在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

PUF 技術(shù)如何減輕未來的 SunBurst 型黑客攻擊

南中南 ? 來源:南中南 ? 作者:南中南 ? 2022-07-15 11:50 ? 次閱讀

2020 年 12 月 14 日,向美國政府和私營企業(yè)提供網(wǎng)絡(luò)監(jiān)控軟件的 SolarWinds 報(bào)告了歷史上最大的網(wǎng)絡(luò)攻擊之一,破壞了多達(dá) 18,000 個(gè)組織和公司的數(shù)據(jù)。由一個(gè)可能由外國政府支持的未知組織發(fā)起的所謂“Sunburst”攻擊始于 2020 年 3 月,并滲透到美國情報(bào)和國防組織以及微軟和思科系統(tǒng)等公司。

由于 Sunburst 這么多月都未被發(fā)現(xiàn),網(wǎng)絡(luò)安全專家仍在評估其影響以及攻擊是否已被完全遏制。前美國國土安全顧問 Thomas P. Bossert警告說,將攻擊者從美國網(wǎng)絡(luò)中驅(qū)逐可能需要數(shù)年時(shí)間,同時(shí)允許他們繼續(xù)監(jiān)控、破壞或篡改數(shù)據(jù)。雖然很少有人嘗試評估恢復(fù)成本,但肯定會(huì)達(dá)到數(shù)十億美元。美國參議員理查德·德賓將這次襲擊描述為宣戰(zhàn)。

被利用的漏洞是什么?

黑客利用了 SolarWinds 松懈的安全性。利用的漏洞向量是 FTP 服務(wù)器的弱密碼且可能已泄露。

在 SolarWinds 站穩(wěn)腳跟后,攻擊者修改了 Orion 軟件更新的源代碼,以包含后門惡意軟件,該惡意軟件通過現(xiàn)有的軟件補(bǔ)丁發(fā)布管理系統(tǒng)進(jìn)行編譯、簽名和交付。被利用的缺陷包括不受信任的開源和第三方軟件、代碼簽名的弱點(diǎn)以及惡意軟件通過軟件開發(fā)生命周期時(shí)不正確的代碼完整性檢查。

隨著用戶安裝 SolarWinds Onion 更新木馬,攻擊者獲得了一個(gè)后門來進(jìn)入目標(biāo)網(wǎng)絡(luò)、滲透 Microsoft Office 365 帳戶、偽造安全斷言標(biāo)記語言 (SAML) 令牌以偽裝成合法用戶并濫用單點(diǎn)登錄 (SSO) 聯(lián)合身份驗(yàn)證機(jī)制,以獲取升級權(quán)限和非法訪問其他本地服務(wù)以及云服務(wù)。

避免類似 Sunburst 的黑客入侵的主要方法如下:

通過防止利用軟件分發(fā)漏洞加強(qiáng)開發(fā)系統(tǒng)和更新服務(wù)器安全

通過禁止惡意軟件訪問攻擊者的 C2(命令和控制)渠道并限制憑據(jù)濫用來降低組織軟件供應(yīng)鏈風(fēng)險(xiǎn)。

PUF 如何防止類似 Sunburst 的攻擊

信任根 (RoT) 是在硬件中實(shí)現(xiàn)的一組功能,始終受設(shè)備操作系統(tǒng)的信任。它包含用于加密功能的密鑰并啟用安全啟動(dòng)過程。可信平臺模塊 (TPM) 是 RoT 的一個(gè)示例。美國國防部 (DoD) 要求其新的計(jì)算機(jī)資產(chǎn)包括 TPM 1.2 或更高版本。DoD 旨在使用 TPM 進(jìn)行設(shè)備識別、身份驗(yàn)證、加密和設(shè)備完整性驗(yàn)證。

物理不可克隆功能 (PUF) 可以進(jìn)一步增強(qiáng) RoT 安全性。PUF 是一種物理定義的“指紋”,用作半導(dǎo)體的唯一身份,具有防篡改特性,可用于安全認(rèn)證。RoT 最安全的實(shí)現(xiàn)是在硬件中,它可以免受惡意軟件攻擊。因此,基于芯片的PUF可以為安全提供堅(jiān)實(shí)的基礎(chǔ)。

我們相信,PUF 將在減輕類似 Sunburst 的黑客攻擊方面發(fā)揮關(guān)鍵作用,這要?dú)w功于它們執(zhí)行數(shù)字認(rèn)證和身份認(rèn)證的能力?;?PUF 的 RoT 可以通過以下方式發(fā)揮關(guān)鍵作用:

防止未經(jīng)授權(quán)訪問軟件開發(fā)系統(tǒng)和服務(wù)器?;?PUF 的 RoT 解決方案可以與 Microsoft 身份驗(yàn)證協(xié)議(例如 NetLogon)或其他無密碼開放身份驗(yàn)證標(biāo)準(zhǔn)(如 FIDO(快速在線身份驗(yàn)證))一起使用,并促進(jìn)基于使用身份驗(yàn)證密鑰對的簽名創(chuàng)建的更強(qiáng)大的多因素身份驗(yàn)證。

即使在開發(fā)人員的平臺上也能確保源代碼的完整性。黑客進(jìn)入 SolarWinds 的系統(tǒng)及其開發(fā)者平臺,將木馬嵌入到其代碼庫中。如果為版本控制部署了完整性檢查,SolarWinds 工程師可能會(huì)發(fā)現(xiàn)他們的代碼已被更改。可以用代碼標(biāo)記 PUF 密鑰以創(chuàng)建散列摘要以確保源代碼的完整性。

確保更新程序的機(jī)密性和完整性。一旦保證了代碼庫的完整性,就保證了最終程序的完整性。然后,通過OTA(online-trust-architecture)更新用戶的程序,需要對程序進(jìn)行加密和哈希處理,以便用戶接收到正確的程序。啟用 PUF 的芯片安全邊界內(nèi)的加密引擎可以生成密鑰以執(zhí)行加密和完整性功能。

我們可以防范未來的攻擊嗎?

很明顯,傳統(tǒng)的基于軟件的安全解決方案在檢測或緩解 Sunburst 攻擊方面是無效的。我們提倡更有效的模式。

PUF 可以為安全基礎(chǔ)提供不可偽造的用戶身份和憑證、強(qiáng)大的身份驗(yàn)證和用于代碼簽名的密鑰,以及安全啟動(dòng)、更新和訪問控制等功能。根據(jù) ENISA 的物聯(lián)網(wǎng)安全指南,PUF 被推薦為一項(xiàng)關(guān)鍵技術(shù)。PUF 預(yù)計(jì)將提供強(qiáng)大的 RoT 作為安全措施(例如,固件簽名或安全啟動(dòng))的基礎(chǔ),以及明確的設(shè)備識別/身份驗(yàn)證以確保給定芯片/設(shè)備是真實(shí)的。PUFsecurity 提供了我們的 NeoPUF 技術(shù)作為 RoT 解決方案,以保護(hù) IoT 供應(yīng)鏈。在這個(gè)堅(jiān)實(shí)的基礎(chǔ)上,我們樂觀地認(rèn)為,軟件供應(yīng)鏈的增強(qiáng)型 PUF 解決方案可以抵御未來類似 Sunburst 的攻擊。

我們希望 SolarWinds 黑客攻擊能夠推動(dòng)根本性改革。盡管互聯(lián)網(wǎng)技術(shù)呈指數(shù)級增長,但安全措施的發(fā)展通常是事后才考慮的。我們提倡對黑客進(jìn)行多層次的防御,包括更好的管理實(shí)踐、改進(jìn)的軟件安全性和硬件級別的重要保護(hù)措施。我們公司 PUFsecurity 多年來一直專注于這些威脅,并提供了一系列可以整合到其他公司芯片中的知識產(chǎn)權(quán)。

參考:

高度規(guī)避的攻擊者利用 SolarWinds 供應(yīng)鏈通過 SUNBURST 后門危害多個(gè)全球受害者 火眼公司

SolarWinds Sunburst 攻擊:您需要知道什么以及如何保持保護(hù) – Check Point 軟件

近期 Sunburst 目標(biāo)攻擊概述 (trendmicro.com)

SunBurst:下一個(gè)級別的隱身 (reversinglabs.com)

Hsu, Charles,“A Must for AI/IOT Era PUF based Hardware Security”,第 30屆VLSI Design/CAD Symposium的主題演講,2019 年 8 月 8 日。

PUF:人工智能和物聯(lián)網(wǎng)的關(guān)鍵技術(shù)(design-reuse.com)

由芯片運(yùn)行,由芯片保護(hù) – NeoPUF 解決方案的硬件安全 (design-reuse.com)

ENISA,“物聯(lián)網(wǎng)安全指南:物聯(lián)網(wǎng)安全供應(yīng)鏈”,2020 年 11 月


審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 安全
    +關(guān)注

    關(guān)注

    1

    文章

    347

    瀏覽量

    36117
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    22307
  • 軟件安全
    +關(guān)注

    關(guān)注

    0

    文章

    26

    瀏覽量

    9295
  • PUF
    PUF
    +關(guān)注

    關(guān)注

    2

    文章

    25

    瀏覽量

    8764
收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    TCP攻擊是什么?有什么防護(hù)方式?

