Taktinen Android-laite, joka ajaa ATAK:ia eturintamassa, ei ole kuluttajan älypuhelin. Se kantaa operaatiodataa, operaattorin sijaintia, yksiköiden positioita ja viestinnän avainmateriaalia. Jos se katoaa, vangitaan tai vaarantuu, seuraukset ulottuvat paljon yksittäistä operaattoria pidemmälle. Taktisten loppukäyttäjälaitteiden (EUD) uhkamalli yhdistää eturintaman operaatioiden fyysiset riskit – laitteen kaappaus, vastustajan suorittama taistelukentän talteenotto – haittasovellusten, valeyhteyspisteiden ja toimitusketjun implanttien pysyvään ohjelmistouhkaan. Näiden laitteiden suojaaminen edellyttää syvyyssuuntaista puolustuspinoa: MDM-rekisteröinti laitteistopohjaisella vaatimustenmukaisuuden vahvistuksella, laitteistoattestointi, sovellusten sallintalistaus, salattu tallennus ja hyvin harjoiteltu etäpyyhintämenettely. Tämä artikkeli käsittelee jokaisen kerroksen siinä järjestyksessä, jossa ne otettaisiin käyttöön.

Taktisen EUD:n uhkamalli

Kuluttajien mobiililaitteiden turvallisuusohjelmat keskittyvät ensisijaisesti ohjelmistouhkiin: haittaohjelmat, tietojenkalastelu, tunnistetietojen varkaus ja datan vuotaminen turvattomien sovellusten kautta. Nämä uhat koskevat myös taktisia laitteita, mutta niihin liittyy useita huolenaiheita, joilla ei ole vastinetta yritysympäristössä.

Fyysinen kaappaus. Kaatuneelta otettu tai vetäytymisen aikana hylätty laite on vastustajan käsissä. Vastustajalla on rajaton fyysinen pääsy ja aika. Jos laite on lukitsematon, kaikki data on välittömästi luettavissa. Jos lukittu, vastustaja voi yrittää PIN-koodin raakavoimasyöttöä, yhdistää USB:n kautta forensiseen työkaluun tai yrittää purkaa salattua tallennusta irrottamalla muistisirun juottamalla. Vankan taktisen laitteen turvallisuusasetelman on oletettava, että kaappaus on mahdollinen, ja suunniteltava suojausjärjestelmä rajoittamaan vangitun laitteen tiedustelullinen arvo lähes nollaan.

Vihamielinen RF-ympäristö. Taktiset operaatiot tapahtuvat ympäristöissä, joissa vastustajat operoivat Wi-Fi-deauth-hyökkäyksiä, valeyhteyspisteitä, IMSI-sieppaimia ja Bluetooth-nuuskijoita. Laite, joka yhdistää automaattisesti mihin tahansa saatavilla olevaan Wi-Fi-verkkoon tai joka lähettää Bluetooth-löydettävyyttä, on riski. MDM-käytännön on pakotettava tiukat yhteyshallinnat: Wi-Fi rajoitettu vain esikonfiguroituihin profiileihin, Bluetooth poistettu käytöstä tai rajoitettu pariliitettyihin laitteisiin, ja NFC poistettu käytöstä laitteissa, joissa sitä ei operatiivisesti vaadita.

Toimitusketjun riski. Joidenkin valmistajien kuluttaja-Android-laitteet ovat toimitettu esiasennetulla laiteohjelmistotason haittaohjelmalla tai vaarantuneilla järjestelmäsovelluksilla. Taktisen EUD:n hankinnan tulisi määritellä laitteet valmistajilta, joilla on dokumentoitu laiteohjelmiston turvallisuusohjelma – ihanteellisesti Samsung Knox, Zebra Trusted Device tai vastaava – ja MDM-vaatimustenmukaisuuskäytäntöjen tulisi tarkistaa laiteohjelmiston version sormenjälki rekisteröinnissä tunnetusti hyvää sallintalistaa vasten.

Operaattorin käyttäytyminen. Toisin kuin yritysmobiilikäyttäjät, taktiset operaattorit voivat toimia äärimmäisen stressin alaisena, pimeydessä, hanskat kädessä ja ilman mahdollisuutta pysähtyä vianetsintään laiteongelman kanssa. Turvakontrollit, jotka vaativat monimutkaista operaattorin vuorovaikutusta, ohitetaan tai jätetään huomiotta. MDM-pakotetut kontrollit, jotka toimivat hiljaisesti taustalla – ilman käyttäjän toimia – ovat oikea suunnitteluvalinta taktisiin käyttöönottoihin.

