РАЗБОР
Статья
БПЛА как объект информационной безопасности. Что именно нужно защищать в беспилотной системе.
[ обложка статьи ]
Режим чтения
Беспилотный летательный аппарат обычно рассматривают с точки зрения авиации: масса, дальность полёта, полезная нагрузка, двигатель, аккумулятор, камера, навигация и система управления. Для специалиста по информационной безопасности такого описания недостаточно.
Современный БПЛА представляет собой распределённую информационно-управляющую систему. В ней есть вычислительные устройства, программное обеспечение, каналы связи, навигационные данные, телеметрия, команды оператора и различные виды полезной информации.
Главная особенность заключается в том, что цифровая информация здесь непосредственно связана с физическим поведением системы. Изменение команды управления может изменить направление полёта. Подмена навигационных данных способна привести аппарат в другую точку. Потеря канала связи может сделать невозможным выполнение задачи.
Поэтому информационная безопасность БПЛА не ограничивается защитой компьютера оператора или шифрованием радиоканала.
Защищать необходимо всю цепочку:
Код:
Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовой вычислительный комплекс
|
+--> Навигация
|
+--> Управление полётом
|
+--> Телеметрия
|
+--> Полезная нагрузка
|
v
Физическое выполнение команды
БПЛА как информационная система
В книге В. В. Лозовецкого и Е. Г. Комарова «Методы и средства защиты информации для сертификационных испытаний систем управления беспилотных транспортных средств» вопросы безопасности рассматриваются в контексте систем управления беспилотными транспортными средствами.В числе рассматриваемых направлений находятся защита передаваемой информации, применение криптографических методов, моделирование систем информационной безопасности, оценка эффективности средств защиты, прогнозирование рисков несанкционированного доступа, аудит, сертификация и стандартизация программного обеспечения, а также инженерно-технические меры защиты.
Для понимания БПЛА этого достаточно, чтобы сделать важный вывод: система управления беспилотным аппаратом должна рассматриваться не как один программный модуль, а как совокупность взаимосвязанных компонентов.
Упрощённо её можно представить следующим образом:
Код:
БПЛА
|
+-----------+-----------+
| | |
v v v
Управление Навигация Полезная нагрузка
| | |
+-----------+-----------+
|
v
Бортовой компьютер
|
v
Радиоканал
|
v
Наземная станция
|
v
Оператор
Следовательно, каждый элемент потенциально становится частью модели угроз.
Что именно представляет ценность для атакующего
Если говорить об информационной безопасности БПЛА, первым шагом необходимо определить защищаемые активы.К ним относятся не только файлы и персональные данные. В беспилотной системе критической информацией могут быть:
- команды управления;
- координаты и параметры маршрута;
- данные спутниковой навигации;
- телеметрия;
- параметры состояния бортовых систем;
- видеопоток;
- фотографии и другие результаты работы полезной нагрузки;
- программное обеспечение;
- конфигурационные файлы;
- ключи и сертификаты;
- данные наземной станции;
- журналы событий;
- учётные данные операторов;
- информация о состоянии канала связи.
Например, для аппарата, который используется для мониторинга территории, критичным активом может быть видеопоток. Для другого аппарата более существенными будут навигационные данные и команды управления.
Поэтому универсальной модели угроз для всех БПЛА не существует. Сначала необходимо определить назначение системы, её архитектуру и обрабатываемую информацию.
Команды управления
Команды управления являются одним из наиболее очевидных объектов защиты.Оператор или автоматизированная система может передавать аппарату команды на изменение курса, высоты, скорости и других параметров.
Если злоумышленник получает возможность изменить эти команды, последствия могут быть непосредственно физическими.
Например:
Код:
Оператор
|
| легитимная команда
v
Наземная станция
|
v
Канал связи
|
v
БПЛА
Код:
Оператор
|
| легитимная команда
v
Наземная станция
|
v
[ Злоумышленник ]
|
| изменённая команда
v
БПЛА
Нарушается целостность команды.
Если система не способна отличить легитимную команду от подменённой, злоумышленник потенциально получает возможность воздействовать на физическое поведение аппарата.
Поэтому для команд управления важны как минимум:
- аутентификация источника;
- контроль целостности;
- защита от повторной передачи старых команд;
- защита ключевого материала;
- контроль доступа;
- регистрация событий.
Телеметрия
Телеметрия представляет собой поток технических данных о состоянии аппарата.В зависимости от конкретной системы это могут быть:
- координаты;
- высота;
- скорость;
- состояние аккумулятора;
- параметры двигателя;
- состояние отдельных подсистем;
- данные навигации;
- предупреждения и ошибки.
Поэтому её подмена также может иметь практические последствия.
Предположим, оператор получает некорректную информацию о координатах или состоянии аккумулятора. Он принимает решение на основании данных, которые не соответствуют реальному состоянию БПЛА.
