Często zadawane pytania dotyczące analizy oprogramowania układowego

Ten artykuł zawiera często zadawane pytania dotyczące analizy oprogramowania układowego.

Analiza oprogramowania układowego to narzędzie, które analizuje obrazy oprogramowania układowego i zapewnia zrozumienie luk w zabezpieczeniach na obrazach oprogramowania układowego.

Jakie typy obrazów oprogramowania układowego obsługuje analiza oprogramowania układowego?

Analiza firmware'u obsługuje niezaszyfrowane obrazy zawierające systemy plików z osadzonym systemem operacyjnym Linux. Analiza oprogramowania układowego obsługuje następujące formaty systemu plików:

  • Obraz rzadki systemu Android
  • Dane skompresowane bzip2
  • Archiwum CPIO ASCII z CRC
  • Archiwum CPIO ASCII, bez CRC
  • System plików CramFS
  • Spłaszczony blob drzewa urządzeń (DTB)
  • Tabela partycji EFI GUID
  • system plików EXT
  • Archiwum POSIX tarball (GNU)
  • Podpisane dane GPG
  • Skompresowane dane gzip
  • Podstawowy wolumin ISO-9660
  • System plików JFFS2, big endian
  • System plików JFFS2, mały endian
  • Skompresowane dane LZ4
  • Skompresowane dane LZMA
  • Skompresowany plik LZOP
  • Główny rekord rozruchowy systemu DOS
  • System plików RomFS
  • SquashFSv4 system plików, mały endian
  • Archiwum pakietu tar POSIX
  • Nagłówek liczby wymazań UBI
  • Węzeł superbloku systemu plików UBI
  • System plików UEFI
  • Skompresowane dane xz
  • system plików YAFFS, big endian
  • System plików YAFFS, mały endian
  • Dane skompresowane ze standardem ZStandard
  • Archiwum zip

Jakie składniki SBOM są wykrywane przez analizę oprogramowania układowego?

Note

Jeśli analiza oprogramowania układowego wykryje składnik, ale nie może określić wersji tego składnika, może zgłosić wersję jako 0.0.0. Dla tego konkretnego komponentu nie będą zgłaszane żadne podatności typu CVE.

Składnik Składnik Składnik Składnik
Acpid Gtk mcproxy Readline
Apache harfbuzz miniupnpd redis
avahi_daemon hdparm mit_kerberos rngd
axios Heimdal mosquitto rngtest
Backbone.js hostapd msmtp rp_pppoe
Bash i2c-tools mstpd Samba
bftpd inetutils_telnetd mtd-utils setserial
bluetoothd iperf3 nano Sqlite
bridge-utils iproute2 Ncurses ssmtp
Busybox ipset Neon strace
bzip2 Iptables netatalk strongswan
Kair jansson netkit_telnetd stunnel
chrony jQuery netsnmp sudo
Codesys json-c Nettools tcpdump
Conntrack-Tools Libarchive nginx uclibc
Coreutils libcap Nss underscorejs
dhcpd Libcurl Openldap usbutils
Dnsmasq Libevent Openssh util_linux
Dropbear libexpat openssl Vim
e2fsprogs libgcrypt openvpn Vsftpd
ebtables libidn Open vSwitch vuejs
eeprog libmicrohttpd p7zip wget
element Libpcap Pango wolfssl
ethtool Libpng PCRE (Perl Compatible Regular Expressions) wpa_supplicant
exFAT libsoup pcre2 xinetd
ExtJS Libvorbis Perl xl2tpd
ffmpeg libxml2 php zebra (zwierzę)
fribidi lighttpd polarssl zeptojs
gdbserver lodash Pppd zip
gdkpixbuf logrotate procps Zipcloak
glibc lspci Proftpd Zipnote
gmp Lua protobuf-c zlib
Gnutls matrixssl pyton
Gpg mbedtls radvd

Gdzie znajdują się dokumenty dotyczące analizy oprogramowania układowego w Azure CLI/PowerShell?

Dokumentację naszych poleceń interfejsu wiersza polecenia platformy Azure można znaleźć tutaj i dokumentację naszych poleceń programu Azure PowerShell tutaj.

Przewodnik Szybki start dotyczący interfejsu wiersza polecenia platformy Azure można znaleźć tutaj i przewodnik Szybki start dla naszego programu Azure PowerShell tutaj. Aby uruchomić skrypt języka Python przy użyciu zestawu SDK do przekazywania i analizowania obrazów oprogramowania układowego, odwiedź stronę Szybki start: przekazywanie oprogramowania układowego przy użyciu języka Python.

Czy jest obsługiwana analiza oprogramowania układowego UEFI (Unified Extensible Firmware Interface)?

Tak. Analiza oprogramowania układowego UEFI jest obsługiwana przy użyciu mieszanki funkcji powszechnie dostępnych i w wersji zapoznawczej.

Co jest ogólnie dostępne na potrzeby analizy oprogramowania układowego UEFI?

Analiza oprogramowania układowego zapewnia ogólnie dostępną obsługę wykrywania i analizowania materiałów kryptograficznych osadzonych w oprogramowaniu układowym UEFI, w tym:

  • Certyfikaty kryptograficzne
  • Klucze kryptograficzne

Te możliwości są uważane za stabilne i w pełni obsługiwane w przypadku oprogramowania układowego UEFI.

Jakie możliwości analizy UEFI są w wersji zapoznawczej?

Następujące możliwości analizy UEFI są obecnie dostępne w wersji zapoznawczej i mogą mieć ograniczony zakres:

  • SBOM i sygnały słabości (ograniczone wykrywanie openSSL i skojarzenie CVE)
  • Atrybuty twardnienia binarnego (obsługiwane jest wykrywanie NX/DEP)
  • Ulepszenia ścieżki ekstraktora

Wyniki podglądu powinny być interpretowane jako sygnały zabezpieczeń, a nie gwarancje dotyczące luk w zabezpieczeniach ani ochrony.

Aby uzyskać szczegółowe wyjaśnienia dotyczące możliwości, ograniczeń i sposobu interpretowania wyników analizy oprogramowania układowego UEFI, zobacz Omówienie możliwości i ograniczeń analizy oprogramowania układowego UEFI.