BMC güvenlik açığı nedir ve neden binlerce sunucuyu tehdit ediyor

Neredeyse her kurumsal sunucunun anakartında, ana işlemciden ve işletim sisteminden bağımsız olarak çalışan küçük bir yardımcı bilgisayar bulunur: baseboard management controller, kısaca BMC. Bu çip, sunucu tamamen kapalıyken bile teknisyenlerin uzaktan yeniden başlatma, donanım izleme ve bakım yapmasına olanak tanır.
Güvenlik araştırmacıları, yaygın olarak kullanılan birden fazla BMC üreticisinin ürün yazılımında ciddi güvenlik açıkları buldu. Bu açıklar, saldırganların kimlik doğrulamayı atlayarak BMC üzerinde tam kontrol elde etmesine ve buradan sunucunun geri kalanına erişim sağlamasına olanak tanıyor.
BMC'nin tehlikeli olmasının temel nedeni, ayrıcalık hiyerarşisinde işletim sisteminin bile üstünde yer alması. Bir saldırgan BMC'yi ele geçirdiğinde, işletim sistemi yeniden kurulsa bile kötü amaçlı yazılım sunucuda kalabiliyor; çünkü BMC, işletim sisteminden tamamen ayrı bir bellek ve depolama alanında çalışıyor.
Araştırmacılar, bu tür bir saldırının tespitinin son derece zor olduğunu vurguluyor. Standart antivirüs yazılımları ve güvenlik izleme araçları BMC katmanına erişemiyor, bu da kötü amaçlı yazılımın aylarca hatta yıllarca fark edilmeden kalabileceği anlamına geliyor.
Saldırı senaryosunda, bir saldırgan ağ üzerinden BMC'ye erişim sağladıktan sonra, sunucunun donanım düzeyinde davranışını değiştirebilir, veri çalabilir veya sunucuyu tamamen kullanılamaz hale getirebilir. Bulut sağlayıcıları ve büyük veri merkezleri, binlerce sunucuyu aynı anda etkileyebilecek bu tür açıklara karşı özellikle savunmasız.
Güvenlik uzmanları, sorunun kök nedeninin BMC ürün yazılımlarının genellikle yıllarca güncellenmeden çalıştırılması olduğunu belirtiyor. Birçok kurum, BMC yazılımını sunucu kurulumu sırasında bir kez yapılandırıp bir daha güncellemiyor.
Etkilenen üreticiler, açığı kapatan yamalar yayınladı, ancak araştırmacılar yama uygulama sürecinin genellikle yavaş olduğunu belirtiyor; çünkü BMC güncellemeleri sunucunun kısa süreliğine kapatılmasını gerektirebiliyor ve bu, sürekli çalışması gereken sistemlerde operasyonel zorluk yaratıyor.
Uzmanlar, kurumların BMC arayüzlerini genel internetten tamamen izole etmelerini, yalnızca güvenilir yönetim ağları üzerinden erişime izin vermelerini öneriyor. Ayrıca varsayılan şifrelerin değiştirilmesi ve BMC günlüklerinin düzenli olarak denetlenmesi tavsiye ediliyor.
Bu tür donanım düzeyi açıkların, yazılım açıklarına kıyasla giderek daha fazla saldırgan ilgisi çektiği belirtiliyor; çünkü tespit edilme riski daha düşük ve etkisi çok daha kalıcı olabiliyor. Araştırmacılar, bu eğilimin önümüzdeki yıllarda büyük ölçekli veri merkezlerini hedef alan saldırılarda artmasını bekliyor.
Güvenlik topluluğu, bulguların donanım tedarik zincirinde güvenliğin yazılım kadar ciddiye alınması gerektiğini bir kez daha hatırlattığını söylüyor; zira en güçlü yazılım savunmaları bile, altındaki donanım katmanı güvenli olmadığında yetersiz kalabiliyor.
Bunları da okuyun

Neden yapay zeka simetrik şifrelemeyi kıramıyor: uzmanlar açıklıyor
Yapay zeka modellerinin giderek daha karmaşık görevleri çözmesiyle birlikte, bazı çevrelerde bu sistemlerin sonunda modern şifrelemeyi kırabileceği endişesi büyüyor. Kriptograflar, bunun neden matematiksel olarak neredeyse imkansız olduğunu açıklıyor.

Muse Code nedir: Meta'nın büyük kod tabanları için yapay zeka ajanı
Meta, büyük ve karmaşık yazılım kod tabanlarında çalışmak üzere tasarlanmış yeni bir yapay zeka ajanı olan Muse Code'u tanıttı. Araç, tek dosyaları değil tüm depoların bağlamını anlayarak geliştiricilere yardımcı olmayı hedefliyor.

Starlink Mobile nedir ve uydu-telefon bağlantısı nasıl çalışır
SpaceX, Starlink Mobile hizmetinin geleneksel operatörlerden daha iyi kapsama sunacağını iddia ediyor. Uydudan doğrudan telefona bağlanma teknolojisi, kırsal ve kapsama dışı bölgelerde iletişimi nasıl değiştirebilir?

Jeff Dean ve üst düzey Google AI araştırmacıları kendi girişimlerini kuruyor
Google'ın uzun süredir baş yapay zeka bilimcisi olan Jeff Dean, birkaç kıdemli araştırmacıyla birlikte şirketten ayrılarak kendi yapay zeka girişimini kuruyor. Ayrılış, büyük teknoloji şirketlerinden bağımsız AI laboratuvarlarına yönelik yetenek göçünün en son örneği.

Texas, aşırı talep nedeniyle veri merkezlerinin şebeke bağlantılarını neden durdurdu?
Ars Technica'ya göre Texas, yapay zeka odaklı bağlantı taleplerindeki artışın ERCOT tarafından işletilen şebekenin kapasitesini aşma tehdidi oluşturmasının ardından büyük ölçekli veri merkezlerinin yeni şebeke bağlantılarını durdurdu. Hamle dikkat çekici, çünkü eyalet valisi son iki yılı Texas'ı bir yapay zeka altyapısı 'merkezi' olarak tanıtmaya ayırdı. Yapay zeka veri merkezleri daha fazla güç açlığı çektikçe Virginia ve PJM Interconnection bölgesinde de benzer gergin bağlantı kuyrukları ortaya çıktı.