Получается цепочка:
Код:
Подмена данных
|
v
Некорректная телеметрия
|
v
Ошибочное представление о состоянии БПЛА
|
v
Неправильное решение оператора
|
v
Нарушение выполнения задачи
Навигационная информация
Навигация является отдельным направлением, поскольку БПЛА должен понимать, где он находится и куда движется.В современных беспилотных системах могут использоваться различные источники навигационной информации. Наиболее известный пример, спутниковые навигационные системы.
Но наличие навигационного источника само по себе не означает его защищённость.
Если система принимает внешние навигационные данные без достаточной проверки, возникает риск воздействия на процесс определения местоположения.
С точки зрения информационной безопасности здесь важны:
- достоверность навигационной информации;
- целостность данных;
- контроль источников;
- обнаружение аномалий;
- резервирование;
- использование нескольких способов определения положения.
Надёжность системы повышается, когда она не зависит от одного источника информации и способна обнаружить противоречия между различными измерениями.
Видео и данные полезной нагрузки
Информационная безопасность БПЛА не заканчивается системой управления.Современный аппарат может использовать камеру, тепловизор, различные измерительные устройства и другие элементы полезной нагрузки.
Полученные данные также необходимо защищать.
Для них актуальны классические свойства информационной безопасности:
- конфиденциальность;
- целостность;
- доступность.
Если результаты съёмки используются для последующего анализа, необходимо также гарантировать их целостность.
Изменённое изображение или подменённый файл может привести к неправильным выводам даже в том случае, если сам полёт прошёл штатно.
Программное обеспечение как отдельный объект защиты
В беспилотной системе программное обеспечение управляет значительной частью происходящих процессов.Оно присутствует на разных уровнях:
Код:
Наземная станция
|
+--> Операционная система
+--> Программное обеспечение оператора
+--> Модули управления
+--> Средства связи
Код:
Борт
|
+--> Бортовое ПО
+--> Автопилот
+--> Навигационные модули
+--> Драйверы
+--> Контроллеры
Поэтому безопасность программного обеспечения необходимо учитывать на всём жизненном цикле:
Код:
Проектирование
|
v
Разработка
|
v
Тестирование
|
v
Сертификация
|
v
Эксплуатация
|
v
Обновление
|
v
Вывод из эксплуатации
Если архитектура изначально не учитывает требования безопасности, исправление проблем на этапе эксплуатации может оказаться значительно сложнее.
Наземная станция тоже является частью БПЛА
Один из наиболее очевидных, но часто недооцениваемых компонентов беспилотной системы находится не в воздухе.Это наземная станция управления.
Именно через неё оператор взаимодействует с аппаратом, получает телеметрию, контролирует состояние системы и работает с результатами выполнения задачи.
Поэтому компрометация наземной станции может стать способом воздействия на БПЛА.
Упрощённая цепочка выглядит следующим образом:
Код:
Компрометация компьютера оператора
|
v
Получение доступа к ПО управления
|
v
Доступ к каналам связи
|
v
Воздействие на БПЛА
Если наземная станция недостаточно защищена, она может стать более удобной точкой входа.
Здесь появляются уже знакомые специалисту по ИБ задачи:
- управление учётными записями;
- разграничение прав;
- обновление ПО;
- защита рабочих станций;
- контроль внешних носителей;
- журналирование;
- обнаружение вредоносной активности;
- резервное копирование;
- сегментация сети.
Канал связи как граница доверия
Между оператором и БПЛА находится канал связи.Именно через него передаются команды, телеметрия и другие данные.
Поэтому канал связи является одной из ключевых границ доверия.
Упрощённо требования к нему можно разделить на несколько направлений:
| Требование | Задача |
|---|---|
| Аутентификация | Определить, кто является источником сообщения |
| Целостность | Обнаружить изменение сообщения |
| Конфиденциальность | Не допустить чтения передаваемых данных |
| Защита от повторной передачи | Не позволить использовать старое сообщение повторно |
| Доступность | Сохранить возможность обмена информацией |
| Управление ключами | Защитить криптографический материал |
Можно представить ситуацию, когда данные действительно невозможно прочитать постороннему, но злоумышленник всё равно способен блокировать канал.
В таком случае конфиденциальность сохраняется, а доступность нарушается.
Это один из примеров, почему информационную безопасность БПЛА нельзя сводить только к криптографии.
Конфиденциальность, целостность и доступность в БПЛА
Классическая триада CIA применима к беспилотным системам, но последствия нарушения каждого свойства здесь могут быть более непосредственными.Конфиденциальность
Нарушение конфиденциальности может привести к раскрытию:- маршрута;
- координат;
- видеоданных;
- результатов наблюдения;
- технических параметров;
- информации об операторе;
- конфигурации системы.
Целостность
Нарушение целостности может быть ещё более критичным.Если изменены:
- команды;
- координаты;
- настройки;
- программный код;
- конфигурационные файлы;
- данные телеметрии,
В случае управляющей системы это потенциально может привести к физическому изменению поведения аппарата.
