ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT USCONTACT

IN FOCUS

IoT-piireillä päästöt kuriin

IoT-teknologia on nousemassa keskeiseksi työkaluksi kestävän kehityksen ratkaisuissa. Vaikka laitteiden valmistus ja käyttöönotto vaativat energiaa, pitkän aikavälin säästöt ylittävät kulut moninkertaisesti. Tuoreiden analyysien mukaan IoT voi säästää jopa kahdeksankertaisesti sen energiamäärän, jonka se itse kuluttaa elinkaarensa aikana.

Lue lisää...

ETNtv

 
ECF25 videos
  • Jaakko Ala-Paavola, Etteplan
  • Aku Wilenius, CN Rood
  • Tiitus Aho, Tria Technologies
  • Joe Hill, Digi International
  • Timo Poikonen, congatec
  • ECF25 panel
ECF24 videos
  • Timo Poikonen, congatec
  • Petri Sutela, Testhouse Nordic
  • Tomi Engdahl, CVG Convergens
  • Henrik Petersen, Adlink Technology
  • Dan Still , CSC
  • Aleksi Kallio, CSC
  • Antti Tolvanen, Etteplan
ECF23 videos
  • Milan Piskla & David Gustafik, Ciklum
  • Jarno Ahlström, Check Point Software
  • Tiitus Aho, Avnet Embedded
  • Hans Andersson, Acal BFi
  • Pasi Suhonen, Rohde & Schwarz
  • Joachim Preissner, Analog Devices
ECF22 videos
  • Antti Tolvanen, Etteplan
  • Timo Poikonen, congatec
  • Kimmo Järvinen, Xiphera
  • Sigurd Hellesvik, Nordic Semiconductor
  • Hans Andersson, Acal BFi
  • Andrea J. Beuter, Real-Time Systems
  • Ronald Singh, Digi International
  • Pertti Jalasvirta, CyberWatch Finland
ECF19 videos
  • Julius Kaluzevicius, Rutronik.com
  • Carsten Kindler, Altium
  • Tino Pyssysalo, Qt Company
  • Timo Poikonen, congatec
  • Wolfgang Meier, Data-Modul
  • Ronald Singh, Digi International
  • Bobby Vale, Advantech
  • Antti Tolvanen, Etteplan
  • Zach Shelby, Arm VP of Developers
ECF18 videos
  • Jaakko Ala-Paavola, Etteplan CTO
  • Heikki Ailisto, VTT
  • Lauri Koskinen, Minima Processor CTO
  • Tim Jensen, Avnet Integrated
  • Antti Löytynoja, Mathworks
  • Ilmari Veijola, Siemens

logotypen

TMSNet  advertisement
ETNdigi
A la carte
AUTOMATION DEVICES EMBEDDED NETWORKS TEST&MEASUREMENT SOFTWARE POWER BUSINESS NEW PRODUCTS
ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT US CONTACT
Share on Facebook Share on Twitter Share on LinkedIn

ETNdigi: Tutki haavoittuvuutesi ennen hakkereita

Tietoja
Julkaistu: 20.06.2018
Luotu: 20.06.2018
Viimeksi päivitetty: 20.06.2018
  • Sulautetut

Harri Susi, ohjelmistotestauksen ja tietoturvan asiantuntija Etteplanilta, näyttää dokumenttia. Se luettelee erään IoT-laitteen haavoittuvuudet, joita hakkerit saattaisivat hyödyntää. Tämä on ensimmäinen askel kohti parempaa tietoturvaa.

Paljon puhutaan IoT-laitteiden tietoturvasta juuri nyt. Harri Susi ei ole kiinnostunut tästä ”hypestä”, vaan hän haluaa viedä keskustelun pidemmälle, muuttaa asioita. Tämä ei ole mikään pieni haaste, sillä tietoturvaongelmat ovat todellisia. Markkinoilla on paljon haavoittuvia laitteita. Suurimmat syyt tähän löytyvät tuotekehitysprosesseista ja liiketoimintamalleista. Asioiden muuttamiseksi pitää ymmärtää, kuinka hakkerit toimivat ja ajattelevat.

- Tässä tapauksessa käytin F-Securen Radar-skanneria. Se on työkalu, jota voi käyttää rajapintojen haavoittuvuuksien etsimiseen, Harri kertoo.

