女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

WinPath系列設(shè)備如何提供安全和可信的啟動(dòng)環(huán)境

星星科技指導(dǎo)員 ? 來(lái)源:microchip ? 作者:microchip ? 2023-04-21 09:15 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

如何創(chuàng)建安全可信的環(huán)境

在當(dāng)今世界,網(wǎng)絡(luò)攻擊比大多數(shù)人想象的更常見(jiàn),從拒絕服務(wù) (DoS) 攻擊、惡意軟件監(jiān)視個(gè)人和通過(guò)勒索軟件勒索金錢到控制嵌入式物聯(lián)網(wǎng)IoT 設(shè)備。

防止這些是一場(chǎng)持續(xù)的戰(zhàn)斗,犯罪者使用一切手段確保他們的惡意軟件難以刪除,包括更新主板和物聯(lián)網(wǎng)設(shè)備上的固件。通過(guò)控制固件,惡意軟件從打開(kāi)設(shè)備的那一刻起就控制了設(shè)備,并且檢測(cè)和刪除要困難得多。

電信原始設(shè)備制造商 (OEM) 需要知道他們的產(chǎn)品在網(wǎng)絡(luò)中不會(huì)被篡改,因?yàn)樗麄兊哪硞€(gè)設(shè)備在網(wǎng)絡(luò)的核心或邊緣受到損害可能會(huì)產(chǎn)生災(zāi)難性的后果。

設(shè)備上電時(shí),從板上的閃存設(shè)備讀取要運(yùn)行(啟動(dòng))的初始軟件。這是在開(kāi)發(fā)板上運(yùn)行的第一個(gè)軟件,它為后續(xù)軟件設(shè)置硬件,無(wú)論是第二階段引導(dǎo)加載程序還是像 Linux? 這樣的操作系統(tǒng)。確保加載固件的真實(shí)性是系統(tǒng)完整性的關(guān)鍵。

一種解決方案是使用安全啟動(dòng)。下面將展示Microchip WinPath網(wǎng)絡(luò)處理器+ WanStaX + 可信平臺(tái)模塊(TPM)如何提供安全和可信的啟動(dòng)環(huán)境。

安全啟動(dòng)

安全啟動(dòng)需要在硬件設(shè)計(jì)中進(jìn)行一些小的更改,以確保無(wú)法更改出廠時(shí)加載到設(shè)備中的第一階段固件映像。這些映像必須存儲(chǔ)在寫(xiě)保護(hù)閃存設(shè)備或只讀存儲(chǔ)器 (ROM) 上。WinPath系列設(shè)備能夠從NOR閃存或通過(guò)I2C啟動(dòng),并且這兩種技術(shù)都可以進(jìn)行寫(xiě)保護(hù),因此無(wú)法通過(guò)軟件更新。

NOR 閃存中的硬件寫(xiě)保護(hù)扇區(qū)、寫(xiě)保護(hù) I 2 C設(shè)備、ROM 或一次性可編程 I2C 設(shè)備都可以防止在網(wǎng)絡(luò)中安裝固件時(shí)更新或篡改固件。

對(duì)映像進(jìn)行簽名

使用標(biāo)準(zhǔn)加密工具,生成公共/私有 2048 位 RSA 密鑰對(duì)。私鑰(OEM 必須確保其保密)與 SHA-512 哈希一起使用,對(duì)將在設(shè)備上加載和執(zhí)行的所有映像進(jìn)行簽名(請(qǐng)參閱圖 1)。生成的圖像簽名將附加到原始圖像中,以便于檢測(cè)和比較。公鑰可以與任何人自由共享,并在需要時(shí)發(fā)布,因?yàn)樗荒苡糜隍?yàn)證映像是否有效運(yùn)行。

poYBAGRB8MeAWBMhAABx5bN8wBY346.png

圖 1:對(duì)映像進(jìn)行簽名

WanStaX目前旨在生產(chǎn)小型(<64k)第一級(jí)引導(dǎo)加載程序,該引導(dǎo)加載程序加載到具有硬件寫(xiě)保護(hù)的I2C設(shè)備中。WinPath 在硬件中配置為從此I 2C 設(shè)備啟動(dòng)。此映像還包括公鑰,用于在執(zhí)行之前驗(yàn)證它加載的每個(gè)第二階段引導(dǎo)加載程序映像。

pYYBAGRB8M2AGVHgAACRFiZqnAg466.png

圖 2:驗(yàn)證映像

驗(yàn)證映像

第一階段引導(dǎo)加載程序?qū)L試通過(guò)依次檢查每個(gè)引導(dǎo)加載程序的簽名來(lái)引導(dǎo)第二階段引導(dǎo)加載程序(參見(jiàn)圖 2);如果未能在此映像或備份映像上提供有效的簽名,將確保調(diào)用恢復(fù)機(jī)制以通過(guò)本地管理控制臺(tái)端口下載映像,并在執(zhí)行之前再次驗(yàn)證任何簽名。因此,除了 OEM 簽名的映像之外,無(wú)法在硬件上加載任何映像。

啟動(dòng)過(guò)程

可以通過(guò)添加受信任的平臺(tái)模塊 (TPM) 來(lái)增強(qiáng)安全啟動(dòng)。此模塊可以提供有關(guān)引導(dǎo)過(guò)程的信任根的加密斷言。參見(jiàn)圖 3。

除其他功能外,TPM 還提供一組平臺(tái)配置寄存器 (PCR),這些是一組單向哈希(即可以添加到但無(wú)法清除的哈希)。每個(gè)哈希稱為度量。使用此構(gòu)建塊,WanStaX 引導(dǎo)加載程序可以測(cè)量系統(tǒng)的可變方面(例如,閃存變量、內(nèi)核參數(shù)、映像),以生成引導(dǎo)過(guò)程的簽名跟蹤。

由于 WanStaX 將 TPM 模塊初始化(這只能在 TPM 打開(kāi)電源后完成一次)作為第一階段引導(dǎo)加載程序的一部分,因此已知 TPM 是安全的,其測(cè)量值是可信的。初始化后,第一階段加載器立即測(cè)量自身并將其哈希值放入第一個(gè)PCR寄存器中,從而提供引導(dǎo)過(guò)程的第一個(gè)加密標(biāo)記。

pYYBAGRB8NOAIm7ZAAExNQ_cqfs759.png

圖3:?jiǎn)?dòng)過(guò)程

當(dāng)加載第二階段圖像并驗(yàn)證其簽名時(shí),將對(duì)圖像進(jìn)行測(cè)量并將其添加到第二個(gè)PCR寄存器中。因此,在第二階段加載程序啟動(dòng)之前,WanStaX 將測(cè)量第一級(jí)和第二階段加載程序,并將其存儲(chǔ)在 TPM 模塊中。

一旦 WanStaX 第二階段加載程序啟動(dòng),它將檢查活動(dòng)/備份內(nèi)核映像上的簽名,如果有效,它將:

測(cè)量將傳遞給內(nèi)核映像的內(nèi)核參數(shù)

測(cè)量存儲(chǔ)在閃存中的環(huán)境變量

測(cè)量要引導(dǎo)的內(nèi)核映像

執(zhí)行內(nèi)核映像

此時(shí),已經(jīng)測(cè)量了系統(tǒng)的所有可變方面(系統(tǒng)用戶可以更改的任何方面),并且當(dāng)與 WanStaX 內(nèi)核及其內(nèi)置根文件系統(tǒng)結(jié)合使用時(shí),確保引導(dǎo)內(nèi)核可以驗(yàn)證是否有任何更改。使用此斷言,內(nèi)核可以使用 TPM 模塊“包裝/解包”密鑰/數(shù)據(jù)。此數(shù)據(jù)可用于存儲(chǔ)使用 cryptoFS 裝載的安全閃存區(qū)域的密鑰。

