色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

探討OEM制造生命周期的安全性問題

Silicon Labs ? 來源:SiliconLabs ? 作者:JoshuaNorem ? 2022-09-26 14:56 ? 次閱讀

雖然產品生命周期中的OEM階段比IC生產的OEM階段要短一些,但每個階段的安全風險與芯片供應商面臨的風險卻很相似,且同樣影響深遠。幸運的是,OEM可以在其芯片供應商建立的安全基礎上進行構建,并重復使用多種相同的技術。Silicon Labs(亦稱“芯科科技”)高級系統工程師Joshua Norem撰寫了本系列文章探討OEM制造生命周期的安全性問題

正如本系列文章“第一篇:IC制造生命周期關鍵階段之安全性入門”所述,IC生命周期的最后兩個階段是電路板組裝和電路板測試,而這兩個階段是由OEM來掌控的。

4883df44-3d61-11ed-9e49-dac502259ad0.png

圖1:OEM負責確保IC生命周期最后兩個階段的安全。

雖然產品生命周期中的OEM階段比IC生產的OEM階段要短一些,但每個階段的安全風險與芯片供應商面臨的風險卻很相似,且同樣影響深遠。幸運的是,OEM可以在其芯片供應商建立的安全基礎上進行構建,并重復使用多種相同的技術。

電路板組裝

電路板組裝與IC生產中的封裝步驟非常相似。但是,電路板組裝不是將晶粒放入封裝內,而是將芯片安裝到印制電路板(PCB)上,然后通常再將PCB安裝在某種外殼中。電路板組裝現場的物理安全和網絡安全是抵御攻擊的第一道防線。但是,不同承包商所提供的物理安全和網絡安全可能會有天壤之別。而且,受限于成本考慮和電路板測試性質,所提供的物理安全環境和網絡安全環境往往很糟糕。此階段最嚴重的風險包括設備竊取、設備分析和硬件修改。下文將對如何降低這些風險進行闡述。

48a412aa-3d61-11ed-9e49-dac502259ad0.png

圖2:電路板組裝與IC生產階段的封裝非常相似。

設備竊取

竊取設備并試圖以合法手段轉售是該步驟首要關注的問題。與IC生產中的封裝測試階段一樣,通過對比電路板組裝現場的入庫和出庫庫存,很容易檢測到數量較大的設備竊取行為。

此階段OEM面臨的最大風險是攻擊者竊取大量設備、對設備進行修改,并將修改后的產品出售給最終用戶。如果芯片供應商提供定制編程,OEM可以通過訂購配置安全啟動的部件來大大降低這種風險。安全啟動能夠讓IC阻絕攻擊者試圖通過編程修改的所有軟件。

設備分析

與IC生產期間的封裝組裝階段相比,在此步驟中,攻擊者竊取系統進行分析的可能性大大降低。因為在此步驟中,電路板通常并不包含可進行分析的有用信息。這是因為如果攻擊者試圖分析硬件結構,他們可以通過購買設備輕松獲取樣本。此外,由于尚未對設備進行編程,即使攻擊者以這種方式竊取設備也并不能訪問和分析任何具體的設備軟件。

硬件修改

由于隱蔽修改很容易被檢測到,所以很難對PCB進行大規模隱蔽修改。OEM可以在可信的環境中進行簡單的抽樣測試,以便直觀地檢查電路板,并將其與已知的良好樣品進行比較以檢測是否進行了修改。如果攻擊僅試圖修改一套特定的電路板,此類測試可能會檢測不到,但測試會讓此類攻擊難以開展和實施。

電路板測試

電路板測試階段的風險與IC生產期間的封裝測試風險類似。例如,多個供應商共享測試系統是很常見的,這增加了安全漏洞或惡意軟件入侵的風險。然而,OEM在此階段的供應商往往比IC制造的供應商更加多元化,因此,電路板測試比芯片封裝測試更難以確保安全。

48dfb63e-3d61-11ed-9e49-dac502259ad0.png

圖3:同樣,電路板測試與IC生產期間的封裝測試非常相似。

通常電路板測試的物理安全和網絡安全較差。不同產品之間共享空間和測試主機是極其常見的,而且可能不會一直對測試系統打補丁。在最后測試中泄露機密數據的風險最終取決于產品的實施及其最終測試過程。如果IC足夠安全,那么最后的測試架構就可以完全保護數據免受測試環境中惡意軟件的危害。遺憾的是,該主題過于復雜,無法在本文中深入探討。

