ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT USCONTACT
ECF26 infobanner

IN FOCUS

Agenttinen tekoäly tarttuu RTL-verifioinnin tuottavuusongelmaan

Agenttinen tekoäly siirtää RTL-verifioinnin painopistettä yksittäisten työkalujen automatisoinnista koko työnkulun älykkyyteen. Siemens EDA:n tavoitteena on vähentää koordinointiin kuluvaa aikaa ilman, että suunnitteluinsinöörit menettävät kontrollin prosessista.

Lue lisää...

ETNtv

 
ECF25 videos
  • Jaakko Ala-Paavola, Etteplan
  • Aku Wilenius, CN Rood
  • Tiitus Aho, Tria Technologies
  • Joe Hill, Digi International
  • Timo Poikonen, congatec
  • ECF25 panel
ECF24 videos
  • Timo Poikonen, congatec
  • Petri Sutela, Testhouse Nordic
  • Tomi Engdahl, CVG Convergens
  • Henrik Petersen, Adlink Technology
  • Dan Still , CSC
  • Aleksi Kallio, CSC
  • Antti Tolvanen, Etteplan
ECF23 videos
  • Milan Piskla & David Gustafik, Ciklum
  • Jarno Ahlström, Check Point Software
  • Tiitus Aho, Avnet Embedded
  • Hans Andersson, Acal BFi
  • Pasi Suhonen, Rohde & Schwarz
  • Joachim Preissner, Analog Devices
ECF22 videos
  • Antti Tolvanen, Etteplan
  • Timo Poikonen, congatec
  • Kimmo Järvinen, Xiphera
  • Sigurd Hellesvik, Nordic Semiconductor
  • Hans Andersson, Acal BFi
  • Andrea J. Beuter, Real-Time Systems
  • Ronald Singh, Digi International
  • Pertti Jalasvirta, CyberWatch Finland
ECF19 videos
  • Julius Kaluzevicius, Rutronik.com
  • Carsten Kindler, Altium
  • Tino Pyssysalo, Qt Company
  • Timo Poikonen, congatec
  • Wolfgang Meier, Data-Modul
  • Ronald Singh, Digi International
  • Bobby Vale, Advantech
  • Antti Tolvanen, Etteplan
  • Zach Shelby, Arm VP of Developers
ECF18 videos
  • Jaakko Ala-Paavola, Etteplan CTO
  • Heikki Ailisto, VTT
  • Lauri Koskinen, Minima Processor CTO
  • Tim Jensen, Avnet Integrated
  • Antti Löytynoja, Mathworks
  • Ilmari Veijola, Siemens

logotypen

Jun # TME square
TMSNet  advertisement
ETNdigi
A la carte
AUTOMATION DEVICES EMBEDDED NETWORKS TEST&MEASUREMENT SOFTWARE POWER BUSINESS NEW PRODUCTS
ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT US CONTACT
Share on Facebook Share on Twitter Share on LinkedIn

ETNdigi: Tutki haavoittuvuutesi ennen hakkereita

Tietoja
Julkaistu: 20.06.2018
Luotu: 20.06.2018
Viimeksi päivitetty: 20.06.2018
  • Sulautetut

Harri Susi, ohjelmistotestauksen ja tietoturvan asiantuntija Etteplanilta, näyttää dokumenttia. Se luettelee erään IoT-laitteen haavoittuvuudet, joita hakkerit saattaisivat hyödyntää. Tämä on ensimmäinen askel kohti parempaa tietoturvaa.

Paljon puhutaan IoT-laitteiden tietoturvasta juuri nyt. Harri Susi ei ole kiinnostunut tästä ”hypestä”, vaan hän haluaa viedä keskustelun pidemmälle, muuttaa asioita. Tämä ei ole mikään pieni haaste, sillä tietoturvaongelmat ovat todellisia. Markkinoilla on paljon haavoittuvia laitteita. Suurimmat syyt tähän löytyvät tuotekehitysprosesseista ja liiketoimintamalleista. Asioiden muuttamiseksi pitää ymmärtää, kuinka hakkerit toimivat ja ajattelevat.

- Tässä tapauksessa käytin F-Securen Radar-skanneria. Se on työkalu, jota voi käyttää rajapintojen haavoittuvuuksien etsimiseen, Harri kertoo.

Tämä on itse asiassa hyvin samanlainen lähestymistapa kuin hakkerilla. He etsivät järjestelmistä heikkouksia. Sellaisen löytäessään hakkerit tutkivat, miten sitä voisi hyödyntää. Harri löysi etsimänsä.

