Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Уязвимости в ПО банкоматов вскрыли слабые места всей цепочки поставок софта

Уязвимости в ПО банкоматов вскрыли слабые места всей цепочки поставок софта

На протяжении последних пяти лет исследователь в области информационной безопасности Мэтт Берч (Matt Burch) подробно изучал специфическую область — защиту банкоматов. В этой сфере даже незначительный программный сбой способен открыть злоумышленнику прямой доступ к наличным деньгам. Однако по мере того как Берч глубже погружался в работу встроенных компьютеров банковских терминалов и находил очередные бреши в ключах защиты, его внимание переключилось на более масштабную проблему. Как оказалось, то же самое программное обеспечение применяется во множестве других отраслей, создавая риски для инфраструктуры критически важных систем.

Девять брешей в системе шифрования CryptoPro Secure Disk

На прошедших в Лас-Вегасе специализированных конференциях Black Hat и Defcon Мэтт Берч обнародовал данные о девяти критических уязвимостях. Все они были обнаружены в программном обеспечении CryptoPro Secure Disk, предназначенном для полнодискового шифрования и аутентификации до загрузки операционной системы (pre-boot authentication). Найденая группа уязвимостей позволяла потенциальным нападающим обходить механизмы проверки целостности CryptoPro и получать полный контроль над зашифрованными устройствами.

Анализ кодовой базы на предмет брешей в защите
Автоматизированные инструменты поиска уязвимостей упрощают аудит ПО.
График выхода обновлений безопасности CryptoPro
Компания CryptWare выпустила исправления в два этапа — в ноябре и декабре.
Встроенные компьютеры и микроконтроллеры банкоматов
Встраиваемые системы требуют регулярного контроля целостности прошивок.
Разграничение доступа и шифрование данных на жестких дисках
Полнодисковое шифрование остается базовым рубежом защиты данных в банкоматах.

Масштаб применения и риски для цепочки поставок ПО

Разработчиком CryptoPro является немецкая компания CryptWare. Позиционируя свой продукт как решение для производителей банковского оборудования, CryptWare поставляет его, в частности, для интеграции в программный комплекс Vynamic Security Suite от крупнейшего производителя банкоматов Diebold Nixdorf. Однако сферы применения CryptoPro этим не ограничиваются: софт продается разработчикам самых разных встраиваемых устройств, а также крупным организациям, использующим операционную систему Microsoft Windows.

Реклама

Такой диапазон внедрения подчёркивает глобальную проблему безопасности цепочки поставок программного обеспечения (software supply chain). Когда один и тот же компонент интегрирован в разнородные продукты в нескольких индустриях одновременно, оперативное исправление уязвимостей становится крайне сложной задачей.

Реклама
Иллюстрация кибербезопасности и банкоматов
Защита банкоматов зависит от надежности каждого компонента в цепочке поставок.

Многослойность банковских сетей и «слепые зоны»

Берч отмечает, что хотя его исследование началось именно с банкоматов, последствия найденных недостатков выходят далеко за пределы финансового сектора. По его словам, в архитектуре банковских сетей и устройств содержится множество различных слоёв защиты. В результате специфики реализации инженерам часто не хватает глубокого технического понимания всех используемых компонентов, из-за чего программные ошибки остаются незамеченными или не устраняются годами.

Интерфейс системы шифрования CryptoPro
Программный комплекс CryptoPro Secure Disk используется для защиты дисков в банковском оборудовании.

Реакция CryptWare и Diebold Nixdorf: как закрывали уязвимости

Как сообщил управляющий директор CryptWare Уве Зааме (Uwe Saame), компания выпустила патчи в два этапа: первая часть исправлений вошла в версию CryptoPro 7.7.2 в начале ноября, а оставшаяся — в версию 7.7.3 в начале декабря. Мэтт Берч подтвердил, что CryptWare реагировала на его отчёты оперативно и профессионально, а также лично проверил, что выпущенные обновления действительно полностью устраняют выявленные проблемы. Хотя публичных журналов изменений CryptWare не публикует, компания адресно уведомила своих клиентов о выходе исправлений.

