La protección contra manipulaciones es una metodología utilizada para impedir, disuadir o detectar el acceso no autorizado a un dispositivo o la elusión de un sistema de seguridad. Dado que cualquier dispositivo o sistema puede ser vulnerado por una persona con los conocimientos, el equipo y el tiempo suficientes, el término "a prueba de manipulaciones" resulta inapropiado a menos que se especifiquen o se asuman ciertas limitaciones en los recursos de quien intenta manipularlo.

La resistencia a la manipulación es la resistencia a fallos de funcionamiento o sabotajes intencionados por parte de los usuarios habituales de un producto, paquete o sistema, o de terceros con acceso físico al mismo.
La protección contra manipulaciones abarca desde características sencillas como tornillos con accionamiento especial y sellos a prueba de manipulaciones hasta dispositivos más complejos que se inutilizan o cifran todas las transmisiones de datos entre chips individuales, y el uso de materiales que requieren herramientas y conocimientos especiales. Los dispositivos o características a prueba de manipulaciones son comunes en los envases para disuadir la manipulación del producto o permitir su detección.
Los dispositivos antimanipulación tienen uno o más componentes: resistencia a la manipulación, detección de manipulación, respuesta a la manipulación y evidencia de manipulación. [ 1 ] En algunas aplicaciones, los dispositivos son solo evidencia de manipulación en lugar de resistentes a la manipulación.
Manipulación
La manipulación implica la alteración o adulteración deliberada de un producto, envase o sistema. Las soluciones pueden abarcar todas las fases de la producción, el envasado , la distribución, la logística , la venta y el uso del producto. Ninguna solución por sí sola puede considerarse "a prueba de manipulaciones". A menudo, es necesario abordar múltiples niveles de seguridad para reducir el riesgo de manipulación. [ 2 ]

Algunas consideraciones podrían incluir:
- Identifica quién podría ser un posible manipulador: usuario promedio, niño, persona bajo atención médica, bromista desprevenido, prisionero, saboteador, delincuentes organizados, terroristas, gobierno corrupto. ¿Qué nivel de conocimientos, materiales, herramientas, etc., podrían tener?
- Identifique todos los métodos posibles de acceso no autorizado a un producto, paquete o sistema. Además de la vía de entrada principal, considere también los métodos secundarios o de "puerta trasera".
- Controlar o limitar el acceso a los productos o sistemas de interés.
- Mejorar la resistencia a la manipulación para que esta sea más difícil, requiera más tiempo, etc.
- Agregue elementos de seguridad que indiquen si se ha producido alguna manipulación.
- Educar a la gente para que esté atenta a cualquier indicio de manipulación.
Métodos
Mecánico
Algunos dispositivos contienen tornillos o pernos no estándar para dificultar el acceso no autorizado. Ejemplos de ello son los armarios de conmutación telefónica (con cabezas de perno triangulares que se ajustan a una llave hexagonal) o los pernos con cabeza pentagonal utilizados para asegurar las puertas de los transformadores de distribución eléctrica exteriores. Una cabeza de tornillo Torx estándar puede fabricarse con un pasador central a prueba de manipulaciones, lo que impide el uso de destornilladores Torx convencionales. Se han diseñado diversas cabezas de tornillos de seguridad para evitar el acceso no autorizado al interior de dispositivos como los aparatos electrónicos de consumo.
Eléctrico
Este tipo de protección contra manipulaciones se encuentra comúnmente en alarmas antirrobo . La mayoría de los dispositivos de activación (por ejemplo, pulsadores de presión , sensores infrarrojos pasivos ( detectores de movimiento ), interruptores de puerta ) utilizan dos cables de señal que, según la configuración, están normalmente abiertos o normalmente cerrados . Los sensores a veces necesitan alimentación, por lo que, para simplificar el tendido de cables, se utiliza cable multifilar. Si bien cuatro fibras suelen ser suficientes para los dispositivos que requieren alimentación (dejando dos libres para los que no la necesitan), se puede utilizar cable con fibras adicionales. Estas fibras adicionales se pueden conectar a un circuito especial denominado "circuito antimanipulación" en el sistema de alarma. El sistema supervisa los circuitos antimanipulación para activar una alarma si se detecta alguna alteración en los dispositivos o el cableado. Las cajas para dispositivos y paneles de control pueden estar equipadas con interruptores antimanipulación. Los posibles intrusos corren el riesgo de activar la alarma al intentar sortear un dispositivo determinado.
