En svensk tiger – Sectra

Skriven av

All kommunikation utsätter information för risker. Vet du vem som lyssnar när du pratar i mobiltelefon? Om spionen är duktig vet du inte ens att någon lyssnar. Vet du alltid precis vem du pratar med? Kan du bevisa det?

En hackare kan lätt förfalska någons identitet och låtsas vara någon annan. Någon som har tillgång till operatörens nät kan avlyssna samtalet. Och även om man inte har tillgång till operatörens kommunikationsvägar, kan man fånga samtalet med en falsk basstation och avlyssna det. Skulle du råkat hämta hem en skadlig trojan kan telefonen skvallra utan att det märks.

Det här är scenarier som borde få den mest härdade att darra lite på manschetterna. Eller också kan du skaffa en tigertelefon från svenska Sectra.

En svensk tiger, den historiska kampanjskylten från andra världskriget som skulle mana allmänheten till tystnad om allt som kunde skada det neutrala Sverige, har fått låna sitt namn åt Sectras telefon, som inte heller pratar bredvid mun. Bild: Anders Lagerås CC BY-SA 3.0

Sectra har sin utvecklingsverksamhet i Linköping. Det mesta görs i Sverige, men maskinvara för NATO-bruk, nämligen NATO-kretsen, krypteraren, måste slutmonteras i ett NATO-land, i Sectras fall Holland.

Så här började Sectra. 1978 fick en LiTH-professor och hans tre doktorander ett uppdrag att undersöka säkerheten i det dåvarande bankomatsystemet Minuten. Uppdraget fick inte utföras som ett universitetsprojekt, utan man fick starta ett separat aktiebolag med namnet Secure Transmission AB. Sedan dess har det bara gått framåt för Sectra. Den första specifikationen på tigertelefonerna togs fram 1996 och den allra första telefonen byggdes helt och hållet av Sectra i Linköping. Efter Ericsson, var Sectra det första svenska företag som fick en GSM-telefon typgodkänd. Nästa telefon blev en NATO-modell som skapades i samverkan med den norska militärleverantören Kongsberg, som vid denna tid tog hand om slutmontaget av NATO-kretsen.

Sectra Tiger/S 7401 är SECRET-klassad och konstruerad av Sectra. Den ser inte så häftig ut och har ingen jätteskärm för det ska inte gå att spela spel, leka med Facebook och ladda ned lekprogram.

Kommunikationsutrustning delas in i fyra assuransgrader. Öppen, oskyddad information är den lägsta nivån och räknas inte med. Nivå fyra kallas NATO RESTRICTED, nivå tre kallas NATO CONFIDENTIAL, nivå två NATO SECRET och nivå ett COSMIC TOP SECRET. Svenska försvaret har motsvarande nivåer, nämligen (4) HEMLIG/RESTRICTED, (3) HEMLIG/CONFIDENTIAL, (2) HEMLIG/SECRET och (1) Kvalificerat hemlig. Även EU har motsvarande nivåer. Nivån bestäms av hur stort men det får om informationen kommer ut. Blir resultatet bara att tredje man får reda på morgondagens matsedel eller blir det världskrig? Nivån anger vilka klasser av system som får användas för att hantera informationen. Ju högre klassning informationen har, desto mera arbete kommer Fi att lägga ned på att få tag i den. Det är efter detta man får konstruera telefonerna.

Röd-svart-separation

Det svåraste när man konstruerar en krypterande apparat är att bevisa för kunden att den är säker. Ju mera komplex produkten är, desto svårare är det att bevisa att den är säker, att det inte någonstans finns en möjlighet för en kryptonyckel att komma på avvägar, att klartext kan råka hamna där det borde vara krypterat osv.

Så kallad röd-svart-separation är ett krav från till exempel NATO, för att telefonen ska få assuransgrad SECRET. Den svarta sidan är den som hanterar all kommunikation medan den röda hanterar användargränssnitt och klartextsamtal. Mitt emellan dem sätter man kryptokretsen.

Så här kan röd-svartseparation genomföras generellt i säkerhetsbranschen. Skissen visar inte hur Sectras implementation specifikt ser ut utan är inspirerad av information på Internet.

