Table of Contents

التعريف برخص التسجيل في تصميمات الأمان

وفي نظم المعدات الحديثة، تشكل السجلات عناصر التخزين الأساسية التي تتحكم في سلوك الأجهزة وتشكيلها وتدفق البيانات، ومن أجهزة الاستشعار الدقيقة في أجهزة الاستشعار باليوت إلى أجهزة تجهيز التطبيقات في الأجهزة المحمولة، يمثل كل سجل سطحا محتملا للاعتداء، ومن ثم فإن عدم وجود نظم ترخيص مأذون بها أو كتابة للحصول على سجل حرج يمكن أن يؤدي إلى تصاعد الامتيازات، أو تسرب المعلومات، أو إلى اختلال الأجهزة الدائمة.

ولا يشكل الأمن في مجال البرمجيات الصلبة جهداً غير متكرر؛ بل يجب أن يُدخل في الهيكل منذ المراحل الأولى، إذ تؤثر إدارة التصاريح في السجل تأثيراً مباشراً على النظام (Asecto8217)؛ وقدرة على مقاومة التلاعب والهجمات على جانب القناة، واستغلال البرمجيات الحزمة، ومن خلال اعتماد نهج منهجي، يمكن للمصممين أن يقللوا من أوجه الضعف دون التضحية بالأداء أو المرونة.

أساسيات أنواع الترخيص بالسجل

وينبغي أن يكون لكل سجل في تصميم مأمون للمعدات سياسة واضحة لتحديد الوصول، وأن تكون أنواع التصاريح الأساسية الثلاثة كما يلي:

  • Read]: يسمح للبرمجيات أو أي عامل آخر في المعدات باسترجاع القيمة الحالية للسجل.
  • write]: Permits modification of the register#8217;s contents, which may change tool state or formation.
  • Execute]: Used for registers that contain commands or pointers to executable code; read and write are typically required also.

وإضافة إلى هذه، كثيراً ما تتضمن التصميمات الحديثة مؤهلات إضافية مثل لإزالة القراء ، [السجل الجاهز]، ]] [السجل المرجعي: 5]، [الرمز: 6]

وكثيرا ما تُجمع سجلات البرمجيات الصلبة في المصارف أو في المباني حسب الوظيفة (مثل سجلات مراقبة الحركة، وسجلات الحالة المقطعية، وسجلات الجيب الأمني) وقد يكون لكل مجموعة نموذج واضح للإذن يستند إلى حساسية العمليات التي تراقبها، وقد يكون هناك عدة مئات من السجلات على نظامي مبسط، وقد يكون لدى مجهز حاسوبي حاسوبي مركب عشرات الآلاف، ويجب أن يُدرج منطق الأذن المركزي أو الموزع وفقا لذلك.

أفضل الممارسات 1: تطبيق مبدأ أقل البلدان نمواً

وينص مبدأ الامتيازات الأقل على أنه ينبغي منح كل كيان " 8212 " ؛ سواء كان هناك كتلة معدات أو برمجيات أو سيد حافلات خارجية " 8212 " ، إلا الإذن اللازم لأداء وظيفته المشروعة، وهذا يعني بالنسبة للسجلات ما يلي:

  • عدم السماح بالدخول؛ ولا يسمح صراحة بالوصول إلا عند الاقتضاء.
  • :: وجود سجلات مستقلة للمراقبة والبيانات بحيث لا يغير التلاعب ببرمجيات البيانات بطريقة عرضية التشكيلات الحساسة.
  • Limit write access to registers that affect power, clock, voltage, or security boundaries to a single, well-isolated firmware component (e.g., a security monitor).

(أ) الخطأ المشترك هو إتاحة إمكانية الوصول إلى جميع السجلات في كل سجل في الطرف الآخر، بل تنفيذ مصفوفة [(FLT:0]) للإذن بالبرمجيات غير الآمنة التي تحدد كل مستوى من مستويات الأسلاك أو الامتيازات لمجموعة السجلات التي يمكن أن تقرأها وتكتبها.() وفي النظم القائمة على إدارة المخاطر المؤسسية، كثيرا ما يتحقق ذلك من خلال وحدة حماية الذاكرة ذات المستوى الاستئماني (MPU) أو من خلال نظام

عند تصميم نظام تخطيط المعلومات الجمركية، النظر في إضافة سجل مخصص لمراقبة الدخول [(ACR)] ] لكل حي يعرف هوية المعلم أو مستويات الامتياز المسموح بها، وينبغي أن يكتب هذا الرقم نفسه بعد الأحذية لمنع إعادة صلاح التصاريح.

