物聯網安全基礎知識:確保安全引導和固件更新
發布時間:2020-12-17 責任編輯:lina
【導讀】通過組合使用,基於硬件的加密技術與安全存儲可提供實現安全物聯網 (IoT) 設(she)計(ji)所(suo)需(xu)的(de)基(ji)本(ben)功(gong)能(neng)。但(dan)是(shi),物(wu)聯(lian)網(wang)設(she)備(bei)一(yi)旦(dan)部(bu)署(shu),就(jiu)會(hui)麵(mian)臨(lin)多(duo)種(zhong)威(wei)脅(xie),這(zhe)些(xie)威(wei)脅(xie)會(hui)破(po)壞(huai)這(zhe)些(xie)設(she)備(bei),發(fa)起(qi)即(ji)時(shi)攻(gong)擊(ji),或(huo)造(zao)成(cheng)更(geng)微(wei)妙(miao)和(he)高(gao)級(ji)的(de)持(chi)續(xu)性(xing)威(wei)脅(xie)。
通過組合使用,基於硬件的加密技術與安全存儲可提供實現安全物聯網 (IoT) 設(she)計(ji)所(suo)需(xu)的(de)基(ji)本(ben)功(gong)能(neng)。但(dan)是(shi),物(wu)聯(lian)網(wang)設(she)備(bei)一(yi)旦(dan)部(bu)署(shu),就(jiu)會(hui)麵(mian)臨(lin)多(duo)種(zhong)威(wei)脅(xie),這(zhe)些(xie)威(wei)脅(xie)會(hui)破(po)壞(huai)這(zhe)些(xie)設(she)備(bei),發(fa)起(qi)即(ji)時(shi)攻(gong)擊(ji),或(huo)造(zao)成(cheng)更(geng)微(wei)妙(miao)和(he)高(gao)級(ji)的(de)持(chi)續(xu)性(xing)威(wei)脅(xie)。
本文描述了開發人員應如何使用基於底層安全機製構建的信任根來增強物聯網設備的安全性,這個信任根在 Maxim Integrated、Microchip Technology、NXP Semiconductors 和 Silicon Labs 等廠商推出的安全處理器上可為軟件執行提供一個可信任的環境。
什麼是信任根,為什麼需要信任根?
加密方法和安全密鑰是確保任何互聯設備安全性的關鍵促進因素。如本係列文章的第 1 部分和第 2 部bu分fen所suo述shu,它ta們men提ti供gong了le更geng高gao層ceng次ci協xie議yi所suo用yong的de基ji本ben機ji製zhi,以yi保bao護hu數shu據ju和he通tong信xin。要yao保bao護hu係xi統tong本ben身shen,需xu要yao開kai發fa人ren員yuan解jie決jue可ke能neng影ying響xiang嵌qian入ru式shi係xi統tong中zhong的de係xi統tong操cao作zuo和he軟ruan件jian執zhi行xing的de漏lou洞dong。
在zai典dian型xing的de嵌qian入ru式shi係xi統tong中zhong,由you於yu電dian源yuan故gu障zhang或huo關guan鍵jian軟ruan件jian異yi常chang導dao致zhi的de係xi統tong複fu位wei最zui終zhong會hui引yin起qi軟ruan件jian引yin導dao過guo程cheng,從cong非fei易yi失shi性xing存cun儲chu器qi重zhong新xin加jia載zai固gu件jian映ying像xiang。通tong常chang,軟ruan件jian重zhong新xin引yin導dao是shi一yi種zhong重zhong要yao的de安an全quan機ji製zhi,用yong於yu恢hui複fu被bei意yi外wai或huo有you意yi打da破po穩wen定ding性xing的de係xi統tong功gong能neng。在zai互hu聯lian係xi統tong中zhong,黑hei客ke使shi用yong各ge種zhong黑hei帽mao工具來破壞軟件,而安全專家通常建議通過重新引導,來應對影響軟件執行的入侵行為。例如,FBI 在 2018 年曾建議消費者和企業主重新啟動路由器,以阻止所發生的大規模黑客攻擊活動。
