Extending the security spectrum of ARM TrustZone technology
Eduardo Gil Ferraz Soares Mendes · Portuguese National Funding Agency for Science, Research and Technology (RCAAP Project by FCT) · 2017
Os sistemas embebidos têm sido os grandes impulsionadores para o desenvolvimento tecnológico da sociedade e a sua presença está enraizada e proliferada em diversos setores da sociedade, como nos transportes, na medicina ou nos bens de uso comum como é o caso dos smartphones. A metamorfose e aumento de complexidade são consequências desta proliferação e, atualmente, a sua direção evolutiva possui como principal foco a conexão de todos os dispositivos à Internet. Mais do que nunca a exposição de dados valiosos e pessoais é elevada e suscetível a vários tipos de ataques, apetecivelmente atrativos a diversos géneros de hackers. A segurança num sistema embebido é, hoje em dia, um fator diferenciador de peso. Até então, era implementada através da extensão de módulos em software, tipicamente nas etapas mais tardias do estágio de desenvolvimento do sistema. No entanto, dada a importância do requisito de segurança nos sistemas atuais, passou a ser crucial e necessário a sua implementação desde as primeiras etapas de desenvolvimento, ou seja, desde o hardware, de forma a garantir um root-oftrust. O hardware é a solução mais fiável para a segurança nos sistemas embebidos se for capaz de garantir um ambiente seguro, vigilante e resiliente face a ataques. A tecnologia de segurança ARM TrustZone está integrada em milhões de processadores utilizados em smartphones e tem sido alvo de estudo por parte de analistas de segurança, que provaram algumas das suas vulnerabilidades, nomeadamente no seu canal de comunicação. A presente dissertação propõe a criação de uma solução de segurança capaz de introduzir uma camada de monitorização em hardware por forma a estender o espectro de segurança concedido pela tecnologia TrustZone. Os resultados obtidos certificam a metodologia empregue na elaboração da solução, que se baseou no estudo de casos reais e se foca numa monitorização do canal de comunicação da tecnologia TrustZone.