Схема цепочки поставок программного обеспечения
Уязвимости в сторонних библиотеках создают риски для множества смежных отраслей.

В свою очередь, официальный представитель Diebold Nixdorf Майкл Якобсен (Michael Jacobsen) заявил, что из девяти найденных уязвимостей к их системе шифрования жестких дисков Vynamic Security имеют отношение только две. По его словам, необходимые обновления для клиентских систем были выпущены в декабре. Якобсен подчеркнул, что изолированная эксплуатация этих двух ошибок не позволила бы злоумышленникам скомпрометировать банкомат Diebold Nixdorf без применения иных векторов атаки.

Презентация исследований на конференции Defcon
Мэтт Берч представил доклад о найденных уязвимостях на конференциях Black Hat и Defcon.
Процесс обновления программных патчей на банкоматах
Установка исправлений на банкоматы требует длительного согласования и тестирования.

Проблема доставки патчей до конечных устройств

Случай с CryptoPro наглядно демонстрирует системную проблему безопасности в сегменте встраиваемых систем и корпоративного ПО. Создание и выпуск патча первоначальным разработчиком — это лишь первый шаг. Затем компании-интеграторы, использующие сторонний модуль в собственных решениях, должны разработать и оттестировать собственные варианты исправлений. После этого конечные заказчики должны узнать о существовании обновления и фактически установить его на свои устройства.

Банкомат Diebold Nixdorf с защитным ПО
Оборудование Diebold Nixdorf использует комплекс Vynamic Security для защиты от несанкционированного доступа.

На практике эта цепочка часто сбоит, особенно когда речь идет о банкоматах или автономных терминалах, работающих в «полях». Подобные устройства сложно остановить для проведения обслуживания, а процедура обновления требует строгого соблюдения регламентов и контроля изменений.

Концепция безопасности через неведение в кибербезопасности
Попытки скрыть исходный код больше не обеспечивают надежную защиту от хакерских атак.

Комментируя эти сложности, Майкл Якобсен из Diebold Nixdorf пояснил, что при обнаружении проблем с безопасностью компания проводит оценку рисков, определяет список затронутых конфигураций и разрабатывает патчи в рамках внутренних инженерных процессов. Информирование клиентов происходит через специализированные каналы, включая Global Security Portal. Непосредственная установка обновлений на работающие банкоматы всегда согласуется с каждым клиентом индивидуально с учётом сервисных соглашений и регламентов управления изменениями.

Использование искусственного интеллекта для поиска уязвимостей
Искусственный интеллект позволяет выявлять бреши в софте без глубокого знания архитектуры.

Искусственный интеллект против «безопасности через неведение»

Эксперты по информационной безопасности десятилетиями выступали против концепции «безопасности через неведение» (security through obscurity) — подхода, при котором защищённость системы строится на попытке скрыть её устройство или закрыть исходный код от сторонних глаз. В отраслях с повышенными требованиями к надежности — от интернета вещей (IoT) и медицинского оборудования до банковского сектора — в последние годы наметился прогресс в сторону большей прозрачности и своевременного патчинга.

Специалист по информационной безопасности за работой
Исследователи постоянно тестируют встроенные системы на предмет критических ошибок.

Однако появление и развитие инструментов искусственного интеллекта кардинально меняет правила игры. Мэтт Берч подчёркивает, что нейросети делают анализ программного обеспечения и поиск уязвимостей доступным даже для тех исследователей или хакеров, которые не обладают глубокими узкоспециализированными знаниями о конкретной платформе.

Процедура предзагрузочной аутентификации Pre-Boot
Модуль pre-boot authentication проверяет целостность системы перед стартом ОС.
Защита критической инфраструктуры и банковских сетей
Банковские сети требуют многоуровневого подхода к обеспечению кибербезопасности.

По мнению Берча, ИИ окончательно разрушает концепцию скрытности. Теперь злоумышленникам больше не нужно досконально понимать все тонкости работы закрытой системы, чтобы обнаружить в ней критические бреши и осуществить успешную атаку.

Источник: www.wired.com

01.