أفضل الممارسات 2: استخدام ضوابط الوصول المعززة بالموجات الصلبة

وتخضع عمليات التفتيش على التصاريح بالبرمجيات فقط للتجاوز عن طريق الاستغلال أو التدفقات العازلة أو الوصول المباشر إلى الذاكرة، وتوفر الضوابط المعززة بالموجات الصلبة طبقة محددة لا يمكن تجاوزها بمدونة مضللة، وتشمل الآليات الرئيسية ما يلي:

معدلات مستوى الجدارة

وهناك هياكل مجهزة كثيرة تدعم مستوىين أو أكثر من مستويات الامتيازات (مثلاً، المستخدم/المشرف، EL0/EL1/EL2/EL3 في إدارة المخاطر المؤسسية) ولا يمكن وضع سجل على أنه متاح إلا من مستويات امتياز معينة، فمثلاً ينبغي أن يكون السجل الذي يتحكم في مفتاح الأحذية المضمونة مُصَبَّراً من أعلى مستوى من الامتيازات (EL3) ولا يمكن أن يُكتب أي برمجيات على مستويات أدنى.

الوظيفة غير المُشعَرة المادية (PUF)

وبالنسبة للسجلات الحساسة جداً (مثل صفائف الفستق ومخازن المفاتيح البكترية)، قد لا تكفي مستويات الامتيازات التقليدية، وبعض التصميمات تربط الوصول إلى مفتاح المعدات المستمد من صندوق PUF، وبدون مفتاح صالح، يعاد كل الأصفار والكتب صامتة، مما يحول دون أي برامج، بما في ذلك جهاز كشف ضغط الدم المُعرض للخطر، من استخراج الأسرار.

وحدات حماية الذاكرة ووحدات إدارة الذاكرة النظامية

وتحدد هذه الوحدات تراخيص الوصول القائمة على المنطقة عبر خريطة العنوان بأكملها، ويمكن أن يمنع وحدة مراقبة الحركة المحكم عليها من قراءة سجلات خارج نطاقها المأذون به، ويظهر مثال ARM SMMU كيف يمكن لهذه الوحدات أن تطبق التصاريح المحمومة في النظم المتباينة التي تضم سيدات متعددات.

رخص إرسال مُستشفى من قبل شركة " دفتر "

وفي تصميمات الأداء العالية، يمكن أن يضيف التدقيق في الأذون لكل معاملة إلى درجة الرضا، كما أن من شأن وجود مقابس احتياطية على جانب الرخصة أن يُمنح حقوق الدخول إلى عناوين السجلات الحديثة، مما يتيح إتمام عمليات التفتيش في دورة واحدة من ساعات العمل، وهذه التقنية مماثلة لجهاز تليفزيون، ولكنها مكرَّسة لمراقبة الدخول.

الممارسة الفضلى 3: تنفيذ نظام مراقبة الدخول القائم على أساس الأدوار للسجلات

وينظم الوصول القائم على أساس الأدوار الإذن حسب الوظيفة وليس حسب الهوية الرئيسية الفردية. ويبسط هذا الأمر الإدارة، لا سيما عندما يكون عدد العملاء كبيرا.

  • Boot ROM]: Full access to initialization and secure storage registers during boot; usually locked after boot.
  • Trusted Firmware: كتابة إمكانية الوصول إلى سجلات التشكيلات التي تؤثر على السياسات الأمنية؛ قراءة سجلات الأحوال.
  • Untrusted Firmware]: Read-only access to non-critical status registers; no access to security formation.
  • Debug observers]: Conditional read/write access only when a secure debug authentication scheme permits.
  • DMA Engines]: لا يمكن الاطلاع على السجلات العازلة للبيانات إلا على القراء/الكتابة، وليس على سجلات المراقبة أو المركز.

