StorageReview.com

Rivelato il difetto della forza di crittografia AES di LSI SandForce

Impresa  ◇  SSD

Intel ha lanciato un moderato brivido nel mondo degli SSD questo pomeriggio annunciando che il loro Intel SSD 520 riceverà una modifica delle specifiche dalla crittografia AES a 256 bit alla crittografia AES a 128 bit. A quanto pare, il problema riguarda tutti i controller della serie SandForce SF-2000 (controller SF-2200 consumer e SF-2500 enterprise) e si stanno diffondendo annunci di modifiche alle specifiche da parte di tutti i produttori che utilizzano i controller SandForce. Per la maggior parte degli utenti il ​​cambiamento non rappresenta un problema, la National Security Agency (NSA) qualifica ancora la crittografia AES a 128 bit per la classificazione segreta, dove il top secret richiede la crittografia a 256 bit. 

Come è avvenuto il problema AES?
I controller SSD di prima generazione SandForce utilizzavano la crittografia a 128 bit, il passaggio alla crittografia a 256 bit nell'attuale generazione di due linee è stato più un aggiornamento progressivo per migliorare la sicurezza per gli utenti più esigenti. C’è però un problema: alcuni governi di tutto il mondo non consentono la vendita di dispositivi crittografati a 256 bit nei rispettivi paesi. Di conseguenza SandForce ha dovuto creare due versioni dei processori della famiglia SF-2000, una con crittografia a 128 bit e una con crittografia a 256 bit. 

Durante uno studio pianificato sull'analisi dei controller, SandForce ha scoperto un problema in cui tutti i controller SF-2000 mostravano la crittografia a 128 bit. Sembra che il problema sia riconducibile a un problema di configurazione lungo il percorso in cui l'impostazione di crittografia era semplicemente errata per la linea. 

Come viene risolto il problema AES?
SandForce sta già lavorando su un nuovo controller e firmware che consentirà la crittografia a 256 bit come previsto. Sfortunatamente non esiste un percorso di aggiornamento per gli attuali SSD sul mercato, è necessario un nuovo controller per abilitare la crittografia di sicurezza più elevata. Tuttavia, SandForce non ha rilasciato una tempistica per la correzione. 

Questo mi riguarda?
Se stai ponendo la domanda, probabilmente no. Se sei un cliente governativo, probabilmente conosci già il problema e ti sei adeguato di conseguenza. 

Cosa c'è di nuovo?
Intel e Kingston hanno già pubblicato "Aggiornamenti delle schede tecniche" e tutti gli altri acquirenti di SandForce seguiranno l'esempio a breve termine. Le preoccupazioni dovrebbero passare attraverso ciascun produttore di SSD e, mentre le politiche ufficiali devono essere determinate, la modifica della scheda tecnica potrebbe essere vista come un cambiamento materiale che garantisce un'unità sostitutiva quando sarà disponibile nuovo hardware. Non siamo esperti legali, ma sembrerebbe anche probabile che LSI SandForce sarà costretta a rendere conto in dettaglio del motivo per cui ci è voluto un anno e mezzo per trovare questo problema quando verrà intentata l'inevitabile azione legale collettiva.

Discuti questa storia

Interagisci con StorageReview

Newsletter | YouTube | Podcast iTunes / Spotify | Instagram | Twitter | TikTok | Feed RSS

Brian Beeler

Brian ha sede a Cincinnati, Ohio ed è capo analista e presidente di StorageReview.com.