Cihaza sahip olmak, dijital soruşturmaların ihtiyaç duyduğu verilere erişmek için artık her zaman yeterli değil. Akıllı telefonlar, kripto para cüzdanları, depolama birimleri ve gömülü sistemler, ekibin cihazı tanımasına ve yazılım ortamının bir bölümünü incelemesine olanak tanıyabilir; ancak dosyalar, iletişimler veya işlem kayıtları, donanım katmanında çalışan mekanizmalarla korunuyor olabilir.
Semiconductor Engineering tarafından yayımlanan ve Marc Witteman, Thomas Ostrowski ve Craig Mackson tarafından kaleme alınan bir yazının temel fikri bu. Metin, güvenli önyükleme, güvenli öğe (Secure Element), güvenilir yürütme ortamı (TEE), şifreli depolama ve donanım destekli diğer koruma yöntemlerinin cihazın nasıl başlatılacağını, erişimin nasıl yetkilendirileceğini ve hangi bileşenlerin korunan verilere erişebileceğini belirleyebileceğine işaret ediyor.
Dijital soruşturmada ne değişiyor?
Geleneksel soruşturmalar çoğunlukla işletim sisteminden, dosya sisteminden, yedeklerden veya kullanılabilir uygulama arayüzlerinden başlar. Ancak gerekli bilgi bir çip ya da güvenlik bileşeni tarafından uygulanan bir engelin arkasındaysa soru artık yalnızca verilerin nasıl çıkarılacağıyla sınırlı kalmaz. Ekibin öncelikle erişimi neyin engellediğini, koruma mekanizmasının nerede uygulandığını ve bunu incelemek için uygulanabilir bir teknik yol bulunup bulunmadığını belirlemesi gerekir.
Özellikle cihaz el konulmuş, özel mülkiyete ait, eski veya yetkisiz erişime direnç gösterecek şekilde tasarlanmışsa, cihazın devre şemaları, kaynak kodu veya mühendislik belgeleri mevcut olmayabilir. Bu nedenle yazı, önemli bileşenleri belirleyerek, mevcut arayüzleri inceleyerek, güvenlik açısından hassas işlemler sırasında davranışını izleyerek ve erişimi hangi bileşenlerin kontrol ettiğini anlamaya çalışarak cihazın doğrudan nitelendirilmesini öneriyor. Bu nitelendirmenin amacı cihazın her bölümünü analiz etmek değil, araştırmacıyı davayla ilgili verilerden ayıran mekanizmayı belirlemektir.
Daha derin bir katmana ihtiyaç duyulduğunda iki araç
Yazı, İleri Düzey Soruşturmalar kapsamında potansiyel iki yöntem olarak yan kanal analizinden (Side-Channel Analysis) ve hata enjeksiyonundan (Fault Injection) söz ediyor. Yan kanal analizi, cihazın belirli bir işlemi yürütmesi sırasında ortaya çıkan fiziksel sinyalleri ölçer ve yazılımın alışılmış arayüzleri üzerinden görünmeyen iç etkinlikleri ortaya çıkarabilir.
Hata enjeksiyonu ise belirli bir güvenlik sürecini etkileyip etkileyemeyeceğini anlamak için cihaz çalışırken kontrollü bir bozulma oluşturulmasına dayanır. Metin, yöntemin seçiminin cihazın türünü, koruma mekanizmasını ve ekibin erişmeye çalıştığı bilgiyi izlemesi gerektiğini vurguluyor. İncelenebilecek kanallar arasında zamanlama, güç, elektromanyetik emisyonlar ve ışık bulunuyor; her kanalın uygunluğu erişim olanağına ve koruma düzeyine göre değişiyor.
Yazı, örneğin elektromanyetik emisyonların incelenmesinin, fiziksel değişiklik yapmadan şifreleme türünün veya uygulanma biçiminin incelenmesine yardımcı olabileceğini; araştırmacıların ise parola doğrulama sürecini test etmek için uygun bir zamanlama bozulması kullanabileceğini belirtiyor. Bunlar hassas teknik örneklerdir; bu nedenle yalnızca yasal yetkiler ve kontrollü, tekrarlanabilir adli prosedürler kapsamında uygulanmalıdır.
Uygun yetkinlik nasıl oluşturulur?
Donanım güvenliğinin test edilmesi, soruşturmadan bağımsız bir hedefe dönüşmemelidir. Amaç, delillerin bütünlüğünü koruyarak, adımları belgeleyerek ve sonuçların yeniden üretilebilmesini sağlayarak davayla bağlantılı bilgilere erişmek olmaya devam eder. Bu nedenle yazı, kurumların kurum içi bir laboratuvar kurmadan önce bazı pratik soruları değerlendirmesini öneriyor: Korunan bir cihaza erişimin engellendiği soruşturmaların sayısı, en zor cihaz türleri, genellikle ihtiyaç duyulan bilgiler, mevcut uzmanlık ve ekipman ile kurum içinde yapılması gerekenler veya uzman kuruluşlara devredilebilecek işler.
Korunan telefonlar, kripto para cüzdanları, gömülü sistemler veya özel elektroniklerle düzenli olarak çalışan kuruluşlar için kurum içi uzmanlık geliştirmek daha mantıklı olabilir. Daha seyrek karşılaşılan durumlarda ise ihtiyacın boyutuyla uyumlu olmayan büyük bir laboratuvar kurmak yerine dış uzmanlardan yararlanmak gerekebilir.
Bu haber neden önemli?
Buradaki gerçek değişim, dijital adli soruşturmanın bir bölümünün yazılım üzerinden veri çıkarmaktan, erişimi kontrol eden fiziksel koruma mekanizmalarını anlamaya kaymasıdır. Bu durum laboratuvarların ihtiyaç duyduğu becerilerin kapsamını genişletiyor; ancak korunan her cihazın ele geçirilebilir olduğunu veya her tekniğin geçerli bir delil üreteceğini kanıtlamıyor. Sonuç; cihazın tasarımına, bileşenlerine erişim olanağına, koruma türüne, yasal sınırlamalara ve yöntemin bütünlüğüne bağlıdır.
Yazının sponsorlu bir blog formatında yayımlandığını ve yazarlarının Keysight Technologies ile bağlantılı olduğunu belirtmek gerekir. Metinde şirketin dijital adli bilişim ekiplerine araçlar, laboratuvarlar ve eğitim sağladığı ifade ediliyor. Bu nedenle yazı, ihtiyacı belirlemek için yararlı bir çerçeve sunuyor; ancak belirli araçların performansına ilişkin bağımsız bir değerlendirme niteliği taşımıyor ve belirli bir cihaz veya davaya ilişkin belgelenmiş test sonuçları sunmuyor.