在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

保護工業云免受網絡攻擊的各種芯片級安全方法

454398 ? 來源:電子技術設計 ? 作者:Anne-Fran?oise Pelé ? 2021-01-06 17:21 ? 次閱讀

提高工業物聯網端點設備的安全性是抵御網絡遭受攻擊的重要一環。無論是云服務器還是邊緣傳感器,最終都要節點上的端點設備得到了保護,才能保護整個系統。從很多因素來看,硬件具有更高的防篡改能力,可以提供比軟件更高的信任度和安全性。本文介紹了保護工業云免受網絡攻擊的幾種芯片級安全方法。

談到物聯網安全時,大多數人都會提到兩件事:一是建立信任根(RoT)作為安全基礎,二是不要只關注端點設備,而是要考慮整個生態系統和產品生命周期的安全性。

然而,我們必須重視端點設備的安全性,因為它們是防御網絡攻擊的重要一環。無論是云服務器還是邊緣傳感器,最終都要節點上的端點得到了保護,才能保護整個系統——至少可以降低遭受攻擊的可能。

因此,本文將著重討論設備的安全性。互聯設備使工廠的生產率和效率得到了提高,我們也必須從總體上考慮適用于整個工廠或環境的安全架構。

如工業互聯網聯盟(Industrial Internet Consortium)的安全架構所述,端點保護有助于邊緣和云端設備實現防御功能(圖1)。端點可以是工業物聯網(IIoT)系統中的任何一個元素,同時具有計算和通信功能,而其自身功能可能會暴露給防火墻外的任何人。這些端點可能是邊緣設備、通信基礎設施、云服務器或其間的任何設備,每個端點的硬件都有不同的局限性,因而可得到的保護級別也不同。

pIYBAF_1gNGAS0Q7AAH4mXAKIrI295.png

圖1:IIoT聯盟的IIoT安全架構中確定了端點各個部分的威脅和漏洞。(圖片來源:工業互聯網聯盟)

端點保護是通過端點中的權威身份識別功能——通常是信任根——來實現通信和連接的防御。因此,安全機制和技術應根據端點的具體功能和安全要求而在其上實施。

虛擬機將應用程序隔離在各自的區域中,但無論是裸機還是在其上運行的客戶操作系統,端點本身都有許多漏洞。

在這種情況下,一個常見的問題是,應通過硬件還是軟件來保護系統。大多數專家認為,從很多因素來看,硬件保護比軟件保護更可取,但主要還是因為硬件具有更高的防篡改能力,可以提供比軟件更高的信任度和安全性。

很多大型芯片供應商都提供某種硬件級安全保護,可能是可信平臺模塊(TPM)或安全單元(SE)這樣的硬件安全模塊,也可能是其他形式的片上系統嵌入式安全功能。其主要目標是實現強大的用戶身份鑒權和驗證,以防受到攻擊,并防止對機密或敏感信息的非法訪問。

安全單元

硬件安全解決方案的關鍵要素是安全單元,它存儲經過加密的唯一標識符,以實現認證保護,確保讀取安全加載憑證,例如,提供大批量物聯網設備的注冊,確保只有授權設備才能訪問系統或云服務。大多數芯片供應商提供的安全單元都是微控制器的一部分,同時還提供某種監控和身份管理系統。

意法半導體的STSAFE-A110可以集成到物聯網設備中,為本地或遠程主機提供身份驗證和安全的數據管理服務。該器件具有嵌入式安全操作系統,并采用通過了Common Criteria EAL5+認證的硬件。每個器件都帶唯一標識和X.509證書,以實現設備的安全連接。這個安全單元與STM32Cube開發生態系統集成在一起,可快速應用于需要身份驗證和安全連接的新型STM32 MCU設計。

恩智浦半導體的EdgeLock SE050 Plug and Trust安全單元系列是另一款開箱即用的物聯網設備安全單元,無需編寫安全代碼,可提供芯片級信任根以實現端到端的安全性。該產品通過了Common Criteria EAL 6+認證,可提供更好的安全性,作為即用型解決方案,它包含完整的產品支持包,可以簡化設計。

除了提供適用于不同MCU和MPU的庫之外,恩智浦的產品支持包還提供與多種常見操作系統的集成,包括Linux、Windows、RTOSAndroid。該支持包包括主要應用的樣本代碼、大量的應用說明以及用于i.MX和Kinetis MCU的兼容開發套件,以加快最終的系統集成。其產品配置支持物聯網安全應用,例如傳感器數據保護、物聯網服務的安全訪問以及物聯網設備調試,是對現有應用的補充,如云服務的安全實施、設備到設備的身份驗證、設備完整性保護和證明,以及設備溯源和來源證明。

