0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

對(duì)無(wú)線MCU硬件加密以強(qiáng)化安全防護(hù)

深圳市浮思特科技有限公司 ? 2024-01-18 16:47 ? 次閱讀

曾用以保護(hù)工業(yè)控制器等設(shè)備的網(wǎng)絡(luò)空隙目前已被填補(bǔ),這得益于無(wú)線網(wǎng)絡(luò)應(yīng)用的增長(zhǎng)。無(wú)線網(wǎng)絡(luò)的引入提高了便利性和靈活性,但同時(shí)也為黑客攻擊提供了便捷之道。無(wú)線網(wǎng)絡(luò)的發(fā)展也伴隨著黑客竊取信息的能力在提高,而嵌入式設(shè)備一直都極易受到攻擊。因此,我們需要使用多種手段支持高級(jí)安全性,以強(qiáng)化防止攻擊的設(shè)備。

安全強(qiáng)化的核心是一套基本構(gòu)建塊,當(dāng)它們一起使用時(shí),可以抵御黑客攻擊并保持完整性。一個(gè)啟用無(wú)線的設(shè)備需要確保它可以維護(hù)自己的代碼和數(shù)據(jù)的控制權(quán),并支持與能提供必要認(rèn)證以獲得信任的遠(yuǎn)程端點(diǎn)的私有通信

圖片

設(shè)備認(rèn)證之所以至關(guān)重要的一個(gè)例子是中間人攻擊。這是一種黑客截取兩個(gè)合法設(shè)備間通訊、監(jiān)聽(tīng)對(duì)話并篡改它們收到的數(shù)據(jù)包,以獲取秘密或進(jìn)入一個(gè)或兩個(gè)設(shè)備的攻擊。一個(gè)常見(jiàn)的對(duì)Wi-Fi設(shè)備的攻擊是創(chuàng)建一個(gè)偽裝成合法路由器的接入點(diǎn),該接入點(diǎn)會(huì)向真實(shí)的接入點(diǎn)和設(shè)備自身轉(zhuǎn)發(fā)被篡改的數(shù)據(jù)。通過(guò)這樣的技術(shù),攻擊者可能會(huì)學(xué)習(xí)到執(zhí)行成功登錄所需的訪問(wèn)代碼,或者他們可能會(huì)注入錯(cuò)誤的數(shù)據(jù)或malware導(dǎo)致設(shè)備出現(xiàn)故障。因此保護(hù)好對(duì)話是至關(guān)重要的,這也指明了我們需要使用加密技術(shù)來(lái)讓未經(jīng)授權(quán)的監(jiān)聽(tīng)者難以實(shí)施攻擊。

每一個(gè)安全的物聯(lián)網(wǎng)設(shè)備的中心都需要有一個(gè)可信根。這是嵌入設(shè)備中一套可以被計(jì)算機(jī)的操作系統(tǒng)和軟件充分信任的功能。在當(dāng)今的設(shè)備中,可信根是通過(guò)使用公鑰基礎(chǔ)設(shè)施 (PKI) 加密技術(shù)保證的,這是一種檢查任何設(shè)備的真實(shí)性和其操作有效性的機(jī)制。PKI建立在生成一對(duì)在使用中非對(duì)稱(chēng)的加密鍵的基礎(chǔ)上。一個(gè)是可以自由分發(fā)并用于加密發(fā)送給私鑰持有者的消息的公鑰。通過(guò)在公共網(wǎng)絡(luò)上無(wú)風(fēng)險(xiǎn)地傳輸公鑰,可以大大提高基于加密的安全性的可擴(kuò)展性,這相比對(duì)稱(chēng)密鑰系統(tǒng)有著巨大的改進(jìn)。

由于對(duì)稱(chēng)系統(tǒng)使用同一個(gè)密鑰進(jìn)行加密和解密,因此必須始終保密該密鑰以防止未經(jīng)授權(quán)的用戶獲取。這使得把可信密鑰送達(dá)用戶變得非常困難,因?yàn)樗麄儽仨毷褂闷渌?、具有高信任度的通信渠道?lái)獲得密鑰。

