0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用配套安全IC保护连接设备中的TLS

星星科技指导员 来源:Maxim 作者:Christine Young 2022-05-25 09:04 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

传输层安全 (TLS) 协议在保护互联网上智能连接设备的通信方面发挥着重要作用。它可以帮助防止窃听和篡改传输中的数据。当然,要使 TLS 协议有效,密钥和证书必须保持未公开、未修改并存储在设备中,以便它们可以用于执行协议。然而,保护 TLS 实施可能具有挑战性,特别是对于在野外部署的物联网IoT) 设备。

Maxim 安全专家 Stephane di Vito 认为,配套的安全 IC 提供了一种相对简单且经济实惠的方式来保护连接的嵌入式系统中的 TLS 实施。作为奖励,安全 IC 还可以减轻主应用处理器的负担。di Vito 本月早些时候在圣何塞举行的嵌入式系统会议上提出了自己的观点,他在会上概述了 TLS 并解释了如何将安全 IC 集成到嵌入式设计中。

了解 TLS 协议

TLS 协议包括两个主要阶段:握手和安全应用程序数据交换。这一切都始于握手阶段。在这里,有一个协议属性的协商,在此期间客户端向服务器提出它可以支持的算法列表。同时,服务器也有一个支持的算法列表。然后,服务器将选择受支持的最安全的匹配算法。接下来,是时候证明身份了。在此步骤中,服务器必须始终使用公钥基础设施 (PKI) 来证明其身份,该基础设施使用公钥加密。正如 di Vito 解释的那样,公钥密码学的工作原理是这样的:

Alice 拥有一对密钥 (PubKa, PrivKa)

Alice 使用 PrivKa 签署消息(没有其他人可以这样做)

Alice 向 Bob 发送消息和 PubKa

Bob 使用 PubKa 验证 Alice 的消息

要使此过程起作用,公钥所有权必须经过认证机构的认证。公钥连同该密钥所有者的身份可以密封在证书中,然后用于身份验证。与对服务器进行身份验证的方式相同,PKI 也对客户端进行身份验证。一旦双方的身份得到证实,就该为 TLS 会话创建密钥了。正如 di Vito 所指出的,在两端创建密钥有不同的方法:

使用预共享密钥是最简单的方法,包括在设备和服务器中初步交换密钥。由于此方法不使用证书,因此它被认为是一个非常轻量级的 TLS 版本。

旧的备用是使用客户端公钥的 RSA 加密,尽管这种方法对于小型嵌入式设备并不理想,因为它确实需要大量资源

更先进的方法是 ECDH(E) + ECDSA,它的密钥大小更轻,比 RSA 快得多。使用 256 位的椭圆曲线密钥,此方法与 RSA 3072 密钥一样安全。

di Vito 说,一旦密钥到位,您就可以进入应用层并安全地交换数据。在安全交换阶段,强制执行协商的算法和密钥。交换的数据经过身份验证和加密。

如果不受保护,智能家居控制系统等联网设备可能会成为进入更大网络的途径。

配套安全 IC 如何提供帮助:加密、存储和实施

密码学并非没有一些关键的安全问题。例如,易受攻击的密码库可能会受到时序、简单功率分析 (SPA) 和差分功率分析 (DPA) 攻击。低质量的随机数可能会生成弱密钥。但是,di Vito 认为,通过纯软件实现来解决这些问题并不是答案。他强调,例如,软件方法仍然可能成为远程定时攻击或回归的受害者。相比之下,使用配套的安全 IC 可提供更高级别的保护,他说。

配套的安全 IC 可为密码学提供多种优势:

高质量真实、基于硬件的随机数生成

功率分析电阻

防止定时攻击

重建应用软件时没有倒退的风险

密钥和证书的安全存储至关重要,但这里仅使用软件的方法也有弱点。客户端私钥可以从存储中提取并克隆。然后,可以使用相同的身份创建其他设备。如果会话密钥暴露,网络犯罪分子可以监视 TLS 通信和/或伪造消息。还有一种危险,即受损的认证可能会授权证书。

配套的安全 IC 在提供安全存储的同时具有多种优势:

防篡改、加密证书和密钥存储。“一个非常坚定的黑客。..。..必须物理攻击芯片,移除硬件安全性,下载内存。这很复杂。此外,内存通常是加密的。很难篡改这种 IC,”di Vito 说。

无法提取的密钥和私钥,导致终端设备不可克隆

通过严格的访问控制不会滥用密钥

在实施 TLS 时,如果使用了错误的服务器/客户端配置,或者跳过了服务器证书验证,则可能会出现问题。配套的安全 IC 通过以下方式缓解这些问题:

减轻应用程序微处理器的复杂性和繁重的 CPU 负载

提供高度健壮的命令集

减少 TLS 配置

伴随的安全性降低了整体复杂性并隔离了关键功能。di Vito 解释说,如果固件出现问题,其他部分将保持安全。其中一些 IC 甚至可以评估主应用处理器上固件的完整性;如果固件不是正版,那么 IC 将不会使用客户端私钥对服务器进行身份验证。“安全就像洋葱,除了气味。它是一组层,层数越多越好。如果剥洋葱的时间太长,攻击者要么放弃,要么代价高昂。没有防弹解决方案……通过添加层和层,您可以提高安全级别,”di Vito 说。