- Tässä on avoin laitteenhallintaprotokolla. Sitä ei pitäisi löytyä sen jälkeen, kun laite on julkaistu. Luultavasti se on unohdettu sulkea tuotekehitysvaiheessa.

Tämä on loistava esimerkki haavoittuvuudesta, jota on helppo hyödyntää. Salasanakin on luultavasti joku helposti arvattava, mikäli sellaista edes on.

Tämä haavoittuvuus on helppo korjata, mutta kaikki haavoittuvuudet eivät tietenkään ole näin yksinkertaisia. Yhteistä niille kaikille kuitenkin on, että ne pitää ensin löytää, jotta ne voidaan korjata. Tästä syystä testaus jollain sopivalla työkalulla on tärkeää ja oleellinen osa tietoturvallista tuotekehitysprosessia.

EI OMINAISUUS, VAAN AJATTELUTAPA

“Security is not a feature, it’s a mindset”, kuuluu vanha sanonta. Tietoturva ei ole mikään ominaisuus, vaan prosessi ja ajattelutapa. Sanonta on hyvin kuvaava. Olemme kaikki tottuneita tietokoneiden ja puhelimien turvapäivityksiin, mutta IoT-maailma on erilainen. Kun IoT-laite lähetetään asiakkaalle, se ”asennetaan ja unohdetaan”. Mitään ylläpitoa tai päivityksiä ei ole. Ja kun laite hajoaa, se heitetään pois ja tilalle hankitaan uusi.

On selvää, että pitkän päälle tämä ei ole kestävä toimintamalli. Häkätyt kuluttajalaitteet vaarantavat yksityisyydensuojan, mutta yritysten laitteet tarjoavat pahimmassa tapauksessa reitin yrityksen sisäverkkoon. Harri Susi kertoo konkreettisen esimerkin.

- Liitimme testissä erään IoT-reitittimen 4G-verkkoon emmekä jakaneet osoitetta kenellekään. Kahdessa viikossa reitittimeen oli asentunut bot-armeijaa rakentava Tsunami-haittaohjelma.

Ei siis ihme, että IoT-tietoturvasta keskustellaan tällä hetkellä paljon. Susi kertoo toisen esimerkin. Huonosti suojatut IP-pohjaiset turvakameraratkaisut voivat auttaa verkkorikollisia kaappaamaan vaikkapa pankin järjestelmiä haltuunsa. Esimerkiksi Interpolin tutkijoiden harjoituksessa web-kameraa käytettiin apuna peittämään haittaohjelman alkuperä. Huonosti suojatut web-kamerat muuttuvat erinomaisiksi verkkorikollisten apulaisiksi.

Mitä sitten pitäisi tehdä IoT-järjestelmien turvaamiseksi? Se ei ole mitään rakettitiedettä, Susi vastaa. - Kaikki tarvittava on jo nykyaikaisessa ohjelmistokehityksessä käytössä. IoT-laitteita täytyy alkaa hallinnoimaan kuten ohjelmistotuotteita. Tarvitaan elinkaaren hallintaa, ja varsinkin asennuksen jälkeistä ylläpitoa.

KOODIIN JÄÄ AINA VIRHEITÄ

Pitää siis ymmärtää, että tuotetta ei voi tehdä turvalliseksi koko sen elinkaaren ajalle ennen sen julkaisua tai asennusta. Se vaatii jatkuvaa työtä. Monet ajattelevat haavoittuvuuksia pelkästään ohjelmistovirheinä, joita on syntynyt tuotekehityksen aikana. Näitä vastaan voi taistella perinteisin keinoin esimerkiksi testaamisella ja ohjelmakoodikatselmoinneilla. Koodiin jää kuitenkin aina virheitä, mutta nämä virheet eivät ole niitä, joita hakkerit välttämättä hyödyntäisivät.

Monet IoT-järjestelmät kasataan erilaisista ohjelmistokomponenteista ja ne hyödyntävät julkisia API-rajapintoja, joiden lisäksi on vain vähän omaa koodia. On varsin yleistä, että jo julkaistussa tuotteessa on ylimääräisiä ja tarpeettomia komponentteja tai palveluja aktiivisena. Tai että olemassa olevasta, turvalliseksi todetusta komponentista löytyy haavoittuvuus julkaisun jälkeen. On siis tarpeen hallita laitteen koko elinkaarta ja varmistaa turvallinen tapa laitteen päivittämiseksi silloin, kun se on tarpeen.