惡意代碼注入

在電路板測試中最簡單的攻擊方法就是修改設備軟件。由于啟用安全啟動和應用程序編程都在電路板測試的同一步驟中完成,因此人們擔心攻擊者完全控制測試、注入惡意代碼并禁用安全啟動。可以通過樣本測試或雙插入測試流程來降低這種風險。此外,如果定制編程可用,那么要求芯片供應商配置并啟用安全啟動將能有效防御惡意代碼注入。以此方式使用編程服務時,電路板測試應能驗證安全啟動得以正確配置和啟用,這一點仍尤為重要。封裝步驟和最后測試步驟可以協同工作、相互驗證,因此,攻擊者要想更改芯片供應商或OEM的代碼,就要破壞這兩個步驟才可能得逞。

值得注意的是,安全啟動是否強力有效取決于是否對私鑰保密。強烈建議在硬件安全模塊(HSM)等安全密鑰庫中生成簽名密鑰,并且永遠不要導出該密鑰。此外,應嚴格限制密鑰簽名,最好是至少有兩個人的身份驗證,以確保單個參與者不能對惡意映像文件進行簽名。

身份提取

由于OEM通常會在電路板測試中加入憑證(加密密鑰和證書),因此攻擊者會試圖竊取訪問憑證或相關的密鑰材料。

事實證明,身份憑證的安全配置是一個十分復雜且極為微妙的問題。這不僅涉及到設備的功能、承包商的物理安全和網絡安全,還涉及到配置方法的設計。而且,還要考慮到制造規模和成本所產生的特有問題。此外,與所有安全性能一樣,無法確保所有的系統漏洞都得以解決。為設備提供身份認證很容易,但以可接受的成本和較大的規模為設備提供強大的身份安全認證卻絕非易事。

如果系統設計完善,私鑰將始終綁定安全密鑰庫,因此他人不可能訪問密鑰材料并偽造憑證。例如,Silicon Labs采取的措施是將生成設備證書的私鑰存儲在PC上的可信平臺模塊(TPM)中,該模塊可抵御物理入侵和邏輯入侵,它位于站點數據中心的訪問受限裝置之中。此外,使用這些密鑰還會受到限制,密鑰僅適用于某一批次的產品,且僅在該批次產品完成測試的前幾天可用,一旦該批次產品測試完成就會刪除這些密鑰。最后,如果此種密鑰被泄露,那么使用該密鑰制造的設備其憑證可被撤銷,以說明這些不再是可信設備。

同樣地,所有支持安全密鑰存儲的設備都在電路板上生成私鑰,而且這些密鑰將始終綁定安全密鑰庫。必須對不支持安全密鑰存儲的設備加入密鑰。而實際上,這些設備更容易受到攻擊者的入侵,因為攻擊者會隱藏在測試基礎設施中以竊取私鑰。為了防止低安全性設備的證書冒充高安全性設備的證書,制造過程中生成的所有證書都包含有說明其私鑰存儲能力的數據。

OEM所采用的測試系統應能抵御對物理訪問的修改及限制,應檢查物理安全性、進行標準訪問控制并及時記錄日志。最后,應保證網絡和PC操作標準安全。例如,測試系統不應直接與互聯網連接,也不應使用公共登錄憑證。應開展定期檢查,以確保在這些過程中發現并檢查到所有的修改。這些標準操作可以防止攻擊者一開始就獲取對測試系統的訪問權。除以上操作外,OEM還可以將測試設備委托給不與其他供應商共享的合同制造商(CM),從而進一步提高物理安全和網絡安全。這些系統也可以通過滲透測試來識別和修復漏洞,之后這些系統才可以使用。

最后,要妥善處理存儲在OEM的IT基礎設施中的更高級別的密鑰。這些更高級的密鑰應存儲在密鑰庫中,且應制定合理的訪問限制。這些密鑰的使用應得到監管,以便識別到意外操作,并可及時提醒相關工作人員。

對于那些不想自行建立憑證配置基礎設施的OEM,可選擇提供安全編程服務的芯片供應商。例如,Silicon Labs在其Vault-High產品目錄中提供憑證,并且可以將憑證編程到定制化元件上,而這些定制化元件是通過定制化元件制造服務(CPMS)訂購的。這些服務使建立憑證配置基礎設施的負擔從電路板測試階段轉移到了芯片供應商的編程階段。

機密信息提取

當密鑰或專有算法等機密信息被編程為電路板測試的一部分時,攻擊者可能會通過破壞測試設備來獲取此信息。電路板測試階段用以抵御身份提取的所有建議措施均適用于此。同樣地,使用編程服務可以將這種風險從電路板測試階段轉移到芯片封裝測試階段。

使用一系列恰當的安全功能,即使測試系統受到威脅,也可以配置機密信息并加以保護。如上所述,此配置要有安全的中央主機以及具有安全引擎的設備,這種引擎可以不受測試系統影響且可以通過中央主機進行檢驗以驗證設備的狀態。電路板測試將對IC進行編程、啟用安全啟動并鎖定設備,然后設備將證明其狀態。如果測試設備被入侵且不再正常發揮作用,中央主機將在已經得以證實的信息中檢測到它。如果中央主機認為設備配置正確,便可以與已知的可靠應用程序交換密鑰,然后通過該安全鏈路發送機密信息。此過程可防止測試系統查看或更改機密信息。