All klartextinformation, som tal, bild, SMS eller data, digitaliseras på röda sidan och krypteras av kryptokretsen innan det släpps över till svarta sidan. Kopparledarna på kretskortet hålls isär mellan delarna för att undvika överhörning och elektroniken på de båda sidorna är separat skärmad, för att inte den svarta sidan ska kunna avlyssna den röda. Eftersom man lägger väldigt mycket kraft på att säkra den röda sidan och har en kryptokrets, är den röda sidan därefter ”fredad”.

Kunden kan få vilket krypto denne önskar. Många försvarsorganisationer har sina egna, hemliga algoritmer. Samtalet överförs över telenätet som krypterad IP-trafik. Samtalet kan även överföras på fasta länkar och satellit. Telefonen har krav på sig att klara mycket smalbandiga kanaler, ända ned till 1,2 kbit/s. Exakt vilka talkodare som används är inte öppen information men det kan nämnas att man inom NATO använder sig av t.ex. MELP och G.729.

Inget överförs på GSM-röstkanalen. Sectra har experimenterat med att överföra digital krypterad signal med ett modem på röstkanalen och det är teoretiskt möjligt, men bandbredden blev allt för låg för att det skulle fungera tillfredsställande i praktiken.

Det finns dessutom andra säkerhetsproblem, som röjande strålning (RÖS) i och med att komponenter på den röda sidan kan sända ut elektromagnetisk strålning som kan avlyssnas. Det är svårt att skärma elektroniken fullständigt i en lätt, handhållen, bärbar telefon. Ett vanligt sätt att hantera detta i säkerhetsbranschen är bland annat att konstruera elektroniken så att alla fyrkantvågor i dataströmmarna får långsamma flanker som inte strålar så mycket och att ha långsammare parallella databussar för alla signaler istället för snabbare seriella kanaler.

Sectra Tiger/S 7401 tillåter även klartextsamtal, men konstruktionen var svår att få till. Det krävdes också ett ingående valideringsarbete. Det enklaste är att inte tillåta det, och låta användaren ha en annan telefon att prata klartext i. Men det finns en avvägning: det gäller att inte göra krypterad kommunikation så komplicerad att folk bara struntar i den och använder sin vanliga telefon istället.

Telefonen har manipuleringsskydd. Om någon öppnar den kommer den att radera alla nycklar och låsas, så att en crypto custodian (se nedan) måste initiera om telefonen. Man ska inte hinna ta ut nycklarna för att kunna använda till spionage.

I konceptet ingår dessutom en ”kill pill”, alltså att telefonen kommer att ta livet av sig om den blivit stulen och man utfärdat en harakiri-order via nätverket. Det är samma förfarande som med Tetra-telefoner och förhöjer säkerheten för hela systemet.

En stor del av Sectras konstruktionsarbete går åt till att dokumentera hur man skapat säkerhetsfunktionerna och hur man kan garantera att man uppfyllt löftena i konstruktionsdokumenten, att ingen kunnat smitta programvaran med exempelvis en komprometterad kompilator, att ingen kan bygga in egna avlyssningskretsar i tillverkningen och hur man hindrat angrepp, både logiska, alltså en attack via Internet, eller fysiska, som avlyssning.

Telefon med Restricted-klass

Nästa exempel är Sectra Tiger/R (RESTRICTED) med AES-krypto. Det är i grunden en standardtelefon.

Så här ser den ut utan baksida. Inte så speciell, kanske. Minneskortet med kryptoalgoritmen och nycklarna sitter i minneskorthållaren ovanpå SIM-kortet. Det är i övrigt en vanlig androidtelefon från Samsung med särskilt härdad programvara från Samsung kallad Knox och dessutom extra härdning med Sectras programvara för telefonintegritet. Funktioner i Knox förhindrar exempelvis att otillåten programvara kan startas i telefonen. Knox håller också med isolerade ”behållare” för säkrad programvara, och ett krypterat filsystem därtill, säkrat inuti behållaren med AES med 256-bitars nyckel. Kommunikationen in i behållaren sköts med VPN.