TPM 包裝/解包使用 TPM 模塊,使用所選內(nèi)部 PCR 寄存器及其內(nèi)部(每個(gè) TPM 設(shè)備唯一)主包裝密鑰(存儲(chǔ)根密鑰)的組合來(lái)加密/解密數(shù)據(jù) blob。使用 TPM 模塊加密后,只能在加密它的平臺(tái)上解密加密數(shù)據(jù)的 blob。如果 Blob 足夠小,則可以存儲(chǔ)在 TPM 模塊本身或閃存磁盤(pán)上,以便在下次啟動(dòng)時(shí)使用。

對(duì)圖像的任何更改,甚至是環(huán)境變量中的單個(gè)字符更改,都將使加密的 blob 無(wú)法打包。

結(jié)論

使用對(duì)原理圖設(shè)計(jì)的一些微小更改和添加TPM,所有WinPath設(shè)計(jì),以WanStaX為粘合劑,可以在電信網(wǎng)絡(luò)中運(yùn)行時(shí)提供安全和可信的平臺(tái)。Taurus的XS-3500 PCI夾層卡是用于智能電網(wǎng)環(huán)境的“WinPath + WanStaX + TPM”網(wǎng)絡(luò)加速卡實(shí)施的一個(gè)例子。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    19882

    瀏覽量

    234969
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11508

    瀏覽量

    213653
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7140

    瀏覽量

    125527
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    HPM6750evkmini如何實(shí)現(xiàn)可信的執(zhí)行環(huán)境?

    在HPM6700的datasheet中的1.2.15 信息安全系統(tǒng)有提到“基于BOOT ROM 的安全啟動(dòng)機(jī)制,支持加密啟動(dòng),支持可信的執(zhí)行
    發(fā)表于 09-25 09:27

    網(wǎng)絡(luò)安全堪憂 CNNIC聯(lián)手綠盟科技提供可信服務(wù)

    前提。事實(shí)上,廣大站長(zhǎng)們也迫切希望能夠時(shí)刻在安全環(huán)境下為用戶提供上網(wǎng)的各種需求和服務(wù)。而不可信的網(wǎng)絡(luò)不僅直接造成了網(wǎng)民的財(cái)產(chǎn)損失,也嚴(yán)重影響了各站點(diǎn)的用戶體驗(yàn)和訪問(wèn),阻礙了互聯(lián)網(wǎng)乃至
    發(fā)表于 10-09 23:56

    如何保障物聯(lián)網(wǎng)設(shè)備安全

    的重要性毋庸置疑!那么該如何保障物聯(lián)網(wǎng)設(shè)備安全呢?加密芯片就是保障物聯(lián)網(wǎng)設(shè)備安全最簡(jiǎn)單而有效的方式:賦予信息終端唯一可信身份,確保其內(nèi)部運(yùn)行
    發(fā)表于 09-07 10:36

    物聯(lián)網(wǎng)安全技術(shù)提高區(qū)塊鏈應(yīng)用數(shù)據(jù)的可信

    相關(guān)默認(rèn)算法)??蛻舳?b class='flag-5'>設(shè)備安全可信設(shè)備標(biāo)識(shí)和認(rèn)證提供基于阿里云Link ID2的可信
    發(fā)表于 11-07 16:34

    【HarmonyOS】安全指南

    lite,用于管理可信環(huán)境的資源和任務(wù)調(diào)度,給HarmonyOS設(shè)備提供安全服務(wù)。密鑰管理及數(shù)據(jù)安全
    發(fā)表于 09-16 17:34

    HarmonyOS學(xué)習(xí)之三:HarmonyOS 系統(tǒng)安全

    設(shè)備廠商的鏡像包就不易被非法替換為惡意程序,從而保護(hù)用戶的數(shù)據(jù)和隱私安全可信執(zhí)行環(huán)境提供了基于硬件的
    發(fā)表于 11-26 09:30

    玄鐵VirtualZone:基于RISC-V架構(gòu)的安全擴(kuò)展

    、個(gè)人隱私數(shù)據(jù)保護(hù)、業(yè)務(wù)數(shù)據(jù)完整性等造成極大的威脅。為了解決智能設(shè)備、物聯(lián)網(wǎng)設(shè)備所面臨的安全威脅,終端芯片通常需要提供可信執(zhí)行
    發(fā)表于 09-01 14:38