ويمكن لمصممي البرمجيات الصلبة أن ينفذوا مادة RBAC باستخدام طاولة للخطوط مخزنة في ذاكرة قابلة للبرمجة الواحدة أو مؤمنة لنموذج RAM التي تُستهل أثناء الأحذية. ويحمل كل صفقات حافلة الطلب] 817؛ ويقارنها [سجل مراقبة الدخول] بنموذج مراجعة الحسابات:

مثال: خريطة سجل المدير الرئيسي المضمون

النظر في مدير رئيسي مؤمن له ثلاثة سجلات: KEY CTRL, KEY VALID, and KEY CLEAR. Under RBAC:

  • يمكن لـ (بوت روم) أن يكتب (كي تي تي) و(كي-ي-فاليد) أثناء توفير المفتاح
  • البرمجيات المؤمنة يمكنها قراءة (كي فايلد) لكن لا يمكنها كتابة (كي تي تيترل)
  • تم تجميد البرمجيات غير الموثقة من السجلات الثلاثة

وهذا الجشع يحول دون وجود مخطّط من البرمجيات الموثوقة من إعادة تنقيح المفاتيح، مع السماح باستفسارات الحالة.

التدابير الأمنية الإضافية فيما بعد الانبعاثات

ويجب استكمال إدارة الأذون الآلية بالسجلات بآليات أمنية على مستوى المنظومة، ويوصى باتباع الممارسات التالية:

السلامة من النزاهة في سلسلة الخنازير

ويجب أن تكون السجلات التي تحكم نظام الأحذية، أو أعلام الأحذية الآمنة، أو الصمامات، قد أغلقت إذنها قبل تقدم عملية الأحذية، وأن تستخدم أجهزة الدولة التي تنتقل من 820 1؛ وأن تستخدم أجهزة الحاسوب المحمولة التي تحوّل من 821 820؛ وأن تكون الدولة قابلة للتشكيل إلى 820؛ وأن تعدل الأحذية المحشوّة 2821؛ وأن تكون الدولة التي تُغلق، حتى لو كانت مُحمّلة، لا يمكنها تغيير هذه السجلات إلا إذا حدثت عملية إعادة تشكيل كاملة.

Trusted Execution Environments (TEE)

(أ) نظم المعلومات التقنية مثل نظام إدارة المخاطر المؤسسية، أو شركة إنتل إس جي إكس، أو معدات متعددة الزون لتجزئة نظامية في عالم آمن وعادي؛ والسجلات داخل العالم الآمن غير مرئية وغير متاحة للبرامج العالمية العادية؛ وينبغي أن تُشكل جميع سجلات العالم الآمن بضبط الدخول على الصعيد العالمي كبوابة أولى.

الوصول إلى أماكن العمل ومراجعة الحسابات

وبالنسبة لنظم الطمأنينة العالية (مثلاً، الملاحة الجوية العسكرية، والسيارات، وأجهزة النقل الجوي، وقطع السجلات الحيوية)، ينبغي تسجيل كل إمكانية للوصول إلى سجل حرج، ويمكن لمحرك قطع قطع قطع الغيار المخصص تسجيل هوية الرئيس (القراءة/الكتابة) وعنوانه وزمنه في حاجز آمن غير قابل للاشتراك في العمل، وهذا الأثر من شأنه أن يساعد على كشف أنماط الدخول الشاذة بعد وقوع حادث أمني.

الكشف عن الألغام المضادة للأفراد والتصدي لها

بعض النظم تدمج أجهزة الاستشعار التي تكتشف الجمود الفولطية أو درجات الحرارة القصوى أو اختبار الليزر، وعندما يتم اكتشاف حدث تلاعب، يمكن للمعدات أن تلغي تلقائياً الأذونات في السجلات الحساسة أو المفاتيح الواضحة أو أن تُحدث إعادة آمنة، وهذا يتطلب إذناً مسجلاً للحصول على مدخلات من وحدة الكشف عن التلاعب، مما يلغي سياسات الدخول العادية.