圖片

在PKI下,只有私鑰的持有者可以解密由公鑰的持有者發(fā)送的消息。因此,密鑰必須保密。然而,PKI支持的協(xié)議意味著永遠(yuǎn)無(wú)需向其他用戶發(fā)送私鑰。所有通信都可以通過(guò)使用公鑰和使用私鑰數(shù)字簽名的證書(shū)來(lái)支持。PKI交易可能會(huì)對(duì)計(jì)算能力要求極高,這使得其在嵌入式系統(tǒng)中的實(shí)施變得困難。然而,使用專(zhuān)用的MCU會(huì)減輕處理器和加密數(shù)據(jù)的主處理器的負(fù)擔(dān)。

幾乎在整個(gè)網(wǎng)絡(luò)中都被使用的傳輸層安全協(xié)議 (TLS) 也是基于PKI的,它可以防止未經(jīng)授權(quán)的監(jiān)聽(tīng)并幫助防止中間人攻擊。然而,有了PKI核心,我們可以通過(guò)加密和保護(hù)信息,超越僅是防御。這個(gè)核心可以和設(shè)計(jì)良好的硬件特性相結(jié)合,對(duì)嵌入式系統(tǒng)建立一個(gè)可信根,確保設(shè)備只能運(yùn)行經(jīng)過(guò)授權(quán)的代碼,并只能和網(wǎng)絡(luò)中的其他經(jīng)過(guò)授權(quán)的設(shè)備通信。

可信根背后的思想是,只有被可信方簽名的代碼才被允許在引導(dǎo)時(shí)運(yùn)行,而且代碼除了由同一可信方更改之外不能被更改。引導(dǎo)代碼的關(guān)鍵因素是它是使用PKI技術(shù)進(jìn)行數(shù)字簽名的,這生成了一個(gè)與代碼內(nèi)容本身關(guān)聯(lián)的散列值。這個(gè)簽名過(guò)程通常由設(shè)備制造商執(zhí)行,制造商首先獲取或生成一個(gè)被制造商的私鑰保護(hù)的基于PKI的數(shù)字證書(shū)。用于這一過(guò)程的數(shù)字證書(shū)通常是由一個(gè)高信任度機(jī)構(gòu)生成的根證書(shū)派生出的。根證書(shū)支持生成一系列派生證書(shū),它們指向一個(gè)核心可信實(shí)體 – 這是一個(gè)對(duì)攻擊者來(lái)說(shuō)難以妨礙的信任鏈。

當(dāng)代碼被加載進(jìn)設(shè)備并使用匹配的公鑰分析時(shí),代碼簽名需要精確地匹配二進(jìn)制文件的內(nèi)容。對(duì)軟件的任何更改都會(huì)使散列值無(wú)效,設(shè)備應(yīng)拒絕從該圖像引導(dǎo)。這有助于防止以操作存儲(chǔ)圖像以插入惡意代碼為中心的攻擊。

觀看公共代碼驗(yàn)證密鑰的人需要把它存儲(chǔ)在安全內(nèi)存中,以及設(shè)備自身的私鑰,它將用于生成與其他設(shè)備通信的可信密鑰對(duì)。除了代碼驗(yàn)證密鑰和本地系統(tǒng)的私鑰的安全存儲(chǔ)外,設(shè)備還提供了一個(gè)可被用于驗(yàn)證由設(shè)備制造商或服務(wù)運(yùn)營(yíng)商提供的其他數(shù)字簽名真實(shí)性的可信任根證書(shū)目錄。

代碼更新以及需要從服務(wù)器發(fā)送的其他安全數(shù)據(jù)可以使用類(lèi)似的流程進(jìn)行驗(yàn)證。首先,服務(wù)器生成一個(gè)公鑰/私鑰對(duì)并發(fā)送公鑰版給設(shè)備。這個(gè)被用于生成一個(gè)臨時(shí)的密鑰對(duì)。衍生出來(lái)的公鑰被傳輸?shù)綉?yīng)用服務(wù)器。加密的文件可以通過(guò)一個(gè)不安全的頻道比如Wi-Fi傳輸,并在設(shè)備上解密,然后可以進(jìn)行最后的真實(shí)性檢查。