實shi際ji上shang,重zhong新xin引yin導dao並bing不bu能neng保bao證zheng係xi統tong完wan整zheng性xing。在zai固gu件jian映ying像xiang被bei盜dao用yong的de情qing況kuang下xia重zhong新xin引yin導dao後hou,係xi統tong仍reng處chu於yu黑hei客ke的de控kong製zhi之zhi下xia。為wei了le緩huan和he此ci類lei威wei脅xie,開kai發fa人ren員yuan需xu要yao確que保bao其qi軟ruan件jian在zai信xin任ren鏈lian上shang運yun行xing,而er該gai信xin任ren鏈lian則ze基ji於yu引yin導dao時shi建jian立li的de信xin任ren根gen所suo構gou建jian,並bing延yan伸shen至zhi軟ruan件jian執zhi行xing環huan境jing的de所suo有you層ceng麵mian。能neng否fou達da到dao此ci安an全quan級ji別bie關guan鍵jian取qu決jue於yu,確que保bao使shi用yong可ke信xin的de固gu件jian開kai始shi引yin導dao過guo程cheng。
驗證固件映像進行安全引導
在嵌入式係統中,主機處理器將固件映像從閃存加載到主存儲器中並開始執行(或者直接從具有芯片內執行 (XIP) 功能的閃存開始執行)。如果黑客已盜用固件映像,則引導過程將會導致係統被劫持。
為wei了le在zai引yin導dao之zhi前qian驗yan證zheng固gu件jian的de完wan整zheng性xing,開kai發fa人ren員yuan使shi用yong了le一yi個ge從cong供gong應ying鏈lian早zao期qi開kai始shi的de代dai碼ma簽qian名ming過guo程cheng。在zai安an全quan的de設she施shi內nei,通tong過guo使shi用yong橢tuo圓yuan曲qu線xian數shu字zi簽qian名ming算suan法fa (ECDSA) 之類的加密穩健算法創建的私鑰 - 公(gong)鑰(yao)對(dui),可(ke)對(dui)係(xi)統(tong)的(de)固(gu)件(jian)映(ying)像(xiang)進(jin)行(xing)簽(qian)名(ming)。盡(jin)管(guan)私(si)鑰(yao)從(cong)未(wei)離(li)開(kai)過(guo)設(she)施(shi),但(dan)係(xi)統(tong)公(gong)鑰(yao)會(hui)隨(sui)係(xi)統(tong)一(yi)起(qi)發(fa)運(yun)。在(zai)引(yin)導(dao)過(guo)程(cheng)中(zhong),處(chu)理(li)器(qi)會(hui)在(zai)使(shi)用(yong)映(ying)像(xiang)之(zhi)前(qian)運(yun)用(yong)此(ci)係(xi)統(tong)公(gong)鑰(yao)來(lai)驗(yan)證(zheng)固(gu)件(jian)簽(qian)名(ming)。
當(dang)然(ran),在(zai)上(shang)述(shu)過(guo)程(cheng)中(zhong),公(gong)鑰(yao)本(ben)身(shen)容(rong)易(yi)受(shou)到(dao)攻(gong)擊(ji),而(er)且(qie)在(zai)擴(kuo)展(zhan)時(shi),這(zhe)會(hui)使(shi)係(xi)統(tong)固(gu)件(jian)容(rong)易(yi)遭(zao)到(dao)未(wei)經(jing)授(shou)權(quan)的(de)替(ti)換(huan)。如(ru)果(guo)公(gong)鑰(yao)在(zai)嵌(qian)入(ru)式(shi)係(xi)統(tong)中(zhong)繼(ji)續(xu)不(bu)受(shou)保(bao)護(hu),黑(hei)客(ke)可(ke)能(neng)會(hui)用(yong)自(zi)己(ji)生(sheng)成(cheng)的(de)私(si)鑰(yao) - 公(gong)鑰(yao)對(dui)中(zhong)的(de)公(gong)鑰(yao)來(lai)替(ti)換(huan)它(ta)。如(ru)果(guo)他(ta)們(men)以(yi)自(zi)己(ji)擁(yong)有(you)的(de)相(xiang)關(guan)私(si)鑰(yao)簽(qian)名(ming)的(de)惡(e)意(yi)固(gu)件(jian)替(ti)換(huan)了(le)係(xi)統(tong)的(de)固(gu)件(jian)映(ying)像(xiang),則(ze)被(bei)盜(dao)用(yong)的(de)固(gu)件(jian)簽(qian)名(ming)將(jiang)會(hui)通(tong)過(guo)驗(yan)證(zheng)過(guo)程(cheng),並(bing)繼(ji)續(xu)引(yin)導(dao)過(guo)程(cheng),從(cong)而(er)導(dao)致(zhi)係(xi)統(tong)被(bei)劫(jie)持(chi)。