終端產品的安全需要OEM的不懈努力

在終端產品的安全方面,OEM面臨著與芯片供應商相同的許多挑戰。雖然產品設計完善、物理環境和網絡環境安全可靠構成了產品的第一道防線,但OEM可以按照其芯片供應商采取的許多相同步驟和程序進行操作,以防止針對其最終產品的大多數安全攻擊。此外,許多芯片供應商提供的服務和功能,能夠讓OEM降低確保其制造環境安全的工作量和復雜性。如今,有效實施這些技術將有助于確保OEM所有互聯設備的安全,以及確保其所在的生態系統的安全。芯片供應商和OEM應攜手合作,為打造安全可靠的物聯網保駕護航。

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • IC
    IC
    +關注

    關注

    36

    文章

    6019

    瀏覽量

    176996
  • 電路板
    +關注

    關注

    140

    文章

    5027

    瀏覽量

    99814
  • OEM
    OEM
    +關注

    關注

    4

    文章

    404

    瀏覽量

    50698

原文標題:技術干貨:OEM制造生命周期關鍵階段之安全性入門-第二篇

文章出處:【微信號:SiliconLabs,微信公眾號:Silicon Labs】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    一文讀懂產品生命周期管理系統(PLM)?

    在當今快速迭代的制造業和科技領域,企業能否高效管理產品從概念到退市的全生命周期,已成為其核心競爭力的重要體現。產品生命周期管理系統(Product Lifecycle Management, PLM
    的頭像 發表于 03-10 17:09 ?93次閱讀
    一文讀懂產品<b class='flag-5'>生命周期</b>管理系統(PLM)?

    醫療設備全生命周期管理,守護健康生命

    醫療設備全生命周期管理是保障醫療服務的關鍵,其中物聯網技術實現設備實時監測,大數據分析助力精準維護決策,為設備健康管理帶來了革命性變化。
    的頭像 發表于 03-03 10:30 ?81次閱讀
    醫療設備全<b class='flag-5'>生命周期</b>管理,守護健康<b class='flag-5'>生命</b>線

    PLM產品生命周期管理系統需要采集哪些數據

    理念和技術手段,通過集成和管理產品相關的所有信息,包括設計數據、工藝流程、質量控制、供應鏈信息等,實現對產品全生命周期的有效管理。 其中,數據采集的PLM系統的根基。比如在生產制造環節,通過采集生產過程中的質量數據,如零部
    的頭像 發表于 02-24 17:13 ?130次閱讀
    PLM產品<b class='flag-5'>生命周期</b>管理系統需要采集哪些數據

    設備全生命周期管理系統,一站式管控設備 “一生”

    文章探討了設備全生命周期管理的概念和實踐,闡述了中設智控在設備全生命周期管理方面的技術優勢和應用案例。文章指出,全生命周期管理的核心價值在于降低綜合成本、延長設備壽命、提升生產效率和實
    的頭像 發表于 02-21 10:09 ?245次閱讀
    設備全<b class='flag-5'>生命周期</b>管理系統,一站式管控設備 “一生”

    PLM解決方案,產品生命周期管理軟件

    PLM解決方案產品生命周期管理軟件規劃、開發和交付超越客戶期望的創新產品。借助我們適用于任意規模的可擴展、適應性強的PLM解決方案,利用準確的產品數據推動多學科團隊之間的協作。優化產品生命周期客戶
    的頭像 發表于 02-10 10:15 ?168次閱讀
    PLM解決方案,產品<b class='flag-5'>生命周期</b>管理軟件

    德賽電池儲能全生命周期管理平臺上線

    近期,由德賽智儲研究院聯合信息技術部自主研發的儲能全生命周期管理平臺正式上線并投入運營,該系統在云邊協同、智能運維、主動安全以及全生命周期管理方面,進行了前瞻性創新,推動儲能技術與管理模式的融合升級。目前平臺已接入11座投運電站
    的頭像 發表于 01-24 10:00 ?255次閱讀
    德賽電池儲能全<b class='flag-5'>生命周期</b>管理平臺上線

    什么是PLM產品生命周期管理系統?

    在當今競爭激烈的制造業環境中,企業不僅要關注產品的設計和生產,還需要對產品的整個生命周期進行全面管理。這包括了從產品概念構思、設計開發、生產制造、銷售分發,到最終報廢處理的每一個環節。為了高效、系統
    的頭像 發表于 11-23 16:14 ?525次閱讀
    什么是PLM產品<b class='flag-5'>生命周期</b>管理系統?