    恩智浦全新EdgeLock安全芯片可輕松提供安全保護(hù),提升Matter設(shè)備用戶體驗(yàn)

    是首批被CSA授予可信產(chǎn)品認(rèn)證機(jī)構(gòu)資格的半導(dǎo)體制造商之一,其EdgeLock 2GO服務(wù)為安全配置物聯(lián)網(wǎng)設(shè)備提供了一個(gè)靈活的平臺(tái)。與EdgeLock SE051H結(jié)合使用時(shí),EdgeL
    發(fā)表于 03-02 14:36

    TSC峰會(huì)回顧04 | 異構(gòu)計(jì)算場(chǎng)景下構(gòu)建可信執(zhí)行環(huán)境

    主要有兩個(gè)方向,一是系統(tǒng)本身的安全,二是系統(tǒng)提供安全能力。系統(tǒng)本身的安全,類似于CET、CFI防護(hù)等;系統(tǒng)提供
    發(fā)表于 04-19 15:20

    異構(gòu)計(jì)算場(chǎng)景下構(gòu)建可信執(zhí)行環(huán)境

    方向,一是系統(tǒng)本身的安全,二是系統(tǒng)提供安全能力。系統(tǒng)本身的安全,類似于CET、CFI防護(hù)等;系統(tǒng)提供
    發(fā)表于 08-15 17:35

    Sierraware 開(kāi)發(fā)的兼容Global Platform的可信任執(zhí)行環(huán)境 (TEE)已支持MIPS-based 設(shè)備

    能夠支持基于 Imagination MIPS CPU 的設(shè)備。可信環(huán)境 (TEE) 能在連網(wǎng)設(shè)備提供一個(gè)
    發(fā)表于 08-03 16:05 ?1525次閱讀

    可信執(zhí)行環(huán)境(TEE)研討會(huì)_為數(shù)字服務(wù)和設(shè)備提供安全

    GlobalPlatform舉辦的可信執(zhí)行環(huán)境(TEE)研討會(huì)已于9月12日在北京金隅喜來(lái)登酒店盛大召開(kāi)。本次研討會(huì)聚焦于“為數(shù)字服務(wù)和設(shè)備提供安全
    發(fā)表于 04-09 07:10 ?2107次閱讀

    物聯(lián)網(wǎng)安全技術(shù)提高區(qū)塊鏈應(yīng)用數(shù)據(jù)的可信

    安全可信設(shè)備標(biāo)識(shí)和認(rèn)證 提供基于阿里云Link ID2的可信設(shè)備身份標(biāo)識(shí)和認(rèn)證服務(wù),保障接入企業(yè)
    發(fā)表于 11-14 23:06 ?695次閱讀

    大唐高鴻信安聯(lián)合兆芯推出設(shè)備可信安全解決方案

    近日,大唐高鴻信安聯(lián)合兆芯推出設(shè)備(云)可信安全解決方案,助力政務(wù)、能源、金融、教育等關(guān)鍵信息基礎(chǔ)設(shè)施行業(yè)企業(yè)實(shí)現(xiàn)從設(shè)備硬件到操作系統(tǒng)、云計(jì)算平臺(tái)及虛擬化
    的頭像 發(fā)表于 03-08 11:42 ?2274次閱讀

    用基于英特爾? SGX 的可信執(zhí)行環(huán)境有效應(yīng)對(duì)大語(yǔ)言模型隱私和安全挑戰(zhàn)

    1 可信執(zhí)行環(huán)境是什么? 大語(yǔ)言模型為什么需要它? OpenAI 的 GPT 系列大語(yǔ)言模型(Large Language Mode,以下縮寫(xiě)為 LLM)的興起與應(yīng)用,也帶來(lái)了諸如數(shù)據(jù)泄露、數(shù)據(jù)濫用
    的頭像 發(fā)表于 07-14 20:10 ?943次閱讀
    用基于英特爾? SGX 的<b class='flag-5'>可信</b>執(zhí)行<b class='flag-5'>環(huán)境</b>有效應(yīng)對(duì)大語(yǔ)言模型隱私和<b class='flag-5'>安全</b>挑戰(zhàn)