Det som gör att den här telefonen bara kan få klassningen RESTRICTED är naturligtvis att det är en modifierad standardtelefon utan röd och svart sida. Dessutom krävs det för de högre säkerhetsnivåerna att den som granskar lösningen har tillgång till information om hela konstruktionens detaljer, och kan kontrollera att det inte finns någon möjlighet att byta ut några komponenter. Det är naturligtvis inte möjligt med en standardprodukt.

En av de farligaste detaljerna är det löstagbara batteriet, som är en avlyssnares dröm. Det skulle kunna ersättas med ett falskt batteri med inbyggd sändare som vidaresänder telefonsamtalet till tredje part. Det största problemet när man ska ”bugga” någon är hur man byter batteri i buggen, men det klaras ganska smärtfritt om sändaren är inbyggd i ett laddbart batteri. I Sectras SECRET-klassade telefon är batteriet därför permanent ingjutet.

Startnycklarna till Tiger/R får man från Sectra på ett MicroSD-kort.

Nyckelutbyte

Det svåraste som finns i en krypterad förbindelse är säkert utbyte av nycklar. Misslyckas man med det ligger förbindelsen öppen för tredje man. Det säkraste vore om man kunde tvinga de två som ska kommunicera att träffas och utbyta nycklar mellan sina telefoner. Men det går inte i praktiken då användarna är upptagna personer, ständigt på språng. Istället använder man sig av en säkrad nyckelserver, något som en organisation antingen kan skaffa själv eller köpa som tjänst av Sectra.

När abonnent A vill ringa till B inser A-telefonen att den inte har någon nyckel till B och börjar därför med att kontakta nyckelservern. Skulle nyckelservern tillåta samtal börjar den med att skapa en grundnyckel till samtalet och packa den med As nyckel och skicka till telefon A. Servern tar därefter kontakt med B och lämnar över samma grundnyckel packad med Bs nyckel. I steg 4 förhandlar de båda telefonerna gemensamt fram en sessionsnyckel, baserad på den grundnyckel de båda fått, och kan koppla upp en säker länk. Uppkopplingen av IP-strömmen sker också via servern, som agerar telefonväxel.

Med denna metod kommer varje telefonpar som kan samtala med varandra att få en unik relation och dessutom kodas varje enskilt samtal med en unik, ny sessionsnyckel, via sk Perfect Forward Secrecy (PSF). Även om någon skulle kunna lista ut sessionsnyckeln är den värdelös eftersom varje nytt samtal inleds med en ny sessionsnyckel.

För att förenkla för användaren hanteras telefonbok och programuppdateringar centralt och nya programversioner skickas ut över mobilnätet till klienterna. En fördel med detta är exempelvis att alla tillåtna kontakter alltid finns aktuella i telefonens adressbok och som enskild användare behöver man inte lägga någon hantering varken på att hålla sina kontakter aktuella eller att bekymra sig om nycklar.

Varje organisation måste ha en crypto custodian som har ansvar för att signalskyddet fungerar, hur ofta man ska byta nycklar, vem som får ringa till vem osv. Beroende på vilken asssuransnivå det är frågan om kan antingen Sectra vara custodian, eller också har försvarsorganisationen tjänsten internt. Principen är dock densamma i båda fallen. Skulle exempelvis svenska regeringen köpa RESTRICTED-tjänsten skulle Sectra mycket väl kunna vara custodian.

Appar, detta otyg

Sectra menar att röstsamtal är väldigt effektivt, särskilt vid pressade och komplexa situationen, jämfört med en dialog i skrift.

På SECRET-nivå kan man skicka SMS, ringa samtal och skicka datatrafik via USB, men telefonen har inga appar.

På RESTRICTED-nivå anser man däremot att det är viktigare att samtalet är enkelt och bekvämt. Med funktionen Phone Integrity kan organisationen själv bestämma vilka regler som ska gälla för användandet, vilka wifi-nät som är godkända att anslutna till och vilka appar som ska vara tillåtna. USB-debugging, en utvecklingsfunktion med vilken man kan ansluta telefonen till Android Software Development Kit för provning av nyutvecklade appar och diverse dolda kommandon, är inte tillåtet. Man skulle också kunna stänga av positionering om man så önskar. Samsungs KNOX har även funktioner som löpande övervakar att integriteten i operativsystemet är intakt.

