0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

IIoT 的 PKI 證書(shū)標(biāo)準(zhǔn)

劉杰 ? 來(lái)源:Sravani Bhattacharjee ? 作者:Sravani Bhattacharjee ? 2023-01-03 09:45 ? 次閱讀
自成立之初,公鑰基礎(chǔ)設(shè)施 (PKI) 就保護(hù)了我們基于互聯(lián)網(wǎng)的經(jīng)濟(jì)。從簡(jiǎn)單的網(wǎng)絡(luò)瀏覽到復(fù)雜的電子商務(wù),PKI 作為“信任的支柱”在全球范圍內(nèi)確保了互聯(lián)網(wǎng)交易的安全。

但是明天的互聯(lián)網(wǎng)呢?

信任和誠(chéng)信是安全互聯(lián)網(wǎng)的基礎(chǔ)

到目前為止,互聯(lián)網(wǎng)交易采用客戶端-服務(wù)器模型,其中人類(lèi)用戶主要與網(wǎng)絡(luò)服務(wù)器進(jìn)行通信。物聯(lián)網(wǎng) (IoT) 中,這種客戶端-服務(wù)器模型分布廣泛,其中設(shè)備與其他設(shè)備(機(jī)器對(duì)機(jī)器或 M2M)和云服務(wù)器(機(jī)器對(duì)云或 M2C)通信,無(wú)需人工干預(yù)。

當(dāng)設(shè)備自主通信時(shí),價(jià)值和風(fēng)險(xiǎn)都與我們賦予它們的信任程度直接相關(guān)。從這個(gè)意義上說(shuō),信任支撐著物聯(lián)網(wǎng)在工業(yè)規(guī)模(稱(chēng)為工業(yè)物聯(lián)網(wǎng)或 IIoT)上的巨大經(jīng)濟(jì)和社會(huì)承諾。歸因于設(shè)備的信任決定了它通信的數(shù)據(jù)的完整性。想象一下胰島素泵或心臟起搏器依賴于來(lái)自欺騙來(lái)源的數(shù)據(jù)的影響。因此,確保信任對(duì)于確保物聯(lián)網(wǎng)的安全顯得尤為重要。問(wèn)題是,作為一個(gè)久經(jīng)考驗(yàn)的開(kāi)放標(biāo)準(zhǔn),PKI 能在多大程度上提供幫助?

IIoT 安全和 PKI 證書(shū)

在 M2M 通信中,設(shè)備必須相互驗(yàn)證。這可以通過(guò)多種方式完成。

  • 基于密碼的身份驗(yàn)證——由于上市時(shí)間、成本和其他壓力,物聯(lián)網(wǎng)制造商通常會(huì)實(shí)施最簡(jiǎn)單的選項(xiàng),即使用默認(rèn)密碼的用戶名。密碼廣泛用于客戶端-服務(wù)器應(yīng)用程序中。雖然此選項(xiàng)最容易實(shí)現(xiàn),但事實(shí)證明基于密碼的身份驗(yàn)證過(guò)于簡(jiǎn)單,無(wú)法對(duì)抗當(dāng)今黑客的詭辯。此外,由于 M2M 場(chǎng)景的自主性,密碼身份驗(yàn)證可能不是一個(gè)合適的選擇。物聯(lián)網(wǎng)設(shè)備被破壞以創(chuàng)建物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)的安全漏洞利用了這一事實(shí)。
  • 基于加密密鑰的身份驗(yàn)證——許多嵌入式設(shè)備使用基于密鑰的身份驗(yàn)證,其中密鑰用作機(jī)密。加密密鑰比密碼更復(fù)雜、更強(qiáng)大。但是,密鑰未經(jīng)證明,可能會(huì)被欺騙和篡改,尤其是當(dāng)設(shè)備容易受到物理訪問(wèn)的影響時(shí),這在物聯(lián)網(wǎng)用例中很常見(jiàn)。
  • PKI 數(shù)字證書(shū)——PKI 數(shù)字證書(shū)進(jìn)一步建立信任。PKI 中基于證書(shū)的身份驗(yàn)證使用公鑰密碼術(shù),其中公鑰由受信任的證書(shū)頒發(fā)機(jī)構(gòu) (CA) 簽名。

由于其強(qiáng)大的信任模型,當(dāng)今的許多安全社區(qū)都傾向于使用 PKI 來(lái)保護(hù) IIoT。然而,PKI 證書(shū)相當(dāng)耗費(fèi)資源,這是資源受限 IIoT 設(shè)備的一個(gè)問(wèn)題。頒發(fā)、管理和吊銷(xiāo)證書(shū)也是高度擴(kuò)展和自治的 IIoT 場(chǎng)景中的一個(gè)問(wèn)題。

創(chuàng)新和發(fā)展傳統(tǒng) PKI 以適應(yīng) IIoT 中設(shè)備、數(shù)據(jù)和連接的大規(guī)模和多樣性的壓力很大。演進(jìn)必須同時(shí)解決 PKI 證書(shū)標(biāo)準(zhǔn)和證書(shū)生命周期管理。

ITU-T X.509 證書(shū)

X.509 是使用最廣泛的 PKI 證書(shū)標(biāo)準(zhǔn)。X.509 證書(shū)使用分層格式嵌入必要的信息來(lái)驗(yàn)證機(jī)器。每個(gè)證書(shū)都有一個(gè)有效期字段,以及由 CA 頒發(fā)的相關(guān)公鑰。

由于廣受歡迎,X.509 標(biāo)準(zhǔn)正在物聯(lián)網(wǎng)設(shè)備和平臺(tái)制造商中迅速采用。一些設(shè)備制造商安裝了由制造商認(rèn)證和簽名的公鑰/私鑰對(duì)。當(dāng)供應(yīng)鏈上的各個(gè)供應(yīng)商(例如,芯片組制造商、OEM 和設(shè)備所有者)添加各自的簽名證書(shū)時(shí),由此產(chǎn)生的信任鏈會(huì)顯著提高設(shè)備的完整性和真實(shí)性。

X.509 證書(shū)的穩(wěn)健完整性是以其大小為代價(jià)的,這是傳感器、微控制器等低占用空間 IIoT 設(shè)備的主要缺點(diǎn)。除非加密密鑰有足夠的存儲(chǔ)空間,并且有足夠的功率和 CPU,否則實(shí)施X.509 證書(shū)可能會(huì)帶來(lái)挑戰(zhàn)。

IIoT 的 IEEE 1609.2 證書(shū)

IEEE 1609.2 證書(shū)是滿足工業(yè)物聯(lián)網(wǎng)獨(dú)特要求的新興標(biāo)準(zhǔn)。1609.2 證書(shū)的大小是 X.509 的一半。IEEE 1609.2 使用橢圓曲線加密 (ECC) 算法,在不犧牲加密強(qiáng)度的情況下減少了計(jì)算開(kāi)銷(xiāo)。

目前,1609.2 標(biāo)準(zhǔn)主要由美國(guó)交通部 (USDOT) 主導(dǎo),旨在為其聯(lián)網(wǎng)車(chē)輛計(jì)劃建立信任模型。它解決了在擁擠、低帶寬環(huán)境中特定于移動(dòng)端點(diǎn)的各種限制。

IEEE 1609.2 證書(shū)支持證書(shū)信任鏈和??點(diǎn)對(duì)點(diǎn)證書(shū)分發(fā),這與車(chē)聯(lián)網(wǎng) (V2X) 相關(guān)——包括車(chē)對(duì)車(chē) (V2V)、車(chē)對(duì)基礎(chǔ)設(shè)施 (V2I)等——通訊。對(duì)于一般的 M2M 場(chǎng)景,涉及一對(duì)多和多對(duì)一的數(shù)據(jù)傳輸,1609.2 證書(shū)很有用。但是,它們不適合持久安全會(huì)話。

最后的想法

由于公共互聯(lián)網(wǎng)和企業(yè) IT 應(yīng)用程序使用服務(wù)器身份驗(yàn)證,因此 PKI 最初設(shè)計(jì)為僅向 Web 服務(wù)器頒發(fā)證書(shū)。所需的證書(shū)數(shù)量較少,證書(shū)頒發(fā)機(jī)構(gòu)也很少。

在 IIoT 中,傳統(tǒng)的 PKI 方案已被完全破壞。為防止與惡意端點(diǎn)進(jìn)行未經(jīng)授權(quán)的通信,通信設(shè)備端點(diǎn)必須相互驗(yàn)證。盡管證書(shū)可以提供一種強(qiáng)大的相互身份驗(yàn)證方式,但它要求每個(gè)設(shè)備都有自己的證書(shū)。隨著 IoT 設(shè)備的數(shù)量擴(kuò)展到數(shù)百萬(wàn),證書(shū)的數(shù)量也在增加。因此,傳統(tǒng) PKI 證書(shū)的手動(dòng)配置和管理無(wú)法擴(kuò)展到 IIoT。目前,許多更新的證書(shū)管理方式正在涌現(xiàn),以減輕采用 PKI 的復(fù)雜性。

但是,無(wú)論是設(shè)計(jì)芯片、電子板還是設(shè)備,談到信任模型,我們都不能忽視PKI。作為一個(gè)完善的、可互操作的信任框架,我們的重點(diǎn)應(yīng)該是解決 PKI 證書(shū)的任何缺點(diǎn),而不是完全繞過(guò)它們。

Sravani Bhattacharjee 擔(dān)任數(shù)據(jù)通信技術(shù)專(zhuān)家已有 20 多年。她是《實(shí)用工業(yè)物聯(lián)網(wǎng)安全》一書(shū)的作者,這是第一本關(guān)于工業(yè)物聯(lián)網(wǎng)安全的書(shū)籍。直到 2014 年,作為思科的技術(shù)領(lǐng)導(dǎo)者,Sravani 領(lǐng)導(dǎo)了多個(gè)企業(yè)云/數(shù)據(jù)中心解決方案的架構(gòu)規(guī)劃和產(chǎn)品路線圖。作為 Irecamedia.com 的負(fù)責(zé)人,Sravani 目前與工業(yè)物聯(lián)網(wǎng)創(chuàng)新者合作,通過(guò)制作各種編輯和技術(shù)營(yíng)銷(xiāo)內(nèi)容來(lái)推動(dòng)意識(shí)和業(yè)務(wù)決策。Sravani 擁有電子工程碩士學(xué)位。她是 IEEE 物聯(lián)網(wǎng)分會(huì)的成員、作家和演講者。

審核編輯黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • IIoT
    +關(guān)注

    關(guān)注

    3

    文章

    224

    瀏覽量

    26018
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    泰州創(chuàng)達(dá)接線盒榮獲IEC TS 63126:2020標(biāo)準(zhǔn)加嚴(yán)測(cè)試認(rèn)證證書(shū)

    第十七屆2024年國(guó)際太陽(yáng)能光伏與智慧能源(上海)大會(huì)暨展覽會(huì)圓滿落幕。展會(huì)期間,DEKRA德凱為泰州創(chuàng)達(dá)電子有限公司接線盒頒發(fā)了IEC TS 63126:2020標(biāo)準(zhǔn)加嚴(yán)測(cè)試認(rèn)證證書(shū)。
    的頭像 發(fā)表于 08-23 10:50 ?361次閱讀

    寧波激陽(yáng)間隙反光膜榮獲首張DEKRA K210標(biāo)準(zhǔn)認(rèn)證證書(shū)

    第十七屆2024年國(guó)際太陽(yáng)能光伏與智慧能源(上海)大會(huì)暨展覽會(huì)圓滿落幕。展會(huì)期間,DEKRA德凱為寧波激陽(yáng)新能源有限公司間隙反光膜頒發(fā)了首張DEKRA K210標(biāo)準(zhǔn)認(rèn)證證書(shū)。
    的頭像 發(fā)表于 08-23 10:48 ?365次閱讀

    SGS授予富芮坤AEC-Q100認(rèn)證證書(shū)

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS為上海富芮坤微電子有限公司(以下簡(jiǎn)稱(chēng)“富芮坤”) 型號(hào)為FR3038DQ的藍(lán)牙MCU芯片頒發(fā)AEC-Q100認(rèn)證證書(shū)。獲此證書(shū)標(biāo)志著富芮坤該產(chǎn)品滿足汽車(chē)行業(yè)對(duì)電子元器件的高標(biāo)準(zhǔn)要求,成功
    的頭像 發(fā)表于 08-07 17:43 ?573次閱讀

    洲明科技率先通過(guò)ISO 56005國(guó)際標(biāo)準(zhǔn)評(píng)價(jià) LED顯示行業(yè)全國(guó)首家獲此證書(shū)

    。 ISO 56005國(guó)際標(biāo)準(zhǔn),則是由我國(guó)提出并推動(dòng)制定的首個(gè)知識(shí)產(chǎn)權(quán)管理國(guó)際標(biāo)準(zhǔn)。 洲明科技作為L(zhǎng)ED顯示行業(yè)全國(guó)首家榮獲此證書(shū)的企業(yè),技術(shù)創(chuàng)新、研發(fā)管理能力的領(lǐng)先水平再次得到權(quán)威方面認(rèn)可。 在ISO 56005國(guó)際
    的頭像 發(fā)表于 07-30 18:40 ?2005次閱讀

    大華股份網(wǎng)絡(luò)攝像機(jī)獲得信息技術(shù)安全評(píng)估通用標(biāo)準(zhǔn)EAL 3+證書(shū)

    近日,大華股份網(wǎng)絡(luò)攝像機(jī)系列產(chǎn)品通過(guò)SGS Brightsight實(shí)驗(yàn)室全方位評(píng)估和驗(yàn)證,獲得信息技術(shù)安全評(píng)估通用標(biāo)準(zhǔn)(CC,Common Criteria)EAL 3+證書(shū)。 ? ? CC
    的頭像 發(fā)表于 07-05 17:26 ?995次閱讀

    使用PKI生成文件,at指令連接aws報(bào)錯(cuò)怎么解決?

    我使用PKI生成文件,使用腳本生成ca,cert,key這三份證書(shū),使用的命令是:python AtPKI.py generate_bin -b ./mqtt_key.bin cert
    發(fā)表于 06-27 06:43

    使用EVAL-AD76MUXEDZ評(píng)估套件測(cè)試AD7689芯片,測(cè)得的SNR僅為83db左右小于規(guī)格書(shū)標(biāo)注的92.5-93.5db為什么?

    小于規(guī)格書(shū)標(biāo)注的92.5-93.5db,這是為什么?且其余能測(cè)得的各值也 遠(yuǎn)小于規(guī)格書(shū)標(biāo)準(zhǔn)。這是有什么操作失誤的問(wèn)題嗎?
    發(fā)表于 05-17 13:47

    科士達(dá)榮獲IATF公告發(fā)布后首張充電樁產(chǎn)品SGS IATF 16949證書(shū)

    體系認(rèn)證證書(shū),這也是IATF公告發(fā)布后SGS頒發(fā)的首張充電樁產(chǎn)品IATF 16949證書(shū)。榮獲證書(shū)標(biāo)志著科士達(dá)的質(zhì)量和服務(wù)已經(jīng)得到了國(guó)際公認(rèn)的汽車(chē)行業(yè)標(biāo)準(zhǔn)的認(rèn)可,其產(chǎn)品在激烈的市場(chǎng)競(jìng)爭(zhēng)
    的頭像 發(fā)表于 05-16 17:27 ?399次閱讀
    科士達(dá)榮獲IATF公告發(fā)布后首張充電樁產(chǎn)品SGS IATF 16949<b class='flag-5'>證書(shū)</b>

    SGS為雅特力科技頒發(fā)AEC-Q100認(rèn)證證書(shū)以及IEC 60730認(rèn)證證書(shū)

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡(jiǎn)稱(chēng)為“SGS”)為雅特力科技頒發(fā)AEC-Q100認(rèn)證證書(shū)以及IEC 60730認(rèn)證證書(shū)。
    的頭像 發(fā)表于 05-13 10:21 ?534次閱讀
    SGS為雅特力科技頒發(fā)AEC-Q100認(rèn)證<b class='flag-5'>證書(shū)</b>以及IEC 60730認(rèn)證<b class='flag-5'>證書(shū)</b>

    中科曙光憑借技術(shù)優(yōu)勢(shì)以及實(shí)踐經(jīng)驗(yàn)獲頒“核心參編單位”證書(shū)

    近日,中國(guó)人工智能產(chǎn)業(yè)發(fā)展聯(lián)盟面向參編單位頒發(fā)證書(shū)。中科曙光憑借技術(shù)優(yōu)勢(shì)以及實(shí)踐經(jīng)驗(yàn),全程參編《面向訓(xùn)練任務(wù)的人工智能通用技術(shù)要求》標(biāo)準(zhǔn)(以下簡(jiǎn)稱(chēng)“標(biāo)準(zhǔn)”),獲頒“核心參編單位”證書(shū)。
    的頭像 發(fā)表于 03-25 11:05 ?429次閱讀

    深圳季豐檢測(cè)技術(shù)有限公司成功獲得實(shí)驗(yàn)室認(rèn)可證書(shū)

    2024年3月7日,經(jīng)數(shù)月準(zhǔn)備,深圳季豐檢測(cè)技術(shù)有限公司成功獲得實(shí)驗(yàn)室認(rèn)可證書(shū),并有3項(xiàng)檢測(cè)項(xiàng)目、6個(gè)檢測(cè)標(biāo)準(zhǔn)入圍CNAS 能力清單。
    的頭像 發(fā)表于 03-14 10:23 ?516次閱讀
    深圳季豐檢測(cè)技術(shù)有限公司成功獲得實(shí)驗(yàn)室認(rèn)可<b class='flag-5'>證書(shū)</b>

    工業(yè)物聯(lián)網(wǎng)(IIoT):制造業(yè)的數(shù)字化變革

    隨著技術(shù)的不斷進(jìn)步,工業(yè)物聯(lián)網(wǎng)(Industrial Internet of Things, IIoT)已經(jīng)成為推動(dòng)制造業(yè)數(shù)字化轉(zhuǎn)型的關(guān)鍵力量。 IIoT通過(guò)將先進(jìn)的傳感器、機(jī)器和分析工具連接起來(lái)
    的頭像 發(fā)表于 03-11 11:10 ?546次閱讀

    歐冶半導(dǎo)體通過(guò)ISO 26262汽車(chē)功能安全最高等級(jí)ASIL-D流程認(rèn)證

    獲得此證書(shū)標(biāo)志著歐冶半導(dǎo)體的功能安全開(kāi)發(fā)流程已經(jīng)按照ISO 26262:2018標(biāo)準(zhǔn)要求,建立起符合最高等級(jí)“ASIL D”級(jí)別的功能安全產(chǎn)品開(kāi)發(fā)和管理流程體系。
    的頭像 發(fā)表于 01-05 10:56 ?684次閱讀
    歐冶半導(dǎo)體通過(guò)ISO 26262汽車(chē)功能安全最高等級(jí)ASIL-D流程認(rèn)證

    中國(guó)質(zhì)量認(rèn)證中心啟用新版CCC認(rèn)證證書(shū)及OFD電子證書(shū)格式

    針對(duì)此事,中國(guó)質(zhì)量認(rèn)證中心明確表示,認(rèn)證委托人應(yīng)優(yōu)先選擇電子證書(shū)。全新的電子證書(shū)文檔格式遵照我國(guó)電子公文交換和存儲(chǔ)格式標(biāo)準(zhǔn),采用國(guó)內(nèi)自主研發(fā)且自主制定的OFD文檔格式進(jìn)行頒發(fā)。
    的頭像 發(fā)表于 01-03 10:27 ?664次閱讀

    鴻蒙原生應(yīng)用/元服務(wù)開(kāi)發(fā)-AGC分發(fā)如何申請(qǐng)發(fā)布證書(shū)

    申請(qǐng)發(fā)布證書(shū) 發(fā)布證書(shū)由AGC頒發(fā)的、為HarmonyOS應(yīng)用配置簽名信息的數(shù)字證書(shū),可保障軟件代碼完整性和發(fā)布者身份真實(shí)性。證書(shū)格式為.cer,包含公鑰、
    發(fā)表于 11-27 15:56