Tämä on itse asiassa hyvin samanlainen lähestymistapa kuin hakkerilla. He etsivät järjestelmistä heikkouksia. Sellaisen löytäessään hakkerit tutkivat, miten sitä voisi hyödyntää. Harri löysi etsimänsä.

- Tässä on avoin laitteenhallintaprotokolla. Sitä ei pitäisi löytyä sen jälkeen, kun laite on julkaistu. Luultavasti se on unohdettu sulkea tuotekehitysvaiheessa.

Tämä on loistava esimerkki haavoittuvuudesta, jota on helppo hyödyntää. Salasanakin on luultavasti joku helposti arvattava, mikäli sellaista edes on.

Tämä haavoittuvuus on helppo korjata, mutta kaikki haavoittuvuudet eivät tietenkään ole näin yksinkertaisia. Yhteistä niille kaikille kuitenkin on, että ne pitää ensin löytää, jotta ne voidaan korjata. Tästä syystä testaus jollain sopivalla työkalulla on tärkeää ja oleellinen osa tietoturvallista tuotekehitysprosessia.

EI OMINAISUUS, VAAN AJATTELUTAPA

“Security is not a feature, it’s a mindset”, kuuluu vanha sanonta. Tietoturva ei ole mikään ominaisuus, vaan prosessi ja ajattelutapa. Sanonta on hyvin kuvaava. Olemme kaikki tottuneita tietokoneiden ja puhelimien turvapäivityksiin, mutta IoT-maailma on erilainen. Kun IoT-laite lähetetään asiakkaalle, se ”asennetaan ja unohdetaan”. Mitään ylläpitoa tai päivityksiä ei ole. Ja kun laite hajoaa, se heitetään pois ja tilalle hankitaan uusi.

On selvää, että pitkän päälle tämä ei ole kestävä toimintamalli. Häkätyt kuluttajalaitteet vaarantavat yksityisyydensuojan, mutta yritysten laitteet tarjoavat pahimmassa tapauksessa reitin yrityksen sisäverkkoon. Harri Susi kertoo konkreettisen esimerkin.

- Liitimme testissä erään IoT-reitittimen 4G-verkkoon emmekä jakaneet osoitetta kenellekään. Kahdessa viikossa reitittimeen oli asentunut bot-armeijaa rakentava Tsunami-haittaohjelma.

Ei siis ihme, että IoT-tietoturvasta keskustellaan tällä hetkellä paljon. Susi kertoo toisen esimerkin. Huonosti suojatut IP-pohjaiset turvakameraratkaisut voivat auttaa verkkorikollisia kaappaamaan vaikkapa pankin järjestelmiä haltuunsa. Esimerkiksi Interpolin tutkijoiden harjoituksessa web-kameraa käytettiin apuna peittämään haittaohjelman alkuperä. Huonosti suojatut web-kamerat muuttuvat erinomaisiksi verkkorikollisten apulaisiksi.

Mitä sitten pitäisi tehdä IoT-järjestelmien turvaamiseksi? Se ei ole mitään rakettitiedettä, Susi vastaa. - Kaikki tarvittava on jo nykyaikaisessa ohjelmistokehityksessä käytössä. IoT-laitteita täytyy alkaa hallinnoimaan kuten ohjelmistotuotteita. Tarvitaan elinkaaren hallintaa, ja varsinkin asennuksen jälkeistä ylläpitoa.

KOODIIN JÄÄ AINA VIRHEITÄ

Pitää siis ymmärtää, että tuotetta ei voi tehdä turvalliseksi koko sen elinkaaren ajalle ennen sen julkaisua tai asennusta. Se vaatii jatkuvaa työtä. Monet ajattelevat haavoittuvuuksia pelkästään ohjelmistovirheinä, joita on syntynyt tuotekehityksen aikana. Näitä vastaan voi taistella perinteisin keinoin esimerkiksi testaamisella ja ohjelmakoodikatselmoinneilla. Koodiin jää kuitenkin aina virheitä, mutta nämä virheet eivät ole niitä, joita hakkerit välttämättä hyödyntäisivät.

