的硅片中而不是在隔離實(shí)現(xiàn)中的軟件中提供密鑰。

專用的安全處理器會(huì)創(chuàng)建一個(gè)無法從 CPU 訪問的信任錨。

可信平臺(tái)模塊 (TPM) 與計(jì)算系統(tǒng)的處理器分開,并作為一種黑匣子發(fā)揮作用,攻擊者將難以訪問甚至看到它,被分配來保存有價(jià)值的資產(chǎn),如密鑰、憑據(jù)和敏感數(shù)據(jù),同時(shí)只擁有低級(jí)資產(chǎn)。級(jí)操作。與容易受到試錯(cuò)攻擊的基于處理器的系統(tǒng)不同,黑客嘗試各種技術(shù)以收集有關(guān)系統(tǒng)防御的信息,TPM 對(duì)潛在入侵者的可見性非常低。然而,TPM 還不夠安全,而且它們已被證明使用起來很復(fù)雜。

也就是說,隔離實(shí)現(xiàn)的想法是正確的。專用的安全處理器會(huì)創(chuàng)建一個(gè)無法從 CPU 訪問的信任錨。信任鏈可以從那里擴(kuò)展。安全防御與攻擊者保持隔離,從而為安全應(yīng)用程序創(chuàng)造架構(gòu)優(yōu)勢(shì),防止攻擊者禁用或規(guī)避防御。通過在硬件中生成密鑰和加密數(shù)據(jù),黑客無法從軟件中訪問它們。

OCP 標(biāo)準(zhǔn)化和 FPGA 靈活性

開放計(jì)算項(xiàng)目在其 RoT 規(guī)范的開放標(biāo)準(zhǔn)版本 1.0中倡導(dǎo)硬件 RoT,行業(yè)推動(dòng)者和動(dòng)搖者認(rèn)為這對(duì)于企業(yè)數(shù)據(jù)中心安全以及超大規(guī)模企業(yè)至關(guān)重要。到目前為止,超大規(guī)模用戶必須為固件保護(hù)構(gòu)建自己的定制解決方案,但隨著 RoT 的標(biāo)準(zhǔn)化,我們現(xiàn)在可以期待這項(xiàng)技術(shù)可用于所有數(shù)據(jù)中心。它甚至可能最終可用于消費(fèi)類 PC,因?yàn)榉?OCP 的 RoT 甚至可以防止涉及物理閃存組件更換的攻擊。

這個(gè)正式規(guī)范具有雙重重要性:除了防止固件持久性攻擊之外,它還幫助固件開發(fā)人員了解如何開發(fā)更安全且漏洞更少的固件,盡管這些學(xué)習(xí)可能難以實(shí)施。

在系統(tǒng)硬件或隔離的安全處理器上建立 RoT 的問題在于,在設(shè)計(jì)上它們很難訪問或影響。這使它們對(duì)不良行為者更加安全,但在發(fā)現(xiàn)新漏洞或需要新功能時(shí)使它們不那么靈活。這就是現(xiàn)場可編程門陣列 (FPGA) 可以發(fā)揮作用的地方。FPGA 是一種與處理器分離的半導(dǎo)體器件,可在制造后進(jìn)行配置,這使程序員可以調(diào)整其更大系統(tǒng)的組件的結(jié)構(gòu),而無需承擔(dān)大量的財(cái)務(wù)或時(shí)間負(fù)擔(dān)。

Xilinx 是一家著名的 FPGA 制造商,Kameleon 與其合作創(chuàng)建了主動(dòng)安全處理單元 (ProSPU)。此 ProSPU 與現(xiàn)有無源解決方案的工作方式不同,它在根和運(yùn)行時(shí)保護(hù)系統(tǒng),這是賽靈思 FPGA 芯片支持的功能,符合安全啟動(dòng)、遠(yuǎn)程證明和常見威脅范圍的 OCP 標(biāo)準(zhǔn)。

結(jié)論

總而言之,企業(yè)和工業(yè)級(jí)別的邊緣平臺(tái)所有者需要意識(shí)到的是,他們的系統(tǒng)非常脆弱——尤其是在固件級(jí)別。企業(yè)不能再依賴傳統(tǒng)的保護(hù)方法。針對(duì)此級(jí)別的攻擊的嚴(yán)重性和復(fù)雜性正在升級(jí),因此需要一個(gè)硬件信任根,它可用于驗(yàn)證和授權(quán)對(duì)任何堆棧級(jí)別的訪問和更改,并且足夠靈活以適應(yīng)新漏洞并使安全應(yīng)用程序能夠做他們的工作。此 RoT 需要能夠從安全啟動(dòng)擴(kuò)展到運(yùn)行時(shí)——在不影響性能的情況下檢測和預(yù)防事件和違規(guī)行為。

