Giriş Giriş Giriş
Bluetooth 5.0, ubiquitous kablosuz protokolün en son büyük iterasyonu, hassas iletişim için tasarlanmış gelişmiş güvenlik özellikleriyle bu talepleri daha da genişletiyor. Nesnelerin interneti (IoT) kablosuz bağlantıya giderek daha fazla güvenerek, sağlam şifrelemeye ihtiyaç duyuyor, güvenli çiftleşmeye ve mahremiyet korumasına ihtiyaç duyan, anahtar değişim için bu talepleri daha fazla genişletiyor.
Bu makale, Bluetooth 5.0'ın güvenlik yeteneklerinin bir yazarı sunar. Temel şifreleme mekanizmalarını inceler, dört çiftleştirici yöntem, veri bütünlüğü korumaları ve gerçek dünya en iyi uygulamaları.Bu özellikler geliştiriciler için önemlidir, güvenlik profesyonelleri ve organizasyonlar verileri gizlilik ve bütünlüğü olmayan ortamlarda depolamak için gereklidir.
Bluetooth 5.0'te Core Security Supportments
Bluetooth 5.0 Bluetooth 4.2'de getirilen güvenlik mimarisi üzerine inşa eder, ancak tüm Bluetooth Low Enerji (sol) iletişim için önemli ölçüde daha dayanıklı hale getirilen kritik rafineriler içerir, erkek-in-the- orta (MITM) saldırılar ve cihaz izleme.En önemli yükseltme, daha sağlam bir kriptografik çerçeve ile daha zayıf yöntemlerdir.
LE Secure Connections ve ECDH Şifreleme
Bluetooth 5.0 güvenliği kalbinde, geleneksel RSA Diffie-Hellman (ECDH)) ile eşleme sırasında paylaşılan bir sır elde etmek için, bir saldırganın havadan alışveriş yapmasına rağmen, bu özel çözümün şifresini hesaplamadan sonra hesaplayamayan özel anahtarlarla hesaplayabilmelerini sağlamak.
ECDH'ye ek olarak, Bluetooth 5.0, veri paketlerinin şifrelemesi için geçerlidir. AES-CCM (CBC-MAC kimliklendirmesi ile Cipher Blok Zincirine Standart Şifreleme Kodu modu)[DDNT-1) ve NIST Special Publication 800-175B gibi güvenlik standartları tarafından önerilir.
Bluetooth güvenliğindeki ECDH uygulaması hakkında daha teknik ayrıntılar için, [[ŞUYGÜ:0)NIST kılavuzları eliptik kriptografi[DDH 1: 1) olarak adlandırılır.
Güçlü Encryption Key Boyutları
Bluetooth 5.0, 7'nin minimum şifreleme anahtarı boyutunu doğru bir şekilde yapılandırılmamıştır (56 bit) ancak hassas iletişim için 16'yı teşvik eder.In practice, çoğu Bluetooth 5.0 cihazı 128-bit şifreleme uygular.Bu, Bluetooth[+/EDR) tarafından doğru şekilde yapılandırıldığında, 8 veya 16 bitleri doğru şekilde yapılandırılan büyük bir incelemedir. Bluetooth Özel İlgi Grubu (SIG) tüm Bluetooth 5.0 cihazlarının Bluetooth 5'i başarıyla tamamlamasını gerektirir.
Detaylı Bilgide Güvenli Pairing Yöntemleri
Bluetooth 5.0, ikili için dört ortak modeli tanımlar, her biri MITM ve pasif eavesdrop saldırılarına karşı farklı güvenlik seviyelerinde. yöntem seçimi cihaz yeteneklerine bağlıdır (örneğin, ekran, klavye, NFC) ve verilerin duyarlılığına bağlıdır.
Just Works Just Works Just Works
[FONT:0] Sadece Çalıştaylar[DÜDÜDÜ), kullanıcı etkileşimi gerektiren en basit çiftleştirme yöntemidir. Tüm sıfırların sabit Geçici Anahtar (TK), bu yöntemin yalnızca bir satış sürecindeki promosyon bildirimleri veya cihaz güncellemeleri sırasında hassas olmayan veriler için uygun olması gerekir.
Geç giriş
InurFLT:0)Passkey Giriş[[DDDH anahtar değişimi altı sayısal anahtarını gösterir (999999) ve kullanıcı diğer cihazda girmelidir. Bu, bir saldırının aynı geçişte aynı şekilde kabul edilebilir çünkü her iki cihaz da çiftleşme girişimleri tamamlamak için aynı geçiş yapar.