因此,安全係統依賴於在安全設施內的安全元件中預配置的有效公鑰。Maxim Integrated 的 DS28C36 和 Microchip Technology 的 ATECC608A 這類安全 IC 不僅可以安全地存儲傳統安全元件,還能安全地執行 ECDSA 等認證算法進行固件簽名認證。
例如,在引導之前,主機處理器可通過串行接口將固件發送到 DS28C36。DS28C36 隨即使用先前在安全設施中預配置的係統公鑰,來驗證固件簽名是否確實由同一安全設施中的關聯私鑰創建。最後,DS28C36 將驗證結果發送至主機處理器,如果簽名有效,主機處理器會繼續加載固件映像(圖 1)。

更(geng)安(an)全(quan)的(de)引(yin)導(dao)過(guo)程(cheng)可(ke)保(bao)護(hu)固(gu)件(jian)映(ying)像(xiang),以(yi)消(xiao)除(chu)密(mi)鑰(yao)或(huo)映(ying)像(xiang)被(bei)盜(dao)用(yong)造(zao)成(cheng)的(de)問(wen)題(ti)。通(tong)過(guo)使(shi)用(yong)安(an)全(quan)存(cun)儲(chu)和(he)加(jia)密(mi)加(jia)速(su)器(qi),有(you)效(xiao)的(de)安(an)全(quan)引(yin)導(dao)功(gong)能(neng)已(yi)內(nei)置(zhi)到(dao)越(yue)來(lai)越(yue)多(duo)的(de)處(chu)理(li)器(qi)中(zhong),包(bao)括(kuo) Silicon Laboratories 的 Gecko 係列 2 處理器、NXP 的 LPC55S69JBD100、Maxim Integrated 的 MAX32520 和 Microchip Technology 的 ATSAML11D16A 等等。利用這些功能,此類安全處理器可以提供所需的信任根,以創建用於係統和應用軟件執行的可信環境。
通過安全引導提供信任根
此類安全處理器提供安全引導選項,旨在確保信任根所依托的固件映像的完整性。例如,Silicon Laboratories 的 EFR32MG21A 和 EFR32BG22 Gecko 係列 2 處理器分別通過基於硬件安全元件和虛擬安全元件 (VSE) 的多級引導過程來構建此信任根(圖 2)。

在 EFR32MG21A 中,專用處理器內核提供加密功能以及用於安全密鑰存儲的硬件安全元件。在此專用功能的支持下,處理器使用隻讀存儲器 (ROM) 中存儲的代碼發起引導過程,以驗證第一級引導程序 (FSB) 代碼。完成驗證後,FSB 代碼即會運行,接著又會驗證第二級引導程序 (SSB) 的代碼簽名。引導序列繼續執行經驗證的 SSB,後(hou)者(zhe)進(jin)而(er)會(hui)驗(yan)證(zheng)應(ying)用(yong)程(cheng)序(xu)代(dai)碼(ma)的(de)簽(qian)名(ming),而(er)該(gai)代(dai)碼(ma)通(tong)常(chang)包(bao)括(kuo)係(xi)統(tong)級(ji)代(dai)碼(ma)和(he)更(geng)高(gao)級(ji)別(bie)的(de)應(ying)用(yong)程(cheng)序(xu)代(dai)碼(ma)。最(zui)後(hou),經(jing)驗(yan)證(zheng)的(de)應(ying)用(yong)程(cheng)序(xu)代(dai)碼(ma)運(yun)行(xing),係(xi)統(tong)根(gen)據(ju)應(ying)用(yong)程(cheng)序(xu)的(de)要(yao)求(qiu)繼(ji)續(xu)執(zhi)行(xing)操(cao)作(zuo)。
