Varnost

Razlika v spektru in taljenju

Razlika v spektru in taljenju

Razumevanje razlik med spektrom in taljenjem

Leto 2018 se je začelo z bombnimi novicami za industrijo IT varnosti. Industrija je izvedela, da bo vrsta ranljivosti z imenom Spectre in Meltdown vplivala na vse vrhunske mikroprocesorje, proizvedene v zadnjih 20 letih. Ranljivosti so raziskovalci odkrili pred skoraj šestimi meseci. Varnostne grožnje niso nič novega za IT industrijo. Vendar je obseg teh novih groženj osupljiv. Od osebnega računalnika do oblakov na ravni podjetja je ogrožen vsak vrhunski mikroprocesor. Težave so povezane s strojno opremo, zato jih je težje odpraviti.

Vzrok za spekter in taljenje

Zlonamerni programi lahko izkoriščajo Spectre in Meltdown za dostop do privilegiranih podatkov. Ta dostop dobijo z izkoriščanjem špekulativne izvedbe in predpomnjenja. Tu so koncepti, ki so v igri:

Ranljivosti Spectre in Meltdown so izpostavljene zaradi zapletene interakcije teh idej. Procesi ne morejo dostopati do informacij o drugih procesih brez dovoljenja v zaščitenem pomnilniku. Toda zaradi načina oblikovanja sodobnih mikroprocesorskih predpomnilnikov je možno, da postopek prebere informacije, shranjene v predpomnilniku, s špekulativnimi izvršilnimi nalogami brez odobritve dovoljenja. Podrobnejši opis ranljivosti je na voljo pri Googlovi skupini Project Zero.

Razlike v spektru in taljenju

Številke so dokumentirane v treh različicah:

Različici 1 in 2 sta združeni kot Spectre. Različica 3 se imenuje Meltdown. Tu so ključne točke o grožnjah:

Spekter

Grožnja: Izkoriščanje informacij iz drugih tekočih procesov.

Prizadeti procesorji: Procesorji Intel, AMD in ARM so ogroženi.

Rešitev: Proizvajalci in prodajalci programske opreme delajo na posodobitvah. Spectre velja za težjo grožnjo za rešitev kot Meltdown. Najverjetnejša uporaba Spectra bi bila uporaba JavaScript za dostop do podatkov o ključih sej brskalnika, geslih itd. Uporabniki bi morali poleg drugih spletnih aplikacij redno posodabljati brskalnike Internet Explorer, Firefox, Chrome in Safari.

Stopiti

Grožnja: Branje podatkov iz zasebnega pomnilnika jedra brez dovoljenja.

Prizadeti procesorji: Procesorji Intel in ARM. Na procesorje AMD to ne vpliva.

Rešitev: Objavljeni so popravki za Windows in Linux. MacOS je popravljen že od 10. leta.13.2 in iOS od 11.2. Po mnenju Intela bi morale posodobitve operacijskega sistema zadoščati za ublažitev tveganja, saj posodobitve vdelane programske opreme niso potrebne.

Pogled naprej

Spectre in Meltdown sta dolgoročna problema. Nihče ni prepričan, ali so ranljivosti že izkoriščene. Pomembno je, da ves operacijski sistem in programsko opremo posodabljate, da zmanjšate tveganje za izpostavljenost.

Nadaljnje branje:

Reference:
Levi gumb miške ne deluje v sistemu Windows 10
Če s prenosnikom ali namiznim računalnikom uporabljate namensko miško, vendar gumb miške z levim klikom ne deluje v operacijskem sistemu Windows 10/8/...
Kazalec skoči ali se naključno premika med tipkanjem v sistemu Windows 10
Če ugotovite, da kazalec miške med tipkanjem v prenosnem računalniku ali računalniku Windows samodejno, naključno preskakuje ali se premika sam, vam l...
Kako obrniti smer drsenja miške in sledilne ploščice v sistemu Windows 10
Miška in Sledilna ploščicaRačunalništvo ni samo enostavno, ampak bolj učinkovito in manj zamudno. Življenja brez teh naprav si ne moremo predstavljati...