Безпека IIoT: цілісність прошивки від завантаження до виконання

Забезпечення цілісності прошивки IIoT-пристроїв є фундаментальним для захисту промислових систем від кібератак. Впровадження архітектури довіри, що охоплює апаратні корені довіри, безпечне та виміряне завантаження, а також віддалену атестацію, дозволяє гарантувати автентичність та незмінність програмного забезпечення пристрою на всіх етапах його роботи.

У промислових середовищах, де IIoT-пристрої контролюють критично важливі операції, компрометація прошивки може призвести до катастрофічних наслідків: від збоїв у виробництві та фінансових втрат до загрози безпеці персоналу. Забезпечення цілісності прошивки на всіх етапах — від початкового завантаження до безперервного виконання — є не просто рекомендацією, а архітектурною вимогою для стійкості до сучасних кібератак.

Чому цілісність прошивки є фундаментом безпеки IIoT

Прошивка є першою лінією оборони IIoT-пристрою, що визначає його функціональність та безпеку. Успішна атака на прошивку може зробити систему непрацездатною, можливо, назавжди, або вимагати перепрограмування виробником, що призведе до значних перебоїв у роботі. Зловмисники можуть використовувати скомпрометовану прошивку для впровадження шкідливого коду, крадіжки даних або перетворення пристрою на частину ботнету для подальших атак.

Звіти за 2025 рік вказують на зростання кількості атак на мережеве та охоронне обладнання, що пов'язано зі збільшенням кількості підключених IoT-пристроїв та недостатнім рівнем вбудованого захисту. Компрометація одного IIoT-пристрою може стати плацдармом для подальшого проникнення в мережу або спричинити локальні фізичні ефекти. Стандарти, такі як NIST SP 800-193 та IEC 62443, підкреслюють необхідність захисту прошивки, визначаючи механізми для її захисту від несанкціонованих змін, виявлення таких змін та швидкого відновлення після атак.

Архітектурні компоненти для побудови довіри до прошивки

Для забезпечення цілісності прошивки IIoT-пристроїв застосовується комплекс технічних механізмів, які взаємодіють, створюючи наскрізну архітектуру довіри.

Апаратний корінь довіри (Hardware Root of Trust, HRoT)

HRoT є наріжним каменем безпеки, являючи собою захищений від несанкціонованого доступу модуль, вбудований у пристрій. Він слугує відправною точкою для всіх функцій безпеки, гарантуючи, що навіть у разі компрометації інших частин системи ядро залишається захищеним. HRoT є незмінним, унікальним та неклонованим ідентифікатором, що забезпечує автентифікацію пристрою в мережі та ініціює безпечний процес завантаження. На відміну від суто програмних рішень, апаратний корінь довіри забезпечує додатковий рівень захисту, який значно складніше обійти.

Ланцюг безпечного завантаження (Secure Boot Chain)

Процес безпечного завантаження реалізує ланцюг довіри, де кожен наступний компонент автентифікується перед виконанням, починаючи з неявно довіреного компонента (HRoT). Це означає, що завантажувач перевіряє криптографічний підпис операційної системи, ОС перевіряє драйвери, а драйвери перевіряють завантажувані програми. Якщо на будь-якому етапі перевірка не вдається, завантаження пристрою припиняється, запобігаючи виконанню неавторизованого або шкідливого програмного забезпечення.

Виміряне завантаження (Measured Boot)

Виміряне завантаження — це процес обчислення та безпечного запису хешів коду та критичних даних на кожному етапі ланцюга завантаження перед їх використанням. Ці вимірювання зберігаються в захищених від несанкціонованого доступу журналах, таких як регістри конфігурації платформи (Platform Configuration Registers, PCR) у TPM. На відміну від безпечного завантаження, яке активно блокує завантаження неавторизованого коду, виміряне завантаження пасивно записує стан системи, дозволяючи відкласти перевірку політики до завершення завантаження. Це дає можливість системі завантажитися, а потім перевірити її цілісність, що є основою для віддаленої атестації.