MDM-rekisteröinti: work-managed device -tila

Perustavanlaatuinen kontrolli taktisen laitteen turvallisuudelle on MDM-rekisteröinti Android Enterprise Work-Managed Device (COBO – Corporate Owned, Business Only) -tilassa. Tämä ei ole sama kuin työprofiili (joka luo hallitun säiliön henkilökohtaisen profiilin rinnalle). Work-Managed Device -tila antaa MDM:lle täydellisen hallinnan koko laitteesta: käyttäjä ei voi asentaa sovelluksia MDM:n hyväksymän katalogin ulkopuolelta, ei voi poistaa MDM-pakotettuja käytäntöjä käytöstä eikä voi käyttää henkilökohtaisia tilejä.

Rekisteröinti tulisi suorittaa nollakosketusrekisteröinnillä (ZTE) tai QR-koodiprovisioinnilla laitteen asennuksen aikana, ennen kuin laite annetaan operaattorille. ZTE vaatii laitteen IMEI:n rekisteröimistä MDM:n nollakosketusportaaliin ennen laitteen ensimmäistä käynnistystä; ensimmäisellä käynnistyksellä laite kutsuu nollakosketuspäätepistettä, lataa rekisteröintimäärityksen ja provisioi itsensä MDM:ään ilman käyttäjän vuorovaikutusta. Tämä poistaa rekisteröinnin ohituksen riskin ja varmistaa, että jokainen kannan laite on rekisteröity ennen kuin se saavuttaa operaattorin.

Käyttöönotoille ilman pilviyhteyttä – tai joissa MDM-pilvipalvelimet ovat luokitellun enklaavin rajan takana – QR-koodirekisteröinti paikallisesti isännöidyllä MDM-palvelimella (kuten SOTI MobiControl paikallisesti) on vaihtoehto. MDM-konsoli luo rekisteröinnin QR-koodin, se skannataan laitteen asennuksen aikana, ja laite provisioi itsensä paikallisesti tavoitettavaa MDM-palvelinta vasten. Kriittinen vaatimus on, että MDM-palvelimen on oltava laitteiden tavoitettavissa rekisteröinnin aikana ja säännöllisten sisäänkirjautumisten aikana; laite, joka ei pääse MDM-palvelimelleen, putoaa lopulta vaatimustenmukaisuudesta ja sitä tulisi käsitellä luottamattomana.

MDM-rekisteröintitietueen tulisi tallentaa vähintään: laitteen sarjanumero, IMEI, laitteistomalli ja laiteohjelmiston versio, rekisteröintipäivä, määritetty operaattori ja yksikkö. Tämä luettelo on auktoritatiivinen lähde ATAK Android -laitehallinnalle – sertifikaatin myöntäminen, sovellusten jakelu ja pyyhintävaltuutus riippuvat kaikki kyvystä tunnistaa laite yksiselitteisesti.

Laitteistoattestointi ja vaatimustenmukaisuuden vahvistus

Rekisteröinti todistaa, että laite on hallittu. Laitteistoattestointi todistaa, että laite on aitoa, muokkaamatonta laitteistoa, joka ajaa varmennettua ohjelmistoversiota – ei rootattua laitetta, emulaattoria tai laitetta, jossa on peukaloitu käynnistyslatain esittämässä väärennettyä rekisteröinti-identiteettiä.

Androidin laitteistoattestointi toimii Android Keystore -järjestelmän kautta. Rekisteröinnissä tai käytäntötarkistuksen aikana laite luo avainparin, jota tukee laitteistoturvamoduuli (StrongBox, missä saatavilla) tai luotettu suoritusympäristö (TEE). Keystore luo julkista avainta varten sertifikaattiketjun, joka sisältää attestointilaajennuksen, allekirjoitettuna valmistuksen aikana provisioidulla laitteistossa sijaitsevalla attestointiavaimella. Tämä attestointilaajennus sisältää laitteen käynnistystilan (varmennettu, itse allekirjoitettu tai epäonnistunut), käynnistyslataimen lukitustilan ja ohjelmistoversion sormenjäljen.

MDM-vaatimustenmukaisuusmoottori vahvistaa tämän sertifikaattiketjun laitevalmistajan attestoinnin juuri-CA:ta vasten. Laite, joka on rootattu, jonka käynnistyslatain on avattu tai johon on flashattu mukautettu laiteohjelmistokuva, tuottaa attestointisertifikaatin, joka epäonnistuu tässä vahvistuksessa – laitteistoattestointiavainta ei voi siirtää tai korvata ilman valmistajan osallistumista. Tämä antaa MDM:lle kryptografisesti vahvan signaalin, jota ei voi väärentää ohjelmistossa.