英飛凌的OPTIGA TPM系列產品也包含了多種安全控制器,用于保護嵌入式設備以及系統的完整性與真實性(圖2)。OPTIGA TPM SLM 9670是一款高質量的可信平臺模塊,它采用防篡改安全微控制器,適于工業應用。作為一種即用型解決方案,它具有安全編碼固件,滿足最新的可信計算組織(TCG)Family 2.0規范。其產品符合工業JEDEC JESD 47標準質量要求,并通過了Common Criteria EAL4+安全認證。

開發人員可以采用OPTIGA TPM來存儲私鑰,配合Sectigo身份管理解決方案,可為工廠提供完整的自動化證書頒發和管理解決方案。

o4YBAF_1gOCAYg47AAEmPREt68c316.png

圖2:TPM通過其獨特的背書密鑰和密鑰分層結構來支持密鑰及生命周期管理。非易失性存儲器可用于安全存儲敏感數據,例如證書,它基于防篡改硬件,安全功能包括傳感器和內存加密功能,以增強對機密數據的保護。(圖片來源:英飛凌科技

瑞薩電子于2019年10月推出的針對安全、可擴展物聯網應用的MCU RA系列產品采用開放式軟件平臺,客戶能夠通過與眾多廠商合作或利用現有傳統軟件平臺來開發物聯網端點。瑞薩電子將強大的信任根集成到硬件中,使其成為MCU的組成部分,安全功能的實現因此變得輕而易舉:客戶在完成設計后無需再考慮如何增加安全性。

存內(In-memory)安全

隨著系統越來越依賴外部NOR閃存來保護聯網系統的代碼和數據,在存儲器中增加先進加密安全性的需求也在增長。由于閃存無法再嵌入到MCU中,幾家公司提供了能夠保護閃存本身的功能,為設計師提供了更大的靈活性。例如,英飛凌最近推出了Semper Secure,作為其Semper NOR閃存平臺的補充。

同時,美光的專有技術Authenta將NOR閃存與系統級硬件RoT相結合。閃存本身內置的安全功能可通過芯片RoT實現先進的系統級保護,而無需添加新的硬件。它具有強大的內置加密身份,通過現場更新和始終開啟的固件監控,簡化了從供應鏈到設備入網的安全設備管理。

美光2019年10月推出了Authenta密鑰管理服務(KMS)平臺,可為多種工業應用提供云優先部署模型。采用該平臺以后,已安裝Authenta的設備可以通過云服務開啟,從而降低了保護聯網設備安全性的難度和復雜度。

嵌入式SIM

對于遠程狀態監控、資產跟蹤和預測性監控等應用,芯片上的工業級嵌入式SIM(eSIM)是不錯的方法。意法半導體的ST4SIM符合GSMA標準,采用ST33G安全MCU,帶有防篡改Arm SecurCore SC300處理器和硬件加密加速器等額外的安全功能,提供了集硬件與軟件于一體的安全解決方案。

意法半導體指定合作伙伴Arkessa、Arm和Truphone提供和管理設備入網和服務開通平臺。通過靈活的終生訂閱管理,開通服務后,包含eSIM的物聯網設備會自動連接到蜂窩網絡。意法半導體表示,其合作伙伴/運營商可以訪問數以百計各種類型的蜂窩網絡,包括遍及世界各地的2G、3G、4G、低功耗廣域連接(LTE CAT-M)和窄帶物聯網(NB-IoT)。

物理不可克隆技術(PUF)

器件級安全性的另一種實現方法是物理不可克隆技術(Physically Unclonable Function),它利用硅制造工藝本身實現數據保護。盡管硅的生產工藝非常精密,但生產出來的每個電路存在細微差異。PUF技術正是利用這些微小的差異來生成唯一的數值,將其用作密鑰,對數字安全性起到重要作用。

PUF功能提供了一個數字指紋,可以作為芯片的唯一標識符,用于加密、身份識別、驗證和安全密鑰生成等。任何對密鑰進行物理探測的嘗試都會極大地改變PUF的電路特性,從而產生不同的數字。PUF密鑰只有在需要進行加密操作時才會生成,而且隨后可以立即擦除。因此,從理論上講,它提供了終極防護。