- Olemme sokeita haavoittuvuuksille ilman sopivia työkaluja, kuten haavoittuvuusskanneria tai nollapäivähaavoittuvuuksia löytävää fuzzing-testausta, Harri Susi varoittaa.

Hakkeri aloittaa etsimällä heikkouksia. Heikkouksien poistamiseksi täytyy ne ensin itse löytää. Tämä on hidasta ja vaikeaa työtä ilman soveltuvia työkaluja ja osaamista. Tuote pitää koventaa (”hardening”) eli käytännössä tehdä mahdollisimman vaikeaksi kohteeksi hyökkääjälle.

Usein IoT-laitteiden tuotekehitystä tehdään kohtuullisen pienissä tiimeissä. Ohjelmistokehittäjät siirtyvät seuraavaan projektiin, kun edellinen valmistuu. Tietoturvasta huolehtiminen ja sen testaaminen pitäisi kuitenkin olla jatkuvaa ja kaikkien vastuulla. Nykyään puhutaan DevSecOps-mallista, joka on tietoturvalla vahvistettua DevOps-mallia projektin ensimmäisestä päivästä alkaen.

Etteplan voi auttaa asiakkaitaan testausjärjestelmällään, johon liitettyjä laitteita skannataan automaattisesti jatkuvana palveluna myös uusimpien tunnettujen haavoittuvuuksien osalta.

Artikkelin on kirjoittanut Etteplanin Karl-Kristian Högström. Se on luettavissa myös ETNdigi-lehdestä 1/2018.

MORE NEWS

Miljardirahoitus vauhdittaa Iceyen satelliittituotannon kaksinkertaiseksi

Suomalainen avaruusyhtiö Iceye on kerännyt yli miljardin euron rahoituksen, jonka avulla yhtiö aikoo kasvattaa tutkasatelliittiensa tuotannon nykyisestä 50 satelliitista sataan vuodessa. Samalla yhtiön arvostus nousi yli 10 miljardin euron.

Uusi UWB-tekniikka nelinkertaistaa paikannuksen kantaman

UWB-paikannuksen suurin rajoitus on ollut kantama. Belgialainen tutkimuslaitos Imec on nyt esitellyt tulevan IEEE 802.15.4ab -standardin ensimmäisen NBA-toteutuksen, jonka avulla paikannus onnistuu jopa neljä kertaa nykyistä kauempaa ilman merkittävää lisäystä tehonkulutukseen.

Infineon haluaa tuoda maksamisen jokaiseen älysormukseen

Moni älysormuksen käyttäjä toivoisi voivansa maksaa ostoksensa samalla tavalla kuin älykellolla. Toistaiseksi esimerkiksi Oura- ja Samsung Galaxy Ring -sormukset eivät tue lähimaksamista, ja markkinoilla olevat maksusormukset ovat jääneet pienten erikoisvalmistajien tuotteiksi. Saksalainen Infineon uskoo tilanteen muuttuvan.

Lisäkortilla 10 megabitin 4G-yhteys IoT-laitteisiin

MIKROE on esitellyt uuden LTE Cat.1 5 Click -lisäkortin, joka tuo 4G LTE Cat 1 bis -yhteydet sulautettuihin IoT- ja M2M-laitteisiin. Ratkaisu on suunnattu erityisesti eurooppalaisille markkinoille, joissa tarvitaan luotettavaa mobiiliyhteyttä pienellä tehonkulutuksella.

Sirumarkkinoiden kasvu on käsittämätöntä

Puolijohteiden maailmanlaajuinen myynti on kasvamassa tänä vuonna tasolle, jota vielä muutama vuosi sitten olisi pidetty epärealistisena. Alan tilastointiorganisaatio WSTS ennustaa markkinan kasvavan vuonna 2026 lähes 90 prosenttia 1,51 biljoonaan dollariin.

Uusi AV2-koodekki lupaa saman kuvanlaadun 30 prosenttia pienemmällä datamäärällä

Alliance for Open Media (AOMedia) on julkaissut uuden AV2-videokoodekin määritykset. Järjestön mukaan AV2 pystyy tuottamaan saman kuvanlaadun noin 30 prosenttia pienemmällä bittimäärällä kuin nykyinen AV1, mikä vähentää sekä verkkoliikennettä että tallennustilan tarvetta.