Numeric Karşılaştırma
[FONT:0]Numeric Karşılaştırma[[[Dönetici:0) Bir MITM'nin en çok kullandığı kullanıcı dostu yöntemdir.Her iki cihaz altı dijital sayıyı gösterir ve kullanıcı, sayının "Evet" düğmesine basarak (genellikle bir cihaz) bir taahhüt gönderirse, diğer taraftan da, çiftliği gösteren bir uyarıda bulunan ve diğerini gösteren bir uyarıda bulunan bir kullanıcı tarafından onaylanmış bir şekilde ifade edilir.
Band (OOB)
[FONT=0)Grup (OOB)[Dönetici:0)[Dönetici:0)Grup (OOB)[D)[Dışsal iletişim kanalı, Yakın Alan İletişim (NFC), QR kodları veya bir kablo bağlantı, çiftleştirici bilgileri değiştirmek için, bu tamamen aşırı hava anahtarı değişimi, önceden paylaşılan bir web sitesi olarak verileri kullanarak yapılır.
Güvenli OOB çiftliği hakkında daha fazla bilgi edinin:0)Mavitooth SIG'nin resmi güvenlik genel bakışı[Dön 1: 1).
Gizlilik Koruma: Adresi Randomization
Bluetooth 5.0, kullanıcı gizliliğini anlamlı olarak aracılığıyla artırır:0)Resolvable Private Address (RPA)[değiştir | kaynağı değiştir] rastgeleleştirme işlemi, sabit bir adres (MAC adresi), üçüncü tarafların cihazı izlemek için zaman içinde üçüncü kişilere izin verir. Bluetooth reklamları tanımlamak için JavaScript 5.0 görevlendirme işlemi, periyodik olarak her 15 dakika aynı şekilde farklı adresleri kullanan cihazlara aynı şekilde farklı bir bağlantı kurmayabilirsiniz.
Bu özellik, sağlık için kullanılabilir, akıllı ev sensörleri ve istenmeyen izlemeyi önlemek isteyen herhangi bir cihaz için önemlidir. Bu nedenle, rastgeleleştirme yalnızca kimlikleri BLE reklam sırasında korur; bir kez çiftleştirilmiş, cihazlar iletişim için çözülmemiş kimlikleri kullanır. Ancak, eğer bir reklamveren IRK (örneğin, cihaz hırsızlığıyla), cihazı takip edebilir.Bu nedenle cihazı güvenli bir şekilde depolamak için güvenli enklavlar uygularlar.
Data Integrity with Message Authentication Codes
Bluetooth 5.0, 32-bit veya 64-bit Cipher tabanlı Mesaj Kimlik Doğrulama Kodu (CMAC) MIC'nin eş zamanlı ödeme yükü üzerinden hesaplandığında, eşleme sırasında kurulan AES-CCM anahtarını kullanarak hesaplayın.
Ek olarak, Bluetooth 5.0, paket borsalarının sayısını azaltırken, güçlü şifreleme ve zorunlu tümleme kontrollerinin birleşimi, Bluetooth 5.0'ı sağlık kayıtları veya finansal işlemler gibi hassas verilerle iletişim kurmak için güvenilir bir platform haline getirir.
Bluetooth 5.0 vs Önceki sürümler: Bir Güvenlik Karşılaştırması
Bluetooth 5.0'daki gelişmeleri takdir etmek, önceki sürümlerle güvenlik duruşunu karşılaştırmak faydalıdır ([Dönetici:0)Kaspersky'nin Bluetooth açıklarında analizi[Dönetici zayıflıkları[Dönemli Zayıflar):
- [FONT=0)Mavitooth 2.0/2.1 (BR/EDR)[FONT:0) <>STRNT=0}|B][/FONT=0}|B][/FONT=0}|B][/FONT=0}|B][/FONT=0}|B][/TRNT=0|=0|=0|=0|=0|=0|0|0|0|B][/TRNT=0|=0|p=0|p=0|p=0) ve {0|p=4|p=0|p=0|p>))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))
- [0]Mavitooth 3.0 + HS): BR/EDR olarak aynı güvenlik; Yüksek Hız kanalı her zaman şifrelenmedi.
- [FONT=0)Mavitooth 4.0 – 4.1 (sol))[değiştir | kaynağı değiştir]; AES-CCM'yi ancak isteğe bağlı 128-bit şifreleme ile, sadece Works için sabit TK ile basit çiftleşmeyi kullandı.
- [FODH ve Seçmeli 128-bit şifreleme ile LE Secure Connections'ı benimsemek için 4,2|0]Mavitooth 4.2[[DDH ve Seçmeli 128-bit şifreleme ile ilk olarak kabul edilir. Ancak, cihazlar zorunlu değildi; cihazlar rastgeleleşmeye geri dönebilirdi, ancak yine de varsayılan değildi.