由於此過程從 ROM 代碼開始,而且僅運行經驗證的 FSB、SSB 和應用程序代碼,因此該方法將產生經驗證的信任鏈來執行代碼。由於此信任鏈中的第一環依賴於無法修改的 ROM 代(dai)碼(ma),因(yin)此(ci)信(xin)任(ren)鏈(lian)中(zhong)後(hou)續(xu)的(de)每(mei)一(yi)環(huan)都(dou)會(hui)延(yan)續(xu)此(ci)可(ke)信(xin)環(huan)境(jing)。與(yu)此(ci)同(tong)時(shi),這(zhe)種(zhong)方(fang)法(fa)還(hai)允(yun)許(xu)開(kai)發(fa)人(ren)員(yuan)安(an)全(quan)地(di)更(geng)新(xin)應(ying)用(yong)程(cheng)序(xu)代(dai)碼(ma),甚(shen)至(zhi)是(shi)第(di)一(yi)級(ji)和(he)第(di)二(er)級(ji)引(yin)導(dao)程(cheng)序(xu)代(dai)碼(ma)。隻(zhi)要(yao)每(mei)個(ge)代(dai)碼(ma)包(bao)都(dou)提(ti)供(gong)經(jing)驗(yan)證(zheng)的(de)簽(qian)名(ming),可(ke)信(xin)環(huan)境(jing)就(jiu)能(neng)保(bao)持(chi)完(wan)好(hao)。
使用信任根提供這種安全引導的處理器,通常支持多種模式和選項。例如,Silicon Laboratories 的 Gecko 係列 2 處理器提供了更強大的基於證書的安全引導功能。
證書可用於常規公鑰基礎結構 (PKI) 事務處理,包含公鑰以及對一個或多個相關證書的引用,這些證書最終指向證書頒發機構 (CA) 授予的根證書。此鏈中的每個證書均用於驗證其下麵的證書,從而形成基於值得信賴的 CA 的信任鏈。在傳輸層安全性 (TLS) 的認證階段,瀏覽器依靠此信任鏈來確認 Web 服(fu)務(wu)器(qi)的(de)身(shen)份(fen)。嵌(qian)入(ru)式(shi)係(xi)統(tong)可(ke)采(cai)用(yong)相(xiang)同(tong)的(de)方(fang)法(fa)使(shi)用(yong)證(zheng)書(shu)來(lai)確(que)認(ren)引(yin)導(dao)程(cheng)序(xu)或(huo)應(ying)用(yong)程(cheng)序(xu)代(dai)碼(ma)源(yuan)的(de)身(shen)份(fen)。在(zai)這(zhe)裏(li),按(an)照(zhao)前(qian)述(shu)方(fang)式(shi)執(zhi)行(xing)多(duo)級(ji)引(yin)導(dao)過(guo)程(cheng),但(dan)需(xu)要(yao)額(e)外(wai)驗(yan)證(zheng)與(yu)每(mei)一(yi)級(ji)相(xiang)關(guan)的(de)證(zheng)書(shu)(圖 3)。

NXP 的 LPC55S69JBD100 等其他處理器支持多種不同的固件映像選項。除了簽名的固件映像外,這些處理器還支持使用可信計算組織推出的設備標識符組合引擎 (DICE) 行業標準的引導映像。第三個選項允許開發人員將映像存儲在支持 PRINCE 加密的處理器閃存特殊區域內,其中 PRINCE 加密是一種低延遲的分組加密,能夠在小得多的矽麵積內達到與其他加密相當的安全強度。在 LPC55S69JBD100 中可實現 PRINCE 加密,這種技術能對處理器專用的 PRINCE 閃存區中存儲的加密代碼或數據執行實時解密。由於解密使用的密鑰僅供 PRINCE 加密引擎訪問,因此該解密過程仍然是安全的。實際上,這些密鑰由 LPC55S69JBD100 的物理不可克隆功能 (PUF) 生成的密鑰加密密鑰 (KEK) 提供保護。(有關 PUF 和 KEK 用法的更多信息,請參見第 2 部分。)
這種方法使開發人員能夠存儲更多固件映像,而這是在避免“封閉”設備的風險情況下,為物聯網設備提供固件無線 (FOTA) gengxinfangfasuoxudegongneng。ruguochuliqizhinengshiyongyigeweizhilaicunchugujianyingxiang,zeyouquexiandegujianyingxianghuijiangchuliqizhiyubuquedinghuosuodingdezhuangtai,congersuodinghuozusaishebei。tongguojianggujianyingxiangcunchuzai LPC55S69JBD100 中啟用了 PRINCE 的閃存區內,開發人員可使用回退策略,即如果新版本引導進入無法工作狀態,則還原固件的上一個正常工作版本。
