ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT USCONTACT
etndigi1-2026

IN FOCUS

R&S FSWX: new horizons in signal and spectrum analysis

 

Demanding mobile radio and wireless applications can push HF components to their physical limits. The FSWX signal and spectrum analyzer was developed to characterize components under challenging conditions. The analyzer is the first model with two input ports, filter banks to pre-filter and cross-correlate for noise suppression. The features were previously found only in high-quality phase noise testers.

Lue lisää...

ETNtv

 
ECF25 videos
  • Jaakko Ala-Paavola, Etteplan
  • Aku Wilenius, CN Rood
  • Tiitus Aho, Tria Technologies
  • Joe Hill, Digi International
  • Timo Poikonen, congatec
  • ECF25 panel
ECF24 videos
  • Timo Poikonen, congatec
  • Petri Sutela, Testhouse Nordic
  • Tomi Engdahl, CVG Convergens
  • Henrik Petersen, Adlink Technology
  • Dan Still , CSC
  • Aleksi Kallio, CSC
  • Antti Tolvanen, Etteplan
ECF23 videos
  • Milan Piskla & David Gustafik, Ciklum
  • Jarno Ahlström, Check Point Software
  • Tiitus Aho, Avnet Embedded
  • Hans Andersson, Acal BFi
  • Pasi Suhonen, Rohde & Schwarz
  • Joachim Preissner, Analog Devices
ECF22 videos
  • Antti Tolvanen, Etteplan
  • Timo Poikonen, congatec
  • Kimmo Järvinen, Xiphera
  • Sigurd Hellesvik, Nordic Semiconductor
  • Hans Andersson, Acal BFi
  • Andrea J. Beuter, Real-Time Systems
  • Ronald Singh, Digi International
  • Pertti Jalasvirta, CyberWatch Finland
ECF19 videos
  • Julius Kaluzevicius, Rutronik.com
  • Carsten Kindler, Altium
  • Tino Pyssysalo, Qt Company
  • Timo Poikonen, congatec
  • Wolfgang Meier, Data-Modul
  • Ronald Singh, Digi International
  • Bobby Vale, Advantech
  • Antti Tolvanen, Etteplan
  • Zach Shelby, Arm VP of Developers
ECF18 videos
  • Jaakko Ala-Paavola, Etteplan CTO
  • Heikki Ailisto, VTT
  • Lauri Koskinen, Minima Processor CTO
  • Tim Jensen, Avnet Integrated
  • Antti Löytynoja, Mathworks
  • Ilmari Veijola, Siemens

logotypen

May # TME square
TMSNet  advertisement
ETNdigi
A la carte
AUTOMATION DEVICES EMBEDDED NETWORKS TEST&MEASUREMENT SOFTWARE POWER BUSINESS NEW PRODUCTS
ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT US CONTACT
Share on Facebook Share on Twitter Share on LinkedIn

ETNdigi: Tutki haavoittuvuutesi ennen hakkereita

Tietoja
Julkaistu: 20.06.2018
Luotu: 20.06.2018
Viimeksi päivitetty: 20.06.2018
  • Sulautetut

Harri Susi, ohjelmistotestauksen ja tietoturvan asiantuntija Etteplanilta, näyttää dokumenttia. Se luettelee erään IoT-laitteen haavoittuvuudet, joita hakkerit saattaisivat hyödyntää. Tämä on ensimmäinen askel kohti parempaa tietoturvaa.

Paljon puhutaan IoT-laitteiden tietoturvasta juuri nyt. Harri Susi ei ole kiinnostunut tästä ”hypestä”, vaan hän haluaa viedä keskustelun pidemmälle, muuttaa asioita. Tämä ei ole mikään pieni haaste, sillä tietoturvaongelmat ovat todellisia. Markkinoilla on paljon haavoittuvia laitteita. Suurimmat syyt tähän löytyvät tuotekehitysprosesseista ja liiketoimintamalleista. Asioiden muuttamiseksi pitää ymmärtää, kuinka hakkerit toimivat ja ajattelevat.

- Tässä tapauksessa käytin F-Securen Radar-skanneria. Se on työkalu, jota voi käyttää rajapintojen haavoittuvuuksien etsimiseen, Harri kertoo.

Tämä on itse asiassa hyvin samanlainen lähestymistapa kuin hakkerilla. He etsivät järjestelmistä heikkouksia. Sellaisen löytäessään hakkerit tutkivat, miten sitä voisi hyödyntää. Harri löysi etsimänsä.

