حضور دارپا در دهکده انتخابات دفکان 2019
به گزارش کارگروه فناوری اطلاعات سایبربان؛ سازمان دارپا قصد دارد نمونهای اولیه از صندوقهای رأی خود را که به دفاع سختافزاری مجهز هستند در رویداد «دهکده انتخابات» اجلاس دفکان 2019 (DEFCON 2019) به نمایش بگذارد. این فناوری در راستای پروژهی «SSITH» و برای حفاظت از انتخابات پیش روی آمریکا توسعه داده شده است. این اجلاس در بازه زمانی 8 تا 11 آگوست برگزار خواهد شد.
در برنامه یاد شده متدولوژیها و ابزارهایی طراحی میشوند که امکان استفاده از پیشرفتهای سختافزاری را در زمینه محافظت از نفوذهای نرمافزاری، بر پایه نقصهای سختافزار، فراهم میکند. دارپا به منظور ارزیابی عملکرد فناوری خود آنها را در اجلاس دفکان در اختیار هزاران نفر از جامعهی هکری قرار خواهد داد.
بسیاری از دفاعهای سختافزاری امروزی روی آسیبپذیریهای خاص و مشخص تمرکز کردهاند؛ بنابراین هکرها فضای گستردهای برای انجام حمله از روشهای مختلف دارند. در پروژه SSITH به جای مقابله با موارد از پیش تعیین شده، پژوهشگران روشی را توسعه دادهاند که امکان دفاع در برابر انواع مختلفی از آسیبپذیریها به وجود میآید. این دستاورد با 7 کلاس مختلف از نقضهای امنیتی مقابله میکند که توسط موسسه ملی فناوری و استانداردهای آمریکا (NIST) شناسایی و طبقهبندی شدهاند. تعدادی از این موارد شامل سوءاستفاده از مجوزها و امتیازات موجود در معماری سیستم، خطاهای حافظه، نشت اطلاعات و تزریق کد میشود.
لینتون سلمان (Linton Salmon)، مدیر برنامه SSITH گفت:
در سامانههای الکترونیکی مجموعهای از آسیبپذیریهای سایبری وجود دارد که به علت نقضهای سختافزاری موجود در سیستم اتفاق میافتند. اقدامات امروزی برای تأمین امنیت قطعات الکتریکی تا حد زیادی به توسعه نرمافزارها و یکپارچهسازی آنها بستگی دارد. این مسئله یک چرخهی بیانتها از توسعه و نصب وصلهها روی فایروال نرمافزار به وجود میآورد، بدون این که به خود آسیبپذیریهای اساسی سختافزاری توجه شود. مفهوم اولیه پروژه مذکور تبدیل سختافزار به یک موضوع با اهمیتتر در امنیت سایبری است تا دیگر تأمین امنیت تنها بر عهده نرمافزار نباشد.
پژوهشگران طرح SSITH روی توسعه چندین رویکرد طراحی مختلف کار میکنند که فراتر از تولید و نصب وصلهها است. این رویکردها شامل برچسبگذاری متا دادهها به منظور شناسایی دسترسی غیرمجاز به سیستم، استفاده از روشیهای معین برای بررسی مدارهای مجتمع و حصول اطمینان از صحت مشخصات ایمنی آنها و ادغام ابررایانهها با یادگیری ماشینی به منظور تشخیص حملات و ایجاد حصارهای حفاظتی درون سختافزار هستند.
گروهی از پژوهشگران دانشگاه میشیگان در حالت توسعه یک رویکرد نوآورانه امنیتی هستند که بخشهای نامعینی از سیستم را هر 50 میلیثانیه تغییر میدهد. در حال حاضر هکرها به صورت پیوسته به دنبال یافتن این نقاط نامشخص میگردند تا با ایجاد یک نقشهی کامل از سیستم هدف، نقاط قابل هم فعلی را شناسایی کنند؛ اما با تغییر پیوستهی این نقاط هکرها هیچگاه زمان کافی برای شناسایی آسیبپذیریها و ایجاد روشی برای نفوذ به سیستم را نخواهند داشت.
سلمان ادامه داد:
دارپا روی توسعه فناوریهایی که امنیت ملی متمرکز است و سامانههای انتخاباتی نیز به این حوزه مربوط میشوند. از بین رفتن اعتماد به روند انتخابات تهدیدی برای دموکراسی ما به حساب میآید.
مدیر برنامه SSITH افزود:
این پروژه سعی ندارد همهی مسائل مربوط به امنیت سامانههای انتخاباتی را حل کند و همچنین در تلاش نیست راهحل خاصی را به منظور استفاده در زمان برگزاری انتخابات ارائه بدهد. ما انتظار داریم در قالب این طرح ابزارهای رأیگیری، مفاهیم و ایدههایی ارائه شوند که شرکتهای فعال در حوزه انتخابات به کمک آن امنیت محصولات خود را گسترش بدهند. اگرچه هدف نهایی ما تقویت امنیت همهی سامانههای الکترونیکی است. این رویکرد شامل تجهیزات انتخاباتی، سامانههای دفاعی، تجاری و بسیاری موارد دیگر میشود.
سامانه انتخاباتی SSITH به نمایش در آمده در طول دفکان 2019 شامل مجموعهای از پردازندههای «RISC-V» است تا گروههای امنیتی ویژگیهای امنیتی را با توجه به رویکرد خود بهبود دهند. این پردازندهها دارای مدار مجتمع دیجیتال برنامه پذیر (FPGA) هستند که در یک صندوق رأیگیری امن قرار گرفتهاند. هکرها از طریق یک پورت اترنت (Ethernet) و USB به سیستم دسترسی پیدا میکنند. با استفاده از این بسترها آنها میتوانند به سختافزار SSITH حمله کرده، آن را به چالش بکشند. از آنجایی که پروژه موردبحث هنوز در مراحل اولیه قرار دارد، تنها 2 نمونهی اولیه از 15 پردازندهی در حال توسعه در دسترس قرار خواهد گرفت.
مقام یاد شده اظهار کرد:
در دهکده هک امسال، هکرها ممکن است با پردازنده مشکل پیدا کنند و ما این موضوع را یک موفقیت در نظر میگیریم. ما میخواهیم در رابطه با فناوریهایی که به وجود میآوریم شفاف باشیم و مشکلات آن را پیش از قرار دادن آنها در هر محلی دیگر و خطرناکتر پیدا کنیم.
پس از برگزاری دفکان، سامانههای SSITH در اختیار جامعهی دانشگاهی قرار میگیرد تا با فرصت بیشتر، به بررسی جزئیات و مشکلات آن بپردازند. سپس با برطرف سازی این نقصها در دفکان 2020 شرکت خواهد کرد. در سال 2020 معماری سامانههای ردگیری ستاری استفاده خواهد شد که یک معماری مستقل و منبع باز به حساب میآید.
وی شرح داد با وجود این که سال 2020 نمایش بهتر و کاملتری از SSITH و سطح کامل حمله به ارائه خواهد شد به معنای استفادهی از آن در سامانههای رأیگیری نیست؛ بلکه از نتایج به دست آمده برای بهبود تجهیزات انتخاباتی و سامانههای الکتریکی بهره گرفته میشود.