    隨著網(wǎng)絡(luò)的高速發(fā)展,越來越多的企業(yè)都將業(yè)務(wù)部署在線下機(jī)房或者云上。隨之而來的就是各種各樣的網(wǎng)絡(luò)攻擊,如DDoS攻擊、CC攻擊、TCP攻擊等,這些攻擊
    的頭像 發(fā)表于 06-12 17:33 ?95次閱讀

    DS28E38具有ChipDNA PUF保護(hù)的DeepCover安全ECDSA認(rèn)證器技術(shù)手冊

    DS28E38為基于ECDSA公鑰的安全認(rèn)證器,采用Maxim擁有專利的ChipDNA^?^ PUF技術(shù)。ChipDNA技術(shù)包括物理不可克隆技術(shù)(P
    的頭像 發(fā)表于 05-14 10:37 ?158次閱讀
    DS28E38具有ChipDNA <b class='flag-5'>PUF</b>保護(hù)的DeepCover安全ECDSA認(rèn)證器<b class='flag-5'>技術(shù)</b>手冊

    DS2477具有ChipDNA PUF保護(hù)的DeepCover安全SHA-3協(xié)處理器技術(shù)手冊

    內(nèi)置1-Wire?主機(jī)的DS2477安全I(xiàn)2C協(xié)處理器將FIPS202兼容安全散列算法(SHA-3)質(zhì)詢和響應(yīng)認(rèn)證與Maxim擁有專利的ChipDNA?特性(一種物理不可克隆技術(shù)PUF)結(jié)合
    的頭像 發(fā)表于 05-14 09:34 ?133次閱讀
    DS2477具有ChipDNA <b class='flag-5'>PUF</b>保護(hù)的DeepCover安全SHA-3協(xié)處理器<b class='flag-5'>技術(shù)</b>手冊

    網(wǎng)絡(luò)攻擊中常見的掩蓋真實(shí)IP的攻擊方式

    在各類網(wǎng)絡(luò)攻擊中,掩蓋真實(shí)IP進(jìn)行攻擊是常見的手段,因?yàn)?b class='flag-5'>攻擊者會(huì)通過這樣的手段來逃脫追蹤和法律監(jiān)管。我們需要對這類攻擊做出判斷,進(jìn)而做出有效有力的防范措施。 虛假IP地址的替換 首先,
    的頭像 發(fā)表于 12-12 10:24 ?443次閱讀

    是德科技助力汽車網(wǎng)絡(luò)安全測試

    你是否想過,未來的某一天,當(dāng)你坐在自動(dòng)駕駛的汽車上,汽車突然被黑客攻擊,系統(tǒng)完全被控制?
    的頭像 發(fā)表于 12-06 10:41 ?700次閱讀

    恒訊科技分析:海外服務(wù)器被攻擊需要采取哪些預(yù)防措施?

    在這個(gè)數(shù)字時(shí)代,海外服務(wù)器攻擊非常常見,它對企業(yè)構(gòu)成嚴(yán)重威脅。因此,如果您正在經(jīng)營數(shù)字業(yè)務(wù),請務(wù)必將安全性標(biāo)記在列表的頂部,以便抵御惡意威脅。快速響應(yīng)攻擊并糾正情況可以減輕災(zāi)難的嚴(yán)重程度。當(dāng)網(wǎng)站
    的頭像 發(fā)表于 10-23 15:08 ?457次閱讀
    恒訊科技分析:海外服務(wù)器被<b class='flag-5'>攻擊</b>需要采取哪些預(yù)防措施?

    過期Whois服務(wù)器成為黑客攻擊的新武器

    近日,網(wǎng)絡(luò)安全公司watchTowr創(chuàng)始人本杰明·哈里斯撰文透露過期Whois服務(wù)器可能會(huì)成為黑客攻擊的新武器。哈里斯在購買過期域名dotmobiregistry.net時(shí)意外發(fā)現(xiàn),該域名曾用于管理
    的頭像 發(fā)表于 10-18 15:36 ?372次閱讀

    減輕電力設(shè)備的短路熱問題

    電子發(fā)燒友網(wǎng)站提供《減輕電力設(shè)備的短路熱問題.pdf》資料免費(fèi)下載
    發(fā)表于 09-25 14:31 ?0次下載
    <b class='flag-5'>減輕</b>電力設(shè)備的短路熱問題

    SiRider S1芯擎工業(yè)開發(fā)板測評+1.防止黑客入侵通信監(jiān)控系統(tǒng)(PSA)

    選!當(dāng)然啦,如果你覺得它太厲害了有點(diǎn)害怕的話,那就把它想象成一個(gè)友好的機(jī)器人伙伴吧,它會(huì)一直陪伴你走過每一個(gè)技術(shù)難關(guān)的! 接下來咱們開始一起使用SiRider S1防止黑客監(jiān)控吧!這事兒聽起來挺嚴(yán)肅
    發(fā)表于 09-08 21:58

    cdn為什么能防止ddos攻擊呢?

