더욱 강화된 안드로이드 GPU 노트

더욱 강화된 안드로이드 GPU

구글의 안드로이드 레드팀은 전 세계 수십억 대의 안드로이드 기기에 사용되는 구성 요소인 Mali GPU에 대한 보안 분석을 수행하기 위해 Arm과 협력했습니다. 이 협력의 목표는 GPU 소프트웨어 및 펌웨어 스택에서 취약점을 식별하고 수정하는 것이었습니다. Mali GPU는 복잡성과 시스템에 대한 특권적 접근 권한 때문에 공격자들의 주요 표적이 되었으며, 2021년 이후 대부분의 안드로이드 커널 드라이버 기반 익스플로잇이 GPU를 대상으로 하고 있습니다. 보안을 개선하기 위해 팀은 특정 GPU IOCTL에 대한 접근을 제한하여 드라이버의 공격 표면을 줄이는 데 집중했습니다. 팀은 SELinux를 사용하여 프로덕션 환경에서 사용 중단된 디버그 IOCTL에 대한 접근을 차단하고, 디버깅 도구에만 계측 IOCTL에 대한 접근을 허용함으로써 GPU를 강화했습니다. 이 접근 방식은 개발자에게 미치는 영향을 최소화하기 위해 "옵트인" 정책으로 시작하여 "옵트아웃" 정책으로 이동하는 방식으로 단계적으로 배포되었습니다. 또한 팀은 GPU ioctl을 필터링하기 위한 강력한 SELinux 정책을 구현하는 방법에 대한 단계별 지침을 제공했습니다. 핵심 원칙은 각 장치가 제한할 GPU ioctl 명령의 자체 특정 목록을 정의할 수 있도록 하는 유연한 플랫폼 수준 매크로를 만드는 것입니다. 안드로이드 보안팀은 이 접근 방식의 광범위한 채택을 추진하기 위해 생태계 파트너와 협력하여 GPU를 강화하는 데 도움을 줄 것을 약속합니다. 공격 표면을 줄임으로써 이 접근 방식은 기존 및 미래의 취약점에 대한 강력한 보호 기능을 제공하며, 팀은 Mali GPU 드라이버 및 펌웨어가 잠재적 위협에 대해 매우 탄력적으로 유지되도록 GPU 보안 수준을 높이기 위해 노력하고 있습니다. Arm과의 파트너십과 SELinux의 사용은 이러한 목표를 달성하는 데 매우 중요했으며, 팀은 안드로이드 기기의 보안을 개선하기 위한 이러한 노력을 지속할 것을 약속합니다.