Draft i ri i IRTF-së Harton Pikat e Besimit dhe Çelësat e Instaluar nga Prodhuesi për Siguri Më të Mençur të Pajisjeve
Një draft i IRTF-së, tani në përsëritjen e tij të 14-të, ofron një taksonomi për të kuptuar se si ndërtohet besimi në pajisjet IoT, nga çelësat e instaluar në fabrikë deri te pika globale e besimit të DNSSEC.
Një draft i ri nga Task Forca e Kërkimit në Internet (IRTF) synon t'u japë prodhuesve të pajisjeve dhe profesionistëve të sigurisë një gjuhë më të qartë për të diskutuar se si ndërtohet besimi në pajisjet që përdorim çdo ditë. Dokumenti, tani në përsëritjen e tij të 14-të, është nga Michael Richardson dhe quhet 'Një taksonomi e konsideratave operacionale të sigurisë për çelësat e instaluar nga prodhuesi dhe pikat e besimit'. Ai i përket grupit kërkimor 'thing to thing' (t2trg) të IRTF-së, i cili fokusohet në mënyrën se si pajisjet komunikojnë drejtpërdrejt me njëra-tjetrën. Si draft i IRTF-së, ai nuk është shprehimisht një pozicion zyrtar i Task Forcës së Inxhinierisë së Internetit (IETF) ose i IRTF-së; teksti vëren se ai nuk ka status formal në procesin e standardeve të IETF-së. Kjo është normale për IRTF-në, një vend ku idetë spekulative dhe të orientuara drejt së ardhmes eksplorohen përpara se të bëhen standarde protokolli.
Drafti është një taksonomi, që do të thotë se ai rendit dhe emërton koncepte. Richardson kategorizon atë që ai e quan hapësira e nisjes së sigurisë. Nisja këtu nënkupton procesin fillestar të ngarkimit të softuerit dhe çelësave të parë të besuar në një pajisje kur ajo fillon. Shumë pajisje të Internetit të Gjërave (IoT), si kamerat inteligjente, serverët lokalë të skedarëve ose kutitë e kontrollit të televizorit, varen nga një menaxher qendror i drejtuar nga prodhuesi dhe i arritshëm përmes një faqeje interneti. Ky dizajn e detyron pajisjen të dërgojë gjithçka që mat, monitoron ose kontrollon në renë kompjuterike, jashtë rrjetit lokal të shtëpisë ose zyrës. Nëse në vend të kësaj pajisjet do të projektoheshin për të nisur sigurinë e tyre lokal nga hera e parë që ndizen, kjo do të përmirësonte besimin në konfigurimin dhe funksionimin e tyre. Nisja lokale lejon përdorimin e kontrolleve kriptografike pa u mbështetur në koordinimin e palëve të treta.
Në zemër të këtij modeli është Pika e Besimit (TA). Një Pikë Besimi është pjesa e vetme e informacionit kriptografik që besohet si parazgjedhje dhe përdoret për të verifikuar të gjitha pretendimet e tjera për komunikim të sigurt dhe gjendjen e pajisjes. Drafti i Richardson-it thekson se pyetja më e rëndësishme është nga vjen Pika juaj e Besimit: kush e kontrollon atë, si u vendos në pajisje dhe si mund ta menaxhoni. Dokumenti gjithashtu shqyrton koncepte të lidhura, duke përfshirë zonat e besuara, procesorët ndihmës të besuar, depot e çelësave të besuar dhe mjediset e ekzekutimit të besuar në nisje të ftohtë. Secili ndikon në mënyrën se si një pajisje mund të nxjerrë një ndjenjë besimi nga fabrika.
Një numër çuditërisht i madh pajisjesh tani përfshijnë një nën-zonë të sigurt brenda çipit kryesor të Njësisë Qendrore të Përpunimit (CPU). Të prodhuara duke përdorur teknika të Integrimit në Shkallë Shumë të Madhe (VLSI), këto nën-zona funksionojnë veçmas nga procesori kryesor dhe shpesh kufizojnë ekspozimin e çelësave më të ndjeshëm të pajisjes. Telefonat Android, pajisjet Apple dhe laptopët nga shumë prodhues tani përmbajnë njësi të tilla të sigurta, të cilat mund të mbrojnë informacionin e çelësave brenda zonës së sigurt nga ndërhyrjet e nivelit të aktorëve shtetërorë. Disa dizajne VLSI madje shkarkojnë energji elektrike kur dikush përpiqet të provojë çipin, duke shkatërruar çelësat përpara se të lexohen. Këto mbrojtje janë në përputhje me udhëzimet e Standardeve Federale të Përpunimit të Informacionit (FIPS) të SHBA-së, kundër të cilave janë projektuar dhe testuar Modulet e Sigurisë së Pajisjeve (HSM) të certifikuara nga FIPS.