Los sensores, como los detectores de movimiento, los detectores de inclinación, los sensores de presión de aire, los sensores de luz, etc., que pueden emplearse en algunas alarmas antirrobo, también podrían utilizarse en una bomba para dificultar su desactivación.
Seguridad
Casi todos los electrodomésticos y accesorios solo se pueden abrir con una herramienta. Esto tiene como objetivo evitar el acceso accidental a partes energizadas o calientes, así como daños al equipo. Los fabricantes pueden usar tornillos a prueba de manipulaciones, que no se pueden aflojar con herramientas comunes. Estos tornillos se utilizan en las instalaciones eléctricas de muchos edificios públicos para reducir la manipulación o el vandalismo que podrían representar un peligro para los demás.
Garantías y soporte
Un usuario que daña un equipo modificándolo de una manera no prevista por el fabricante podría negarlo para reclamar la garantía o (principalmente en el caso de ordenadores) llamar al servicio de asistencia técnica para que le ayuden a repararlo. Los precintos de seguridad contra manipulaciones pueden ser suficientes para solucionar esto. Sin embargo, no se pueden comprobar fácilmente de forma remota, y muchos países tienen condiciones de garantía legales que implican que los fabricantes aún podrían tener que prestar servicio al equipo. Los tornillos a prueba de manipulaciones evitarán que la mayoría de los usuarios ocasionales manipulen el equipo. En Estados Unidos, la Ley de Garantía Magnuson-Moss impide que los fabricantes anulen las garantías únicamente por manipulación. Una garantía solo puede quedar sin efecto si la manipulación afectó realmente a la pieza que falló y pudo haber causado la falla.
Papas fritas
Los microprocesadores a prueba de manipulaciones se utilizan para almacenar y procesar información privada o sensible, como claves privadas o saldo de dinero electrónico . Para evitar que un atacante recupere o modifique la información, los chips están diseñados de forma que esta no sea accesible por medios externos y solo pueda ser accedida por el software integrado, el cual debe contener las medidas de seguridad adecuadas.
Entre los ejemplos de chips a prueba de manipulaciones se incluyen todos los criptoprocesadores seguros , como el IBM 4758 y los chips utilizados en las tarjetas inteligentes , así como el chip Clipper .
Se ha argumentado que es muy difícil hacer que los dispositivos electrónicos simples sean seguros contra manipulaciones, porque son posibles numerosos ataques, entre ellos:
- Ataque físico de diversas formas (microsondas, taladros, limas, disolventes, etc.)
- congelando el dispositivo
- aplicar voltajes o sobretensiones fuera de especificación
- aplicando señales de reloj inusuales
- inducir errores de software mediante radiación (por ejemplo, microondas o radiación ionizante )
- medir con precisión los requisitos de tiempo y energía de determinadas operaciones (véase análisis de energía )
Los chips resistentes a manipulaciones pueden diseñarse para borrar sus datos confidenciales (especialmente las claves criptográficas ) si detectan una penetración en su encapsulado de seguridad o parámetros ambientales fuera de especificación. Un chip incluso puede estar clasificado para "borrado en frío", es decir, la capacidad de borrarse a sí mismo incluso después de que se haya interrumpido su suministro de energía. Además, los métodos de encapsulado personalizados utilizados en algunos productos criptográficos pueden diseñarse de tal manera que se sometan a una tensión interna preexistente, de modo que el chip se fracture si se manipula.
Sin embargo, el hecho de que un atacante pueda tener el dispositivo en su poder el tiempo que desee, e incluso obtener numerosas muestras adicionales para realizar pruebas y practicar, implica que es imposible eliminar por completo la manipulación por parte de un adversario suficientemente motivado. Por ello, uno de los elementos más importantes para proteger un sistema es su diseño integral. En particular, los sistemas resistentes a la manipulación deben gestionar los fallos de forma controlada , garantizando que la vulneración de un dispositivo no comprometa todo el sistema. De esta manera, el atacante puede verse prácticamente limitado a ataques cuyo coste sea superior al beneficio esperado al vulnerar un solo dispositivo. Dado que se estima que los ataques más sofisticados cuestan varios cientos de miles de dólares, los sistemas cuidadosamente diseñados pueden ser prácticamente invulnerables.