Maxim 的 DeepCover® 嵌入式安全产品组合包括 MAXQ1061,可用作具有成本效益的配套安全 IC,用于安全存储、数字签名、加密、安全启动和保护 TLS 实现。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 处理器
    +关注

    关注

    68

    文章

    20148

    浏览量

    246942
  • cpu
    cpu
    +关注

    关注

    68

    文章

    11216

    浏览量

    222860
  • 服务器
    +关注

    关注

    13

    文章

    10093

    浏览量

    90856
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    芯源半导体在物联网设备具体防护方案

    生成消息摘要,接收端通过验证消息摘要确保数据的完整性。​ 安全通信协议支持:芯源半导体安全芯片支持多种安全通信协议,如 TLS(传输层安全
    发表于 11-18 08:06

    eFuse IC的过流保护和短路保护功能

    大家好!欢迎回到芝识课堂eFuse IC系列的第三讲。在前两期我们了解了eFuse的基础概念和与传统保险丝的对比,今天我们将深入它的两大核心保护功能——过流保护(OCP)和短路保护(S
    的头像 发表于 11-11 11:45 3730次阅读
    eFuse <b class='flag-5'>IC</b>的过流<b class='flag-5'>保护</b>和短路<b class='flag-5'>保护</b>功能

    HarmonyOS应用网络连接安全配置方案

    应用与服务器之间的数据传输需确保安全保护数据的机密性和完整性,防止敏感数据被窃取和篡改。推荐使用传输层安全协议(TLS保护数据
    的头像 发表于 10-24 14:51 4151次阅读
    HarmonyOS应用网络<b class='flag-5'>连接</b><b class='flag-5'>安全</b>配置方案

    ‌STSAFE-A120安全认证IC技术解析与应用指南

    STMicroelectronics STSAFE-A120身份验证IC是高度安全的集成电路,设计用于通过高级加密特性和身份验证协议保护敏感数据和设备。STSAFE-A120
    的头像 发表于 10-16 13:54 315次阅读
    ‌STSAFE-A120<b class='flag-5'>安全</b>认证<b class='flag-5'>IC</b>技术解析与应用指南

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,
    的头像 发表于 09-30 10:08 454次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    ZeroNews 的 TLS 终止方案有何不同?

    TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成 TLS 解密,再将明文
    的头像 发表于 08-25 12:09 416次阅读
    ZeroNews 的 <b class='flag-5'>TLS</b> 终止方案有何不同?

    TLS 终止在真实业务的防护价值

    本文将解析 TLS 的基本原理,探讨典型业务场景,并重点对比 ZeroNews 支持的 三大 TLS 终止模式 在真实业务环境的防护结果与价值。
    的头像 发表于 08-14 16:09 586次阅读
    <b class='flag-5'>TLS</b> 终止在真实业务<b class='flag-5'>中</b>的防护价值

    行业首创!内网服务 TLS 终止方案

    ZeroNews 近期推出的重磅功能 -TLS终止(TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动掌控”的安全升级路径。
    的头像 发表于 08-12 10:46 587次阅读
    行业首创!内网服务 <b class='flag-5'>TLS</b> 终止方案

    Texas Instruments CC335x SimpleLink™双频Wi-Fi® 6配套IC数据手册

    Texas Instruments CC335x SimpleLink™双频Wi-Fi ^®^ 配套IC提供Wi-Fi 6、BLE,并兼容Wi-Fi 4 (802.11 a/b/g/n
    的头像 发表于 07-23 11:37 846次阅读
    Texas Instruments CC335x SimpleLink™双频Wi-Fi® 6<b class='flag-5'>配套</b><b class='flag-5'>IC</b>数据手册

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解
    的头像 发表于 05-28 16:55 760次阅读

    开关电源安全保护电路:浪涌保护、过流保护、过压保护

    , 须有多种保护措施. 对保护电路的特点分析, 对存在不足期待克服, 希望设计出更安全、更可靠的保护电路。 1、浪涌电流电路剖析浪涌电流是由于电压突变所引起. 如电子
    发表于 05-20 14:19

    水库大坝安全监测系统的渗压计需要哪些配套设备?

    在水库大坝的安全监测系统,渗压计是监测坝体渗透水压力的关键工具。其核心功能是实时感知水压力变化,并将数据转化为可分析的信号。实际应用,渗压计的设计以简化安装和降低维护成本为目标,通常无需复杂
    的头像 发表于 04-29 14:02 415次阅读
    水库大坝<b class='flag-5'>安全</b>监测系统<b class='flag-5'>中</b>的渗压计需要哪些<b class='flag-5'>配套</b><b class='flag-5'>设备</b>?

    恩智浦EdgeLock SE052F安全芯片助力工业物联网设备保护

    工业物联网 (IIoT) 领域的制造商正在使用加密模块来部署安全协议和算法,以保护数据并防止边缘设备及其连接网络遭受未授权访问。
    的头像 发表于 02-21 14:23 1610次阅读

    新能源行业配套保护监测产品解决方案

    新能源行业配套保护监测产品解决方案
    的头像 发表于 02-10 08:49 713次阅读
    新能源行业<b class='flag-5'>配套</b><b class='flag-5'>保护</b>监测产品解决方案

    继电器如何提高设备安全保护作用

    在现代工业和日常生活,电气设备安全运行至关重要。继电器作为一种自动控制元件,其在保障设备安全方面扮演着不可或缺的角色。 一、继电器的基本
    的头像 发表于 12-28 11:13 1284次阅读