圖片

如果簽名不匹配,任何未經(jīng)授權(quán)的代碼或數(shù)據(jù)更新都可以被拒絕。此外,設(shè)備被保護(hù)免受可能涉及重置期間的中斷的攻擊。一個(gè)擁有部分安裝的固件的設(shè)備可能會(huì)因?yàn)樵谥匦聠?dòng)時(shí)軟件處于不確定狀態(tài)而變得易于攻擊。在重置后會(huì)觸發(fā)自動(dòng)回滾以確保只有完全安裝并認(rèn)證過(guò)的固件才能運(yùn)行。

理想情況下,可信根使用PKI運(yùn)算將可信區(qū)的覆蓋范圍從自身擴(kuò)展到系統(tǒng)的其他元素,例如被簽名并在執(zhí)行前檢查過(guò)的應(yīng)用代碼。然而,惡意代碼可能在工廠被引入,或者需要運(yùn)行各種服務(wù)導(dǎo)致非信任代碼被加載。另一種情況可能是黑客獲取設(shè)備的物理訪問(wèn)權(quán)并通過(guò)直接操作內(nèi)存總線來(lái)插入他們自己的代碼。一個(gè)安全警報(bào)記數(shù)器追蹤訪問(wèn)違規(guī)行為,比如嘗試使用一個(gè)無(wú)效或不正確的安全令牌讀取或?qū)懭胛募?。?dāng)系統(tǒng)達(dá)到預(yù)定義的安全警報(bào)限制時(shí),設(shè)備將會(huì)被鎖住。要從鎖定狀態(tài)恢復(fù),必須將設(shè)備恢復(fù)到工廠設(shè)置和代碼庫(kù)。

在設(shè)備上有一個(gè)硬件加密引擎的優(yōu)勢(shì)是處理器無(wú)需加載可能不受信任的代碼來(lái)運(yùn)行PKI算法,然后再測(cè)試引導(dǎo)軟件的來(lái)源去運(yùn)行其余部分。加密和安全功能的代碼不僅由一個(gè)并行運(yùn)行于主Cortex-M4核心的專(zhuān)用網(wǎng)絡(luò)處理器執(zhí)行,它還存儲(chǔ)在不能被具有物理訪問(wèn)系統(tǒng)能力的攻擊者修改的ROM中。

通過(guò)這個(gè)方法,我們有了一個(gè)極高安全性的無(wú)線微控制器的基礎(chǔ),這個(gè)控制器可以實(shí)現(xiàn)物聯(lián)網(wǎng)的承諾,即安全、保護(hù)良好但靈活的智能控制環(huán)境。軟件開(kāi)發(fā)人員需要采取額外措施以避免打開(kāi)安全漏洞,但通過(guò)使用加密和僅與可信任方通信,大大降低了攻擊者獲取對(duì)設(shè)備的訪問(wèn)權(quán)的可能性。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • mcu
    mcu
    +關(guān)注

    關(guān)注

    146

    文章

    16885

    瀏覽量

    349918
  • 硬件
    +關(guān)注

    關(guān)注

    11

    文章

    3211

    瀏覽量

    66064
  • 安全防護(hù)
    +關(guān)注

    關(guān)注

    0

    文章

    59

    瀏覽量

    13491
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    路暢科技發(fā)布百秘盾二代加密記錄儀,全面升級(jí)汽車(chē)數(shù)據(jù)安全防護(hù)

    10月25日,路暢科技正式揭曉了其最新的研發(fā)成果——百秘盾二代加密記錄儀,并宣布該產(chǎn)品將于10月28日全面登陸各大電商平臺(tái)。這一舉動(dòng)標(biāo)志著路暢科技在強(qiáng)化汽車(chē)記錄儀音視頻數(shù)據(jù)安全領(lǐng)域取得了重大進(jìn)展。
    的頭像 發(fā)表于 11-05 11:28 ?411次閱讀

    伺服驅(qū)動(dòng)器的安全防護(hù)措施

    伺服驅(qū)動(dòng)器作為工業(yè)自動(dòng)化系統(tǒng)中的核心部件,其安全性直接關(guān)系到整個(gè)系統(tǒng)的穩(wěn)定性和可靠性。本文將探討伺服驅(qū)動(dòng)器的安全防護(hù)措施,包括電氣安全、機(jī)械安全、軟件
    的頭像 發(fā)表于 11-04 15:25 ?187次閱讀

    安卓APP開(kāi)發(fā)中,如何使用加密芯片?