VTT-spinout lupaa superkondensaattorin ilman litiumia ja harvinaisia metalleja

VTT:stä irrotettu Granarium Technologies kehittää superkondensaattoreita, joiden raaka-aineina ovat nanosellu, biohiili ja vesi. Yhtiön mukaan teknologia voi tarjota sähköverkoille millisekunneissa reagoivan tehopuskurin ilman litiumia, kobolttia tai muita kriittisiä mineraaleja.

AWS uskoo: startupin pilviarkkitehdiksi riittää jatkossa AI-agentti

Amazon Web Services on esitellyt uuden AI-pohjaisen Startup Advisor -palvelun, jonka tarkoituksena on toimia startup-yrityksen omana pilviarkkitehtina. AWS:n mukaan tekoälyagentti pystyy neuvomaan perustajia infrastruktuurin rakentamisessa, kustannusten hallinnassa, tietoturvassa ja palveluvalinnoissa ilman, että taustalla on syvää pilviosaamista.

NI haluaa RF-testauksen myös opetuskäyttöön

Emerson on esitellyt kaksi uutta NI:n PXI-pohjaista esteriä (VST), joiden tarkoituksena on tuoda korkeatasoinen RF-testaus aiempaa useamman organisaation ulottuville. Uudet PXIe-5841- ja PXIe-5820-mallit on suunnattu erityisesti kustannusherkkiin sovelluksiin, kuten oppilaitoksiin, tutkimuslaboratorioihin ja lääketieteellisten laitteiden kehitykseen.

Kvanttiyhtiö Quantinuum listautui 16 miljardin dollarin arvolla – liikevaihto jäi murto-osaan

Ioniloukkutekniikkaan perustuva Quantinuum nousi Nasdaqiin lähes 16 miljardin dollarin markkina-arvolla. Samalla yhtiön tuoreet tulosluvut muistuttavat, kuinka varhaisessa vaiheessa kvanttilaskennan kaupallistaminen edelleen on.

Realme GT 8 Pro: OnePlussan paikkaajan kamera yllätti

OnePlussan poistuminen Suomen markkinoilta jätti jälkeensä aukon, jota moni valmistaja yrittää nyt täyttää. Yksi näkyvimmistä tulokkaista on saman OPPO-konsernin realme, jonka uusi GT 8 Pro on käytännössä yhtiön lippulaivamalli. Paperilla laite tarjoaa kaiken, mitä tuhannen euron puhelimelta voi odottaa: Snapdragon 8 Elite Gen 5 -järjestelmäpiirin, 7000 milliampeeritunnin akun, 120 watin pikalatauksen ja 200 megapikselin telekameran.

Onsemi haluaa automatisoida SiC-tehoasteen suunnittelun

Piikarbidipohjaisten tehoasteiden suunnittelu vaatii tarkkaa yhteensovittamista tehotransistorien ja niiden ohjainpiirien välillä. Nyt onsemi pyrkii helpottamaan tätä työtä uudella verkkopohjaisella Elite Pairing Studio -suunnitteluympäristöllä.

Turun AMK rakentaa testausympäristön akkujen ääritilanteiden tutkimiseen

Turun ammattikorkeakoulu rakentaa Kupittaan kampukselle uuden testausympäristön, jossa litiumioniakkuja voidaan altistaa hallitusti erilaisille vika- ja ääritilanteille. Tavoitteena on kerätä mittausdataa, jota voidaan hyödyntää akkujen suunnittelussa, simuloinnissa ja turvallisuusratkaisujen kehittämisessä.

Sulautettu tekoäly pakottaa suunnittelemaan uudella tavalla

ETN - Technical articleTekoäly, kehittyneet yhteydet ja tietoturva muuttavat sulautettujen järjestelmien arkkitehtuureja. Laskentateho kasvaa nopeasti samaan aikaan, kun laitteiden fyysinen koko pienenee. Tietoturva, datan hallinta ja uudet säädökset lisäävät vaatimuksia niin yhteyksille kuin suunnittelullekin. Samalla laitevalmistajat pyrkivät nopeuttamaan tuotekehitys- ja testaussyklejään.

Advania lupaa automatisoida yli 90 prosenttia tietoturvapoikkeamien käsittelystä

– Tekoälyä vastaan organisaatiot tarvitsevat tekoälyä hyödyntävät havainnointikyvykkyydet puolustuksensa tueksi. Siksi olemme kehittäneet agenttipohjaisen SOC-palvelun, sanoo Advania Finlandin tietoturvaliiketoiminnasta vastaava johtaja Mats Palm.