En Estados Unidos, las especificaciones de compra exigen características anti-manipulación (AT) en los sistemas electrónicos militares. [ 1 ]
Gestión de derechos digitales
La protección contra manipulaciones se aplica en tarjetas inteligentes , decodificadores y otros dispositivos que utilizan gestión de derechos digitales (DRM). En este caso, el problema no radica en impedir que el usuario dañe el equipo o se autolesione, sino en evitar que extraiga códigos o que adquiera y guarde el flujo de bits decodificado. Esto se suele lograr integrando numerosas funciones de subsistema en cada chip (de modo que las señales y los estados internos sean inaccesibles) y asegurando que los buses entre chips estén cifrados.
Los mecanismos DRM también utilizan certificados y criptografía de clave asimétrica en muchos casos. En todos estos casos, la resistencia a la manipulación implica impedir que el usuario del dispositivo acceda a los certificados válidos o a las claves públicas y privadas del dispositivo. El proceso de hacer que el software sea robusto frente a los ataques de manipulación se denomina "protección de software contra manipulaciones".
Embalaje
En ocasiones, se requiere resistencia a la manipulación en los envases , por ejemplo:

- La normativa aplicable a algunos productos farmacéuticos lo exige.
- Los productos de alto valor pueden ser objeto de robo.
- Las pruebas deben permanecer inalteradas para posibles procedimientos legales.
La resistencia a la manipulación puede incorporarse o añadirse al embalaje . [ 3 ] Algunos ejemplos son:
- Capas adicionales de embalaje (ninguna capa o componente individual es "a prueba de manipulaciones")
- Embalaje que requiere herramientas para entrar
- Embalaje extra resistente y seguro
- Paquetes que no se pueden volver a sellar
- Sellos a prueba de manipulaciones , cintas de seguridad y características
Software
También se dice que un software es resistente a manipulaciones cuando contiene medidas para dificultar la ingeniería inversa o para impedir que un usuario lo modifique en contra de los deseos del fabricante (como eliminar una restricción sobre cómo se puede usar). Un método comúnmente utilizado es la ofuscación de código .
Sin embargo, lograr una protección eficaz contra manipulaciones en el software es mucho más difícil que en el hardware, ya que el entorno de software puede manipularse hasta un punto casi arbitrario mediante el uso de la emulación.
De implementarse, la computación confiable dificultaría la manipulación de programas protegidos mediante software al menos tanto como la manipulación mediante hardware, ya que el usuario tendría que piratear el chip de confianza para proporcionar certificaciones falsas y así eludir la atestación remota y el almacenamiento sellado. Sin embargo, la especificación actual deja claro que no se espera que el chip sea a prueba de manipulaciones frente a ningún ataque físico razonablemente sofisticado; [ 4 ] es decir, no está diseñado para ser tan seguro como un dispositivo a prueba de manipulaciones.
Esto tiene como efecto secundario que el mantenimiento del software se vuelva más complejo, ya que las actualizaciones de software deben validarse y los errores en el proceso de actualización pueden provocar una activación errónea del mecanismo de protección.
Véase también
Referencias
- 1 2 Altera. "Capacidades anti-manipulación en diseños FPGA" . pág. 1.
- ↑ Johnston, RG (1997). "Seguridad física y dispositivos indicadores de manipulación" . LA-UR-96-3827 . Equipo de evaluación de vulnerabilidades, Laboratorio Nacional de Los Alamos . Recuperado el 30 de agosto de 2019 .
- ↑ Rosette, JL (2009), "Embalaje a prueba de manipulaciones", en Yam, KL (ed.), Enciclopedia de tecnología de embalaje , Wiley (publicado en 2010), ISBN 978-0-470-08704-6
- ↑ Microsoft Word – Cambios en TPM 1_2 final.doc
Bibliografía
- Smith, Sean; Weingart, Steve (1999). "Construcción de un coprocesador seguro programable de alto rendimiento". Computer Networks . 31 (9): 831– 860. CiteSeerX 10.1.1.22.8659 . doi : 10.1016/S1389-1286(98)00019-X .
- Rosette, Jack L. (1992). Mejora de los envases a prueba de manipulaciones: Problemas, pruebas y soluciones . Taylor & Francis. ISBN 978-0877629061.
Enlaces externos
- Resistencia a la manipulación : una advertencia
- Principios de diseño para procesadores de tarjetas inteligentes a prueba de manipulaciones
- Ataques de bajo coste contra dispositivos a prueba de manipulaciones
- Seguridad