色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

WinPath系列設備如何提供安全和可信的啟動環境

星星科技指導員 ? 來源:microchip ? 作者:microchip ? 2023-04-21 09:15 ? 次閱讀

如何創建安全可信的環境

在當今世界,網絡攻擊比大多數人想象的更常見,從拒絕服務 (DoS) 攻擊、惡意軟件監視個人和通過勒索軟件勒索金錢到控制嵌入式物聯網IoT 設備。

防止這些是一場持續的戰斗,犯罪者使用一切手段確保他們的惡意軟件難以刪除,包括更新主板和物聯網設備上的固件。通過控制固件,惡意軟件從打開設備的那一刻起就控制了設備,并且檢測和刪除要困難得多。

電信原始設備制造商 (OEM) 需要知道他們的產品在網絡中不會被篡改,因為他們的某個設備在網絡的核心或邊緣受到損害可能會產生災難性的后果。

設備上電時,從板上的閃存設備讀取要運行(啟動)的初始軟件。這是在開發板上運行的第一個軟件,它為后續軟件設置硬件,無論是第二階段引導加載程序還是像 Linux? 這樣的操作系統。確保加載固件的真實性是系統完整性的關鍵。

一種解決方案是使用安全啟動。下面將展示Microchip WinPath網絡處理器+ WanStaX + 可信平臺模塊(TPM)如何提供安全和可信的啟動環境。

安全啟動

安全啟動需要在硬件設計中進行一些小的更改,以確保無法更改出廠時加載到設備中的第一階段固件映像。這些映像必須存儲在寫保護閃存設備或只讀存儲器 (ROM) 上。WinPath系列設備能夠從NOR閃存或通過I2C啟動,并且這兩種技術都可以進行寫保護,因此無法通過軟件更新。

NOR 閃存中的硬件寫保護扇區、寫保護 I 2 C設備、ROM 或一次性可編程 I2C 設備都可以防止在網絡中安裝固件時更新或篡改固件。

對映像進行簽名

使用標準加密工具,生成公共/私有 2048 位 RSA 密鑰對。私鑰(OEM 必須確保其保密)與 SHA-512 哈希一起使用,對將在設備上加載和執行的所有映像進行簽名(請參閱圖 1)。生成的圖像簽名將附加到原始圖像中,以便于檢測和比較。公鑰可以與任何人自由共享,并在需要時發布,因為它只能用于驗證映像是否有效運行。

poYBAGRB8MeAWBMhAABx5bN8wBY346.png

圖 1:對映像進行簽名

WanStaX目前旨在生產小型(<64k)第一級引導加載程序,該引導加載程序加載到具有硬件寫保護的I2C設備中。WinPath 在硬件中配置為從此I 2C 設備啟動。此映像還包括公鑰,用于在執行之前驗證它加載的每個第二階段引導加載程序映像。

pYYBAGRB8M2AGVHgAACRFiZqnAg466.png

圖 2:驗證映像

驗證映像

第一階段引導加載程序將嘗試通過依次檢查每個引導加載程序的簽名來引導第二階段引導加載程序(參見圖 2);如果未能在此映像或備份映像上提供有效的簽名,將確保調用恢復機制以通過本地管理控制臺端口下載映像,并在執行之前再次驗證任何簽名。因此,除了 OEM 簽名的映像之外,無法在硬件上加載任何映像。

啟動過程

可以通過添加受信任的平臺模塊 (TPM) 來增強安全啟動。此模塊可以提供有關引導過程的信任根的加密斷言。參見圖 3。

除其他功能外,TPM 還提供一組平臺配置寄存器 (PCR),這些是一組單向哈希(即可以添加到但無法清除的哈希)。每個哈希稱為度量。使用此構建塊,WanStaX 引導加載程序可以測量系統的可變方面(例如,閃存變量、內核參數、映像),以生成引導過程的簽名跟蹤。