- [FONT=0)Mavitooth 5.0[DHDH P-256 ile birlikte doğrulanan dört yönteme sahip olan en yaygın tehditleri ortadan kaldırır.
Anahtar çeki: Bluetooth 4.2 zemin çalışmasını ortaya koyduken, Bluetooth 5.0 güvenlik zorunlu hale getirir ve geliştiriciler için tutarlı bir çerçeve sağlar, güvensiz uygulama risklerini azaltır.
Hassas İletişim için Bluetooth 5.0 Güvenlik Uygulama
Bluetooth 5.0 güvenliği, sağlık (HIPAA) gibi düzenleyici-kompli uygulamalarda kullanmak için yeterince olgundur (PCI-DSS), ve endüstriyel kontrol (IEC 62443). Aşağıda üç kritik sektör keşfederiz.
Sağlık Uygulamaları
Kullanılabilir tıbbi cihazlar (glucose monitörleri, insülin pompaları, ECG yamaları) Uygulamalı şifreleme ile birlikte tutulan hasta verileri iletmelidir. Bluetooth 5.0'ın ECDH şifreleme ve MIC bütünleme kontrolleri ilk kurulum sırasında MITM risklerini ortadan kaldırmak için.
Finansal İşlemler
Bluetooth Low Energy, iletişimsiz ödemeler için giderek daha fazla kullanılır (örneğin, giyilebilir, akıllıwatches, nokta satış cihazları) Bluetooth 5.0, ödeme için güvenli bir ulaşım katmanı sağlar - ancak kayaklama ve şifrelemeyi önlemek için dikkatli olun. PCI Güvenlik Standartları Konseyi şimdi kabul edilen bir kablosuz internet kartı olarak Bluetooth 5.0 daha uzun süre destekleyebilir (daha fazla sayıdaki 240m için) güvenli çiftleştirici yöntemler için kullanılabilir.
Enterprise ve IoT
Endüstriyel IoT (IIoT) sensörleri, bina otomasyonu ve varlık izleme, düşük güç bağlantı için Bluetooth 5.0'a güveniyor. Güvenlik çok önemli: uzlaşmacı bir sensör, izleme sistemine doğru doğru bir şekilde enjekte etmek için kullanılabilir. Enterprises kullanımı uygulamanız gerekir.Ürünler LE Secure Connections) ile daha fazla güvenli bağlantı sağlar ve kontrol listeleri kullanmaya karar verir.
Kullanıcılar ve Organizasyonlar için en iyi uygulamalar
Bluetooth 5.0'ın yerleşik korumasıyla bile, uygunsuz yapılandırma hassas iletişimden ayrılabilir. Bu yönergeleri takip edin:
- [FONT:0)En güçlü çiftleme yöntemi[Dönetici:0) cihazlarınızda mevcut olan (OOB) tercih edilen Band (OOB) için; aksi takdirde, hassas cihazlarla çiftleşmeden Kaçın.
- [FONT=0)IWIZEIFONT=0)IWIUSI (S.g., BleedingBit, SweynTooth) tarafından keşfedilen bir yama barizlerine dikkat edin.
- [[Düzücük:0)Değer gerekli olduğunda kullanılabilir Bluetooth[DÜT:1] saldırı yüzeyinin azaltılması için kullanılabilir. Kullanılmamış Bluetooth radyoları mavijacking veya mavisnarfing için kullanılabilir.
- [FONT:0) Güçlü, eşsiz geçişleri kullanın [Dönderlik Girişi için).Herhangi bir zaman farklı cihazlarla geçiş yapın.
- [[Bilge:0) Bilinmeyen çift talepler için izlenir[Döntgen: 1 ) ve hemen onları reddeder. Birçok IoT platformu, ikili girişimleri yapar; bu logları anomaliler için analiz eder.
- [[Dönetici:0)Implement application-katlı şifreleme[Dönetici:0) Ekstra bir güvenlik katmanı için[Dönetici) için kullanılan bir şifreyi şifreler olsa da, Bluetooth'ın ek uç-to-end şifrelemesi, Bluetooth yığınının uzlaşması halinde verileri korur.
- [[Düzg:0) Bluetooth 5.0'ın LE Privacy özelliğini kullanın[Döneticileri sık sık ele geçirmek için). IRK'nin güvenli bir şekilde depolandığını sağlayın (örneğin, donanım güvenlik modülleri kullanarak).