    Cdn技術(shù)的發(fā)展相當(dāng)速度,除了可以為網(wǎng)頁進(jìn)行簡單的提速外,還可以更好的保護(hù)網(wǎng)站安全的運(yùn)行。也就是保護(hù)它不被黑客攻擊。但很多人對它能抵抗ddos攻擊,并不是特別了解。那么抗
    的頭像 發(fā)表于 09-04 11:59 ?396次閱讀

    IP定位技術(shù)追蹤網(wǎng)絡(luò)攻擊源的方法

    如今,網(wǎng)絡(luò)安全受到黑客威脅和病毒攻擊越來越頻繁,追蹤攻擊源頭對于維護(hù)網(wǎng)絡(luò)安全變得尤為重要。當(dāng)我們遭受網(wǎng)絡(luò)攻擊時(shí),通過IP地址追蹤技術(shù)結(jié)合各種
    的頭像 發(fā)表于 08-29 16:14 ?765次閱讀

    淺談PUF技術(shù)如何保護(hù)知識產(chǎn)權(quán)

    的難度。另外,由于PUF密鑰不需要存儲,這種特性有效地抵御了各種侵入式、半侵入式或者側(cè)信道攻擊威脅,使得攻擊者無法通過竊取密鑰來破解系統(tǒng)。 實(shí)際上,PUF
    發(fā)表于 07-24 09:43

    如何預(yù)防云服務(wù)器被攻擊?

    服務(wù)器被攻擊的應(yīng)急措施 當(dāng)然,預(yù)防總是勝于治理。調(diào)查表明,如果遵循網(wǎng)絡(luò)安全建議,最近頻發(fā)的WannaCry勒索軟件對英國國家醫(yī)療服務(wù)體系(NHS)的攻擊可能得到有效的阻止。 為了避免未來黑客
    的頭像 發(fā)表于 07-05 11:16 ?455次閱讀

    AMD遇黑客攻擊,但稱運(yùn)營無大礙

    近日,科技圈傳來一則震驚的消息:全球知名的半導(dǎo)體制造商AMD公司遭遇了黑客組織的攻擊。據(jù)悉,一個(gè)名為Intelbroker的黑客組織成功入侵了AMD的系統(tǒng),并盜取了包括未來產(chǎn)品詳細(xì)信息
    的頭像 發(fā)表于 06-24 11:00 ?747次閱讀

    如何減輕NMEA2000終端電阻的重量

    德索工程師說道材料選擇是減輕NMEA2000終端電阻重量的關(guān)鍵。傳統(tǒng)的終端電阻多采用金屬材料制成,如銅、鐵等,這些材料雖然導(dǎo)電性能良好,但密度較大,導(dǎo)致終端電阻整體重量較重。為了減輕重量,我們可以考慮采用輕質(zhì)材料替代傳統(tǒng)金屬材料。
    的頭像 發(fā)表于 06-21 16:52 ?492次閱讀
    如何<b class='flag-5'>減輕</b>NMEA2000終端電阻的重量
    主站蜘蛛池模板: 日操夜干 | 久久久网站亚洲第一 | 天天做日日干 | yellow中文字幕久久网 | 久久午夜影视 | videosxxoo18欧美| 男人都懂得网址 | 亚洲免费福利视频 | 午夜免费啪视频观看网站 | 丁香五婷婷 | 午夜在线观看视频在线播放版 | 5252欧美在线观看 | 欧美黄色片视频 | caoporn成人免费公开 | 米奇777四色精品人人爽 | 久久精品亚洲一级毛片 | 国产精品午夜免费观看网站 | 亚洲 欧美 91 | 成人午夜免费剧场 | 四虎影院网 | 不卡视频一区二区三区 | 4hu44四虎在线观看 | 手机看片国产免费久久网 | 国产三级在线播放 | 一本大道香蕉大vr在线吗视频 | 日本在线视频一区二区 | 四虎永久在线精品 | 免费视频在线看 | 老熟女毛片 | 综合色图 | 欧美大片国产在线永久播放 | 午夜资源网 | 毛片你懂的 | 亚洲一区二区三区免费视频 | 欧美色图中文字幕 | 亚洲一区二区色 | 亚洲啪啪 | 欧美大全 | 卡一卡二卡三国色天香永不失联 | 久久成人网18网站 | 色综合天天综一个色天天综合网 |