Yksi anturi korvaa neljä mikrokytkintä autossa

Autoteollisuudessa siirrytään vauhdilla kohti älykkäämpiä ja entistä turvallisempia korielektroniikan ratkaisuja. Belgialainen Melexis esitteli uuden Hall-anturin, joka pystyy tunnistamaan jopa neljä eri asentoa yhdellä kaksijohtimisella liitännällä. Ratkaisu voi korvata useita perinteisiä mikrokytkimiä esimerkiksi istuimissa, ovissa ja tavaratilan lukoissa.

Microsoft varaa 190 hehtaaria Vaasasta uudelle datakeskukselle

Microsoft on solminut esisopimuksen noin 190 hehtaarin maa-alueiden hankinnasta Vaasan ja Mustasaaren alueelta mahdollista datakeskushanketta varten. Kauppa koskee GigaVaasa-teollisuusaluetta, josta noin kaksi kolmasosaa sijaitsee Vaasassa ja loput Mustasaaressa.

Drooneista tuli uusi kasvumarkkina

Komponenttijakelija Farnell on käynnistänyt uuden drone-ohjelman, joka kokoaa yhteen miehittämättömien ilma-alusten suunnittelussa tarvittavat komponentit ja teknisen tuen. Päätös kertoo siitä, että droonit ovat nousseet omaksi kasvavaksi markkinakseen elektroniikkateollisuudessa.

PCIe 7.0:n testaus alkaa

PCI Express 7.0 -väylän käyttöönotto on ottanut uuden askeleen eteenpäin. Anritsu on julkistanut MP1900A-signaalinlaatuanalysaattoriinsa uuden vastaanotintestauksen ratkaisun, joka tukee PCIe 7.0 -standardin mukaisia jopa 128 miljardin siirron sekuntinopeuksia (128 GT/s).

Emoji voi huijata tekoälyä

Emoji näyttää käyttäjälle harmittomalta kuvakkeelta, mutta tekoälylle se voi olla jotain aivan muuta. Fortinetin tietoturvatutkija Aamir Lakhani varoittaa uudesta hyökkäystekniikasta, jossa emoji-jonoja käytetään suurten kielimallien turvallisuusmekanismien kiertämiseen.

Jun  # puffbox mobox till square
TMSNet  advertisement

© Elektroniikkalehti

 
 

TECHNICAL ARTICLES

Sulautettu tekoäly pakottaa suunnittelemaan uudella tavalla

ETN - Technical articleTekoäly, kehittyneet yhteydet ja tietoturva muuttavat sulautettujen järjestelmien arkkitehtuureja. Laskentateho kasvaa nopeasti samaan aikaan, kun laitteiden fyysinen koko pienenee. Tietoturva, datan hallinta ja uudet säädökset lisäävät vaatimuksia niin yhteyksille kuin suunnittelullekin. Samalla laitevalmistajat pyrkivät nopeuttamaan tuotekehitys- ja testaussyklejään.

Lue lisää...

OPINION

SaaS on kuollut, eläköön CaaS

Tekoälyagentit eivät ehkä tapa SaaS-liiketoimintaa. Mutta ne voivat tappaa sen alkuperäisen arvomallin. Sekä Salesforce että SAP näyttävät jo rakentavan maailmaa, jossa perinteinen SaaS-käyttöliittymä katoaa lähes kokonaan.

Lue lisää...

 

LATEST NEWS

  • Miljardirahoitus vauhdittaa Iceyen satelliittituotannon kaksinkertaiseksi
  • Uusi UWB-tekniikka nelinkertaistaa paikannuksen kantaman
  • Infineon haluaa tuoda maksamisen jokaiseen älysormukseen
  • Lisäkortilla 10 megabitin 4G-yhteys IoT-laitteisiin
  • Sirumarkkinoiden kasvu on käsittämätöntä

NEW PRODUCTS

  • Lisäkortilla 10 megabitin 4G-yhteys IoT-laitteisiin
  • Yksi anturi korvaa neljä mikrokytkintä autossa
  • Murata kutisti 100 voltin autokondensaattorin 0805-kokoon
  • Voiko yksi mikro-ohjain korvata kokonaisen yhdyskäytävän?
  • 20 nanoampeeria riittää nyt magneettikytkimeen
 
 

Section Tapet