Доступность
Для БПЛА доступность означает не только возможность открыть файл или подключиться к серверу.Если оператор не получает телеметрию или не может передать команду, нарушается управление системой.
Поэтому отказ в обслуживании канала связи может иметь последствия, выходящие далеко за пределы обычного сетевого инцидента.
Информационная безопасность становится частью безопасности полёта
В традиционной информационной системе нарушение целостности файла может привести к потере данных.В беспилотной системе изменение информации может повлиять на физический объект.
Можно представить эту зависимость так:
Код:
Информация
|
v
Алгоритм
|
v
Команда
|
v
Система управления
|
v
Физическое действие
Код:
Изменённые навигационные данные
|
v
Неверное определение положения
|
v
Неверный расчёт маршрута
|
v
Изменение управляющих команд
|
v
Изменение траектории полёта
Ошибка или атака на информационный компонент способна выйти за пределы цифровой среды.
От отдельных компонентов к модели угроз
Для полноценной оценки безопасности недостаточно составить список устройств.Необходимо понимать взаимосвязи между ними.
Например:
Код:
Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовой компьютер
|
+--> Навигационная система
|
+--> Автопилот
|
+--> Телеметрия
|
+--> Полезная нагрузка
- какие данные он получает;
- какие данные передаёт;
- кому доверяет;
- какие права имеет;
- какие последствия возникнут при его компрометации;
- какие механизмы защиты используются;
- как обнаруживается нарушение.
Например, можно рассмотреть цепочку атаки:
Код:
Компрометация ПО оператора
|
v
Получение доступа к учётной записи
|
v
Доступ к наземной станции
|
v
Воздействие на канал управления
|
v
Подмена команд
|
v
Изменение поведения БПЛА
Почему нельзя ограничиться шифрованием
Шифрование является важным механизмом защиты, но оно решает только определённый класс задач.Даже защищённый криптографией канал не устранит автоматически:
- уязвимость в наземном ПО;
- украденные учётные данные;
- компрометацию ключей;
- ошибочную конфигурацию;
- вредоносное ПО на рабочей станции;
- уязвимость бортового ПО;
- неправильную реализацию протокола;
- ошибки управления доступом;
- отсутствие журналирования;
- проблемы с обновлением программного обеспечения.
Код:
Информационная безопасность БПЛА
|
+---------------------+---------------------+
| | |
v v v
Программная Сетевая Физическая
защита защита защита
| | |
+---------------------+---------------------+
|
v
Организационные меры
Сертификация как проверка не только наличия защиты
Для беспилотных систем вопрос информационной безопасности связан не только с эксплуатацией, но и с процессами оценки, испытаний, стандартизации и сертификации.Здесь важно различать наличие какого-либо средства защиты и способность доказать его эффективность.
Условно процесс можно представить так:
Код:
Требования
|
v
Модель угроз
|
v
Архитектура защиты
|
v
Реализация
|
v
Испытания
|
v
Оценка эффективности
|
v
Документирование результатов
Необходимо понимать, какие угрозы они закрывают, каким образом проверяется их работа и какие требования предъявляются к системе.
Что в итоге необходимо защищать
Если свести всю модель к нескольким уровням, объектами защиты становятся:1. Управляющая информация
Команды оператора и автоматизированных систем.2. Навигационная информация
Координаты, параметры движения и другие данные, используемые для определения положения аппарата.3. Телеметрия
Данные о состоянии БПЛА и его подсистем.4. Каналы связи
Средства передачи команд, телеметрии и других данных между компонентами системы.5. Программное обеспечение
Бортовое ПО, автопилот, наземное ПО, драйверы, библиотеки и конфигурационные компоненты.6. Данные полезной нагрузки
Видео, фотографии, результаты измерений и другие сведения, получаемые во время выполнения задачи.В результате объектом информационной безопасности оказывается не отдельный дрон, а целая система.
Код:
БЕЗОПАСНОСТЬ БПЛА
|
+-----------------+-----------------+
| | |
v v v
Бортовая Наземная Каналы
часть часть связи
| | |
+-----------------+-----------------+
|
v
Информационные
активы
|
v
Физическое выполнение
задачи
Заключение
БПЛА необходимо рассматривать не только как летательный аппарат, но и как распределённую информационно-управляющую систему.Внутри неё постоянно циркулируют данные, от которых зависит выполнение задачи: команды управления, навигационная информация, телеметрия, видеопотоки, конфигурации и программный код.
Каждый из этих компонентов становится потенциальным объектом атаки.
При этом особенность беспилотной системы заключается в связи цифрового и физического мира. В обычной информационной системе изменение данных может привести к ошибке программы или потере информации. В БПЛА изменение данных способно повлиять на действия физического объекта.
Поэтому модель безопасности должна охватывать всю цепочку:
Код:
Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовое ПО
|
+--> Навигация
|
+--> Управление
|
+--> Телеметрия
|
+--> Полезная нагрузка
|
v
Физическое действие
Именно с этого вопроса начинается построение полноценной модели угроз для БПЛА.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Комментарии
0