Monet IoT-järjestelmät kasataan erilaisista ohjelmistokomponenteista ja ne hyödyntävät julkisia API-rajapintoja, joiden lisäksi on vain vähän omaa koodia. On varsin yleistä, että jo julkaistussa tuotteessa on ylimääräisiä ja tarpeettomia komponentteja tai palveluja aktiivisena. Tai että olemassa olevasta, turvalliseksi todetusta komponentista löytyy haavoittuvuus julkaisun jälkeen. On siis tarpeen hallita laitteen koko elinkaarta ja varmistaa turvallinen tapa laitteen päivittämiseksi silloin, kun se on tarpeen.

- Olemme sokeita haavoittuvuuksille ilman sopivia työkaluja, kuten haavoittuvuusskanneria tai nollapäivähaavoittuvuuksia löytävää fuzzing-testausta, Harri Susi varoittaa.

Hakkeri aloittaa etsimällä heikkouksia. Heikkouksien poistamiseksi täytyy ne ensin itse löytää. Tämä on hidasta ja vaikeaa työtä ilman soveltuvia työkaluja ja osaamista. Tuote pitää koventaa (”hardening”) eli käytännössä tehdä mahdollisimman vaikeaksi kohteeksi hyökkääjälle.

Usein IoT-laitteiden tuotekehitystä tehdään kohtuullisen pienissä tiimeissä. Ohjelmistokehittäjät siirtyvät seuraavaan projektiin, kun edellinen valmistuu. Tietoturvasta huolehtiminen ja sen testaaminen pitäisi kuitenkin olla jatkuvaa ja kaikkien vastuulla. Nykyään puhutaan DevSecOps-mallista, joka on tietoturvalla vahvistettua DevOps-mallia projektin ensimmäisestä päivästä alkaen.

Etteplan voi auttaa asiakkaitaan testausjärjestelmällään, johon liitettyjä laitteita skannataan automaattisesti jatkuvana palveluna myös uusimpien tunnettujen haavoittuvuuksien osalta.

Artikkelin on kirjoittanut Etteplanin Karl-Kristian Högström. Se on luettavissa myös ETNdigi-lehdestä 1/2018.

MORE NEWS

Farnell myymään Same Skyn komponentteja

Komponenttivalmistaja Same Sky on solminut maailmanlaajuisen jakelusopimuksen Farnellin kanssa. Sopimuksen myötä Farnell alkaa markkinoida ja myydä Same Skyn tuotevalikoimaa eri puolilla maailmaa.

CN Rood panostaa kokonaisiin RF-testausjärjestelmiin Keysightin tuella

CN Rood panostaa yhä vahvemmin kokonaisiin RF-testausjärjestelmiin uuden yhteistyön myötä Keysight Technologies kanssa. Yhtiöt ovat solmineet strategisen kumppanuuden, jonka myötä CN Roodista tulee Keysightin valtuutettu premium-jakelija Benelux-maissa sekä Pohjoismaissa ja Baltiassa.

Nokian verkkopuoli nousi suurimmaksi patentoijaksi Suomessa

Nokian verkkopuoli eli nykyään nimellä Solutions and Networks toimiva yksikkö oli vuonna 2025 Suomen aktiivisin kotimainen patentinhakija. Yhtiö jätti Patentti- ja rekisterihallitukselle yhteensä 176 kansallista patenttihakemusta, mikä riitti tilaston kärkipaikkaan.

Datakeskukset kasvattavat kulutusta – kuinka kauan sähkö pysyy Suomessa halpana?

Suomessa on totuttu poikkeuksellisen edulliseen sähköön, mutta tilanne voi muuttua nopeasti, kun uudet datakeskukset ja teollisuuden sähköistyminen kasvattavat kulutusta. VTT:n Antti Araston (kuvassa oik.) ja Kari Mäen mukaan sähköjärjestelmä on murroksessa, jossa kustannukset, toimitusvarmuus ja päästövähennykset on tasapainotettava uudella tavalla.

FutureGridissä testataan sähköverkkoja ilman että oikea verkko vaarantuu

Espoon Otaniemeen avattu VTT:n FutureGrid-tutkimusympäristö tarjoaa yrityksille ja tutkijoille mahdollisuuden testata uusia sähköverkkoteknologioita ilman riskiä oikealle sähköverkolle. Laboratoriossa voidaan simuloida monimutkaisia verkkotilanteita ja häiriöitä sekä kehittää tulevaisuuden energiajärjestelmän ratkaisuja.