تأمين الديون والوصول إلى الاختبار

وكثيراً ما تُجرى عمليات تفتيش على تراخيص التسجيل بواسطة الديوب، إذ يجب أن يُبطل جهاز الإنتاج أو يُثبت بشدة إمكانية الوصول إلى المصابين بالعجز، وأن يستخدم نظاماً لتوثيق المستجيبين للتحديات مع سر من الأجهزة، وبالإضافة إلى ذلك، ينبغي أن تخضع سجلات الديبوك نفسها لنفس ضوابط الترخيص التي تخضع لها سجلات أخرى؛ فعلى سبيل المثال، لا يمكن إلا أن يُحدِّدَ مناً دوراً محدداًاًاًاًاًاًاًاًاًاًاًاً له شهادة صحيحةًاًاًاًاًاًاً.

اعتبارات دورة الحياة بالنسبة للانبعاثات المسجلة

ولا تكون التصاريح الأمنية للموجات الصلبة ثابتة، ويمر النظام عبر مراحل مختلفة لدورة الحياة: التصنيع، والأحذية، والزمن، وربما إعادة الإمداد أو التوقف عن العمل في الميدان، وتتطلب كل مرحلة من المراحل إصدار بيان مختلف عن التصاريح.

مرحلة التصنيع

وأثناء اختلاق واختبار الرقاقة، تحتاج سجلات كثيرة إلى إمكانية الوصول دون قيود إلى المصادقة، غير أنه ينبغي عزل سجلات الاختبار عن السجلات الوظيفية باستخدام أساليب اختبار مخصصة معوقة بعد التصنيع، واستخدام المراوغات الإلكترونية للوصول إلى اختبارات غير قابلة للتداول بشكل دائم قبل شحن الشريحة، وينبغي أن تشمل أجهزة الإيداع " 8220؛ ونموذج الأمان(ب)8221؛ واليقيس الذي يغلق، عند تأكيده، جميع السجلات المتصلة بالاختبار.

مرحلة السحب

ويفترض أن يكون الرمز الأولي للأحذية غير قابل للتشغيل، وله إمكانية الوصول الكامل مؤقتا إلى جميع السجلات اللازمة للبدء، وعندما يتجه جهاز المضغوط إلى البرمجيات التالية، فإنه يقفل سجلاته الخاصة ويضع متحكم الدخول في سياسة غير مكتملة، ومن النمط المشترك استخدام سجل - غير مقفل ، مع إدخال تعديل رئيسي، بعد تحريره بعد الحصول على إذن آخر.

المرحلة الجارية

وينبغي أن تكون التصاريح التي تُمنح في وقت العمل تقييدية قدر الإمكان، ومن الناحية المثالية، لا يمكن لأي كيان أن يغير سياسات الأذن بعد الأحذية (من غير المستقر) وإذا كان من الضروري إعادة تشكيلها في الوقت المناسب، يجب توثيقها وتسجيلها، فعلى سبيل المثال، قد يتطلب تحديث مجموعة البرمجيات الميدانية الحصول على إذنات مؤقتة؛ وهذا ينبغي أن يؤدي إلى إعادة ضبط آمنة قبل بدء نفاذ التصاريح الجديدة.

نهاية العمر (الإعلان)

وعندما يتقاعد جهاز ما، يجب إلغاء الإذن لمنع استخراج البيانات المتبقية، وينبغي أن تُبرّر السجلات التي تحمل أسراراً بواسطة قيادة لاسلكية معدات، وينبغي أن يوفر منطق الأذن " 8220؛ وأن يُضمن ممسحة آمنة(6221)؛ وأن يُشير إلى أن جميع السجلات الحساسة تُقيّد في ولايات إعادة ضبطها الآمنة.

