
כשעולמנו הופך תלוי יותר במכשירים מחוברים — ממחשבים ניידים ושרתים למודולי IoT משובצים — אבטחת החומרה שלהם הופכת לחשובה ביותר. בעוד אבטחת תוכנה מקבלת תשומת לב משמעותית, אבטחת חומרה לעיתים נחשבת כעניין מובן מאליו או מתעלמים ממנה, ועקב כך מערכות נעשות פגיעות לאחד האיומים הדקים ביותר: הדלת האחורית בחומרה.
בפוסט זה, נחקור את המושג דלת אחורית בחומרה, השפעתה, דוגמאות בולטות בעולם האמיתי, טכניקות זיהוי והקטנה, ודרכים מעשיות לצמצם את החשיפה לאיומים מתקדמים אלה. בין אם אתה חדש באבטחת סייבר או מתרגל מנוסה, מדריך זה יעמיק את הבנתך בנוגע לאמון בחומרה.
דלת אחורית בחומרה היא מנגנון חשאי או שינוי המוטמע בתוך המרכיבים הפיזיים של מערכת מחשב — כגון שבבים מיקרואלקטרוניים, מעבדים, לוחות אם או קושחה — שמאפשר גישה בלתי מורשית, שליטה או הפקת נתונים. בשונה מדלתות אחוריות בתוכנה, דלתות אחוריות בחומרה פועלות ברמה נמוכה וקשה יותר לבדיקה, מתחמקות מזיהוי ותיקון קונבנציונלי.
מקור: ויקיפדיה - דלת אחורית בחומרה
"דלת אחורית בחומרה היא דלת אחורית שממומשת בתוך המרכיבים הפיזיים של מערכת מחשב, הידועה גם כחומרה שלה." — ויקיפדיה
דלתות אחוריות בחומרה מסוכנות במיוחד מכיוון ש:
מנגנון אינטל ME הוא מיקרו בקר שמובנה בכל ערכות השבבים המודרניים של אינטל, תוכנן לניהול מרחוק ומעקב. עם זאת, מאחר שהוא מריץ קושחה ברמה מועדפת, יש חשש להפוך לדלת אחורית אם ייפרץ — על ידי שחקנים זדוניים או מטעמים של תכנון.
"** אנו יודעים שלמעבדים של אינטל יש אחד כזה (ME), כך שזה בהחלט אפשרי. בכלליות, איך אפשר בכלל לבטוח ברכיב חומרה כמו מעבד... **"
— Security StackExchange
בשנת 2014, מסמכים שהודלפו על ידי אדוארד סנודן חשפו שסוכני NSA היו יירטים משלוחי ציוד רשת בדרכם ללקוחות, משתילים מכשירי ריגול ולאחר מכן אורזים מחדש את החומרה למשלוח. זה מוכיח את האיום של שיבושי חומרה מחוץ לשליטת היצרן.
בשנת 2018, בבלומברג דווח כי מרגלים סיניים לכאורה השתילו שבבים זעירים על לוחות אם של Supermicro שהיו בשימוש חברות גדולות בארה"ב ואפילו סוכנויות ממשלתיות. בעוד אירוע זה שנוי במחלוקת, הוא ממחיש את החשיבות שבה מתייחסים לאפשרות כזו בתעשייה.
בשנת 2013, היו חשדות כי מחוללי מספרים אקראיים קריפטוגרפיים מסוימים (כמו אלה שמשתמשים באלגוריתם Dual_EC_DRBG) מכילים דלתות אחוריות שעוצבו על ידי NSA, מה שמדגים שאפילו חומרה המתמקדת באבטחה אינה חסינה.
| וקטור | קושי | עמידות | קושי זיהוי |
|---|---|---|---|
| רמת תכנון | גבוה | מקסימלי | קשה מאוד |
| ייצור | בינוני | גבוה | קשה |
| לאחר ייצור | בינוני | בינוני | מתון |
מנוע הניהול של אינטל (Intel ME) הוא תת-מערכת מחשוב קטנה בעלת צריכת חשמל נמוכה שפועלת עצמאית מהמעבד המרכזי וממערכת ההפעלה. מטרתה לאפשר ניהול מרחוק של מחשבים בארגונים, ומציעה פונקציונליות גם כשהמערכת כבויה (כל עוד היא מחוברת לחשמל).
