Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera często zadawane pytania dotyczące analizy oprogramowania układowego.
Analiza oprogramowania układowego to narzędzie, które analizuje obrazy oprogramowania układowego i zapewnia zrozumienie luk w zabezpieczeniach na obrazach oprogramowania układowego.
Jakie typy obrazów oprogramowania układowego obsługuje analiza oprogramowania układowego?
Analiza firmware'u obsługuje niezaszyfrowane obrazy zawierające systemy plików z osadzonym systemem operacyjnym Linux. Analiza oprogramowania układowego obsługuje następujące formaty systemu plików:
- Obraz rzadki systemu Android
- Dane skompresowane bzip2
- Archiwum CPIO ASCII z CRC
- Archiwum CPIO ASCII, bez CRC
- System plików CramFS
- Spłaszczony blob drzewa urządzeń (DTB)
- Tabela partycji EFI GUID
- system plików EXT
- Archiwum POSIX tarball (GNU)
- Podpisane dane GPG
- Skompresowane dane gzip
- Podstawowy wolumin ISO-9660
- System plików JFFS2, big endian
- System plików JFFS2, mały endian
- Skompresowane dane LZ4
- Skompresowane dane LZMA
- Skompresowany plik LZOP
- Główny rekord rozruchowy systemu DOS
- System plików RomFS
- SquashFSv4 system plików, mały endian
- Archiwum pakietu tar POSIX
- Nagłówek liczby wymazań UBI
- Węzeł superbloku systemu plików UBI
- System plików UEFI
- Skompresowane dane xz
- system plików YAFFS, big endian
- System plików YAFFS, mały endian
- Dane skompresowane ze standardem ZStandard
- Archiwum zip
Jakie składniki SBOM są wykrywane przez analizę oprogramowania układowego?
Note
Jeśli analiza oprogramowania układowego wykryje składnik, ale nie może określić wersji tego składnika, może zgłosić wersję jako 0.0.0. Dla tego konkretnego komponentu nie będą zgłaszane żadne podatności typu CVE.
| Składnik | Składnik | Składnik | Składnik |
|---|---|---|---|
| Acpid | Gtk | mcproxy | Readline |
| Apache | harfbuzz | miniupnpd | redis |
| avahi_daemon | hdparm | mit_kerberos | rngd |
| axios | Heimdal | mosquitto | rngtest |
| Backbone.js | hostapd | msmtp | rp_pppoe |
| Bash | i2c-tools | mstpd | Samba |
| bftpd | inetutils_telnetd | mtd-utils | setserial |
| bluetoothd | iperf3 | nano | Sqlite |
| bridge-utils | iproute2 | Ncurses | ssmtp |
| Busybox | ipset | Neon | strace |
| bzip2 | Iptables | netatalk | strongswan |
| Kair | jansson | netkit_telnetd | stunnel |
| chrony | jQuery | netsnmp | sudo |
| Codesys | json-c | Nettools | tcpdump |
| Conntrack-Tools | Libarchive | nginx | uclibc |
| Coreutils | libcap | Nss | underscorejs |
| dhcpd | Libcurl | Openldap | usbutils |
| Dnsmasq | Libevent | Openssh | util_linux |
| Dropbear | libexpat | openssl | Vim |
| e2fsprogs | libgcrypt | openvpn | Vsftpd |
| ebtables | libidn | Open vSwitch | vuejs |
| eeprog | libmicrohttpd | p7zip | wget |
| element | Libpcap | Pango | wolfssl |
| ethtool | Libpng | PCRE (Perl Compatible Regular Expressions) | wpa_supplicant |
| exFAT | libsoup | pcre2 | xinetd |
| ExtJS | Libvorbis | Perl | xl2tpd |
| ffmpeg | libxml2 | php | zebra (zwierzę) |
| fribidi | lighttpd | polarssl | zeptojs |
| gdbserver | lodash | Pppd | zip |
| gdkpixbuf | logrotate | procps | Zipcloak |
| glibc | lspci | Proftpd | Zipnote |
| gmp | Lua | protobuf-c | zlib |
| Gnutls | matrixssl | pyton | |
| Gpg | mbedtls | radvd |
Gdzie znajdują się dokumenty dotyczące analizy oprogramowania układowego w Azure CLI/PowerShell?
Dokumentację naszych poleceń interfejsu wiersza polecenia platformy Azure można znaleźć tutaj i dokumentację naszych poleceń programu Azure PowerShell tutaj.
Przewodnik Szybki start dotyczący interfejsu wiersza polecenia platformy Azure można znaleźć tutaj i przewodnik Szybki start dla naszego programu Azure PowerShell tutaj. Aby uruchomić skrypt języka Python przy użyciu zestawu SDK do przekazywania i analizowania obrazów oprogramowania układowego, odwiedź stronę Szybki start: przekazywanie oprogramowania układowego przy użyciu języka Python.
Czy jest obsługiwana analiza oprogramowania układowego UEFI (Unified Extensible Firmware Interface)?
Tak. Analiza oprogramowania układowego UEFI jest obsługiwana przy użyciu mieszanki funkcji powszechnie dostępnych i w wersji zapoznawczej.
Co jest ogólnie dostępne na potrzeby analizy oprogramowania układowego UEFI?
Analiza oprogramowania układowego zapewnia ogólnie dostępną obsługę wykrywania i analizowania materiałów kryptograficznych osadzonych w oprogramowaniu układowym UEFI, w tym:
- Certyfikaty kryptograficzne
- Klucze kryptograficzne
Te możliwości są uważane za stabilne i w pełni obsługiwane w przypadku oprogramowania układowego UEFI.
Jakie możliwości analizy UEFI są w wersji zapoznawczej?
Następujące możliwości analizy UEFI są obecnie dostępne w wersji zapoznawczej i mogą mieć ograniczony zakres:
- SBOM i sygnały słabości (ograniczone wykrywanie openSSL i skojarzenie CVE)
- Atrybuty twardnienia binarnego (obsługiwane jest wykrywanie NX/DEP)
- Ulepszenia ścieżki ekstraktora
Wyniki podglądu powinny być interpretowane jako sygnały zabezpieczeń, a nie gwarancje dotyczące luk w zabezpieczeniach ani ochrony.
Aby uzyskać szczegółowe wyjaśnienia dotyczące możliwości, ograniczeń i sposobu interpretowania wyników analizy oprogramowania układowego UEFI, zobacz Omówienie możliwości i ograniczeń analizy oprogramowania układowego UEFI.