ОБСУЖДЕНИЕ

БПЛА как объект информационной безопасности. Что именно нужно защищать в беспилотной системе.

Автор темы
БПЛА как объект информационной безопасности. Что именно нужно защищать в беспилотной системе..webp
Беспилотный летательный аппарат обычно рассматривают с точки зрения авиации: масса, дальность полёта, полезная нагрузка, двигатель, аккумулятор, камера, навигация и система управления. Для специалиста по информационной безопасности такого описания недостаточно.

Современный БПЛА представляет собой распределённую информационно-управляющую систему. В ней есть вычислительные устройства, программное обеспечение, каналы связи, навигационные данные, телеметрия, команды оператора и различные виды полезной информации.

Главная особенность заключается в том, что цифровая информация здесь непосредственно связана с физическим поведением системы. Изменение команды управления может изменить направление полёта. Подмена навигационных данных способна привести аппарат в другую точку. Потеря канала связи может сделать невозможным выполнение задачи.

Поэтому информационная безопасность БПЛА не ограничивается защитой компьютера оператора или шифрованием радиоканала.

Защищать необходимо всю цепочку:

Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовой вычислительный комплекс
|
+--> Навигация
|
+--> Управление полётом
|
+--> Телеметрия
|
+--> Полезная нагрузка
|
v
Физическое выполнение команды

Именно такой подход позволяет рассматривать БПЛА как полноценный объект информационной безопасности.



БПЛА как информационная система​

В книге В. В. Лозовецкого и Е. Г. Комарова «Методы и средства защиты информации для сертификационных испытаний систем управления беспилотных транспортных средств» вопросы безопасности рассматриваются в контексте систем управления беспилотными транспортными средствами.

В числе рассматриваемых направлений находятся защита передаваемой информации, применение криптографических методов, моделирование систем информационной безопасности, оценка эффективности средств защиты, прогнозирование рисков несанкционированного доступа, аудит, сертификация и стандартизация программного обеспечения, а также инженерно-технические меры защиты.

Для понимания БПЛА этого достаточно, чтобы сделать важный вывод: система управления беспилотным аппаратом должна рассматриваться не как один программный модуль, а как совокупность взаимосвязанных компонентов.

Упрощённо её можно представить следующим образом:

БПЛА
|
+-----------+-----------+
| | |
v v v
Управление Навигация Полезная нагрузка
| | |
+-----------+-----------+
|
v
Бортовой компьютер
|
v
Радиоканал
|
v
Наземная станция
|
v
Оператор
Каждый элемент этой схемы обрабатывает информацию или зависит от неё.

Следовательно, каждый элемент потенциально становится частью модели угроз.



Что именно представляет ценность для атакующего
​

Если говорить об информационной безопасности БПЛА, первым шагом необходимо определить защищаемые активы.

К ним относятся не только файлы и персональные данные. В беспилотной системе критической информацией могут быть:
  • команды управления;
  • координаты и параметры маршрута;
  • данные спутниковой навигации;
  • телеметрия;
  • параметры состояния бортовых систем;
  • видеопоток;
  • фотографии и другие результаты работы полезной нагрузки;
  • программное обеспечение;
  • конфигурационные файлы;
  • ключи и сертификаты;
  • данные наземной станции;
  • журналы событий;
  • учётные данные операторов;
  • информация о состоянии канала связи.
При этом значение одного и того же актива может отличаться в зависимости от назначения БПЛА.

Например, для аппарата, который используется для мониторинга территории, критичным активом может быть видеопоток. Для другого аппарата более существенными будут навигационные данные и команды управления.

Поэтому универсальной модели угроз для всех БПЛА не существует. Сначала необходимо определить назначение системы, её архитектуру и обрабатываемую информацию.



Команды управления
​

Команды управления являются одним из наиболее очевидных объектов защиты.

Оператор или автоматизированная система может передавать аппарату команды на изменение курса, высоты, скорости и других параметров.

Если злоумышленник получает возможность изменить эти команды, последствия могут быть непосредственно физическими.

Например:

Оператор
|
| легитимная команда
v
Наземная станция
|
v
Канал связи
|
v
БПЛА
При атаке схема может измениться:

Оператор
|
| легитимная команда
v
Наземная станция
|
v
[ Злоумышленник ]
|
| изменённая команда
v
БПЛА
В таком случае проблема заключается не просто в утечке информации.

