Bezpečné spustenie

3. júna 2024 spustíme výrobu prepínačov LAN-RING s firmvérom 70, ktoré sa vyznačujú výrazne zvýšenou úrovňou bezpečnosti. Firmvér obsahuje mnoho vylepšení, vrátane nového zavádzača so súborom nástrojov Secure Boot. Hlavným účelom nástrojov Secure Boot je ochrana pred neautorizovaným alebo škodlivým softvérom, ako sú rootkity a ďalší škodlivý softvér, ktorý sa pokúša manipulovať s procesom spúšťania systému. To sa dosahuje overovaním digitálnych podpisov kľúčových spúšťacích komponentov pred ich spustením.

Podpora Secure Boot

Séria Poznámka
LAN-RING – séria F Podporované vo všetkých prepínačoch vyrobených od 1. júna 2024.
LAN-RING – séria G Podporované
IPLOG – séria G V máji 2024 len vybrané modely | Všetky modely do konca roka 2024

Ako funguje Secure Boot v prepínačoch LAN-RING od verzie firmvéru 70

Všetky nové obrazy firmvéru, počnúc verziou 70, sú digitálne podpísané a šifrované.


Aplikácia SIMULand je tiež podpísaná a obsahuje najnovší firmvér.

Obraz firmvéru sa prenáša cez šifrovaný kanál.
Keď zariadenie prijme obraz firmvéru, prejde kompletnou validáciou. Táto validácia pozostáva z troch krokov:
Krok 1. Overenie pred dešifrovaním.
Krok 2. Dešifrovanie.
Krok 3. Overenie po dešifrovaní.
Po overení sa obraz uloží do internej pamäte FLASH.

Rozdiely medzi verziami zavádzača

RIZIKÁ PRIJATÉ OPATRENIA
FW70
BOOTLOADER 4 BOOTLOADER 5
Zastaraná alebo falošná verzia SIMULandu Aplikácia je digitálne podpísaná certifikátom, ktorý je súčasťou certifikačnej autority.
Aplikácia automaticky kontroluje, či je k dispozícii najnovšia verzia.
Zmena firmvéru v počítači Firmware je šifrovaný a digitálne podpísaný, čo sa automaticky kontroluje pred aktualizáciou FW.
Riziko „Man in the middle“ Prenášaný firmvér je šifrovaný a digitálne podpísaný.
Jeho pravosť sa overuje počas procesu dešifrovania po prenose do zariadenia.
Výmena externej flash pamäte Firmware sa vždy overuje pred zapísaním do internej pamäte Flash.

Firmware sa vždy skontroluje pred zapísaním do internej pamäte Flash. Pri každom zapnutí/reštarte zariadenia sa skontroluje obsah, aby sa zabezpečilo, že časť s použitým kódom nebola zmenená.

Spustiteľný falošný kód v procesore - Firmware sa načíta až po overení elektronického podpisu RSA-4096.
Úprava zavádzača Bootloader z demontovaného zariadenia je možné iba odstrániť.
Vyžaduje to špeciálne nástroje.
Odstránenie zavádzača spôsobí nefunkčnosť zariadenia.
Bootloader je digitálne podpísaný (SHA512).
Bootloader rozobratého zariadenia je možné iba odstrániť.
Vyžaduje to špeciálne náradie. Odstránenie zavádzača spôsobí nefunkčnosť zariadenia.