İşletme dağıtımları için, aİLFLT:0)Mavitooth Güvenlik Politikası[[Dönetici:0) Bu görev, Bluetooth 5.0 donanımını sertifikalı ve güvenli bağlantıları desteklemeyen geleneksel cihazlar yasaklamaktadır.
Meydanlar ve Sınırlar
Hiçbir teknoloji mükemmel değildir. Bluetooth 5.0 birçok tarihsel zayıf yönleri ele alırken, bazı zorluklar kalır:
- [[Düzücük uyumluluk[[[Dönetici:0): Bluetooth 5.0 cihazları, güvensiz bir çiftleştirici kullanan eski cihazlarla birlikte çalışmalıdır. Bluetooth 5.0 cihazı bir Bluetooth 4.0 cihazı ile eşleştirilmiş, daha düşük güvenlik seviyesine geri düşecek, birçok fayda sağlamalı. Kullanıcılar, hassas veriler için ev sahibi 5.0 cihazlarla çiftleşmeli.
- [FONT=0]Side-kandırı saldırılarına karşı saldırılar [Döneticileri) sızdırılabilir.Instr|Sessiz Bluetooth 5.0 yığınları dirençlidir, ancak bazı çip satıcılar açıklığa sahiplerdi (örneğin, değişken güç analizi ile sızıntı anahtarları).
- [FONT:0]Distance sınırlaması): Bir yön antenle belirlenen bir saldırgan hala yüzlerce metre uzaktaki eavesdrop olabilir. Her zaman kontrollü bir ortamda çift.
- [FONT:0)Key yönetim: IRK ve LTK güvenli bir şekilde depolanmalıdır. Bir cihaz kaybedilirse veya çalınırsa, tüm çiftleştirilmiş akranları anahtarları geri döndürmelidir.Birçok akıllı telefon şimdi destek fabrikası açık çift anahtarlara sıfırlama, ancak IoT cihazları genellikle böyle özelliklerden yoksundur.
Oxford Üniversitesi'ndeki araştırmacılar, Bluetooth 5.0'ın ECDH'nin klasik bilgisayarlara karşı güvenli olduğunu gösterdiler, algoritma Shor'un algoritması kullanarak kuantum saldırılarına teorik olarak savunmasızdır. Ancak 256-bit ECD'yi kırmak için yeterince kuantum bilgisayarları zaten uzun zamandır çalışıyor.
Future Outlook: Bluetooth 5.1, 5.2, 5.3 ve Beyond
Bluetooth 5.0 bir kilometre taşıydı, ancak daha sonra yayınlar güvenlik geliştirmeye devam etti.ETHFLT:0)Mavitooth 5.1[DH] ile daha hızlı bağlantı kurma ve geliştirilmiş ECDH performanslarını eşit güvenlik için buldu.|Mavitooth 5.2[DDH”) anahtar değişimi algoritması, halka açık anahtar göndermeden önce karşılıklı kimlik doğrulamasını sağlar.
Bugün hassas iletişim kurmak için, Bluetooth 5.0 güvenlik ve performans için en iyi dengeyi sunar.Mevcut kuruluşlarda 5,5 veya 5,5'e kadar gecikme ve anahtar yönetim açısından artan faydalar sağlar, ancak temel güvenlik mimarisi değişmeden kalır.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Bluetooth 5.0, güçlü şifreleme ve mahremiyet korumaları zorunlu hale getirerek kablosuz güvenliği değiştirir. ECDH anahtar değişimi kullanarak, 128-bit AES-CCM şifreleme, mesaj bütünleme kontrolleri ve sağlam çiftleştirici yöntemler, sağlık, finans, işletme IoT'si ile tüketici uygulamaları arasındaki hassas verileri iletmek için güvenli bir temel sağlar.
Ancak, güvenlik sadece uygulama kadar güçlüdür. Organizasyonlar ve kullanıcılar uygun çiftleştirme yöntemleri seçmeli, cihazlar güncellenir ve Bluetooth 5.0'ın tam faydalarını fark etmek için en iyi uygulamaları takip etmelidir. Uygun bir şekilde yapılandırıldığında, Bluetooth 5.0, veri koruma için en katı düzenleyici gereklilikleri yerine getirme yeteneğine sahip değildir.In Bluetooth ekosistemi post-quantum hazırlığına göre, mevcut nesil zaten daha bağlantılı bir dünyada güvenli bir kablosuz iletişim için güçlü bir araç sunar.
Bluetooth 5.0 güvenlik özellikleri hakkında daha fazla okuma için, [[0)Mavitooth Corepec 5.0) ve [[ENFLT:2)NIST kodları kriptografik anahtar yönetim).