MDM-vaatimustenmukaisuuskäytäntöjen tulisi vaatia attestoinnin vahvistus vähintään rekisteröinnissä ja jokaisella sisäänkirjautumisvälillä. Suuririskisille laitteille tai korkean turvallisuuden käyttöönotoille reaaliaikainen attestointi verkkopääsyn hallinnan kautta – laitteen on esitettävä kelvollinen attestointi ennen verkkotunnistetietojen vastaanottamista – on oikea arkkitehtuuri. Laite, joka epäonnistuu attestoinnissa, tulisi karanteenoida TAK-verkosta ja kaikista pilvi- tai luokitellun enklaavin resursseista automaattisesti, odottamatta ihmisen tarkastelua.

Sovellusten sallintalistaus ja toimitusketjun hallinta

Work-Managed Device -tilaan rekisteröity laite ei näytä Play Storea käyttäjälle. Sovellusten asennusta hallitaan kokonaan MDM:llä. Sallintalista – sovellusten joukko, jonka MDM työntää tai sallii – on ensisijainen kontrolli haitallisten sovellusten asennusta vastaan.

Tyypilliselle ATAK-varustetulle taktiselle laitteelle sallintalista on lyhyt: ATAK (tai WinTAK Windows-tableteille), hyväksytty TAK-laajennuspaketti, MDM-agentti, tarkastettu VPN-asiakasohjelma (WireGuard tai OpenVPN sertifikaattitodennuksella), hyväksytty äänipuheviestintäsovellus ja ei mitään muuta. Sovellukset jaetaan MDM:n hallitun Play Store -integraation tai yksityisen sovelluskatalogin kautta. Jokaisella katalogin sovelluksella tulisi olla dokumentoitu hyväksyntäprosessi, joka sisältää APK:n turvallisuustarkastelun – staattinen analyysi vaarallisten käyttöoikeuksien varalta, dynaaminen analyysi odottamattoman verkkokäyttäytymisen varalta ja version kiinnitys, jotta päivitykset tarkastetaan ennen automaattista jakelua.

TAK-laajennukset esittävät erityisen haasteen, koska laajennusekosysteemi on monipuolinen ja laajennuksilla on syvä pääsy ATAK:in sisäosiin ja laitteen antureihin. Jokaista sallintalistan TAK-laajennusta tulisi käsitellä ensiluokkaisena turvallisuusartefaktina: koodin tarkastelu, käyttöoikeuksien auditointi ja verkkokäyttäytymisen tarkastelu ennen hyväksyntää. ATAK-laajennusten turvallisuuden kovettaminen -kuri pätee tässä – laajennus, joka pyytää sijaintia, mikrofonia, kameraa ja verkkokäyttöoikeuksia samanaikaisesti, on suuririskinen ehdokas, joka vaatii tarkastelua ennen taktista käyttöönottoa.

Tallennuksen salaus ja lepotilassa olevan datan suojaus

Android Enterprise Work-Managed Device -rekisteröinti pakottaa automaattisesti AES-256 koko levyn salauksen tuetuissa laitteissa – sinun ei tarvitse määrittää tätä erikseen. Mitä sinun täytyy määrittää, on avainsuojauskäytäntö: salausavaimen tulisi olla sidottu laitteen laitteistopohjaiseen Keystoreen ja vaatia todennus (PIN, kuvio tai biometrinen) ennen kuin avain vapautetaan. Tämä tarkoittaa, että sammutetussa tilassa vangittu laite tai sellainen, joka lukittuu automaattisesti näytön aikakatkaisuajan jälkeen, vaatii salauksenpurkuavaimen syöttämistä uudelleen ennen kuin data on saatavilla.

MDM-käytännön tulisi pakottaa enintään 30 sekunnin näytön lukitusaikakatkaisu ja vähintään 8 kirjainnumeerisen merkin PIN-pituus. Yksinkertaiset 4–6-numeroiset numeeriset PIN-koodit ovat fyysisten forensisten työkalujen raakavoimamurrettavissa minuuteissa. 8-merkkinen kirjainnumeerinen PIN yhdistettynä 10-yrityksen pyyhintäkäytäntöön tarjoaa merkittävää vastustusta offline-PIN-arvaushyökkäyksiä vastaan, vaikka laite joutuisi vastustajan käsiin lukittuna.

Korkeimman luokituksen datalle – taktiset päällysteet, taajuussuunnitelmat, todennustunnistetiedot – tiedostotason salaus, joka käyttää erillistä avainta, joka on johdettu sekä laitteistosta että käyttäjän hallussa olevasta tunnisteesta (sertifikaatti erillisellä laitteistotunnisteella tai PIV-kortilla), lisää toisen suojauskerroksen koko levyn salauksesta riippumatta. Vaikka vastustaja ohittaisi FDE:n laiteohjelmistohaavoittuvuuden kautta, tiedostotason salattu data pysyy suojattuna.