    加密芯片是一種專(zhuān)門(mén)設(shè)計(jì)用于保護(hù)信息安全硬件設(shè)備,它通過(guò)內(nèi)置的加密算法對(duì)數(shù)據(jù)進(jìn)行加密和解密,以防止敏感數(shù)據(jù)被竊取或篡改。如下圖HD-RK35
    的頭像 發(fā)表于 10-31 17:43 ?247次閱讀
    安卓APP開(kāi)發(fā)中,如何使用<b class='flag-5'>加密</b>芯片?

    最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施

    云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施是確保云服務(wù)穩(wěn)定性和數(shù)據(jù)安全的關(guān)鍵環(huán)節(jié),最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施包括基礎(chǔ)防護(hù)措施、訪問(wèn)控制與身份驗(yàn)證、監(jiān)控與審計(jì)、入侵檢測(cè)與防御、高級(jí)
    的頭像 發(fā)表于 10-31 09:51 ?118次閱讀

    越界智能監(jiān)測(cè)攝像機(jī):安全防護(hù)的新利器

    隨著社會(huì)的快速發(fā)展,安全問(wèn)題日益凸顯,尤其是在公共場(chǎng)所和重要設(shè)施周邊,如何有效防范非法入侵和潛在威脅成為了亟待解決的難題。越界智能監(jiān)測(cè)攝像機(jī)應(yīng)運(yùn)而生,以其先進(jìn)的技術(shù)和強(qiáng)大的功能,為安全防護(hù)提供了全新
    的頭像 發(fā)表于 10-09 09:57 ?148次閱讀
    越界智能監(jiān)測(cè)攝像機(jī):<b class='flag-5'>安全防護(hù)</b>的新利器

    淺談SOC片上系統(tǒng)LoRa-STM32WLE5數(shù)據(jù)安全防御機(jī)制

    LoRa-STM32WLE5 SoC模塊不僅僅是一個(gè)具備出色通信能力的無(wú)線模塊,更是一個(gè)集成了多重安全機(jī)制的高效SoC解決方案。通過(guò)AES硬件加密、PCROP讀寫(xiě)保護(hù)、MPU內(nèi)存管理等
    的頭像 發(fā)表于 09-06 17:37 ?413次閱讀
    淺談SOC片上系統(tǒng)LoRa-STM32WLE5數(shù)據(jù)<b class='flag-5'>安全防</b>御機(jī)制

    電氣安全防護(hù)有哪些

    在現(xiàn)代社會(huì),電力的廣泛應(yīng)用使得我們的生活和工作變得更加便捷和高效。然而,電力的使用也伴隨著一定的風(fēng)險(xiǎn),特別是當(dāng)電氣安全防護(hù)措施不到位時(shí),可能會(huì)發(fā)生嚴(yán)重的電氣事故。這些事故不僅可能導(dǎo)致設(shè)備的損壞,還可
    的頭像 發(fā)表于 08-27 16:54 ?523次閱讀

    嵌入式產(chǎn)品如何做安全加密?

    為了防止硬件電路與固件被抄襲,核心在于加密芯片和安全解決方案的設(shè)計(jì),目前大多MPU并不具備安全防護(hù)功能,所以最好的辦法是使用一顆專(zhuān)用的加密
    的頭像 發(fā)表于 06-20 17:46 ?768次閱讀
    嵌入式產(chǎn)品如何做<b class='flag-5'>安全</b><b class='flag-5'>加密</b>?

    華企盾DSC防泄密系統(tǒng):多重安全防護(hù),保障企業(yè)數(shù)據(jù)無(wú)憂

    、政府等機(jī)構(gòu)的數(shù)據(jù)保護(hù)需求,為用戶提供了一系列數(shù)據(jù)安全保障措施,可以幫助企事業(yè)單位保障重要數(shù)據(jù)的安全。 對(duì)于企業(yè)來(lái)說(shuō),選用一款專(zhuān)業(yè)的數(shù)據(jù)安全防護(hù)解決方案,就顯得尤為重要。本文將圍繞文件加密
    的頭像 發(fā)表于 05-30 11:09 ?348次閱讀

