Ommabop SSD-lardagi zaifliklar shifrlangan ma’lumotlarga kirish imkonini beradi

Ommabop SSD-lardagi zaifliklar shifrlangan ma’lumotlarga kirish imkonini beradi

Ommabop SSD-lardagi zaifliklar shifrlangan ma'lumotlarga kirish imkonini beradi

Muammo apparat shifrlashni qo’llab-quvvatlaydigan SSD modellariga ta’sir qiladi.

Redbound universiteti (Niderlandiya) tadqiqotchilari Micron (Crucial) va Samsung tomonidan ishlab chiqarilgan o’z-o’zini shifrlaydigan qattiq holatdagi disklarning (SSD) dasturiy ta’minotida bir nechta zaifliklarni aniqladilar. Ushbu zaifliklar shifrlashni chetlab o’tish va parolsiz ma’lumotlarga yashirincha kirish imkonini beradi. Muammo faqat apparat shifrlashni qo’llab-quvvatlaydigan SSD modellariga ta’sir qiladi (protsessordan alohida o’rnatilgan chip yordamida shifrlash). Zaifliklar ATA xavfsizlik va TCG OPAL autentifikatsiya tizimlarini amalga oshirish bilan bog’liq. Tadqiqotchilar tomonidan tahlil qilingan o’z-o’zini shifrlaydigan disklar (SED) foydalanuvchilarga ma’lumotlarni shifrlash uchun o’z parollarini o’rnatishga imkon bergan bo’lsa-da, ularning barchasi ishlab chiqaruvchi tomonidan o’rnatilgan «asosiy parol» bilan birga yetkazib berildi. Shuning uchun, foydalanuvchi qo’llanmasi bilan tanish bo’lgan tajovuzkor foydalanuvchi parolini osongina chetlab o’tib, ma’lumotlarga kirishi mumkin. Bunday vaziyatning oldini olish uchun SSD egalari asosiy parolni qayta tiklashlari yoki sozlamalarda «maksimal» parametrini o’rnatishlari kerak bo’ladi (bu asosiy parolni o’chiradi).

Biroq, yuqorida aytib o’tilgan muammo yagona muammo emas edi. Mutaxassislar zaif disklarda ATA xavfsizligi va TCG OPAL funktsiyalarining noto’g’ri bajarilishi tufayli foydalanuvchi paroli va disk shifrlash kaliti o’rtasida kriptografik bog’liqlik yo’qligini aniqladilar. Boshqacha qilib aytganda, tajovuzkor chipda saqlangan shifrlash kalitidan parolsiz ma’lumotlarni shifrlash uchun foydalanishi mumkin.

SSDlarga kirish cheklanganligi sababli, mutaxassislar faqat oz sonli SSD modellarini (Crucial MX100, Crucial MX200, Crucial MX300, Samsung 840 EVO, Samsung 850 EVO, Samsung T3 Portable va Samsung T5 Portable) sinovdan o’tkazdilar, ularning barchasi zaif deb topildi. Ikkala ishlab chiqaruvchi ham zaifliklarni bartaraf etadigan dasturiy ta’minot yangilanishlarini chiqardi.

Muammolar, ayniqsa, o’rnatilgan Windows BitLocker funksiyasining (kompyuter disklari tarkibini shifrlash texnologiyasi) standart ishlashi tufayli Windows foydalanuvchilari uchun alohida xavf tug’diradi. Tadqiqotchilarning fikriga ko’ra, apparat shifrlashni qo’llab-quvvatlaydigan qurilmalarda dastur ma’lumotlarni dasturiy ta’minot emas, balki apparat darajasida shifrlaydi. Bu shuni anglatadiki, ko’plab BitLocker foydalanuvchilari zaif Crucial yoki Samsung qattiq holatdagi disklaridan foydalanganda o’z ma’lumotlarini xavf ostiga qo’yishadi. Windows kompyuter egalari BitLocker shifrlashni dasturiy ta’minot darajasida Group Policy-da sozlashlari mumkin, ammo ular drayverni formatlashlari va uni qayta o’rnatishlari kerak bo’ladi, chunki eski ma’lumotlar sozlamalarni o’zgartirgandan keyin ham apparat darajasida shifrlangan holda qoladi.

O‘xshash maqolalar