- Tässä on avoin laitteenhallintaprotokolla. Sitä ei pitäisi löytyä sen jälkeen, kun laite on julkaistu. Luultavasti se on unohdettu sulkea tuotekehitysvaiheessa.

Tämä on loistava esimerkki haavoittuvuudesta, jota on helppo hyödyntää. Salasanakin on luultavasti joku helposti arvattava, mikäli sellaista edes on.

Tämä haavoittuvuus on helppo korjata, mutta kaikki haavoittuvuudet eivät tietenkään ole näin yksinkertaisia. Yhteistä niille kaikille kuitenkin on, että ne pitää ensin löytää, jotta ne voidaan korjata. Tästä syystä testaus jollain sopivalla työkalulla on tärkeää ja oleellinen osa tietoturvallista tuotekehitysprosessia.

EI OMINAISUUS, VAAN AJATTELUTAPA

“Security is not a feature, it’s a mindset”, kuuluu vanha sanonta. Tietoturva ei ole mikään ominaisuus, vaan prosessi ja ajattelutapa. Sanonta on hyvin kuvaava. Olemme kaikki tottuneita tietokoneiden ja puhelimien turvapäivityksiin, mutta IoT-maailma on erilainen. Kun IoT-laite lähetetään asiakkaalle, se ”asennetaan ja unohdetaan”. Mitään ylläpitoa tai päivityksiä ei ole. Ja kun laite hajoaa, se heitetään pois ja tilalle hankitaan uusi.

On selvää, että pitkän päälle tämä ei ole kestävä toimintamalli. Häkätyt kuluttajalaitteet vaarantavat yksityisyydensuojan, mutta yritysten laitteet tarjoavat pahimmassa tapauksessa reitin yrityksen sisäverkkoon. Harri Susi kertoo konkreettisen esimerkin.

- Liitimme testissä erään IoT-reitittimen 4G-verkkoon emmekä jakaneet osoitetta kenellekään. Kahdessa viikossa reitittimeen oli asentunut bot-armeijaa rakentava Tsunami-haittaohjelma.

Ei siis ihme, että IoT-tietoturvasta keskustellaan tällä hetkellä paljon. Susi kertoo toisen esimerkin. Huonosti suojatut IP-pohjaiset turvakameraratkaisut voivat auttaa verkkorikollisia kaappaamaan vaikkapa pankin järjestelmiä haltuunsa. Esimerkiksi Interpolin tutkijoiden harjoituksessa web-kameraa käytettiin apuna peittämään haittaohjelman alkuperä. Huonosti suojatut web-kamerat muuttuvat erinomaisiksi verkkorikollisten apulaisiksi.

Mitä sitten pitäisi tehdä IoT-järjestelmien turvaamiseksi? Se ei ole mitään rakettitiedettä, Susi vastaa. - Kaikki tarvittava on jo nykyaikaisessa ohjelmistokehityksessä käytössä. IoT-laitteita täytyy alkaa hallinnoimaan kuten ohjelmistotuotteita. Tarvitaan elinkaaren hallintaa, ja varsinkin asennuksen jälkeistä ylläpitoa.

KOODIIN JÄÄ AINA VIRHEITÄ

Pitää siis ymmärtää, että tuotetta ei voi tehdä turvalliseksi koko sen elinkaaren ajalle ennen sen julkaisua tai asennusta. Se vaatii jatkuvaa työtä. Monet ajattelevat haavoittuvuuksia pelkästään ohjelmistovirheinä, joita on syntynyt tuotekehityksen aikana. Näitä vastaan voi taistella perinteisin keinoin esimerkiksi testaamisella ja ohjelmakoodikatselmoinneilla. Koodiin jää kuitenkin aina virheitä, mutta nämä virheet eivät ole niitä, joita hakkerit välttämättä hyödyntäisivät.

Monet IoT-järjestelmät kasataan erilaisista ohjelmistokomponenteista ja ne hyödyntävät julkisia API-rajapintoja, joiden lisäksi on vain vähän omaa koodia. On varsin yleistä, että jo julkaistussa tuotteessa on ylimääräisiä ja tarpeettomia komponentteja tai palveluja aktiivisena. Tai että olemassa olevasta, turvalliseksi todetusta komponentista löytyy haavoittuvuus julkaisun jälkeen. On siis tarpeen hallita laitteen koko elinkaarta ja varmistaa turvallinen tapa laitteen päivittämiseksi silloin, kun se on tarpeen.