Довірені платформні модулі (TPM) та захищені елементи (Secure Elements, SE)

Довірений платформний модуль (TPM) — це спеціалізований криптографічний процесор, стандартизований Trusted Computing Group (TCG). Він забезпечує апаратний корінь довіри для обчислювальної платформи, надійно генеруючи, зберігаючи та захищаючи криптографічні ключі, а також вимірюючи цілісність процесу завантаження. TPM відіграють важливу роль у безпечному завантаженні, допомагаючи перевіряти цілісність ланцюга завантаження, та у виміряному завантаженні, зберігаючи вимірювання в PCR.

Захищений елемент (SE) — це мікроконтролер, стійкий до несанкціонованого доступу, спеціально розроблений для безпечного зберігання криптографічних ключів, цифрових ідентифікаторів та конфіденційних даних, а також для виконання криптографічних операцій. На відміну від TPM, SE зосереджений на захисті конкретних програм, ідентифікаторів та транзакцій, а не всієї платформи. SE часто використовуються в IoT-пристроях, смартфонах та платіжних картках. Хоча SE може зберігати ключі завантаження, він, як правило, не вимірює та не перевіряє повну послідовність завантаження платформи.

Віддалена атестація (Remote Attestation)

Віддалена атестація — це криптографічний протокол, який дозволяє довіреній стороні (верифікатору) віддалено оцінювати цілісність та надійність програмного забезпечення, прошивки та критичного стану системи на віддаленій, потенційно ненадійній обчислювальній платформі. Вона забезпечує виявлення несанкціонованих модифікацій, підробок або скомпрометованих середовищ виконання за допомогою перевірених доказів. У середовищах IoT, де пристрої працюють у часто неконтрольованих умовах, віддалена атестація гарантує, що кожен пристрій залишається надійним та незміненим, дозволяючи йому безпечно взаємодіяти з хмарними сервісами або іншими пристроями.

Інтеграція механізмів: від завантаження до виконання

Інтеграція цих механізмів створює багаторівневу архітектуру довіри. Процес починається з апаратного кореня довіри (HRoT), який є першим кодом, що виконується після скидання живлення, та встановлює якір довіри для ланцюга завантаження. HRoT перевіряє перший етап завантажувача, який, у свою чергу, перевіряє наступний, і так далі, створюючи ланцюг безпечного завантаження.

Паралельно з безпечним завантаженням, механізм виміряного завантаження обчислює хеші кожного компонента, що завантажується, та зберігає їх у незмінних регістрах (PCR) TPM. Ці вимірювання формують «журнал подій» (Event Log), який фіксує послідовність завантаження та конфігурацію системи.

Після завершення завантаження та під час виконання, віддалена атестація використовує ці вимірювання. Віддалений верифікатор може запросити звіт про атестацію від пристрою, який містить підписані значення PCR та іншу інформацію про стан системи. Порівнюючи ці значення з відомими «хорошими» базовими показниками, верифікатор може визначити, чи працює пристрій у довіреному стані та чи не було його прошивку скомпрометовано. Цей процес забезпечує безперервний моніторинг цілісності, що є критично важливим для IIoT-пристроїв, які працюють тривалий час в автономному режимі.

Виклики та компроміси при впровадженні

Впровадження наскрізної архітектури довіри для прошивки IIoT-пристроїв пов’язане з низкою викликів та компромісів. По-перше, це складність розробки та інтеграції. Реалізація апаратного кореня довіри, безпечного та виміряного завантаження вимагає глибоких знань у галузі вбудованих систем, криптографії та кібербезпеки. Це вимагає висококваліфікованих розробників та інженерів.

По-друге, вартість апаратних компонентів, таких як дискретні TPM або Secure Elements, може бути значною, особливо для масових IIoT-розгортань з обмеженим бюджетом. Хоча існують інтегровані рішення (наприклад, TrustZone в мікроконтролерах), вони можуть пропонувати різний рівень стійкості до фізичних атак.

По-третє, вплив на продуктивність пристрою. Криптографічні операції, необхідні для перевірки підписів під час безпечного завантаження та обчислення хешів для виміряного завантаження, можуть збільшити час завантаження пристрою та споживання ресурсів. Для ресурсномістких IIoT-пристроїв це може бути прийнятно, але для ультра-малопотужних датчиків може стати критичним обмеженням.