Нарушается целостность команды.

Если система не способна отличить легитимную команду от подменённой, злоумышленник потенциально получает возможность воздействовать на физическое поведение аппарата.

Поэтому для команд управления важны как минимум:
  • аутентификация источника;
  • контроль целостности;
  • защита от повторной передачи старых команд;
  • защита ключевого материала;
  • контроль доступа;
  • регистрация событий.


Телеметрия
​

Телеметрия представляет собой поток технических данных о состоянии аппарата.

В зависимости от конкретной системы это могут быть:

  • координаты;
  • высота;
  • скорость;
  • состояние аккумулятора;
  • параметры двигателя;
  • состояние отдельных подсистем;
  • данные навигации;
  • предупреждения и ошибки.
Телеметрия необходима оператору для понимания того, что происходит с аппаратом.

Поэтому её подмена также может иметь практические последствия.

Предположим, оператор получает некорректную информацию о координатах или состоянии аккумулятора. Он принимает решение на основании данных, которые не соответствуют реальному состоянию БПЛА.

Получается цепочка:

Подмена данных
|
v
Некорректная телеметрия
|
v
Ошибочное представление о состоянии БПЛА
|
v
Неправильное решение оператора
|
v
Нарушение выполнения задачи
Таким образом, телеметрия должна рассматриваться не только как диагностическая информация, но и как защищаемый информационный актив.


Навигационная информация​

Навигация является отдельным направлением, поскольку БПЛА должен понимать, где он находится и куда движется.

В современных беспилотных системах могут использоваться различные источники навигационной информации. Наиболее известный пример, спутниковые навигационные системы.

Но наличие навигационного источника само по себе не означает его защищённость.

Если система принимает внешние навигационные данные без достаточной проверки, возникает риск воздействия на процесс определения местоположения.

С точки зрения информационной безопасности здесь важны:

  • достоверность навигационной информации;
  • целостность данных;
  • контроль источников;
  • обнаружение аномалий;
  • резервирование;
  • использование нескольких способов определения положения.
Особенно важен последний пункт.

Надёжность системы повышается, когда она не зависит от одного источника информации и способна обнаружить противоречия между различными измерениями.



Видео и данные полезной нагрузки​

Информационная безопасность БПЛА не заканчивается системой управления.

Современный аппарат может использовать камеру, тепловизор, различные измерительные устройства и другие элементы полезной нагрузки.

Полученные данные также необходимо защищать.

Для них актуальны классические свойства информационной безопасности:
  • конфиденциальность;
  • целостность;
  • доступность.
Например, если БПЛА используется для мониторинга объекта, несанкционированный доступ к видеопотоку может раскрыть информацию о самом объекте.

Если результаты съёмки используются для последующего анализа, необходимо также гарантировать их целостность.

Изменённое изображение или подменённый файл может привести к неправильным выводам даже в том случае, если сам полёт прошёл штатно.



Программное обеспечение как отдельный объект защиты
​

В беспилотной системе программное обеспечение управляет значительной частью происходящих процессов.

Оно присутствует на разных уровнях:

Наземная станция
|
+--> Операционная система
+--> Программное обеспечение оператора
+--> Модули управления
+--> Средства связи

Борт
|
+--> Бортовое ПО
+--> Автопилот
+--> Навигационные модули
+--> Драйверы
+--> Контроллеры
Уязвимость в одном из компонентов может повлиять на всю систему.

Поэтому безопасность программного обеспечения необходимо учитывать на всём жизненном цикле:

Проектирование
|
v
Разработка
|
v
Тестирование
|
v
Сертификация
|
v
Эксплуатация
|
v
Обновление
|
v
Вывод из эксплуатации
Ошибочно считать, что информационная безопасность начинается после завершения разработки.

Если архитектура изначально не учитывает требования безопасности, исправление проблем на этапе эксплуатации может оказаться значительно сложнее.



Наземная станция тоже является частью БПЛА​

Один из наиболее очевидных, но часто недооцениваемых компонентов беспилотной системы находится не в воздухе.

Это наземная станция управления.

Именно через неё оператор взаимодействует с аппаратом, получает телеметрию, контролирует состояние системы и работает с результатами выполнения задачи.

Поэтому компрометация наземной станции может стать способом воздействия на БПЛА.