- Olemme sokeita haavoittuvuuksille ilman sopivia työkaluja, kuten haavoittuvuusskanneria tai nollapäivähaavoittuvuuksia löytävää fuzzing-testausta, Harri Susi varoittaa.

Hakkeri aloittaa etsimällä heikkouksia. Heikkouksien poistamiseksi täytyy ne ensin itse löytää. Tämä on hidasta ja vaikeaa työtä ilman soveltuvia työkaluja ja osaamista. Tuote pitää koventaa (”hardening”) eli käytännössä tehdä mahdollisimman vaikeaksi kohteeksi hyökkääjälle.

Usein IoT-laitteiden tuotekehitystä tehdään kohtuullisen pienissä tiimeissä. Ohjelmistokehittäjät siirtyvät seuraavaan projektiin, kun edellinen valmistuu. Tietoturvasta huolehtiminen ja sen testaaminen pitäisi kuitenkin olla jatkuvaa ja kaikkien vastuulla. Nykyään puhutaan DevSecOps-mallista, joka on tietoturvalla vahvistettua DevOps-mallia projektin ensimmäisestä päivästä alkaen.

Etteplan voi auttaa asiakkaitaan testausjärjestelmällään, johon liitettyjä laitteita skannataan automaattisesti jatkuvana palveluna myös uusimpien tunnettujen haavoittuvuuksien osalta.

Artikkelin on kirjoittanut Etteplanin Karl-Kristian Högström. Se on luettavissa myös ETNdigi-lehdestä 1/2018.

MORE NEWS

Donut Labin kenno ei juuri hengitä – mahdollistaa yksinkertaisemman akkupaketin

Paljon otsikoissa ollut kiinteän elektrlyytin akkutekniikkaa kehittävä Dontu Lab julkaisi tänään uusimman videon I Donut Believe -sarjassaan. Kiinteän elektrolyytin akkujen yksi suurimmista ongelmista on ollut kennon voimakas turpoaminen ja kutistuminen latauksen aikana. Donut Labin mukaan sen solid-state -kenno käyttäytyy täysin toisin.

Jopa 30 ampeeria 99 prosentin hyötysuhteella

TDK on esitellyt uuden i9C-sarjan DC-DC-muuntimet, joiden hyötysuhde nousee parhaimmillaan jopa 99 prosenttiin. Kyse on erittäin korkeasta lukemasta 1500 watin teholuokassa.

Tekoäly kutistaa puolijohdekirjastojen karakterisoinnin viikoista päiviin

Siemensin EDA-osasto tuo Solido Characterizer -työkaluunsa tekoälykiihdytetyn karakterisoinnin, jolla standardisolukirjastojen generointi voidaan yhtiön mukaan nopeuttaa viikoista päiviin. Ratkaisu kohdistuu piirisuunnittelun työvaiheeseen, jonka kuormitus on nopeasti kasvamassa.

Teollisuuden IT-projektit epäonnistuvat jo ennen ensimmäistä koodiriviä

Useimmat teollisuuden IT-investoinnit eivät epäonnistu käyttöönotossa. Ne epäonnistuvat jo kuukausia aiemmin. Tyypillinen hetki on scoping-palaveri, jossa toimittaja esittelee 14 viikon käyttöönottoprojektin, eikä kukaan tuotannon, automaation tai integraatioiden asiantuntija pysäytä keskustelua kysymällä, mihin oletukset oikeasti perustuvat, kirjoittaa JBF Consultingin perustaja Brad Forester.

Nokia haki radioverkkojen johtajan Siemensiltä

Nokia on nimittänyt Emma Falckin Mobile Infrastructure -liiketoimintaryhmän johtajaksi ja johtoryhmän jäseneksi syyskuun alusta lähtien. Falck siirtyy Nokiaan Siemensiltä, jossa hän on viimeksi vastannut Smart Infrastructure Buildings -liiketoiminnan tuotteista.

Suomen kvanttiguru ennustaa läpimurtoa ensi vuonna

– Vuodesta 2027 alkaen odotamme kvanttilaskennan alkavan ratkaista todellisia teollisia ongelmia, ennustaa Aalto-yliopiston kvanttitekniikan professori ja sekä IQM Quantum Computers:n että QMill:in perustajiin kuuluva Mikko Möttönen. Nyt hänen kehittämänsä uudenlainen kryogeeninen anturi mahdollistaa kvanttitietokoneiden häiriöiden diagnosoinnin.