審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 安全
    +關(guān)注

    關(guān)注

    1

    文章

    336

    瀏覽量

    35640
  • 固件
    +關(guān)注

    關(guān)注

    9

    文章

    548

    瀏覽量

    22856
  • 邊緣計(jì)算
    +關(guān)注

    關(guān)注

    22

    文章

    3023

    瀏覽量

    48294
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    NVIDIA IGX平臺(tái)加速實(shí)時(shí)邊緣AI應(yīng)用

    實(shí)時(shí)邊緣 AI 對(duì)于醫(yī)療、工業(yè)和科學(xué)計(jì)算至關(guān)重要,因?yàn)檫@些任務(wù)關(guān)鍵型應(yīng)用需要即時(shí)數(shù)據(jù)處理、低延遲和高可靠性,以確保作出及時(shí)準(zhǔn)確的決策。這些挑戰(zhàn)不僅涉及硬件平臺(tái)上的高帶寬傳感器處理和 AI 計(jì)算
    的頭像 發(fā)表于 09-09 10:14 ?433次閱讀
    NVIDIA IGX<b class='flag-5'>平臺(tái)</b>加速實(shí)時(shí)<b class='flag-5'>邊緣</b>AI應(yīng)用

    邊緣計(jì)算物聯(lián)網(wǎng)平臺(tái)是什么

    隨著物聯(lián)網(wǎng)(IoT)技術(shù)的飛速發(fā)展,萬物互聯(lián)已成為現(xiàn)實(shí)。然而,面對(duì)海量數(shù)據(jù)的處理與實(shí)時(shí)響應(yīng)需求,傳統(tǒng)的云計(jì)算模式逐漸顯露出其局限性,如數(shù)據(jù)傳輸延遲、帶寬消耗大、數(shù)據(jù)安全與隱私保護(hù)等問題。為了解決這些問題,邊緣計(jì)算物聯(lián)網(wǎng)
    的頭像 發(fā)表于 09-07 14:16 ?198次閱讀

    邊緣計(jì)算網(wǎng)關(guān)在水泥生產(chǎn)企業(yè)的應(yīng)用

    的技術(shù)解決方案,在水泥生產(chǎn)企業(yè)的工廠數(shù)采中扮演著至關(guān)重要的角色。 邊緣計(jì)算網(wǎng)關(guān)集成了數(shù)據(jù)采集、處理和傳輸?shù)裙δ?,位于傳感器和?zhí)行器組成的設(shè)備層與云計(jì)算
    的頭像 發(fā)表于 09-04 13:48 ?120次閱讀

    邊緣計(jì)算網(wǎng)關(guān)是什么?邊緣計(jì)算網(wǎng)關(guān)的特點(diǎn)及價(jià)值

    在當(dāng)今日益發(fā)展的工業(yè)互聯(lián)網(wǎng)時(shí)代,智能制造正逐漸改變著傳統(tǒng)制造業(yè)的生產(chǎn)模式和運(yùn)營效率。在這個(gè)轉(zhuǎn)變中,數(shù)據(jù)的處理和分析能力成為企業(yè)提升競爭力、實(shí)現(xiàn)智能化轉(zhuǎn)型的關(guān)鍵。其中,工業(yè)級(jí)邊緣計(jì)算網(wǎng)關(guān)
    的頭像 發(fā)表于 06-18 15:59 ?2057次閱讀
    <b class='flag-5'>邊緣</b><b class='flag-5'>計(jì)算</b>網(wǎng)關(guān)是什么?<b class='flag-5'>邊緣</b><b class='flag-5'>計(jì)算</b>網(wǎng)關(guān)的特點(diǎn)及價(jià)值

    NVIDIA 通過 Holoscan 為 NVIDIA IGX 提供企業(yè)軟件支持

    Enterprise-IGX軟件現(xiàn)已在NVIDIA IGX平臺(tái)上正式可用,以滿足工業(yè)邊緣對(duì)實(shí)時(shí) AI 計(jì)算日益增長的需求。它們將共同幫助醫(yī)療、工業(yè)和科學(xué)
    的頭像 發(fā)表于 06-04 10:21 ?427次閱讀

    NVIDIA 通過 Holoscan 為 NVIDIA IGX 提供企業(yè)軟件支持,實(shí)現(xiàn)邊緣實(shí)時(shí)醫(yī)療、工業(yè)和科學(xué) AI 應(yīng)用

    NVIDIA Holoscan 的 NVIDIA AI Enterprise-IGX 軟件現(xiàn)已在 NVIDIA IGX 平臺(tái)上正式可用,以滿足工業(yè)邊緣對(duì)實(shí)時(shí) AI 計(jì)算日益增長的需求
    發(fā)表于 06-03 09:48 ?259次閱讀
      NVIDIA 通過 Holoscan 為 NVIDIA IGX 提供<b class='flag-5'>企業(yè)</b>軟件支持,實(shí)現(xiàn)<b class='flag-5'>邊緣</b>實(shí)時(shí)醫(yī)療、工業(yè)和科學(xué) AI 應(yīng)用

    什么是邊緣計(jì)算?它為何如此重要?