Упрощённая цепочка выглядит следующим образом:

Компрометация компьютера оператора
|
v
Получение доступа к ПО управления
|
v
Доступ к каналам связи
|
v
Воздействие на БПЛА
Причём атакующему не обязательно напрямую атаковать сам аппарат.

Если наземная станция недостаточно защищена, она может стать более удобной точкой входа.

Здесь появляются уже знакомые специалисту по ИБ задачи:
  • управление учётными записями;
  • разграничение прав;
  • обновление ПО;
  • защита рабочих станций;
  • контроль внешних носителей;
  • журналирование;
  • обнаружение вредоносной активности;
  • резервное копирование;
  • сегментация сети.
То есть безопасность БПЛА частично зависит от обычной корпоративной информационной безопасности.



Канал связи как граница доверия
​

Между оператором и БПЛА находится канал связи.

Именно через него передаются команды, телеметрия и другие данные.

Поэтому канал связи является одной из ключевых границ доверия.

Упрощённо требования к нему можно разделить на несколько направлений:

ТребованиеЗадача
АутентификацияОпределить, кто является источником сообщения
ЦелостностьОбнаружить изменение сообщения
КонфиденциальностьНе допустить чтения передаваемых данных
Защита от повторной передачиНе позволить использовать старое сообщение повторно
ДоступностьСохранить возможность обмена информацией
Управление ключамиЗащитить криптографический материал

При этом шифрование само по себе не решает всех проблем.

Можно представить ситуацию, когда данные действительно невозможно прочитать постороннему, но злоумышленник всё равно способен блокировать канал.

В таком случае конфиденциальность сохраняется, а доступность нарушается.

Это один из примеров, почему информационную безопасность БПЛА нельзя сводить только к криптографии.



Конфиденциальность, целостность и доступность в БПЛА​

Классическая триада CIA применима к беспилотным системам, но последствия нарушения каждого свойства здесь могут быть более непосредственными.

Конфиденциальность​

Нарушение конфиденциальности может привести к раскрытию:

  • маршрута;
  • координат;
  • видеоданных;
  • результатов наблюдения;
  • технических параметров;
  • информации об операторе;
  • конфигурации системы.
Для некоторых сценариев даже сама информация о местоположении аппарата может иметь высокую ценность.

Целостность​

Нарушение целостности может быть ещё более критичным.

Если изменены:

  • команды;
  • координаты;
  • настройки;
  • программный код;
  • конфигурационные файлы;
  • данные телеметрии,
система начинает работать с информацией, которой нельзя доверять.

В случае управляющей системы это потенциально может привести к физическому изменению поведения аппарата.

Доступность​

Для БПЛА доступность означает не только возможность открыть файл или подключиться к серверу.

Если оператор не получает телеметрию или не может передать команду, нарушается управление системой.

Поэтому отказ в обслуживании канала связи может иметь последствия, выходящие далеко за пределы обычного сетевого инцидента.


Информационная безопасность становится частью безопасности полёта​

В традиционной информационной системе нарушение целостности файла может привести к потере данных.

В беспилотной системе изменение информации может повлиять на физический объект.

Можно представить эту зависимость так:

Информация
|
v
Алгоритм
|
v
Команда
|
v
Система управления
|
v
Физическое действие
Например:

Изменённые навигационные данные
|
v
Неверное определение положения
|
v
Неверный расчёт маршрута
|
v
Изменение управляющих команд
|
v
Изменение траектории полёта
Именно поэтому информационная безопасность беспилотников пересекается с функциональной и физической безопасностью.

Ошибка или атака на информационный компонент способна выйти за пределы цифровой среды.



От отдельных компонентов к модели угроз​

Для полноценной оценки безопасности недостаточно составить список устройств.

Необходимо понимать взаимосвязи между ними.

Например:

Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовой компьютер
|
+--> Навигационная система
|
+--> Автопилот
|
+--> Телеметрия
|
+--> Полезная нагрузка
Для каждого элемента необходимо определить:
  1. какие данные он получает;
  2. какие данные передаёт;
  3. кому доверяет;
  4. какие права имеет;
  5. какие последствия возникнут при его компрометации;
  6. какие механизмы защиты используются;
  7. как обнаруживается нарушение.
Такой подход позволяет перейти от абстрактного «защитить БПЛА» к конкретной модели угроз.