Tekoäly tekee drooneista autonomisia tappajia

Sodassa käytettävistä drooneista tulee lopulta täysin autonomisia robotteja. - Looginen ratkaisu on poistaa se linkki. Ei ole ohjaajaa, ei radiolinkkiä, ei ihmistä hyväksymässä päätöstä, sanoi nykyään droonien torjuntaan ratkaisuja kehittävän SensoFusionin tutkimusjohtajana työskentelevä Mikko Hyppönen Pikkuparlamentissa järjestetyssä droonikeskustelussa maanantaina.

8-bittisten seuraaja tuli varastoon – eikä paluuta enää ole

Microchipin alkuvuonna esittelemä PIC32CM PL10 -mikro-ohjain on nyt tullut laajaan jakeluun Farnellin kautta. Kyse ei ole vain uudesta Cortex-M0+-piiristä, vaan paljon suuremmasta muutoksesta sulautettujen järjestelmien maailmassa.

Tekoäly optimoi sähköauton pikalatauksen ja pidensi akun käyttöikää 23 prosenttia

Chalmersin teknillisen korkeakoulun tutkijat ovat kehittäneet AI-pohjaisen pikalatausmenetelmän, joka mukautuu akun ikään ja kuntoon reaaliajassa. Simulaatioissa menetelmä pidensi litiumioniakun käyttöikää lähes neljänneksellä ilman käytännössä lainkaan pidempää latausaikaa.

SATA-väylä ei kuollutkaan – Kingston myynyt 100 miljoonaa A400-levyä

Vaikka tallennusmarkkinoiden huomio on viime vuodet keskittynyt PCIe- ja NVMe-SSD-levyihin, vanha SATA-väylä elää edelleen vahvasti massamarkkinoilla. Kingston Technology kertoo toimittaneensa jo yli 100 miljoonaa A400 SATA SSD -levyä maailmanlaajuisesti.

Tekoäly pakottaa PCIe-väylän uuteen nopeusluokkaan

PCIe 7.0 nostaa datakeskusten siirtonopeudet tasolle, jossa kellosignaalin vakaus mitataan jo femtosekunneissa. Diodes Incorporatedin uusi PCIe 7.0 -kellogeneraattori yltää alle 30 femtosekunnin jitteriin, vaikka uuden standardin maksimi on 67 femtosekuntia. AI-palvelimissa näin pienetkin heilahtelut voivat ratkaista, pysyykö 128 GT/s -linkki vakaana vai ei.

AMD pakkaa jopa 4,6 petaflopsia tavalliseen PCIe-korttiin

AMD tuo markkinoille Instinct MI350P -PCIe-kortin, joka on tarkoitettu tekoälyn inferenssiin olemassa olevissa palvelinympäristöissä. Ajatus on yrityksille houkutteleva, sillä kortin avulla AI-kiihdytyksen voi saada käyttöön ilman uusia nestejäähdytystä, uusia virtasyöttöjä tai kokonaan uusia GPU-palvelinalustoja.

GaN-sota kiihtyy – USA löi kiinalaisvalmistajalle myyntikiellon

Infineon Technologies on saanut merkittävän voiton pitkään jatkuneessa galliumnitridiin eli GaN-teknologiaan liittyvässä patenttikiistassa kiinalaista Innoscience vastaan.

Rohde tuo 6G-keskustelun Pohjoismaihin kesäkuussa

Rohde & Schwarz järjestää kesäkuussa Pohjoismaissa seminaarikiertueen, jonka teemana on ”5G Advanced and beyond, path to 6G”. Tapahtumat pidetään Oulussa, Espoossa, Tukholmassa ja Lundissa 9.–12. kesäkuuta.

Pelkkä piiri ei enää riitä – Renesas osti konenäön AI-ohjelmistotalon

Renesas vahvistaa edge AI -strategiaansa ostamalla kreikkalaisen Irida Labsin, joka kehittää sulautettuja Vision AI -ohjelmistoja. Kauppa kertoo siitä, että kilpailu älykkäissä kamera- ja konenäköjärjestelmissä siirtyy yhä enemmän kokonaisiin ohjelmisto- ja työkaluratkaisuihin pelkkien piirien sijaan.

Generatiivinen tekoäly tulee nyt antureihin

TDK yrittää ratkaista yhden edge-tekoälyn suurimmista ongelmista: datan puutteen. Yhtiön uusi SensorGPT-teknologia hyödyntää generatiivista tekoälyä, signaalinkäsittelyä ja fysiikkapohjaisia simulaatioita synteettisen sensoridatan luomiseen. Kuukausia kestänyt edge-AI-mallien kehitys voidaan lyhentää viikkoihin.