2020年初,Silicon Labs美信都推出了采用PUF技術的安全增強功能。Silicon Labs在其Wireless Gecko Series 2平臺中為物聯網設備的無線片上系統添加了新的硬件安全功能,將安全軟件功能與PUF硬件技術結合起來。美信推出的MAX32520 ChipDNA Secure ARM Cortex-M4微控制器同樣集成了PUF,可提供多種保護級別。MCU的ChipDNA所生成的密鑰可直接用于對稱密鑰等功能,對存儲在安全IC非易失性存儲器中的數據進行加密/解密。

Crypto Quantique是一家初創公司,希望在硅制造過程中利用量子隧穿特性,使設備在物聯網系統中擁有多個“不可偽造”的安全身份。Crypto Quantique表示,利用其量子驅動安全芯片(QDSC),設備無需安全存儲即可重新生成密鑰,并且不需先前的信任關系或共享密鑰即可向遠程服務器證明自己的身份。

在納米級制造工藝中,半導體隧穿不可避免。芯片利用納米器件量子隧穿并根據隧穿厚度的不同來生成隨機數。利用QDSC中的量子效應,單個芯片可以根據需要生成多個唯一的、不可偽造的加密密鑰。Crypto Quantique不只是專注于設備及其知識產權許可,還提供密鑰管理服務,在設備的整個生命周期進行安全密鑰管理。

2019年成立的另一家公司PUFsecurity采用相同的量子隧穿技術,最近也推出了基于PUF的RoT知識產權,稱為PUFrt。這家初創公司指出,一些芯片制造商常用的SRAM PUF存在一個漏洞:每次開、關電源時,SRAM PUF上的數字會發生變化,所以需要進行大量的預處理和后處理才能確保PUF的穩定性和可靠性。還有一些因素也會影響SRAM PUF,例如在持續上電和斷電時MOSFET對的失配程度,以及環境條件(例如溫度、噪聲、電壓和干擾)發生變化等。PUFsecurity表示其解決方案是將量子隧穿PUF與一次性可編程(OTP)方案結合起來進行電路設計,以此生成隨機數。因此,PUFrt功能可以提供ID、OTP中的密鑰存儲以及真正的隨機數生成。

上文描述了各種芯片級安全方法。為保護工業云免受網絡攻擊,我們應特別注意聯網端點設備中存在的安全漏洞。保護端點設備意味著需要最合適的芯片級安全和身份管理系統。

編輯:hfy

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 傳感器
    +關注

    關注

    2553

    文章

    51407

    瀏覽量

    756625
  • 物聯網
    +關注

    關注

    2914

    文章

    44938

    瀏覽量

    377070
收藏 人收藏

    評論

    相關推薦

    芯片級ESD測試方法研究與比較

    目前關于芯片級的電磁兼容國內外研究還處于起步階段,各個芯片生產廠商也逐漸開始從芯片級的角度去根本的解決電磁兼容的問題
    發表于 01-11 15:35 ?8457次閱讀

    【assingle原創】試論網絡入侵、攻擊與防范技術

    科技資訊 SCIENCE &TECHNOLOGY INFORMATiON2009年第16期摘要:隨著信息化建設的快速發展,同絡入侵,攻擊對信息安全的威脅越來越大,本文從典型的網絡入侵和攻擊
    發表于 02-26 16:56

    保護元件免受ESD的方法

    本帖最后由 eehome 于 2013-1-5 09:46 編輯 保護元件免受ESD的方法  為了給電子系統提供ESD保護,可以從不同的角度來著手。一種
    發表于 01-04 14:58

    為什么網絡攻擊無法與自動駕駛相匹敵

    保護,他們就會尋找其它的方法進入。在包括各種端口(OBDII、USB、USBType-C等)的信息娛樂控制臺和緩慢前行的連接功能之間,不難想象網絡
    發表于 07-07 11:41

    專家計劃保護電動汽車充電站免受網絡攻擊

    的問題: 網絡安全攻擊。圖片來源: UTSA從過去的網絡攻擊中吸取教訓后,人們開始強調保護無人機系統免受這種反復的威脅。更好的意識是關鍵,以
    發表于 02-26 11:03

    新唐對應四大物聯網安全攻擊保護措施

    ,智能家居及娛樂等則會發生個人信息被竊取的風險。因此如何從裝置本身就做好安全防護是聯網產品在設計規劃初期就必須審慎思考的項目。 物聯網設備安全必須保護系統、網絡和數據
    發表于 08-21 08:14

    瑞薩電子安全解決方案能保護工業控制系統免受網絡攻擊

    2019年3月26日,全球領先的半導體解決方案供應商瑞薩電子株式會社宣布,將于2019年12月底推出基于RZ/G Linux平臺、支持IEC62443-4-2國際安全標準認證的安全解決方案,保護
    發表于 03-28 08:40 ?720次閱讀

