BSI, Windows Hello'yu analiz ediyor: Microsoft'un günlük kaydının sınırlarına ulaştığı yer

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Federal Bilgi Güvencesi Dairesi (BSI), “Windows Dissected” projesinin ilk teknik analizini yayınladı. 169 sayfalık çalışma, Microsoft'un kurumsal ortamlar için PIN veya biyometri yoluyla oturum açma özelliği olan Windows Hello for Business'ı (WHfB) çürütüyor. Resmi belgelerden farklı olarak, analiz yalnızca mimariyi tanımlamakla kalmıyor, aynı zamanda çok sayıda dahili süreci tersine mühendislik yoluyla yeniden yapılandırıyor ve bunları yerel yönetici haklarına sahip bir saldırganın bakış açısıyla değerlendiriyor.

Duyurudan sonra devamını okuyun

Windows Hello for Business, klasik şifreleri anahtar tabanlı oturum açma işlemleriyle değiştiriyor. Kullanıcılar, bir PIN veya yüz veya parmak izi gibi biyometrik bir özelliği kullanarak yerel olarak kimlik doğrulaması yapar. Gerçek sır (bir şifreleme anahtarı) cihazda kalır ve Güvenilir Platform Modülü (TPM) tarafından ideal olarak korunur. Daha sonra Active Directory'de veya Microsoft Oturum Açma Kimliğinde tanımlanan şey parola değil, bu anahtarın bulunduğu cihazdır.

BSI analizi, Windows Hello for Business'ın bu temel yapısını doğrulamaktadır. Aynı zamanda Microsoft'un kısmen bahsettiği ancak çok daha az detaylı olarak değerlendirdiği çeşitli kısıtlamalar ve saldırı seçenekleri de anlatılıyor.

En önemli bulgulardan biri TPM'nin rolüyle ilgilidir. Resmi belgelerde Windows Hello'nun merkezi güvenlik bileşeni olarak kabul edilir. Ancak BSI'ya göre bu tamamen doğru değil.

Gelişmiş Oturum Açma Güvenliği (ESS) güvenlik modu olmadan TPM, biyometrik yüz tanıma şablonlarını doğrudan korumaz. Bunlar yerel sisteminizde şifreli olarak saklanırken, bunlar için gereken anahtar da yerel olarak kullanılabilir durumda kalır. BSI'ya göre yerel yöneticiler bu nedenle hem veritabanını hem de depolanan modelleri çözebilir.

Bu güvenlik modeli yalnızca ESS etkinleştirildiğinde kökten değişir. Biyometrik işlemenin güvenlik açısından kritik kısımları daha sonra sanallaştırma tabanlı güvenlik (VBS) tarafından korunan bir ortama taşınır. Ek olarak TPM, diğer şeylerin yanı sıra HMAC tabanlı yetkilendirme biletleri ve tekrar oynatma koruması için de kullanılır.

Bu nedenle BSI, uygun donanımın mevcut olması koşuluyla ESS'nin etkinleştirilmesini açıkça tavsiye eder. Aynı zamanda yetkili, şu ana kadar yalnızca çok az sayıda sensörün bu modu tam olarak desteklediğine dikkat çekiyor. 2023 gibi erken bir tarihte, güvenlik araştırmacıları Windows Hello için çeşitli parmak izi sensörlerine saldırdı.

Duyurudan sonra devamını okuyun

Çalışma, biyometrik kaydın altında yatan güvenlik varsayımları açısından özellikle kritiktir. BSI, PIN'in aksine biyometrik özelliklerin sisteme ek entropi getirmediğini savunuyor.

Fark kayıt sürecindedir. PIN, kullanıcıya her oturum açma işleminde yeni bilgiler sağlar. Biyometrik özellikler ise yalnızca mevcut anahtar materyale yerel erişime izin vermeye hizmet ediyor. Yönetici haklarına sahip bir saldırgan için kimlik doğrulama için gereken tüm bileşenler zaten bilgisayarda bulunmaktadır.

Bu nedenle BSI, TPM ve kaba kuvvet korumasıyla birlikte yeterince uzun bir PIN'i, ESS olmadan biyometrik kayıttan daha avantajlı olarak değerlendirir. Ancak bu değerlendirme açıkça yerel yönetici haklarına sahip bir saldırganın tehdit modeli için geçerlidir. Her zamanki gibi Windows Hello for Business, gerçek kimlik doğrulama sırrının cihazdan ayrılmamasını sağlayarak kimlik avı veya parola hırsızlığı gibi tipik saldırılara karşı koruma sağlar.

BSI, analizden şirketler için alışılmadık derecede spesifik bir öneri de çıkarıyor: Mümkünse, Windows Hello'ya cihaz başına yalnızca bir kullanıcı kaydolmalıdır.

Bunun nedeni, biyometrik veritabanının yerel yönetimidir: Başka bir etki alanı kullanıcısının biyometrik şablonu zaten bilgisayarda bulunuyorsa, yerel yönetici teorik olarak onu manipüle edebilir veya kimliğini ele geçirebilir. Ancak önkoşul, söz konusu kullanıcının zaten aynı cihaza kayıtlı olmasıdır.

Otorite bu riski daha geniş bir güvenlik bağlamına yerleştirir. Yerel bir yöneticinin halihazırda, karma geçişi veya bileti geçirme saldırıları gibi hakların yükseltilmesi için çok sayıda seçeneği vardır. Windows Hello for Business tamamen yeni bir saldırı yolu açmıyor, bunun yerine mevcut tehdit modelini genişletiyor.

Güvenlik değerlendirmesine ek olarak analiz, daha önce belgelenmemiş çok sayıda teknik ayrıntı sağlar. BSI, diğer şeylerin yanı sıra FaceCredentialProvider, Windows Biyometrik Hizmeti, Microsoft Passport, LSASS ve Kerberos arasındaki kimlik doğrulama sürecinin tamamını yeniden yapılandırdı. Analiz ayrıca dahili RPC arayüzlerini, biyometrik veritabanı yapısını ve anahtar hiyerarşi yapısını da açıklar.

Yazarlar ayrıca Microsoft'un geliştirici belgelerindeki boşluklara da dikkat çekiyor. Parmak izi tanıma nispeten iyi tanımlanmış olmasına rağmen, eşzamansız API çağrıları veya Windows Biyometrik Çerçevesinin dahili arayüzleri gibi yüz tanımaya ilişkin daha fazla belge birçok yerde eksiktir.

Sınavda uygulamalı testler de yer alıyor. Yazarlar, atkı, başlık ve gözlük gibi kötü yapılan kayıtların yanlış tanımlama olasılığını artırabileceğini belirtti. Ayrıca maskeleri başarılı bir şekilde kaydetmeyi ve ardından aynı maskenin farklı rengiyle tekrar tanınmayı başardılar. Ancak BSI'ya göre bu bulgular, Windows Hello for Business'ın kriptografik mimarisiyle değil, yüz tanımanın spesifik uygulamasıyla ilgilidir.

Bu yayınla BSI, duyurulan “Disseke Windows” serisine başlıyor. Korumalı Proses Işığı (PPL) ve Control Flow Guard (CFG) dahil olmak üzere önümüzdeki aylarda daha fazla analiz yapılacak.


(fo)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir