0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

什么是證明度量,如何幫助向平臺證明正在運行的固件

星星科技指導(dǎo)員 ? 來源:microchip ? 作者:microchip ? 2023-04-24 09:53 ? 次閱讀

到目前為止,在本系列中,我們已經(jīng)研究了產(chǎn)品如何受到損害,并回顧了特定的安全威脅。我們還介紹了確保產(chǎn)品安全的流程,包括使用安全的可信固件滿足解決方案要求和產(chǎn)品保證的最佳實踐。在本文中,讓我們了解什么是證明度量以及如何使用它們來進一步保護服務(wù)器平臺。

使用安全啟動建立信任

到目前為止,我們一直在談?wù)摻⑿湃蔚捻樞?。通過安全啟動建立信任的方法主要有兩種類型。一種方法是為沒有固有硬件信任根安全性的組件系統(tǒng)設(shè)計的。為了在這種情況下建立信任,Microchip生產(chǎn)了可以放置在閃存和SOC之間的安全芯片(見圖1)。這些安全芯片在重置期間將 SOC 置于啟動延遲模式,直到驗證 SOC 代碼簽名。后續(xù)信任步驟可以通過執(zhí)行經(jīng)過驗證的代碼來測試駐留在外部SPI閃存中的其他代碼可執(zhí)行文件。

圖1

建立信任的第二種方法是將安全芯片功能直接構(gòu)建到系統(tǒng)的各個部件中。這就是Microchip在其Adaptec存儲產(chǎn)品中采用的方法。它們提供與Microchip安全芯片相同的所有安全功能,同時無需添加任何外部安全設(shè)備。

圖2

在上一節(jié)所述的嵌入式信任方案中,代碼已驗證,并且部件已正確啟動。該軟件現(xiàn)在正在運行,但不清楚它可能是什么版本。為了解決此問題,證明提供了確定和證明正在運行的固件以及硬件配置方式的方法。

證明的重要性

圖 3

Microchip 有許多具有嵌入式安全性的產(chǎn)品,例如存儲控制器、Switchtec PCI 交換機和 UBM 控制器(左側(cè))。

我們還提供許多安全設(shè)備(在右側(cè))。

在此證明示例中,專用部件特定的簽名密鑰用于對發(fā)送到平臺的度量進行身份驗證。隨機值(稱為隨機數(shù))由平臺證明者發(fā)送到設(shè)備。它們被合并到測量中,以在響應(yīng)測量中注入一點隨機性,以防止重放攻擊。證明者使用部件的唯一公共證書和密鑰驗證該特定證明會話的度量。

有了證明過程,系統(tǒng)設(shè)計人員現(xiàn)在可以查看其他度量值。在本系列的下一篇文章中,我們將討論這些附加措施,包括創(chuàng)建信任系統(tǒng)、確保所有組件制造都經(jīng)過驗證、保護所有固件更新以及實現(xiàn)加密隱蔽性和安全調(diào)試模式。

附加信息的來源

有許多安全項目正在進行中,因為在這一領(lǐng)域工作的人相當(dāng)多產(chǎn)。以下不應(yīng)被視為詳盡的列表,而是開始調(diào)查計算安全性的好地方。特別是,開放計算安全項目對于那些對設(shè)計平臺安全感興趣的人來說是一個很好的論壇。

證明可用于測量硬件和固件,并檢測是否發(fā)生了任何影響平臺可信度的更改。這樣就可以檢測問題,例如帶有安全漏洞的舊的、過時的固件版本、用于其他平臺的固件、不安全的部件和/或硬件篡改。

出于安全原因,測量在啟動早期進行,并存儲在器件的一次性寫入注冊表中。一次性寫入注冊表是測量傳輸?shù)膩碓?。查詢時,每個設(shè)備都會提供證明值,以便將其與存儲在平臺級測量數(shù)據(jù)庫中的另一組證明值進行比較以進行驗證。圖 3 顯示了其工作原理

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • soc
    soc
    +關(guān)注

    關(guān)注

    38

    文章

    4099

    瀏覽量

    217774
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    8958

    瀏覽量

    85084
收藏 人收藏

    評論

    相關(guān)推薦

    傳真證明力問題的解決方案

    傳真作為最普遍的商業(yè)信息交互手段,被認(rèn)為是具有法律效力的、最安全的通信方式。但在司法實務(wù)特別是商業(yè)審判中,傳真件作為證據(jù)的證明力如何?是否具有與原件同等的及證明力?目前在法律上并沒有明確規(guī)定和相應(yīng)
    發(fā)表于 01-12 16:12

    SASO證明書格式

    SASO證明書格式
    發(fā)表于 08-27 11:32

    怎么正常檢測固件是否正在運行

    您好,我正在使用2端口E8362C,運行固件版本,A.09.42.22。使用DCOM。有沒有辦法優(yōu)雅地檢測固件是否正在運行?假設(shè)我的程序中有
    發(fā)表于 10-18 17:03

    什么是零知識證明?

    零知識證明是什么
    發(fā)表于 11-06 06:15

    如何證明程序的狀態(tài)是正常的呢

    概述當(dāng)單片機受到外界的干擾,程序會跑飛,那么如何證明程序的狀態(tài)是正常的呢?法1:在中斷中加入LED閃爍,當(dāng)看到燈以設(shè)定的頻率閃爍則可以證明單片機是正常運行的。法2:窗口看門狗。窗口看門狗(WWDG
    發(fā)表于 07-30 08:14

    基于能力系統(tǒng)的應(yīng)用證明研究

    通過對可信計算及其主要功能“遠(yuǎn)端證明”的分析,提出“應(yīng)用證明”的概念及原理,并說明支持應(yīng)用證明所需的安全機制。分析現(xiàn)有主流操作系統(tǒng)所使用的保護結(jié)構(gòu)和訪問控制模
    發(fā)表于 07-30 11:13 ?14次下載

    不等式證明

    不等式證明
    發(fā)表于 12-20 17:08 ?0次下載

    有證據(jù)證明微軟正在研發(fā)Surface Phone

    微軟在手機領(lǐng)域所占的份額及其的少,之前傳聞微軟正在開發(fā)Surface Phone,后來也沒什么消息了。但是根據(jù)有心人觀察Surface Phone或許真的存在,還有證據(jù)證明。
    發(fā)表于 12-12 10:12 ?878次閱讀

    中科院以內(nèi)部討論組的形式做了關(guān)于證明黎曼猜想的報告

    李忠利用Riech度量嚴(yán)格證明了黎曼假設(shè)。他的證明與數(shù)學(xué)家Atiyah(阿蒂亞老爵爺,此前曾做過黎曼猜想證明的報告)證明的關(guān)系可以簡述如下:
    的頭像 發(fā)表于 10-18 10:33 ?6341次閱讀

    什么是權(quán)威證明與權(quán)益證明

    比特幣使用的工作量證明公式算法是當(dāng)今最可靠和安全的算法。但是他并不具有真正的可擴展性。比特幣及其他基于工作量證明的區(qū)塊鏈在每秒事務(wù)處理(TPS)方面的性能有限。這種限制與比特幣依賴于節(jié)點的分布式網(wǎng)絡(luò)這一事實有關(guān),這需要達(dá)成共識并就區(qū)塊鏈的當(dāng)前狀態(tài)達(dá)成一致。
    發(fā)表于 12-23 11:33 ?2804次閱讀

    什么是欺詐證明和有效性證明

    欺詐證明提出證據(jù),表明狀態(tài)轉(zhuǎn)換是不正確的。它們反映了對世界的樂觀看法:假設(shè)區(qū)塊代表L2數(shù)據(jù)的正確狀態(tài),直到被證明不是這樣。但實際上,一個已提交的區(qū)塊可能包含錯誤的狀態(tài)轉(zhuǎn)換。 有效性證明則提出
    發(fā)表于 01-28 10:46 ?2521次閱讀

    儲量證明如何提高用戶的透明度

    如果一個正常運作的節(jié)點為您提供了明確的資金證明, 當(dāng)資金管理傳遞給交易所時, 您就沒有這樣的保證--加密貨幣只需發(fā)送到一個黑匣子中, 原始持有人就可以交叉手指進行祈禱了:但必須明確該服務(wù)不是通過在部分準(zhǔn)備金制度上運作來進行法定銀行業(yè)務(wù)的。
    發(fā)表于 04-02 09:36 ?399次閱讀

    隱私保護和前安全的RFID組證明協(xié)議

    隱私保護和前安全的組證明協(xié)議,通過哈希運算和隨機化等操作確保協(xié)議會話信息的保密傳輸和隱私性,將激活-休眠機理、過濾-響應(yīng)機制以及身份認(rèn)證與組證明技術(shù)相結(jié)合以提高協(xié)議的效率。分析結(jié)果表明,RFID組
    發(fā)表于 05-11 14:00 ?10次下載

    如何檢查CentOS系統(tǒng)正在運行的版本

    首次登錄CentOS計算機時或者在進行任何工作之前,您可能需要檢查系統(tǒng)正在運行的CentOS版本。
    的頭像 發(fā)表于 12-12 17:16 ?1347次閱讀

    通過測量和證明保護存儲平臺:保護存儲平臺的其他措施

      在前面的部分中,本系列文章探討了保護存儲平臺的各種方法,包括使用證明度量。在結(jié)束本系列時,我們將研究應(yīng)考慮的其他措施,包括創(chuàng)建信任系統(tǒng)、確保所有組件制造都經(jīng)過驗證、保護所有固件更新以及實施加密隱蔽性和安全調(diào)試模式。
    的頭像 發(fā)表于 04-24 10:19 ?921次閱讀
    通過測量和<b class='flag-5'>證明</b>保護存儲<b class='flag-5'>平臺</b>:保護存儲<b class='flag-5'>平臺</b>的其他措施