    調查顯示 只有88%的美國人采取了正確的措施來保護自己免受網絡攻擊

    一項來自webroot的新研究調查了1萬名美國人(每個州200人)的網絡安全習慣,發現88%的人認為他們采取了正確的措施來保護自己免受網絡攻擊
    發表于 05-20 15:52 ?945次閱讀
    調查顯示 只有88%的美國人采取了正確的措施來<b class='flag-5'>保護</b>自己<b class='flag-5'>免受</b><b class='flag-5'>網絡</b><b class='flag-5'>攻擊</b>

    保障計算網絡安全的五個有效措施

    組織傳統的網絡安全系統通過應用物理和基于軟件的控制措施來保護基礎設施免受未經授權的使用,從而保護周邊的端點和數據中心。這種方法
    發表于 05-05 17:17 ?4391次閱讀

    如何保護醫療設備、服務和數據免受網絡攻擊

      保護醫療設備和信息免受網絡攻擊并非易事,也永遠不會完美。這是一場持續的戰斗。網絡犯罪分子一直在改進他們的
    的頭像 發表于 08-11 16:02 ?1019次閱讀

    如何保護您的易受攻擊的供應鏈免受網絡安全風險和攻擊

      傳統的供應鏈安全解決方案缺乏復雜性和范圍,無法在鏈中的每個層和環節上解決此類威脅,從而留下了一個巨大的漏洞來保護供應鏈免受日益嚴重的網絡威脅。
    的頭像 發表于 10-21 11:19 ?876次閱讀

    如何保護它們免受網絡攻擊

      大多數連接的設備都會生成和收集大量數據,這些數據必須防止篡改和發現。在世界各地,每天都有新的、戲劇性的網絡攻擊成為頭條新聞。這可能是受感染的PLC破壞工業設備的情況,可能是接管并破壞企業系統的惡意軟件,可能是竊取公司記錄,數
    的頭像 發表于 11-21 16:17 ?603次閱讀

    如何保護脆弱的供應鏈免受網絡安全風險和攻擊

      傳統的供應鏈安全解決方案缺乏復雜性和范圍來解決鏈中每一層和每個環節的此類威脅,從而在保護供應鏈免受日益增加的網絡威脅方面留下了巨大的漏洞。
    的頭像 發表于 11-22 15:29 ?1109次閱讀

    保護 USB 端口免受惡意“USB 殺手”的攻擊

    保護 USB 端口免受惡意“USB 殺手”的攻擊
    的頭像 發表于 01-05 09:43 ?3415次閱讀
    <b class='flag-5'>保護</b> USB 端口<b class='flag-5'>免受</b>惡意“USB 殺手”的<b class='flag-5'>攻擊</b>

    如何保護SCADA免受網絡攻擊

    隨著信息技術的飛速發展,數據采集與監視控制(SCADA)系統在工業控制領域中的應用越來越廣泛。然而,由于其重要性日益凸顯,SCADA系統也成為了網絡攻擊者的重點目標。為了保護SCADA
    的頭像 發表于 06-07 15:20 ?552次閱讀
    主站蜘蛛池模板: 在线色站 | 色视频色露露永久免费观看 | 四虎影院在线观看免费 | 欧美性极品xxxxx | 日韩黄色网址 | 日日操日日爽 | 国产1区二区 | 男女刺激性视频大片 | 欧美性色黄 | 丁香婷婷社区 | 国产欧美在线一区二区三区 | 性刺激的欧美三级视频 | 日韩在线三级视频 | 综合色99| 欧美videos 另类 | 国产免费私拍一区二区三区 | 亚洲一区二区在线视频 | 一级做a爰片久久毛片一 | 曰曰摸天天摸人人看久久久 | 一级黄色录像毛片 | 男人的天堂在线免费视频 | 久久久久国产一级毛片高清片 | 4虎影院在线观看 | 免费一级欧美片在线观免看 | 日本不卡高清视频 | 国产理论最新国产精品视频 | 国产精品11页 | 丁香花在线视频观看免费 | 欧美伦理一区 | 亚洲色图在线观看视频 | 一级午夜 | 中文字幕在线视频第一页 | 99久久99 | 人人做人人爽国产视 | 天天综合天天看夜夜添狠狠玩 | 岛国毛片在线观看 | 国产nv精品你懂得 | 激情网址在线观看 | 国产精品视频一区二区三区 | 亚洲aⅴ久久久噜噜噜噜 | 欧美精品一区视频 |