MITER membagikan daftar pemrograman, desain, dan kelemahan keamanan arsitektur paling berbahaya yang mengganggu perangkat keras tahun ini.
Kelemahan tersebut dapat ditemukan dalam pemrograman, desain, atau arsitektur perangkat keras, yang mengarah pada kerentanan yang dapat dieksploitasi dan mengekspos sistem terhadap serangan.
Daftar ini adalah hasil dari organisasi MITER nirlaba yang berkolaborasi dalam Hardware CWE Special Interest Group (SIG), komunitas individu yang mewakili organisasi dari “desain perangkat keras, manufaktur, penelitian, dan domain keamanan, serta akademisi dan pemerintah.”
“Metodologi yang digunakan untuk menghasilkan Daftar Kelemahan Perangkat Keras Paling Penting CWE yang pertama agak terbatas dalam hal ketelitian ilmiah dan statistik,” MITRE menjelaskan.
“Dengan tidak adanya data yang lebih relevan untuk melakukan penyelidikan sistematis, daftar itu disusun menggunakan metode Delphi yang dimodifikasi dengan memanfaatkan opini subjektif, meskipun dari pakar pengetahuan konten yang terinformasi.”
Daftar kelemahan perangkat keras tanpa peringkat
Tujuan utama dari Kelemahan Perangkat Keras Paling Penting MITRE 2021 CWE adalah untuk mendorong kesadaran akan kelemahan perangkat keras umum melalui Common Weakness Enumeration (CWE).
Ini dapat membantu mencegah masalah keamanan perangkat keras pada sumbernya dengan mendidik pemrogram dan desainer tentang cara menghilangkan kesalahan kritis di awal siklus hidup pengembangan produk.
Selanjutnya, insinyur pengujian dan analis keamanan juga dapat menggunakan daftar tersebut untuk mempersiapkan rencana pengujian dan evaluasi keamanan.
Daftar yang disematkan di bawah ini memberikan wawasan tentang sepuluh kelemahan keamanan perangkat keras yang paling mengkhawatirkan dari 96 entri perangkat keras di korpus CWE.
- CWE-1189 Improper Isolation of Shared Resources on System-on-a-Chip (SoC)
- CWE-1191 On-Chip Debug and Test Interface With Improper Access Control
- CWE-1231 Improper Prevention of Lock Bit Modification
- CWE-1233 Security-Sensitive Hardware Controls with Missing Lock Bit Protection
- CWE-1240 Use of a Cryptographic Primitive with a Risky Implementation
- CWE-1244 Internal Asset Exposed to Unsafe Debug Access Level or State
- CWE-1256 Improper Restriction of Software Interfaces to Hardware Features
- CWE-1260 Improper Handling of Overlap Between Protected Memory Ranges
- CWE-1272 Sensitive Information Uncleared Before Debug/Power State Transition
- CWE-1274 Improper Access Control for Volatile Memory Containing Boot Code
- CWE-1277 Firmware Not Updateable
- CWE-1300 Improper Protection of Physical Side Channels
“Konsumen perangkat keras dapat menggunakan daftar untuk membantu mereka meminta produk perangkat keras yang lebih aman dari pemasok mereka,” tambah MITER.
“Akhirnya, para manajer dan CIO dapat menggunakan daftar tersebut sebagai tolok ukur kemajuan dalam upaya mereka untuk mengamankan perangkat keras mereka dan memastikan ke mana harus mengarahkan sumber daya untuk mengembangkan alat keamanan atau proses otomatisasi yang mengurangi kelas kerentanan yang luas dengan menghilangkan akar penyebab yang mendasarinya. ”
Pada bulan Juli, MITER juga membagikan 25 besar kelemahan paling umum dan berbahaya yang mengganggu perangkat lunak selama dua tahun sebelumnya.
Tahun lalu, pada bulan Mei, CISA dan FBI juga menerbitkan daftar 10 kelemahan keamanan yang paling banyak dieksploitasi antara tahun 2016 dan 2019.
SUMBER : Bleeping Computer