由於所有這些新固件映像都必須通過基礎引導過程中所需的簽名驗證檢查,所以開發人員可充分利用安全 FOTA,在不影響係統或其信任鏈的情況下添加新功能或修複錯誤。
總結
係(xi)統(tong)和(he)應(ying)用(yong)級(ji)別(bie)的(de)安(an)全(quan)性(xing)需(xu)要(yao)一(yi)個(ge)隻(zhi)允(yun)許(xu)授(shou)權(quan)軟(ruan)件(jian)運(yun)行(xing)的(de)執(zhi)行(xing)環(huan)境(jing)。盡(jin)管(guan)代(dai)碼(ma)簽(qian)名(ming)驗(yan)證(zheng)是(shi)實(shi)現(xian)此(ci)類(lei)環(huan)境(jing)的(de)基(ji)本(ben)功(gong)能(neng),但(dan)安(an)全(quan)係(xi)統(tong)還(hai)需(xu)要(yao)利(li)用(yong)更(geng)全(quan)麵(mian)的(de)功(gong)能(neng)集(ji)來(lai)構(gou)建(jian)必(bi)要(yao)的(de)信(xin)任(ren)鏈(lian),以(yi)確(que)保(bao)執(zhi)行(xing)的(de)是(shi)受(shou)信(xin)任(ren)的(de)軟(ruan)件(jian)。這(zhe)些(xie)可(ke)信(xin)環(huan)境(jing)的(de)基(ji)礎(chu)在(zai)於(yu)信(xin)任(ren)根(gen),而(er)信(xin)任(ren)根(gen)可(ke)通(tong)過(guo)安(an)全(quan)處(chu)理(li)器(qi)所(suo)支(zhi)持(chi)的(de)安(an)全(quan)引(yin)導(dao)機(ji)製(zhi)提(ti)供(gong)。使(shi)用(yong)此(ci)類(lei)處(chu)理(li)器(qi),開(kai)發(fa)人(ren)員(yuan)可(ke)以(yi)實(shi)現(xian)安(an)全(quan)的(de)物(wu)聯(lian)網(wang)設(she)備(bei),使(shi)其(qi)能(neng)夠(gou)抵(di)禦(yu)企(qi)圖(tu)破(po)壞(huai)係(xi)統(tong)中(zhong)的(de)軟(ruan)件(jian)執(zhi)行(xing)或(huo)完(wan)全(quan)劫(jie)持(chi)係(xi)統(tong)的(de)攻(gong)擊(ji)行(xing)為(wei)。
免責聲明:本文為轉載文章,轉載此文目的在於傳遞更多信息,版權歸原作者所有。本文所用視頻、圖片、文字如涉及作品版權問題,請電話或者郵箱聯係小編進行侵刪。
特別推薦
- 噪聲中提取真值!瑞盟科技推出MSA2240電流檢測芯片賦能多元高端測量場景
- 10MHz高頻運行!氮矽科技發布集成驅動GaN芯片,助力電源能效再攀新高
- 失真度僅0.002%!力芯微推出超低內阻、超低失真4PST模擬開關
- 一“芯”雙電!聖邦微電子發布雙輸出電源芯片,簡化AFE與音頻設計
- 一機適配萬端:金升陽推出1200W可編程電源,賦能高端裝備製造
技術文章更多>>
- 算力爆發遇上電源革新,大聯大世平集團攜手晶豐明源線上研討會解鎖應用落地
- 築基AI4S:摩爾線程全功能GPU加速中國生命科學自主生態
- 一秒檢測,成本降至萬分之一,光引科技把幾十萬的台式光譜儀“搬”到了手腕上
- AI服務器電源機櫃Power Rack HVDC MW級測試方案
- 突破工藝邊界,奎芯科技LPDDR5X IP矽驗證通過,速率達9600Mbps
技術白皮書下載更多>>
- 車規與基於V2X的車輛協同主動避撞技術展望
- 數字隔離助力新能源汽車安全隔離的新挑戰
- 汽車模塊拋負載的解決方案
- 車用連接器的安全創新應用
- Melexis Actuators Business Unit
- Position / Current Sensors - Triaxis Hall
熱門搜索
微波功率管
微波開關
微波連接器
微波器件
微波三極管
微波振蕩器
微電機
微調電容
微動開關
微蜂窩
位置傳感器
溫度保險絲
溫度傳感器
溫控開關
溫控可控矽
聞泰
穩壓電源
穩壓二極管
穩壓管
無焊端子
無線充電
無線監控
無源濾波器
五金工具
物聯網
顯示模塊
顯微鏡結構
線圈
線繞電位器
線繞電阻