Faktum är att det går att begränsa telefonen så att den knappt blir användbar. Man kan fråga sig vilket som är bäst, att användarna har med sig en vanlig telefon istället för en som är för krånglig att använda, eller om det är vettigare att telefonen är så öppen att användaren alltid har den med sig och sålunda alltid är tillgänglig för ett krypterat samtal?

Robin menar också att det finns skillnader mellan virus och skadlig kod för en telefon och för en PC. För det första måste man faktiskt självmant installera en app genom att manuellt klicka på Installera. Och skulle man vilja installera skumma appar genom att gå utanför Googles App Store måste man själv först tillåta det genom att medge installation från okända källor. Man skulle också kunna jailbreaka telefonen för att få göra otillåtna åtgärder. Men gör inte det, då! Robin håller dock med om att medvetenheten om säkerhet är låg i befolkningsleden och att det inte finns någon utbildning kring det, varför det skydd som Samsung KNOX ger mot sådant beteende är viktigt.

Ointressanta externa hot

Tigertelefonerna har ingen inbyggd detektering av IMSI-catchers eller liknade hot. Istället säkerställer Tiger-telefonerna att de signaler som eventuellt skulle fångas upp inte går att tolka. Med end-to-end-kryptering utgör uppfångade signaler bara ett vitt brus. Alla kommunikationslänkar är därför tillåtna, vanligt IP-nät, satellit etc. Länken spelar ingen roll.

Kunder

Vem köper Sectras säkra telefoner? En typisk kund måste fråga sig om denne har tillräckligt känslig information. Hur mycket är man beredd att lägga ut på att skydda den? Sectra Tiger/R säljs som en tjänst för EU-bruk och skyddar från massövervakning, GSM-avlyssning och nyfikna journalister. Tiger/S är dyrare. Kunder är olika myndigheter, försvarsorganisationer och EU-rådet. Med telefonen följer dessutom en utbildningsinsats för att säkerställa en förståelse för hantering av sekretess, och ju högre upp i säkerhetspyramiden man kommer, desto mera utbildning krävs kring detta. Dessutom tillkommer avancerad hantering: telefonen ska låsas in när man inte har den under uppsikt.

Framtiden

Framtiden för det säkra telefonerandet är intressant nog mera öppenhet. Historiskt har man byggt isolerade krypto-öar. Ett säkrat system har varit låst till sina egna användare och en telefon på en viss säkerhetsnivå har bara kunnat prata med andra på samma säkerhetsnivå. Det håller på att luckras upp. En RESTRICTED-telefon ska kunna prata med en SECRET-telefon (fast samtalet i det fallet naturligtvis bara blir RESTRICTED, vilket tydligt anges för användaren). Olika säkerhetsdomäner ska också kunna kommunicera. Grovt förenklat är en säkerhetsdomän en grupp personer som har rätt att tillgå samma klassificerade information. Exempelvis kan EUs ministerråd utgöra en domän. En annan kan vara den nationella domänen. Med Sectras produkter kan man därmed undvika problemet med att användarna måste ha flera telefoner med sig under arbetsdagen om man tillhör flera säkerhetsdomäner.

Sectras telefoner är dock endast avsedda för strategiskt bruk. För taktiskt bruk förutsätts militär personal använda militär kommunikationsutrustning. Den är kanske inte säkrare, men betydligt slagtåligare och lämpad för taktiska situationer.

I den mobila datatrafikens början, med kretskopplad datatrafik var latenstiderna låga och krypterad tvåvägskommunikation flöt bra, medan IP-trafiken omkring år 2010 var behäftad med slumpmässiga väntetider. Långa väntetider fick till följd att de samtalande blev förvirrade och inte riktigt förstod vilken fråga man svarat på, pratade i mun på varandra osv. Förvirringen kunde leda till att man tog sin vanliga klartexttelefon istället. Men i moderna mobiltelefonnät är fördröjningarna så korta att det inte blir någon större skillnad mellan ett klartext- och ett krypterat IP-samtal.

Läs mer

En Tiger i handen: https://communications.sectra.com/product/mobile-communication-up-to-secret/

Röd-svart-separation enligt Military Emebedded Systems: https://militaryembedded.com/cyber/cybersecurity/bringing-android-military-communications-devices

Märken på artiklar:

Kommentarer är avstängda.