Само по себе наличие устройства уже не обязательно достаточно для доступа к данным, необходимым для цифровых расследований. Смартфоны, криптовалютные кошельки, накопители и встроенные системы могут позволить группе идентифицировать устройство и исследовать часть его программной среды, тогда как файлы, коммуникации или журналы транзакций остаются защищёнными механизмами, работающими на аппаратном уровне.
Такова центральная идея материала, написанного Marc Witteman, Thomas Ostrowski и Craig Mackson и опубликованного Semiconductor Engineering. В тексте указывается, что безопасная загрузка, защищённый элемент (Secure Element), доверенная среда выполнения (TEE), зашифрованное хранилище и другие аппаратно поддерживаемые средства защиты могут определять, как запускается устройство, каким образом разрешается доступ и какие компоненты могут получать доступ к защищённым данным.
Что меняется в цифровом расследовании?
Традиционные расследования часто начинаются с операционной системы, файловой системы, резервных копий или доступных интерфейсов приложений. Но когда необходимая информация находится за барьером, реализованным микросхемой или защищённым компонентом, вопрос уже не ограничивается тем, как извлечь данные. Сначала группе необходимо определить, что препятствует доступу, где реализован механизм защиты и существует ли технически осуществимый способ его исследовать.
Схемы устройства, его исходный код или инженерная документация могут быть недоступны, особенно если устройство было конфисковано, является частным или устаревшим либо спроектировано для противодействия несанкционированному доступу. Поэтому в материале предлагается непосредственно характеризовать устройство: определить его важные компоненты, изучить доступные интерфейсы, наблюдать за его поведением во время операций, имеющих значение для безопасности, и попытаться выяснить, какие компоненты контролируют доступ. Такая характеристика не направлена на анализ каждой части устройства, а лишь на выявление механизма, отделяющего следователя от данных, имеющих отношение к делу.
Два инструмента при необходимости более глубокого анализа
В материале анализ побочных каналов (Side-Channel Analysis) и инъекция сбоев (Fault Injection) упоминаются как два потенциальных метода в рамках сложных расследований. Анализ побочных каналов измеряет физические сигналы, возникающие во время выполнения устройством определённой операции, и может выявить внутреннюю активность, не отображаемую через обычные программные интерфейсы.
Инъекция сбоев, в свою очередь, основана на создании контролируемого возмущения во время работы устройства, чтобы выяснить, возможно ли повлиять на конкретный процесс обеспечения безопасности. В тексте подчёркивается, что выбор метода должен соответствовать типу устройства, механизму защиты и информации, к которой группа пытается получить доступ. Среди каналов, которые можно исследовать, называются время выполнения, энергопотребление, электромагнитные излучения и свет; пригодность каждого канала зависит от возможности доступа и уровня защиты.
В материале, например, отмечается, что исследование электромагнитных излучений может помочь изучить тип шифрования или способ его реализации без внесения физических изменений, тогда как исследователи могут использовать подходящее временное возмущение для проверки процесса верификации пароля. Это чувствительные с технической точки зрения примеры, поэтому их следует выполнять только в рамках законных полномочий и контролируемых, воспроизводимых криминалистических процедур.
Как создать необходимые возможности?
Проверка аппаратной безопасности не должна превращаться в самостоятельную цель, оторванную от расследования. Цель по-прежнему состоит в получении информации, связанной с делом, при сохранении целостности доказательств, документировании этапов и возможности воспроизвести результаты. Поэтому в материале предлагается, чтобы организации оценили практические вопросы до создания собственной лаборатории, включая количество расследований, в которых доступ к защищённому устройству был заблокирован, типы наиболее сложных устройств, обычно требуемую информацию, имеющиеся знания и оборудование, а также то, что необходимо выполнять внутри организации, а что можно поручить специализированным структурам.
Развитие внутренних компетенций может быть более логичным для организаций, которые регулярно работают с защищёнными телефонами, криптовалютными кошельками, встроенными системами или специализированной электроникой. В менее частых случаях может потребоваться привлечение внешних экспертов вместо создания крупной лаборатории, не соответствующей масштабу потребности.
Почему эта новость важна?
Фактическое изменение заключается в переносе части цифрового криминалистического расследования от извлечения данных с помощью программного обеспечения к пониманию физических механизмов защиты, контролирующих доступ к ним. Это расширяет набор навыков, необходимых лабораториям, однако не доказывает, что каждое защищённое устройство можно взломать или что каждая технология позволит получить допустимое доказательство. Результат зависит от конструкции устройства, возможности доступа к его компонентам, типа защиты, правовых ограничений и надёжности методики.
Следует отметить, что материал опубликован в формате спонсорского блога, а его авторы связаны с Keysight Technologies, которая, как указано в тексте, предоставляет инструменты, лаборатории и обучение группам цифровой криминалистики. Поэтому материал предлагает полезную основу для определения потребностей, но не представляет собой независимую оценку эффективности конкретных инструментов и не содержит документированных результатов испытаний конкретного устройства или дела.