Например, можно рассмотреть цепочку атаки:

Компрометация ПО оператора
|
v
Получение доступа к учётной записи
|
v
Доступ к наземной станции
|
v
Воздействие на канал управления
|
v
Подмена команд
|
v
Изменение поведения БПЛА
Каждый этап этой цепочки должен иметь собственные меры защиты.



Почему нельзя ограничиться шифрованием​

Шифрование является важным механизмом защиты, но оно решает только определённый класс задач.

Даже защищённый криптографией канал не устранит автоматически:
  • уязвимость в наземном ПО;
  • украденные учётные данные;
  • компрометацию ключей;
  • ошибочную конфигурацию;
  • вредоносное ПО на рабочей станции;
  • уязвимость бортового ПО;
  • неправильную реализацию протокола;
  • ошибки управления доступом;
  • отсутствие журналирования;
  • проблемы с обновлением программного обеспечения.
Поэтому полноценная система защиты должна строиться на нескольких уровнях.

Информационная безопасность БПЛА
|
+---------------------+---------------------+
| | |
v v v
Программная Сетевая Физическая
защита защита защита
| | |
+---------------------+---------------------+
|
v
Организационные меры
Именно сочетание технических и организационных мер позволяет получить целостную систему защиты.



Сертификация как проверка не только наличия защиты
​

Для беспилотных систем вопрос информационной безопасности связан не только с эксплуатацией, но и с процессами оценки, испытаний, стандартизации и сертификации.

Здесь важно различать наличие какого-либо средства защиты и способность доказать его эффективность.

Условно процесс можно представить так:

Требования
|
v
Модель угроз
|
v
Архитектура защиты
|
v
Реализация
|
v
Испытания
|
v
Оценка эффективности
|
v
Документирование результатов
Поэтому специалисту по ИБ, работающему с беспилотными системами, недостаточно знать только отдельные средства защиты.

Необходимо понимать, какие угрозы они закрывают, каким образом проверяется их работа и какие требования предъявляются к системе.



Что в итоге необходимо защищать​

Если свести всю модель к нескольким уровням, объектами защиты становятся:

1. Управляющая информация​

Команды оператора и автоматизированных систем.

2. Навигационная информация​

Координаты, параметры движения и другие данные, используемые для определения положения аппарата.

3. Телеметрия​

Данные о состоянии БПЛА и его подсистем.

4. Каналы связи​

Средства передачи команд, телеметрии и других данных между компонентами системы.

5. Программное обеспечение​

Бортовое ПО, автопилот, наземное ПО, драйверы, библиотеки и конфигурационные компоненты.

6. Данные полезной нагрузки​

Видео, фотографии, результаты измерений и другие сведения, получаемые во время выполнения задачи.

В результате объектом информационной безопасности оказывается не отдельный дрон, а целая система.

БЕЗОПАСНОСТЬ БПЛА
|
+-----------------+-----------------+
| | |
v v v
Бортовая Наземная Каналы
часть часть связи
| | |
+-----------------+-----------------+
|
v
Информационные
активы
|
v
Физическое выполнение
задачи

Заключение​

БПЛА необходимо рассматривать не только как летательный аппарат, но и как распределённую информационно-управляющую систему.

Внутри неё постоянно циркулируют данные, от которых зависит выполнение задачи: команды управления, навигационная информация, телеметрия, видеопотоки, конфигурации и программный код.

Каждый из этих компонентов становится потенциальным объектом атаки.

При этом особенность беспилотной системы заключается в связи цифрового и физического мира. В обычной информационной системе изменение данных может привести к ошибке программы или потере информации. В БПЛА изменение данных способно повлиять на действия физического объекта.

Поэтому модель безопасности должна охватывать всю цепочку:

Оператор
|
v
Наземная станция
|
v
Канал связи
|
v
Бортовое ПО
|
+--> Навигация
|
+--> Управление
|
+--> Телеметрия
|
+--> Полезная нагрузка
|
v
Физическое действие
Такой подход позволяет перейти от вопроса «как защитить дрон» к более точному вопросу: какие информационные процессы обеспечивают работу беспилотной системы и что произойдёт, если каждый из них будет нарушен?

Именно с этого вопроса начинается построение полноценной модели угроз для БПЛА.