Închide

What are you looking for?

anulare
Afişează rezultate pentru 
Caută în schimb 
Ați dorit să scrieți: 

Sfaturi & Articole explicative

anulare
Afişează rezultate pentru 
Caută în schimb 
Ați dorit să scrieți: 

Knox și Knox Guard - ce sunt și cum funcționează?

AlphaBlue
Samsung Members Star ★★
Opțiuni

 De fiecare dată când porniți telefonul vedeți acel mesaj: "Secured by Knox". Puțini știu însă ce este și mai ales cum funcționează Knox.
 
 Knox este o întreagă platformă de securitate care cuprinde componente hardware, software și cloud, clădite pe mai multe nivele. Knox este certificat inclusiv pentru utilizarea lui în diferite instituții guvernamentale și militare (defense-grade).

 Toate componentele de bază ale lui Knox rulează într-un mediu securizat (ARM TrustZone) care nu poate fi accesat din mediul normal de execuție în care rulează sistemul de operare și restul aplicațiilor, astfel că nici codul și nici datele nu pot fi manipulate sau accesate. Tot aici rulează și aplicațiile critice cum ar fi cititorul de amprente.
 
 Knox are componente care pornesc înaintea bootloader-ului și care verifică întregul proces de pornire a sistemului de operare. Una dintre aceste componente (Primary Bootloader) este stocată într-o memorie ROM sigură și nu poate fi alterată.
 Knox folosește mai multe siguranțe hardware (e-fuses). Acestea sunt biți de memorie care pot fi modificați o singură dată.
 Una dintre siguranțe (Rollback Prevention) stabilește versiunea minimă a bootloader-ului și previne încărcarea unui bootloader mai vechi (chiar dacă este aprobat și semnat de către Samsung). Această versiune este modificată odată cu unele actualizări de firmware, dar întotdeauna doar cu o versiune mai mare. Ea este motivul pentru care nu se poate reveni la orice versiune de Android mai veche.
 
 O altă componentă foarte importantă a platformei Knox este Knox Vault. Acesta este un sub-sistem hardware care folosește un procesor, memorie RAM și spațiu de stocare separate de cele principale (folosite de către sistemul de operare și aplicații).
 
 Knox Vault stochează criptat și gestionează cheile criptografice (inclusiv pentru parole și date biometrice) și datele de autentificare în Android. Tot el este cel care impune acei timpi de așteptare tot mai mari atunci când este greșită parola (sau altă metodă) de deblocare a telefonului.

 Knox Warranty Bit (Fuse)

 Acesta reprezintă o siguranță hardware care poate fi modificată o singură dată și face legătura între componentele de mai sus. Din fabrică valoarea ei este 0 iar atunci când este declanșată apare 0x1.
 
 Knox Warranty Bit poate fi declanșat (Knox tripped) în mai multe situații printre care:
- încărcarea unui nucleu nesemnat (custom ROM).
- dezactivarea unei componente de securitate critice (SELinux de exemplu)
- root-area telefonului (deblocarea contului de administrator/superuser).

 Device Health Attestation

 Acesta este un mecanism care atestă faptul că telefonul are toate componentele de securitate Knox active, bootloader-ul și sistemul de operare sunt actuale și originale și că nu s-a intervenit nici în trecut asupra lor. El se folosește inclusiv de Warranty Bit pentru a depista compromiterea telefonului.

 În toate situațiile în care Warranty Bit este declanșat este posibilă introducerea de vulnerabilități care pot persista inclusiv după o revenire la softul original și de aceea nu mai poate fi garantat faptul că telefonul nu este compromis.

 Pentru a nu putea fi ocolit, acest mecanism folosește toate componentele de mai sus. El generează un certificat de securitate pe baza cheilor din Knox Vault. Pentru că acest certificat ar putea fi interceptat atunci când încă nu s-a intervenit asupra telefonului și apoi prezentat după compromiterea lui, la fiecare verificare este trimis de către serverul de atestare Samsung un cod aleator care este apoi criptat în certificat și verificat la primirea răspunsului.