Необхідно знайти баланс між високим рівнем безпеки та практичністю впровадження, враховуючи специфічні вимоги та обмеження кожного IIoT-проекту. Наприклад, TPM 2.0 може мати затримку в 1–10 мс на операцію, що є прийнятним для серверів, але не завжди підходить для глибоко вбудованих або ультра-малопотужних IIoT-пристроїв.

Матриця вибору архітектурних рішень для цілісності прошивки IIoT

КритерійАпаратний RoT (TPM)Апаратний RoT (Secure Element)Програмний RoT (не рекомендовано)
Рівень захисту від фізичних атакСередній (стійкість до злому, але не повна захищеність від лабораторних атак)Високий (висока стійкість до злому, сертифікація CC EAL 4+)Низький (вразливий до фізичного доступу)
Рівень захисту від логічних атакВисокий (забезпечує цілісність платформи, виміряне завантаження)Середній (захист додатків та ключів, не всієї платформи)Низький (вразливий до програмних експлойтів)
Складність розробки та інтеграціїСередня (стандартизований TCG, підтримка Linux)Середня (специфічні API, інтеграція може бути складною)Низька (але з високим ризиком)
Вартість апаратних компонентівСередняВищаНизька (але з високими прихованими ризиками)
Вплив на продуктивність пристрою (час завантаження, споживання ресурсів)Середній (криптографічні операції можуть додавати затримку)Низький (операції швидкі, але обмежені)Низький (але без гарантій безпеки)
Можливість віддаленої атестації та моніторингуВисока (через PCR та підписані звіти)Середня (може підтримувати атестацію ідентичності, але не повного стану платформи)Низька (немає надійних вимірювань)
Відповідність стандартам (IEC 62443, NIST SP 800-193)Висока (відповідає вимогам до безпечного завантаження та цілісності)Середня (для захисту ключів та ідентичності)Низька

Використання архітектурних принципів безпечного завантаження та моніторингу цілісності прошивки, описаних у цій статті, дозволяє інтегрувати IIoT-пристрої в екосистему AZIOT, забезпечуючи надійну основу для збору та обробки даних з гарантією, що пристрої функціонують з автентичною та незміненою прошивкою. Це дозволяє AZIOT ефективно агрегувати дані з різних протоколів, таких як MQTT, Modbus, BACnet, KNX, Zigbee, Z-Wave, LoRaWAN, Matter, SCADA та BMS, для подальшої обробки на граничних обчисленнях (edge processing), застосування правил та сценаріїв, візуалізації на дашбордах та забезпечення аудиту й контролю доступу, мінімізуючи ризики, пов'язані з компрометацією пристроїв.

Впровадження наскрізної архітектури довіри вимагає стратегічного підходу та інвестицій в апаратні компоненти та кваліфіковані кадри. Однак ці інвестиції є критично важливими для захисту промислових активів, забезпечення безперервності операцій та відповідності зростаючим вимогам кібербезпеки. Технічні директори та архітектори IIoT-рішень повинні розглядати цілісність прошивки як невід'ємну частину загальної стратегії кібербезпеки, що забезпечує стійкість до загроз у сучасному промисловому ландшафті.

Ознайомтеся з Intecracy solutions та inbase.com.ua solutions для отримання додаткової інформації.

Перелік джерел

  1. csrc.nist.govSP 800-193, Platform Firmware Resiliency Guidelines | CSRCLock
  2. doncio.navy.milRequest Rejected
  3. hms-networks.comWhat is "hardware root of trust" in Industrial IoT?
  4. rockwellautomation.comIoT Security: Hardware Root of Trust | Rockwell Automation | USRecent ActivityLinkedInXFacebookPrintEmailChevron LeftChevron LeftChevron LeftChevron LeftChevron LeftClose
  5. secuteck.ruАтаки на сетевое и охранное оборудование выросли в 2025 г. почти на четверть
  6. infowatch.ru
  7. latticesemi.comWhat is Platform Firmware Resilience (PFR)?
  8. latticesemi.comPlatform Firmware Resiliency (PFR) | Lattice Semiconductor