Rakettitiede kehittää tapaa varmistaa AI-koodin laatu koneellisesti

- Olemme tehneet itsekin kehitystyötä synnyttääksemme menetelmän, jolla AI:n tuottaman koodin laatu voitaisiin varmistaa koneellisesti ja vapauttaa ihminen koodikatselmoinnista luomaan uutta, sanoo Rakettitieteen toimitusjohtaja Juha Huttunen.

AI tuottaa koodia nopeammin kuin sitä ehditään testata

AI kiihdyttää ohjelmistokehitystä nopeammin kuin sitä ehditään enää testata. Ongelma ei kuitenkaan ole siinä, että kehittäjät liikkuisivat liian nopeasti. Ongelma on paljon perustavampi. Yksi osa ohjelmistokehityksestä on kiihtynyt dramaattisesti, mutta kaikki sitä valvovat rakenteet ovat jääneet lähes paikoilleen, kirjoittaa amerikkalaisen BotGauge AI:n perustaja ja toimitusjohtaja Pramin Pradeep.

QMill lupaa kvanttiedun paljon odotettua aiemmin

Kvanttilaskennan algoritmeja kehittävä suomalaisyhtiö QMill väittää voivansa nopeuttaa kvanttiedun saavuttamista jopa vuosilla. – Ala on pitkään ajatellut, että tarvitaan satoja tai tuhansia kubitteja ennen kuin kvanttikoneista saadaan käytännön hyötyä. Nyt näyttää siltä, että tietyissä ongelmissa kvanttietu voidaan saavuttaa paljon pienemmillä koneilla, sanoo QMillin tuotevastaava Janne Heikkinen ETN:lle.

Tekoäly vetää, älypuhelimet ja PC:t laahaavat

Tekoälydatakeskusten rakentaminen näkyy nyt suoraan puolijohdeteollisuuden perustassa eli piikiekoissa. Alan järjestö SEMI kertoo, että maailmanlaajuiset piikiekkotoimitukset kasvoivat vuoden ensimmäisellä neljänneksellä 13,1 prosenttia vuoden takaisesta.

ETNdigi - Watch GT Runner 2
May  # puffbox mobox till square
v19 v20 18/5 # puffbox mobox till tme native
TMSNet  advertisement

© Elektroniikkalehti

 
 

TECHNICAL ARTICLES

Panther Lake tuo PC-tehon verkon reunalle

Intel Core Ultra Series 3 tuo markkinoille Panther Lake -alustan, joka perustuu yhtiön uuteen 18A-prosessiin. CPU-, GPU- ja NPU-kiihdytyksen yhdistävä arkkitehtuuri tähtää korkean suorituskyvyn AI-PC:ihin ja teollisiin edge-järjestelmiin. Teksti perustuu Rutronikin artikkeliin uusimmassa ETNdigi-lehdessä.

Lue lisää...

OPINION

Teollisuuden IT-projektit epäonnistuvat jo ennen ensimmäistä koodiriviä

Useimmat teollisuuden IT-investoinnit eivät epäonnistu käyttöönotossa. Ne epäonnistuvat jo kuukausia aiemmin. Tyypillinen hetki on scoping-palaveri, jossa toimittaja esittelee 14 viikon käyttöönottoprojektin, eikä kukaan tuotannon, automaation tai integraatioiden asiantuntija pysäytä keskustelua kysymällä, mihin oletukset oikeasti perustuvat, kirjoittaa JBF Consultingin perustaja Brad Forester.

Lue lisää...

 

LATEST NEWS

  • Donut Labin kenno ei juuri hengitä – mahdollistaa yksinkertaisemman akkupaketin
  • Jopa 30 ampeeria 99 prosentin hyötysuhteella
  • Tekoäly kutistaa puolijohdekirjastojen karakterisoinnin viikoista päiviin
  • Teollisuuden IT-projektit epäonnistuvat jo ennen ensimmäistä koodiriviä
  • Nokia haki radioverkkojen johtajan Siemensiltä

NEW PRODUCTS

  • Jopa 30 ampeeria 99 prosentin hyötysuhteella
  • Bluetooth-moduuli tekee mikro-ohjaimesta turhan
  • Sama virtalähde kelpaa nyt sairaalaan ja kotiin
  • Vesitiivis USB-C piirikortille ilman lisäkokoonpanoa
  • Kolmivaiheinen tuuletinohjaus ilman koodia
 
 

Section Tapet