כמפורט במאמר המחקר של אוניברסיטת Columbia "השתתקת דלתות אחוריות בחומרה":
גם אם דלת אחורית בחומרה קיימת פיזית, היא משתמשת לעיתים קרובות ב:
על ידי ניטור כל פעילות הרשת ברמת המכשיר, ניתן לזהות התנהגויות לא מאושרות.
בעוד שאינך יכול (בקלות) לבצע צילום רנטגן לכל שבב, כן ניתן לבדוק "סימנים" של דלתות אחוריות בחומרה בסביבתך.
תוכל לעקוב אחר כל החיבורים היוצאים מהמחשב שלך או הנתב, ולחפש יעדים בלתי צפויים (למשל, לרשתות ספק לא ברורות).
דוגמה: שימוש ב-ss, netstat ו-tcpdump לבדיקה של תנועה על לינוקס.
# הצג את כל השקעים המאזינים והמחוברים ברשת
sudo ss -tulnp
# רשום את כל החיבורים הנוכחיים ברשת עם שמות התהליכים
sudo netstat -plant
# קצב (וסנן) תנועה חשודה על eth0
sudo tcpdump -i eth0 -nn host [SUSPICIOUS_IP]
כלים כמו Zeek או Snort יכולים להתריע על תעבורה חריגה, שיכולה להצביע על פעילות דלת אחורית.
התקנת Zeek והפעלת סריקה פשוטה של תעבורת רשת:
sudo apt-get install zeek
sudo zeek -i eth0
# עיין ביומנים בספרייה הנוכחית לחיבורים חשודים
נניח שאנו רוצים לסנן חיבורים ברשת שאינם שייכים לרשתות תת-רשת ידועות:
sudo netstat -plant | grep ESTABLISHED | grep -v '127.0.0.1' | awk '{print $5}' | cut -d: -f1 | sort | uniq
בדוק חיבורים נוכחיים ונתח עבור IPs בלתי ידועים.
import subprocess
def get_external_connections():
result = subprocess.check_output(['netstat', '-plant']).decode()
for line in result.split('\n'):
if 'ESTABLISHED' in line and '127.0.0.1' not in line:
parts = line.split()
remote_ip = parts[4].split(':')[0]
print("Remote IP:", remote_ip)
get_external_connections()
כלים אלה לא יתפסו דלת אחורית שקטה לחלוטין, ללא פעילות רשת, אבל עשויים לעזור לחשוף פעילות חשודה ולא צפויה.
תשובה קצרה: לא לחלוטין—אלא אם יש לך שליטה מלאה על כל מחזור החיים מעיצוב, דרך ייצור, לשימוש הסופי, דבר שכמעט בלתי אפשרי לרוב הצרכנים ואפילו לרבים מהעסקים.
אבטחת שרשרת אספקה
חומרה בקוד פתוח
בדיקות צד שלישי
אימות קריפטוגרפי ואתחול מדוד
הגבלת תחומים
מעקב אבטחה פיזי
כשמיקוד פני התקפות עובר מטה — משכבת היישום לקושחה ועכשיו לסיליקון הפיזי — יש להתאים את מיקוד אבטחת הסייבר. כל התקדמות בתכונות החומרה (כמו אינטל ME ו-AMD PSP) פותחת דרכים חדשות לשליטה מרחוק, ועם זאת, גם יוצרת מורכבות שמתאימה לניצול.
הקהילה האבטחתית ממשיכה לפתח כלים ואסטרטגיות חדשות. בינתיים, ההגנה הטובה ביותר היא פתיחות, ערנות ובדיקה מתמדת.
רוצה מדריכות אבטחה טכניות ומעשיות נוספות? הירשם או עקוב אחרינו למידע נוסף על אבטחת חומרה, סייבר ופרטיות!
אם מצאתם את התוכן הזה בעל ערך, תארו לעצמכם מה תוכלו להשיג עם תוכנית ההכשרה המקיפה והאליטיסטית שלנו בת 47 שבועות. הצטרפו ליותר מ-1,200 סטודנטים ששינו את הקריירה שלהם בעזרת טכניקות יחידה 8200.