    PLM助力企業實現產品全生命周期管理與智能化升級

    PLM系統管理產品全生命周期,整合設計、制造、維護等,提高生產效率,優化供應鏈和產品溯源。與固定資產管理和RFID技術結合,助力企業數字化轉型和精細化運營。
    的頭像 發表于 10-25 17:48 ?345次閱讀

    如何確保車規級芯片全生命周期安全

    為保障質量、安全性和可靠性,汽車行業始終如一地貫徹著嚴苛的標準。然而,這種對汽車安全性和可靠性的堅定追求,也催生了對預測性維護的迫切需要,即在芯片生命周期管理(SLM)中,使用先進的監測和分析技術來預測和預防半導體組件的故障。
    的頭像 發表于 08-12 10:47 ?658次閱讀
    如何確保車規級芯片全<b class='flag-5'>生命周期</b>的<b class='flag-5'>安全</b>

    鴻蒙開發組件:DataAbility的生命周期

    應用開發者可以根據業務場景實現data.js/data.ets中的生命周期相關接口。DataAbility生命周期接口說明見下表。
    的頭像 發表于 06-20 09:39 ?532次閱讀

    鴻蒙開發:【PageAbility的生命周期

    PageAbility生命周期是PageAbility被調度到INACTIVE、ACTIVE、BACKGROUND等各個狀態的統稱。PageAbility生命周期流轉及狀態說明見如下圖1、表1所示。
    的頭像 發表于 06-17 10:05 ?792次閱讀
    鴻蒙開發:【PageAbility的<b class='flag-5'>生命周期</b>】

    鴻蒙Ability Kit(程序框架服務)【UIAbility組件生命周期】實例

    本文檔主要描述了應用運行過程中UIAbility和自定義組件的生命周期。對于UIAbility,描述了Create、Foreground、Background、Destroy四種生命周期。對于頁面
    的頭像 發表于 05-31 15:03 ?1260次閱讀
    鴻蒙Ability Kit(程序框架服務)【UIAbility組件<b class='flag-5'>生命周期</b>】實例

    如何保護電子元器件以延長生命周期

    在電子電力領域,許多關鍵應用要求設備必須運行很長一段時間,甚至幾十年。尤其是對于航空航天、國防、能源和醫療行業方面而言,為了保持設備正常運行,必須在其整個生命周期內持續供應組件。那么,如何保護電子
    的頭像 發表于 05-31 13:59 ?751次閱讀
    如何保護電子元器件以延長<b class='flag-5'>生命周期</b>

    Traveo II B-H中的SECURE和SECURE_WITH_DEBUG生命周期階段有何不同?

    Traveo II B-H 中的 SECURE 和 SECURE_WITH_DEBUG 生命周期階段有何不同?
    發表于 05-21 07:07

    HarmonyOS開發案例:【UIAbility和自定義組件生命周期

    本文檔主要描述了應用運行過程中UIAbility和自定義組件的生命周期。對于UIAbility,描述了Create、Foreground、Background、Destroy四種生命周期。對于頁面
    的頭像 發表于 05-10 15:31 ?1493次閱讀
    HarmonyOS開發案例:【UIAbility和自定義組件<b class='flag-5'>生命周期</b>】
    主站蜘蛛池模板: 国产做国产爱免费视频 | 解开美女胸衣2破解版 | 一级毛片直接看 | 友田真希息与子中文字幕 | 在线视频免费观看 | 香蕉在线播放 | 疯狂做受XXXX高潮欧美日本 | 人人射人人爱 | 动漫美女被爆挤奶歪歪漫画 | 天美传媒果冻传媒入口视频 | 暖暖视频在线观看高清... | 丰满的女友1在线观看 | 国产女人91精品嗷嗷嗷嗷 | 午夜影院美女 | 成人毛片100部免费看 | 欧美一区二区三区免费播放 | 青青草色青伊人 | 久久香蕉电影 | 亚洲 欧美 日韩 卡通 另类 | 深夜释放自己在线观看 | 欧美写真视频一区 | 久久成人国产精品一区二区 | 欧美午夜精品一区二区蜜桃 | 欧美成a人片免费看久久 | YELLOW日本免费观看播放 | 无套内射CHINESEHD | 四虎视频最新视频在线观看 | 亚州AV中文无码乱人伦在线 | 性生生活大片又黄又 | 草草色| 红桃传媒少妇人妻网站无码抽插 | 久久99国产精品自在自在 | 日日日夜夜在线视频 | 日韩av国产av欧美天堂社区 | 日日a.v拍夜夜添久久免费 | 日本高清无人区影院 | 90后美女乳沟 | 吃奶摸下的羞羞漫画 | 深喉吞精日本 | 国产精品嫩草影院 | 精品一卡2卡三卡4卡乱码精品视频 |