Arm-moduuli käynnistyy heti – softa tulee valmiiksi asennettuna

Nürnbergissä käynnissä olevilla Embedded World -messuilla congatec esittelee uuden SMARC-moduulin, jossa merkittävä osa ohjelmistosta on valmiiksi integroituna. Tavoitteena on lyhentää sulautettujen järjestelmien kehitysaikaa erityisesti Arm-pohjaisissa ratkaisuissa.

Universaali sulautettu RISC-V-prosessori otti ensimmäisen askeleen kohti piitä

Saksalainen startup Ubitium on vienyt universaaliksi kuvaamansa sulautettujen järjestelmien prosessorin ensimmäistä kertaa piille. Samsungin 8 nanometrin prosessissa toteutettu tape-out on yhtiön mukaan ensimmäinen askel kohti arkkitehtuuria, jonka tavoitteena on korvata nykyisissä järjestelmissä käytettävä CPU-, DSP- ja tekoälykiihdytinten yhdistelmä yhdellä ohjelmoitavalla prosessorilla.

Wi-Fi-piiri hoitaa nyt myös tekoälyn

Synaptics on esitellyt uuden SYN765x-piirin, joka yhdistää Wi-Fi 7 -yhteydet, mikro-ohjaimen ja tekoälykiihdyttimen samaan siruun. Uutuus on suunnattu erityisesti IoT-laitteisiin, joissa paikallinen tekoäly, langattomat sensing-toiminnot ja useat radioprotokollat halutaan toteuttaa mahdollisimman pienellä tehonkulutuksella.

Saako tekoäly tappaa ja valvoa? Anthropic haastoi Trumpin hallinnon oikeuteen

Yhdysvalloissa on syntynyt poikkeuksellinen kiista tekoälyn käytöstä valtionhallinnossa ja armeijassa. AI-yhtiö Anthropic on haastanut Trumpin hallinnon oikeuteen sen jälkeen, kun puolustusministeriö kielsi yhtiön Claude-tekoälyn käytön sotilas- ja valtionjärjestelmissä.

Tekoäly ja kolme radiota samalla Linux-sovellusprosessorilla

Sulautettujen järjestelmien integraatio ottaa jälleen yhden askeleen eteenpäin. NXP Semiconductors esittelee Nürnbergissä alkavilla Embedded World -messuilla uuden i.MX 93W -sovellusprosessorin, jossa tekoälykiihdytin ja kolmen eri langattoman radion tuki on integroitu samaan pakettiin.

Embedded World alkaa – sulautetun koodin testaus automatisoituu

Sulautetun elektroniikan tärkein eurooppalainen tapahtuma, Embedded World, käynnistyy tänään Nürnbergissä. Yksi messujen keskeisistä teemoista on ohjelmistokehityksen muuttuminen yhä automatisoidummaksi. Tämä näkyy erityisesti siinä, miten sulautettujen järjestelmien koodia testataan.

AI tulee suoraan moottoriohjaimeen

STMicroelectronics on julkaissut uuden ohjelmistopaketin, jonka avulla koneoppiminen voidaan tuoda suoraan moottoriohjaimiin. Uusi FP-IND-MCAI1-paketti on tarkoitettu teollisuuden moottorikäyttöihin, robotiikkaan, kodinkoneisiin ja muihin sähkömoottoreita käyttäviin laitteisiin.

Donut Labin kenno ei ole superkondensaattori

VTT on julkaissut kolmannen riippumattoman testiraportin Donut Labin kiintäen elektrolyytin V1-kennolle. Tällä kertaa tarkasteltiin kennon itsepurkautumista eli sitä, kuinka hyvin akku säilyttää varauksensa käyttämättömänä.

Piifotoniikka tulee datakeskuksiin - ST aloitti massatuotannon

STMicroelectronics on käynnistänyt piifotoniikkaan perustuvan PIC100-alustansa korkean volyymin tuotannon. Teknologia on suunnattu hyperluokan datakeskuksiin ja erityisesti tekoälyklustereiden optisiin yhteyksiin, joissa siirtonopeudet ovat jo nousseet 800 gigabittiin ja 1,6 terabittiin sekunnissa.

RECOM laajentaa moduuleista erillismuuntimiin

RECOM tunnetaan valmiista DC/DC-tehomoduuleista, mutta nyt yhtiö laajentaa strategiaansa erillisratkaisuihin. Uusi RVP6501-ohjainpiiri ja siihen sopivat SMD-muuntajat antavat suunnittelijoille mahdollisuuden rakentaa omat eristetyt DC/DC-muuntimensa.