    隨著信息技術(shù)的快速發(fā)展,數(shù)據(jù)處理和計(jì)算的需求日益增大,特別是在實(shí)時(shí)性要求極高的場景中,傳統(tǒng)的云計(jì)算模式面臨著巨大的挑戰(zhàn)。在這樣的背景下,邊緣計(jì)算
    的頭像 發(fā)表于 04-22 15:25 ?354次閱讀

    邊緣計(jì)算網(wǎng)關(guān)的市場價(jià)格多少?

    在數(shù)字化轉(zhuǎn)型的大潮中,邊緣計(jì)算網(wǎng)關(guān)作為連接云端與終端設(shè)備的核心節(jié)點(diǎn),其重要性日益凸顯。然而,面對(duì)市場上琳瑯滿目的邊緣計(jì)算網(wǎng)關(guān)產(chǎn)品,對(duì)于許多
    的頭像 發(fā)表于 04-18 15:46 ?924次閱讀
    <b class='flag-5'>邊緣</b><b class='flag-5'>計(jì)算</b>網(wǎng)關(guān)的市場價(jià)格多少?

    抵御量子計(jì)算機(jī)攻擊!中國首個(gè)!

     據(jù)介紹,PQC技術(shù)能夠有效地抵抗量子計(jì)算機(jī)的攻擊。量子計(jì)算機(jī)因其超強(qiáng)算力可以對(duì)原本的公鑰密碼體系產(chǎn)生嚴(yán)重威脅。為抵抗量子計(jì)算機(jī)的潛在
    的頭像 發(fā)表于 04-13 11:36 ?945次閱讀

    邊緣計(jì)算網(wǎng)關(guān)可以為企業(yè)解決哪些問題?

    性要求的提高,使得傳統(tǒng)的數(shù)據(jù)處理方式難以滿足企業(yè)的需求。因此,尋求一種高效、可靠的數(shù)據(jù)處理方案成為了企業(yè)的迫切需求。為了應(yīng)對(duì)這些挑戰(zhàn),邊緣計(jì)算網(wǎng)關(guān)應(yīng)運(yùn)而生,成為
    的頭像 發(fā)表于 04-10 15:54 ?210次閱讀

    英特爾發(fā)布全新邊緣計(jì)算平臺(tái),解決AI邊緣落地難題

    2030年,至少一半的邊緣計(jì)算部署將納入AI。 ? 英特爾全新商用邊緣計(jì)算平臺(tái) ? 英特爾認(rèn)為,我們已經(jīng)進(jìn)入了AI無處不在的時(shí)代,
    的頭像 發(fā)表于 03-12 09:06 ?4205次閱讀
    英特爾發(fā)布全新<b class='flag-5'>邊緣</b><b class='flag-5'>計(jì)算</b><b class='flag-5'>平臺(tái)</b>,解決AI<b class='flag-5'>邊緣</b>落地難題

    AMI發(fā)布適用于GIGABYTE服務(wù)器的尖端固件

    全球計(jì)算動(dòng)態(tài)固件領(lǐng)域的領(lǐng)軍企業(yè)AMI今日宣布,將在NVIDIA的GH200 Grace Hopper Superchip平臺(tái)上推出適用于GIGABYTE服務(wù)器的MegaRAC SP-X
    的頭像 發(fā)表于 03-06 09:57 ?567次閱讀

    什么是邊緣計(jì)算,邊緣計(jì)算有哪些應(yīng)用?

    什么是邊緣計(jì)算,邊緣計(jì)算有哪些應(yīng)用? 邊緣計(jì)算是一種將計(jì)算
    的頭像 發(fā)表于 01-09 11:29 ?1507次閱讀

    邊緣計(jì)算平臺(tái)是什么配置的

    邊緣計(jì)算平臺(tái)是一個(gè)分布式計(jì)算架構(gòu),可以在靠近數(shù)據(jù)源的邊緣設(shè)備上執(zhí)行計(jì)算任務(wù)。它解決了傳統(tǒng)
    的頭像 發(fā)表于 12-27 15:23 ?800次閱讀

    邊緣計(jì)算平臺(tái)開源框架有哪些類型

    邊緣計(jì)算平臺(tái)開源框架是指基于邊緣計(jì)算概念開發(fā)的開源軟件框架,用于構(gòu)建和管理邊緣
    的頭像 發(fā)表于 12-27 15:17 ?1080次閱讀