التحقق من الانبعاثات المسجلة واختبارها

ولا يعد تصميم نظام للإذن سوى نصف العمل؛ والتحقق من تصرفه بشكل صحيح في جميع السيناريوهات أمر بالغ الأهمية أيضا، وتساعد استراتيجيات التحقق التالية على ضمان القوة:

الاختبار المباشر والثابت

:: إنشاء اختبارات تحاول الوصول إلى كل سجل من السجلات من كل مشرف/مدير مع كل عملية ممكنة، واستخدام أجهزة فحص محاكاة تؤكد الفشل عندما تنجح إمكانية الوصول غير المأذون به، ويمكن أن تكشف اختبارات الرنة مع التصاريح المحدودة عن حالات زوايا، مثل تعاريف المنطقة المتداخلة أو نوافذ التوقيت التي لا تكون فيها الأقفال مستقرة بعد.

التحقق الرسمي

وبالنسبة للتصميمات الحرجة للسلامة، يمكن للتحقق الرسمي (فحص نموذجي) أن يثبت الرياضيات أنه لا يمكن لأي تسلسل في معاملات الحافلات أن ينتهك سياسة الأذن، ويمكن لأدوات مثل كادنس جاسبر غولد أو سينوبيس في شكل خام التحقق من خصائص مثل " 8220؛ ولا يكتب الرايزر X أبداً بعد أن يتم وضع قفل الأحذية(#8221)؛ والأساليب الرسمية قيمة بوجه خاص في كشف الآثار الجانبية.

الحقن الافتراضي واختبار الفريق الأحمر

:: تبسيط الاضطرابات التي تحدث في نظام مراقبة الرخصة، إذا غير خطأ ما قرار التحكيم، هل يعود النظام إلى دولة آمنة (مثلاً، جميع المداخل المغلقة) أو هل يسمح بالتصعيد؟ يمكن لفحص اختراق الفريق الأحمر على النماذج الأولية للتحالف أن يكشف عن مواطن الضعف التي تفتقد المحاكاة، مثل ملامح التوقيت التي تخترق المتجانسات.

الشلالات المشتركة وكيفية تجنبها

وحتى المصممين ذوي الخبرة يمكنهم أن يرتكبوا أخطاء عند إدارة تراخيص التسجيل، وتوخوا هذه المسائل المتكررة:

  • Read-only registers that leak secrets secrets on writes:] Some registers will return prior data when written with an invalid value. always ensure that written-only or read-only registers return fixed values (e.g., zero) rather than internal state.
  • Overly broad ' 8220;supervisor#8221; access:] granting supervisor-level access to all registers undermines least privilege.
  • Ignoring side channels from timing:] If permission checks take changing time depending on whether access is allowed, an attacker can use timing to probe register permissions. Use constant-time comparators.
  • Forgetting to lock debug registers:] Debug access ports frequently operate outside the normal permission framework. Ensure that any debug interface that can bypass permissions is disabled in production equipment.

معايير ومراجع الصناعة

ويساعد اعتماد معايير الصناعة على مواءمة تصميمات الترخيص بالسجلات مع أفضل الممارسات في القطاع، وتشمل المراجع ذات الصلة ما يلي:

خاتمة

ولا تقتصر إدارة تراخيص التسجيل على بند قائم على القائمة المرجعية، بل هي تخصص هندسي مستمر يتطرق إلى كل جانب من جوانب تصميم المعدات، ومن خلال تطبيق مبدأ أقل الامتيازات، وتعزيز ضوابط الوصول المعززة للمعدات، وتنفيذ نماذج قائمة على الدور، يمكن للمصممين بناء نظم مقاومة إساءة الاستخدام العرضي والهجوم المتعمد، وتقترن هذه الممارسات بصور مأمونة، وقطع الأشجار، وتصاريح للتوعية بدوافع الحياة، تشكل استراتيجية شاملة للأمن الداخلي.

ومع تطور أساليب الهجوم، يجب أيضا أن نتبع نهجنا في تسجيل مراقبة الدخول، فالتطورات المقبلة، مثل نماذج الأذن المستعصية التي تدفعها المواصفات الرسمية، والكشف عن الشذوذ المدفوع بالآلات على أنماط الدخول، والفصل بين الامتيازات الرعوية، ستزيد من صعوبة تصميماتنا، أما الآن، فإن التركيز على الأساسيات المبينة أعلاه سيسفر عن تحسينات أمنية فورية ودائمة لأي مشروع من مشاريع المعدات الآمنة.