Tämän takia flash ei voi kokonaan korvata RAM-muistia

Kioxia esitteli hiljattain ensimmäiset arviointinäytteet UFS 5.0 -yhteensopivasta flash-muististaan. Uusi standardi nostaa mobiililaitteiden massamuistin siirtonopeudet tasolle, joka alkaa lähestyä työmuistin kaistaa. Se on herättänyt kysymyksen, voisiko nopea flash joskus korvata RAM-muistin esimerkiksi älypuhelimissa. Lyhyt vastaus on: ei voi.

Ohjelmistoradio venyy nyt 20 gigahertsiin

Emerson on julkistanut uuden NI USRP X420 -ohjelmistoradion, joka on suunnattu erityisesti tutka-, satelliitti- ja 6G-järjestelmien tutkimukseen. Uutuuden merkittävin ominaisuus on jopa 20 gigahertsiin ulottuva taajuusalue, joka avaa kehittäjille pääsyn esimerkiksi FR3-taajuuksiin sekä X- ja Ku-alueille.

Alkuvuoden sää näkyy ikävänä yllätyksenä pörssisähkölaskuissa

Moni pörssisähköasiakas on alkuvuonna huomannut saman ilmiön: tammi–helmikuun sähkölasku on ollut selvästi korkeampi kuin viime vuonna samaan aikaan. Syynä ei ole yksittäinen markkinahäiriö vaan ennen kaikkea sää.

Kyberturvallisuuskeskus kehottaa jo varautumaan kvanttiuhkaan

Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus kehottaa organisaatioita aloittamaan valmistautumisen kvanttitietokoneiden aiheuttamaan kryptografiauhkaan. Vaikka käytännössä nykyisten salausmenetelmien murtaminen kvanttitietokoneella on vielä tulevaisuutta, varautuminen on syytä aloittaa jo nyt.

HP:n tutkimus osoitti: tekoäly tekee kyberhyökkäämisestä helppoa

Tekoäly ei tee kyberhyökkäyksistä välttämättä kehittyneempiä, mutta se tekee niiden rakentamisesta huomattavasti helpompaa. Näin todetaan HP:n tuoreessa Threat Insights Report -raportissa, joka analysoi vuoden 2025 viimeisen neljänneksen haittaohjelmakampanjoita.

11 …  # puffbox mobox till tme native
TMSNet  advertisement

© Elektroniikkalehti

 
 

TECHNICAL ARTICLES

Lääkintälaitteet siirtyvät verkkoon, hoito potilaan kotiin

ETN - Technical articleLääkintälaitteiden internet (IoMT) yhdistää diagnostiikan, puettavat anturit ja sairaalalaitteet pilvipohjaisiin järjestelmiin. Etävalvonta, reaaliaikainen data ja koneoppiminen lupaavat parempaa hoidon laatua ja kustannussäästöjä, mutta samalla ratkaistavaksi jäävät yhteentoimivuus, sääntely ja tietoturva.

Lue lisää...

OPINION

Teslalla ei vieläkään ole itseajavaa autoa

Tesla ei muutu itseajavaksi sillä, että siitä poistetaan ratti. Yhtiö on aloittanut ratittoman Cybercabin sarjatuotannon, mutta ratkaiseva komponentti puuttuu edelleen: toimiva itseajaminen, jota ei tarvitse valvoa, kirjoittaa Elektroniktidningenin Jan Tångring.

Lue lisää...

LATEST NEWS

  • Farnell myymään Same Skyn komponentteja
  • CN Rood panostaa kokonaisiin RF-testausjärjestelmiin Keysightin tuella
  • Nokian verkkopuoli nousi suurimmaksi patentoijaksi Suomessa
  • Datakeskukset kasvattavat kulutusta – kuinka kauan sähkö pysyy Suomessa halpana?
  • FutureGridissä testataan sähköverkkoja ilman että oikea verkko vaarantuu

NEW PRODUCTS

  • RECOM laajentaa moduuleista erillismuuntimiin
  • Suosittu vähävirtainen IoT-yhteys helposti lisäkortilla
  • Tämä ajuri auttaa pitämään auton hengissä pakkasaamuna
  • 40 TOPSia verkon reunalle
  • Erittäin tarkka anturi virranmittaukseen
 
 

Section Tapet