    以守為攻,零信任安全防護(hù)能力的新范式

    (Zero Trust Security)被提出,并逐漸成為提升網(wǎng)絡(luò)安全防護(hù)能力的新范式。本文主要探討攻擊路徑的演變、零信任體系在各個(gè)階段的防護(hù)作用,并探討零信任體系未來(lái)可能的發(fā)展方向。 攻擊路徑 攻擊路徑是指攻擊者利用一系列的步驟和方法,在
    的頭像 發(fā)表于 05-27 10:18 ?895次閱讀
    以守為攻,零信任<b class='flag-5'>安全防護(hù)</b>能力的新范式

    4G無(wú)線路由器:為您的網(wǎng)絡(luò)安全提供保護(hù)

    4G無(wú)線路由器能高速轉(zhuǎn)換4G信號(hào)為WiFi,提供便攜的寬帶接入。其優(yōu)勢(shì)在于多重安全防護(hù),如硬件防火墻、軟件防護(hù)、加密傳輸、訪問(wèn)控制和網(wǎng)絡(luò)隔離
    的頭像 發(fā)表于 04-11 15:56 ?610次閱讀
    4G<b class='flag-5'>無(wú)線</b>路由器:為您的網(wǎng)絡(luò)<b class='flag-5'>安全</b>提供保護(hù)

    尋跡智行機(jī)器人安全防護(hù)技術(shù)提高工廠整體搬運(yùn)效率!

    搬運(yùn)機(jī)器人的安全防護(hù)技術(shù)旨在通過(guò)人員、機(jī)器、物料、環(huán)境的和諧運(yùn)作,使搬運(yùn)過(guò)程中潛在的各種事故風(fēng)險(xiǎn)和傷害因素始終處于有效控制狀態(tài),它對(duì)于確保人員、機(jī)器設(shè)備、物料以及周?chē)h(huán)境的安全具有至關(guān)重要的作用。
    的頭像 發(fā)表于 04-03 11:01 ?371次閱讀
    尋跡智行機(jī)器人<b class='flag-5'>安全防護(hù)</b>技術(shù)提高工廠整體搬運(yùn)效率!

    知語(yǔ)云全景監(jiān)測(cè)技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問(wèn)題日益突出,企業(yè)和個(gè)人對(duì)安全防護(hù)的需求也越來(lái)越迫切。在這個(gè)背景下,知語(yǔ)云全景監(jiān)測(cè)技術(shù)應(yīng)運(yùn)而生,為現(xiàn)代安全防護(hù)提供了一個(gè)全面而高效的解決方案。 知語(yǔ)云全景監(jiān)測(cè)技術(shù)
    發(fā)表于 02-23 16:40

    方形鋰電池和圓形鋰電池在安全防護(hù)上的區(qū)別

    方形鋰電池和圓形鋰電池在安全防護(hù)上的區(qū)別 方形鋰電池和圓形鋰電池都是目前應(yīng)用最廣泛的鋰電池,它們?cè)跇?gòu)造和使用過(guò)程中有著一些不同之處。其中一個(gè)主要的區(qū)別是在安全防護(hù)方面。本文將詳盡地探討方形鋰電池
    的頭像 發(fā)表于 01-10 13:41 ?786次閱讀

    潤(rùn)和軟件HopeStage與亞信安全云主機(jī)深度安全防護(hù)系統(tǒng)完成產(chǎn)品兼容性互認(rèn)證

    近日,江蘇潤(rùn)和軟件股份有限公司(以下簡(jiǎn)稱(chēng)“潤(rùn)和軟件”)HopeStage 操作系統(tǒng)與亞信科技(成都)有限公司(以下簡(jiǎn)稱(chēng)“亞信安全”)云主機(jī)深度安全防護(hù)系統(tǒng)完成兼容性測(cè)試。 測(cè)試結(jié)果表明,企業(yè)級(jí)通用
    的頭像 發(fā)表于 12-22 18:02 ?611次閱讀
    潤(rùn)和軟件HopeStage與亞信<b class='flag-5'>安全</b>云主機(jī)深度<b class='flag-5'>安全防護(hù)</b>系統(tǒng)完成產(chǎn)品兼容性互認(rèn)證