Kjo punë ka rëndësi përtej pajisjeve individuale, sepse të njëjtat koncepte të pikës së besimit mbështesin Sistemin Global të Emrave të Domainit (DNS). Autoriteti i Numrave të Caktuar në Internet (IANA) varet nga HSM-të e certifikuara nga FIPS për të operuar Pikën e Besimit të DNS-së globale, e cila mundëson funksionimin e DNSSEC në mbarë botën. DNSSEC shton një shtresë vërtetimi në DNS, duke siguruar që përgjigjja që merrni për një adresë faqeje interneti është ajo e vërteta dhe jo një e futur nga një sulmues. Për lexuesit që drejtojnë faqe interneti ose menaxhojnë rrjete, drafti ofron një mënyrë të dobishme për të kuptuar pajisjet e sigurta dhe mendimin e sigurt të protokollit, me referenca në dokumentet e IETF-së për standardet e sigurisë dhe funksionale. Zgjedhja e një shërbimi DNS të koduar si AEU DNS, i cili mbron kërkesat tuaja DNS nga përgjimi, është një hap praktik që përputhet me të njëjtin model besimi të përshkruar në draft; për mbrojtjen më të fortë, kombinojeni atë me një zgjidhës që kryen vërtetimin DNSSEC.
Termat e shpjeguar
- IRTF
- Task Forca e Kërkimit në Internet, një grup që eksploron pyetje afatgjata kërkimore në internet përpara se ato të bëhen standarde formale.
- IETF
- Task Forca e Inxhinierisë së Internetit, organi kryesor i standardeve që zhvillon protokollet teknike të përdorura në internet.
- Trust Anchor
- Një pjesë e informacionit kriptografik që besohet si parazgjedhje dhe përdoret për të verifikuar gjithçka tjetër në një sistem sigurie.
- IoT
- Interneti i Gjërave, pajisje fizike të përditshme të lidhura me internetin si llambat inteligjente, kamerat dhe termostatet.
- DNSSEC
- Zgjatimet e Sigurisë së Sistemit të Emrave të Domainit, një grup kontrollesh që sigurojnë që adresa e faqes që shkruani është ajo e vërteta dhe jo një e rreme.
- FIPS
- Standardet Federale të Përpunimit të Informacionit, udhëzime sigurie të qeverisë amerikane për harduerin dhe softuerin.
- HSM
- Moduli i Sigurisë së Pajisjeve, një pajisje fizike që ruan dhe menaxhon në mënyrë të sigurt çelësat dixhitalë dhe kryen operacione enkriptimi.
- VLSI
- Integrimi në Shkallë Shumë të Madhe, procesi i vendosjes së miliona qarqeve të vogla elektronike në një çip të vetëm.
Si të mbroheni
- Ndryshoni fjalëkalimin e paracaktuar në çdo pajisje të lidhur me internetin në shtëpinë tuaj, si kamerat ose prizat inteligjente, në një fjalëkalim unik dhe të fortë.
- Kontrolloni cilësimet e ruterit tuaj dhe aktivizoni përditësimet automatike në mënyrë që pajisjet tuaja të marrin gjithmonë rregullimet më të fundit të sigurisë.
- Përdorni një shërbim DNS privat dhe të koduar në ruterin ose pajisjet tuaja për të parandaluar që ofruesi juaj i internetit ose të tjerët në rrjet të shohin cilat faqe interneti vizitoni.
- Nëse keni shumë pajisje inteligjente shtëpiake, vendosini ato në një rrjet të veçantë Wi-Fi për mysafirë për t'i mbajtur larg kompjuterëve dhe skedarëve tuaj kryesorë.
- Kërkoni pajisje që reklamojnë një modul sigurie harduerik ose element të sigurt kur blini pajisje të reja inteligjente shtëpiake, sepse kjo ndihmon në mbrojtjen e çelësave sekretë brenda.
- Aktivizoni vërtetimin DNSSEC në ruterin ose cilësimet DNS nëse është i disponueshëm, i cili verifikon që adresat e faqeve të internetit nuk janë ndryshuar.
Burimi: blog.apnic.net