Keskeinen oivallus: Yleisin vikatila taktisen laitteen turvallisuudessa ei ole rikkoutunut kryptografinen kontrolli – se on kuilu MDM-sisäänkirjautumisvälin ja etäpyyhinnän laukaisukynnyksen välillä. Laite, joka kirjautuu sisään joka 8. tunti ja laukaisee automaattisen pyyhinnän 24 tunnin menetettyjen sisäänkirjautumisten jälkeen, omaa mahdollisen 32 tunnin ikkunan kaappauksen ja pyyhinnän toimituksen välillä. Eturintaman laitteille sisäänkirjautumisvälien tulisi olla enintään 1–2 tuntia, ja automaattisen pyyhinnän tulisi laueta 3–4 peräkkäisen menetetyn sisäänkirjautumisen jälkeen – ei kiinteän kalenterikeston jälkeen.

Etäpyyhintä: käytäntö, laukaisimet ja suoritus

Etäpyyhintä on viimeinen keino vangitulle tai kadonneelle laitteelle. Sen arvo riippuu kokonaan kahdesta ehdosta: laitteen on oltava edelleen MDM:n tavoitettavissa, ja pyyhintäkomennon on tultava toimitetuksi ja suoritetuksi ennen kuin vastustaja pääsee dataan. Kumpaakaan ehtoa ei taata, minkä vuoksi etäpyyhintää on käsiteltävä varakeinona – ei ensisijaisena datan suojauskontrollina – ja minkä vuoksi yllä olevat kerrostetut kontrollit (laitteistoattestointi, salaus, näytön lukitus, sallintalistaus) ovat niin tärkeitä.

Pyyhintälaukaisimet tulisi määritellä käytännössä ja toteuttaa MDM:ssä ennen käyttöönottoa, ei improvisoida sen jälkeen, kun laite on ilmoitettu kadonneeksi. Suositeltu laukaisinjoukko taktisille laitteille sisältää:

Manuaalinen pyyhintä: Valtuutettu turvallisuushenkilöstö voi antaa pyyhintäkomennon MDM-konsolista milloin tahansa. Valtuutuslistan tulisi olla pieni – turvallisuusupseeri plus yksi varahenkilö – ja kaikki pyyhintätapahtumat tulisi kirjata valtuuttavalla tilillä, aikaleimalla ja laitetunnisteella.

Automaattinen PIN-yrityspyyhintä: 10 peräkkäisen epäonnistuneen avausyrityksen jälkeen laite suorittaa tehdaspalautuksen. Tämä on ensisijainen kontrolli vangitulle laitteelle, jossa vastustaja yrittää PIN-koodin raakavoimasyöttöä. Android Enterprise pakottaa tämän järjestelmätasolla ohittaen kaikki käyttäjätilan kontrollit.

Sykkeen menetyksen pyyhintä: Laite, joka ei ole kirjautunut sisään MDM-palvelimelle määritettävän ajanjakson ajan – suositeltu 4–6 tuntia eturintaman laitteille – käsitellään mahdollisesti kadonneena ja jonotetaan pyyhinnän toimitukseen seuraavalla yhteydellä. Tämä ei tarjoa välitöntä suojaa (laitteen on tultava verkkoon vastaanottaakseen komennon), mutta se automatisoi hallinnollisen vasteen ja estää viiveet inhimillisen valvonnan aukoista.

Geoaidan rikkomisen pyyhintä: Tiettyyn operaatioalueeseen määritetyille laitteille geoaitakäytäntö voi laukaista pyyhinnän, jos laite raportoi sijainnin määritetyn perimetrin ulkopuolella. Tämä on erityisen merkityksellistä lennokin ohjaintableteille tai ajoneuvoon asennetuille laitteille, joiden ei tulisi koskaan poistua operaatioalueelta.

Pyyhintämenettelyt tulisi testata neljännesvuosittain käyttäen uhrattavaa laitetta vahvistaaksesi, että MDM voi toimittaa ja suorittaa pyyhintäkomennon odotetussa ikkunassa. Pyyhintämenettely, jota ei ole koskaan testattu, on menettely, joka epäonnistuu operatiivisen stressin alaisena.

Suojaa taktinen laitekantasi corvus SENSE:llä

Corvus SENSE integroi MDM-vaatimustenmukaisuuden valvonnan, laitteen attestoinnin vahvistuksen ja salatun viestinnän hallinnan yhtenäiseksi turvallisuuskuvaksi taktisille operaatioille – antaen turvallisuustiimillesi reaaliaikaisen näkyvyyden laitteiden tilaan koko käyttöönotetun kannan yli ilman pilviyhteyttä.

Tutustu Corvus SENSE:en → Varaa esittely

Tämän analyysin laativat Corvus Intelligence -insinöörit, jotka rakentavat tehtäväkriittisiä ISR- ja kenttäsovelluksia puolustus- ja valtionhallinnon organisaatioille. Lue lisää tiimistämme →