由于 WanStaX 將 TPM 模塊初始化(這只能在 TPM 打開電源后完成一次)作為第一階段引導加載程序的一部分,因此已知 TPM 是安全的,其測量值是可信的。初始化后,第一階段加載器立即測量自身并將其哈希值放入第一個PCR寄存器中,從而提供引導過程的第一個加密標記。

pYYBAGRB8NOAIm7ZAAExNQ_cqfs759.png

圖3:啟動過程

當加載第二階段圖像并驗證其簽名時,將對圖像進行測量并將其添加到第二個PCR寄存器中。因此,在第二階段加載程序啟動之前,WanStaX 將測量第一級和第二階段加載程序,并將其存儲在 TPM 模塊中。

一旦 WanStaX 第二階段加載程序啟動,它將檢查活動/備份內核映像上的簽名,如果有效,它將:

測量將傳遞給內核映像的內核參數

測量存儲在閃存中的環境變量

測量要引導的內核映像

執行內核映像

此時,已經測量了系統的所有可變方面(系統用戶可以更改的任何方面),并且當與 WanStaX 內核及其內置根文件系統結合使用時,確保引導內核可以驗證是否有任何更改。使用此斷言,內核可以使用 TPM 模塊“包裝/解包”密鑰/數據。此數據可用于存儲使用 cryptoFS 裝載的安全閃存區域的密鑰。

TPM 包裝/解包使用 TPM 模塊,使用所選內部 PCR 寄存器及其內部(每個 TPM 設備唯一)主包裝密鑰(存儲根密鑰)的組合來加密/解密數據 blob。使用 TPM 模塊加密后,只能在加密它的平臺上解密加密數據的 blob。如果 Blob 足夠小,則可以存儲在 TPM 模塊本身或閃存磁盤上,以便在下次啟動時使用。

對圖像的任何更改,甚至是環境變量中的單個字符更改,都將使加密的 blob 無法打包。

結論

使用對原理圖設計的一些微小更改和添加TPM,所有WinPath設計,以WanStaX為粘合劑,可以在電信網絡中運行時提供安全和可信的平臺。Taurus的XS-3500 PCI夾層卡是用于智能電網環境的“WinPath + WanStaX + TPM”網絡加速卡實施的一個例子。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 處理器
    +關注

    關注

    68

    文章

    19349

    瀏覽量

    230332
  • Linux
    +關注

    關注

    87

    文章

    11322

    瀏覽量

    209888
  • 操作系統
    +關注

    關注

    37

    文章

    6856

    瀏覽量

    123460
收藏 人收藏

    評論

    相關推薦

    HPM6750evkmini如何實現可信的執行環境

    在HPM6700的datasheet中的1.2.15 信息安全系統有提到“基于BOOT ROM 的安全啟動機制,支持加密啟動,支持可信的執行
    發表于 09-25 09:27

    網絡安全堪憂 CNNIC聯手綠盟科技提供可信服務

    前提。事實上,廣大站長們也迫切希望能夠時刻在安全環境下為用戶提供上網的各種需求和服務。而不可信的網絡不僅直接造成了網民的財產損失,也嚴重影響了各站點的用戶體驗和訪問,阻礙了互聯網乃至
    發表于 10-09 23:56

    如何保障物聯網設備安全

    的重要性毋庸置疑!那么該如何保障物聯網設備安全呢?加密芯片就是保障物聯網設備安全最簡單而有效的方式:賦予信息終端唯一可信身份,確保其內部運行
    發表于 09-07 10:36

    物聯網安全技術提高區塊鏈應用數據的可信

    相關默認算法)。客戶端設備安全可信設備標識和認證提供基于阿里云Link ID2的可信
    發表于 11-07 16:34

    【HarmonyOS】安全指南

    lite,用于管理可信環境的資源和任務調度,給HarmonyOS設備提供安全服務。密鑰管理及數據安全
    發表于 09-16 17:34

    HarmonyOS學習之三:HarmonyOS 系統安全

    設備廠商的鏡像包就不易被非法替換為惡意程序,從而保護用戶的數據和隱私安全可信執行環境提供了基于硬件的
    發表于 11-26 09:30

    玄鐵VirtualZone:基于RISC-V架構的安全擴展

    、個人隱私數據保護、業務數據完整性等造成極大的威脅。為了解決智能設備、物聯網設備所面臨的安全威脅,終端芯片通常需要提供可信執行
    發表于 09-01 14:38

