Home אבטחת מידע כך כלי סייבר זעיר יכול לזהות אם מכשיר נפרץ

כך כלי סייבר זעיר יכול לזהות אם מכשיר נפרץ

Image from BusinessWire on YouTube
Image from BusinessWire on YouTube

This post is also available in: English (אנגלית)

הגנה על מערכות קריטיות הופכת למורכבת במיוחד כאשר תוקף מצליח לחדור לתוך המכשיר עצמו. כלי אבטחת סייבר מסורתיים יכולים לנטר תעבורת רשת, לזהות חולשות מוכרות ולהתריע על התנהגות חריגה, אך סימנים אלה אינם בהכרח חושפים אם הוראות התוכנה השולטות במערכת משובצת שונו בחשאי.

חברת Crytica Security פיתחה כלי אבטחה קל משקל שנועד לספק את שכבת הנראות החסרה הזו. התוכנה, שתופסת פחות מ־100 קילובייט, פועלת ישירות בתוך המכשיר המוגן ומנטרת אם הוראות ההפעלה שלו או מידע סטטי אחר שונו ללא הרשאה.

הטכנולוגיה נקראת Instruction Set Integrity Monitoring (iNSiM). במקום לנסות לקבוע אם התנהגות מסוימת רק נראית חשודה, היא בודקת את שלמות ההוראות שהמכשיר אמור לבצע. אם הוראות אלה משתנות באופן בלתי צפוי, המערכת יכולה לספק אינדיקציה חד־משמעית לכך שהמערכת נפרצה.

על פי דיווח של Interesting Engineering, כלי הניטור יכול לבדוק גם מידע סטטי, כגון קובצי תצורה, וכך לספק דרך נוספת לזהות שינויים שעלולים להשפיע על אופן פעולת הציוד. גודלו הזעיר נועד לאפשר את שילובו במערכות משובצות ובמערכות טכנולוגיה תפעולית (OT), שבהן משאבי העיבוד והזיכרון מוגבלים ותוכנות אבטחת קצה מסורתיות עלולות להיות כבדות מדי.

המידע שנאסף מועבר למערכת Rapid Detection, Alert, and Isolation (RDAi) של החברה. כאשר מזוהה שינוי בלתי מורשה, המערכת יכולה להתריע בפני צוותי האבטחה ולספק אינדיקציה ברמת ודאות גבוהה, שאותה ניתן לשלב בתהליך רחב יותר של תגובה לאירוע סייבר.

חשוב לציין שהמערכת נועדה להשלים את תשתיות אבטחת הסייבר הקיימות ולא להחליף אותן. לדברי החברה, ניתן להעביר את ההתראות שלה למרכזי תפעול אבטחה (SOC), למערכות SIEM, לפלטפורמות XDR ולכלי אבטחה המבוססים על בינה מלאכותית. כך ניתן להצליב התרעה על שינוי פנימי במכשיר עם פעילות ברשת וסימנים נוספים, ולספק לאנליסטים תמונה מלאה יותר של המתקפה.

הגישה רלוונטית במיוחד לעולם הטכנולוגיה התפעולית, שבו מחשבים משובצים שולטים בציוד פיזי. חברות תשתית, מתקני תעשייה וארגוני בריאות מסתמכים יותר ויותר על התקנים מחוברים, שפריצה אליהם עלולה להשפיע על תהליכים בעולם הפיזי ולא רק להוביל לחשיפת מידע.

אותו אתגר קיים גם בתחום הביטחון. פלטפורמות צבאיות כוללות מספר רב של מחשבים משובצים השולטים במערכות תקשורת, חיישנים, כלי רכב וציוד חיוני למשימה. אם נוזקה משנה את ההוראות בתוך אחד המכשירים הללו, מערכות ניטור חיצוניות עשויות לזהות פעילות חריגה, אך לא בהכרח לקבוע מיד שהתוכנה הבסיסית עצמה שונתה. כלי ניטור זעיר לבדיקת שלמות התוכנה עשוי לספק שכבת התרעה נוספת, מבלי לדרוש משאבי מחשוב משמעותיים.

הרעיון העומד מאחורי הטכנולוגיה פשוט יחסית: ניטור הרשת מאפשר להבין מה המכשיר עושה, ואילו ניטור המכשיר עצמו מאפשר לקבוע אם הוא עדיין מריץ את התוכנה שהוא אמור להריץ. במערכות קריטיות, שבהן שינוי חשאי בתוכנה עלול לגרום להשלכות פיזיות או מבצעיות, ההבחנה הזו עשויה לשפר משמעותית את מהירות הגילוי ואת רמת הוודאות בזיהוי מתקפות סייבר.