 Odată declanșat Warranty Bit, atestarea nu mai este realizată, telefonul este considerat compromis (acest lucru poate fi remediat doar prin schimbarea plăcii de bază) și nu o să mai funcționeze niciuna din aplicațiile sau serviciile Samsung, sau alte aplicații de la terți, care folosesc acest mecanism de atestare și care conțin/ manipulează date sensibile:
- profilul de lucru care separă aplicațiile și datele utilizatorului de cele ale companiei care a înrolat telefonul
- Samsung Pay, Secure Folder, Samsung Health
- majoritatea aplicațiilor bancare
- orice altă aplicație care folosește acest mecanism de verificare.

 Un sistem compromis la nivelul cel mai de jos (kernel de exemplu) nu mai poate fi sigur orice metodă de securitate ar folosi, dar care rulează pe acel nucleu, pentru că în final nucleul este cel care controlează acea aplicație și tot ce accesează ea. De aceea acest mecanism de verificare este important pentru siguranța datelor.

 Deși Samsung Knox este considerat unul dintre cele mai bune sisteme de securitate, să nu se înțeleagă că acesta poate proteja telefonul și datele de pe el de toate acțiunile utilizatorului. Tot utilizatorul rămâne componenta cu riscul cel mai mare prin instalarea softurilor periculoase și acordarea permisiunilor fără discernământ. Este ca și cum ai avea cel mai performant sistem de închidere la ușă, dar lași ușa deschisă sau chiar inviți hoțul în casă.


Knox Guard

 Acesta este o platformă cloud care protejează companiile împotriva furtului și a fraudei.


 Prin această platformă, poate fi blocat de la distanță, sau chiar și offline (dacă a fost setat astfel), orice telefon furat, sau pentru care nu s-au mai plătit ratele (abonamentul în cazul operatorilor), sau care a fost declarat asiguratorilor ca fiind pierdut/furat. Prin aceasta metodă telefoanele sunt făcute inutilizabile și astfel în timp se reduce tentația de furt sau fraudă, știind că nu se mai poate face nimic cu ele.

 Platforma Knox Guard folosește mecanismele Knox și prin acestea (în funcție de restricțiile stabilite) poate să facă mai multe lucruri:
- să trimită un mesaj (permanent sau nu). De exemplu pentru a avertiza că se apropie data limită de plată
- să blocheze telefonul complet sau doar accesul la date, sau la anumite cartele SIM
- telefonul poate fi implicit în stadiul blocat, iar la plata unui abonament este deblocat pentru o lună, sau poate fi implicit deblocat, iar la neplata abonamentului/ ratei este blocat

 Nivelul maxim de restricții face complet inutilizabil telefonul. Acesta blochează telefonul, conexiunile USB, Bluetooth, nfc, apeluri telefonice, scrierea firmware-urilor oficiale sau modificate și multe altele. Ținând cont că multe dintre componentele Knox sunt în medii de execuție inaccesibile și rulează înaintea oricărui alt soft sunt (aproape) imposibil de ocolit aceste restricții. Am scris "aproape" doar pentru că nu există niciun mecanism de securitate imposibil de penetrat sau ocolit, dar în unele cazuri costurile și nivelul de experiență necesare sunt foarte mari și pentru a fi justificate aceste tentative trebuie să existe o miză foarte mare.

 Platforma Knox Guard a apărut relativ recent, dar deja se văd rezultatele ei. Cel mai probabil o să fie tot mai mult folosită și de aceea trebuie avut grijă de unde sau de la cine cumpărați telefoane. Acestea pot proveni dintr-un furt sau o fraudă, pot funcționa perfect la momentul achiziției, dar în momentul în care nu se mai plătește abonamentul, se declară furat sau pierdut telefonul către asigurator sau companie (dacă este un telefon de lucru), telefonul poate fi blocat complet și nu mai puteți face nimic cu el.
 
 Dacă pe internet ați văzut diferite metode de ocolire a securității Knox, trebuie să știți că atât componentele software cât și cele hardware evoluează continuu și o metodă care funcționa în trecut nu o să mai funcționeze și pe dispozitivele actuale. În plus, chiar și atunci când găsiți o astfel de metodă care funcționează, ea nu face altceva decât să facă și mai nesigur telefonul și datele personale pe care le aveți pe el, sau pe care le accesați cu ajutorul lui.

Aici găsiți mai multe informații despre Knox și Knox Guard:

https://www.samsung.com/ro/sustainability/security-and-privacy/security/

https://www.samsungknox.com/en/solutions/it-solutions/knox-guard
5 Comentarii