    恩智浦全新EdgeLock安全芯片可輕松提供安全保護,提升Matter設備用戶體驗

    是首批被CSA授予可信產品認證機構資格的半導體制造商之一,其EdgeLock 2GO服務為安全配置物聯網設備提供了一個靈活的平臺。與EdgeLock SE051H結合使用時,EdgeL
    發表于 03-02 14:36

    TSC峰會回顧04 | 異構計算場景下構建可信執行環境

    主要有兩個方向,一是系統本身的安全,二是系統提供安全能力。系統本身的安全,類似于CET、CFI防護等;系統提供
    發表于 04-19 15:20

    異構計算場景下構建可信執行環境

    方向,一是系統本身的安全,二是系統提供安全能力。系統本身的安全,類似于CET、CFI防護等;系統提供
    發表于 08-15 17:35

    Sierraware 開發的兼容Global Platform的可信任執行環境 (TEE)已支持MIPS-based 設備

    能夠支持基于 Imagination MIPS CPU 的設備可信環境 (TEE) 能在連網設備提供一個
    發表于 08-03 16:05 ?1393次閱讀

    可信執行環境(TEE)研討會_為數字服務和設備提供安全

    GlobalPlatform舉辦的可信執行環境(TEE)研討會已于9月12日在北京金隅喜來登酒店盛大召開。本次研討會聚焦于“為數字服務和設備提供安全
    發表于 04-09 07:10 ?1994次閱讀

    物聯網安全技術提高區塊鏈應用數據的可信

    安全可信設備標識和認證 提供基于阿里云Link ID2的可信設備身份標識和認證服務,保障接入企業
    發表于 11-14 23:06 ?610次閱讀

    大唐高鴻信安聯合兆芯推出設備可信安全解決方案

    近日,大唐高鴻信安聯合兆芯推出設備(云)可信安全解決方案,助力政務、能源、金融、教育等關鍵信息基礎設施行業企業實現從設備硬件到操作系統、云計算平臺及虛擬化
    的頭像 發表于 03-08 11:42 ?2009次閱讀

    用基于英特爾? SGX 的可信執行環境有效應對大語言模型隱私和安全挑戰

    1 可信執行環境是什么? 大語言模型為什么需要它? OpenAI 的 GPT 系列大語言模型(Large Language Mode,以下縮寫為 LLM)的興起與應用,也帶來了諸如數據泄露、數據濫用
    的頭像 發表于 07-14 20:10 ?618次閱讀
    用基于英特爾? SGX 的<b class='flag-5'>可信</b>執行<b class='flag-5'>環境</b>有效應對大語言模型隱私和<b class='flag-5'>安全</b>挑戰
    主站蜘蛛池模板: 精品免费视在线视频观看| 抽插性奴中出乳精内射| 97亚洲狠狠色综合久久久久| 东京热一本无码av| 久久久97人妻无码精品蜜桃| 失禁 调教 刺激 哭喊男男| 在公交车上被JB草坏了被轮J了| YELLOW免费观看2019| 久久精品视频15人人爱在线直播| 少妇系列之白嫩人妻| 战狼4在线观看完免费完整版| 广播电台在线收听| 免费视频不卡| 一区三区在线专区在线| 国产精品视频成人| 日本XXXXZZX片免费观看| 2020亚洲色噜噜狠狠网站| 国产亚洲精品AV麻豆狂野| 日本亚洲中文字幕无码区| 99国内精品| 麻豆AV久久无码精品九九| 亚洲一区在线视频观看| 国产露脸A片国语露对白| 善良的女房东味道2在线观看| adc网址在线观看| 麻豆一区二区三区蜜桃免费| 伊人久久国产| 激情内射亚洲一区二区三区 | 九色终合九色综合88| 羞羞答答dc视频| 国产色婷亚洲99精品AV在| 睡觉被偷偷进入magnet| 丰满人妻熟女色情A片| 人妻插B视频一区二区三区| www红色一片| 日本久久黄色| 达达兔欧美午夜国产亚洲| 区产品乱码芒果精品P站在线| 成人免费小视频| 十分钟在线观看免费视频高清WWW| 公主纯肉高H文|