0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为您的供应链增加信任

星星科技指导员 来源:嵌入式计算设计 作者:Tom Dodson 2022-10-20 17:03 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着数据中心云计算物联网(“IoT”)的扩展,确保对供应链的信任变得比以往任何时候都更加重要。从制造和平台组装中使用的组件的采购一直到最终产品的分销和物流,都可以基于可信计算集团(“TCG”)开发的可信硬件和标准建立可信供应链(“TSC”)。本文旨在描述帮助将供应链信任作为主要组织问题进行优先级排序的激励措施,并解释使用硬件(“HW”)信任根(“RoT”)来建立可信供应链。

激励供应链信任

在当今多样化的制造、物流和准时制(“JIT”)库存环境中,确保设备的来源和后续历史已成为一项关键挑战。远程部署和配置还应在供应链中提供保证。这种保证还有一个额外的好处,即减少了对供应链中物理跟踪设备的依赖,并降低了成本和服务时间。

需要进一步说服的公司应该快速搜索,看看找到供应链的重大黑客攻击事件以及使用假冒,替代和有时是恶意组件是多么容易。最近的一起事件影响了多达300家公司,因此这不是一个潜在的问题。它是真实的。

图1显示了供应链中的薄弱环节以及添加可信赖元素的好处。在最终用户打开新设备之前,供应链中有很多恶意行为发生的机会。此类攻击应涉及每家公司,无论其规模或市场重点如何。军事组织非常清楚这个问题的严重性。

美国情报参谋长联席会议编制的内部报告,J-2指出,“网络安全官员担心。。.熟悉该报告的官员表示,计算机和手持设备可能会将受损的硬件引入国防部供应链,构成网络间谍风险。

供应链杂志上的另一篇文章,“供应链无声的威胁 - 网络攻击”,提供了 30 年的网络攻击历史。这些努力并不新鲜。

美国国防部(“国防部”)于2015年发布,向国防联邦采购法规增刊(“DFARS”)发布了一份三页的临时规则,该规则为政府承包商的截止日期为2017年12月31日,以实施美国国家标准与技术研究院(“NIST”)特别出版物(“SP”)800-171的要求[3]应对网络安全威胁。第 252.246-7007 节 “承包商假冒电子部件检测和避免系统”[4]具体涉及“设计、操作和维护系统,以检测和避免假冒电子部件并怀疑假冒电子部件”。

信任解决方案

设备来源的保证有助于为可信供应链奠定基础。TCG 的初始可信平台模块 (“TPM”) 标准定义了硬件信任根或“HRoT”。最近,TPM 2.0,现为国际标准化组织(“ISO”)标准(ISO 11889)[5]此外,还创建了一个库规范来描述包括嵌入式系统在内的各种平台中可以实现和可能需要的所有命令/功能。

在 TPM 中,认可密钥 (“EK”) 是与特定 TPM 唯一关联的永久(有一些例外)密钥。它提供有关 TPM 的断言,但不提供有关平台的断言。TPM EK 可以“认证”所有者或用户创建的其他 TPM/平台密钥。此外,TPM 还具有平台配置寄存器 (“PCR”)、证明 ID 密钥、签名密钥和加密密钥,用于验证访问和保护数据。

图 2 显示了 TPM 如何提供 HRoT。TPM EK 证书和平台证书用于建立平台的文档。TPM 的 EK 证书由 TPM 供应商签名。然后,平台制造商 (“PM”) 将 TPM 附加到 EK 绑定到平台的平台,以提供特定于平台的密钥。

平台制造商创建的平台证书将有关平台的资产信息以及将其绑定到 TPM 的度量信任根 (“RTM”) 归因于平台。测量值与平台制造商提供的 RTM 的信任成正比。

最后,供应链获取断言证明,以验证平台和EK证书签名,以及验证绑定到该平台的EK证书。

实施可信供应链

在 TPM 通用体系结构的基础上,图 3 显示了 RoT 文档的步骤,RoT 一直持续到供应链,直到到达最终所有者,其中信息技术 (“IT”) 专家使用开源上提供的工具验证平台签名、EK 证书和其他信任确认任务。

基于在系统生命周期中建立的先前链,生成信任链从 TPM 开始,为每个 TPM 创建 EK 并建立硬件信任根。接下来,平台制造商将 TPM 永久装载到平台上,并创建平台证书并将其绑定到 EK。

然后,签名服务提供一个平台证书,该证书以加密方式将平台绑定到 EK。最后,系统集成商创建一个设备证书,并将其绑定到平台证书。在流程结束时,最终用户可以从将设备追溯到可信的HRoT的能力中受益,从而建立技术提供商问责制和透明度。

信任链流程对于提供总体可追溯性和基于 TPM 的 HRoT 非常重要且至关重要。它为平台和系统提供组件级可追溯性,以降低假冒电子零件的风险,同时符合DFARS补充246.870-2。

受信任的供应链还提供了最终用户自动验证工具,该工具可识别从制造到首次启动时的某些系统更改。“竣工”数据报告和自动验证工具使客户对其系统的真实性充满信心。

供应链中的可追溯性包括具有组件级可追溯性的平台证书,该证书由工厂生成的“竣工”报告支持,证明系统真实性的一致性声明,最后是客户门户网站,该门户网站下载文件并发送有关文件/证书访问详细信息的链接。

自动验证工具收集系统中所有组件(而不仅仅是 TPM)的数据,提供平台证书验证以及直接平台组件验证。这些组件可能包括带有一些驱动器,内存,处理器等的笔记本电脑。客户首次通电时,该工具会检查该硬件中的任何更改,将客户收到的与原始设计制造商(“ODM”)发货的硬件进行比较。

系统级可追溯性基于每个系统的硬件信任根,并以主板上的 TPM 提供的 HRoT 开始。此外,在制造过程中部署的软件工具在ODM上捕获系统信息以及TPM证书(包括公共EK)。每个系统的唯一 X.509 平台证书是使用平台制造商证书颁发机构生成和签名的。这证明购买的系统是由预期制造商构建的特定系统。为了帮助完成此过程,GitHub 上提供了平台认证工具(PCVT_TPM20)。

在了解问题和开发良好的解决方案的可用性后,相关读者应该怎么做?建立供应链信任侧栏的步骤确定了从当今未知位置到可信供应链的四步流程。

获得信任?

产品篡改和未经授权的替换可能发生在供应链的任何地方。为了防止产品被篡改,可信供应链基于使用可信计算组的可信平台模块标准建立的硬件信任根。通过各种制造和装配阶段以及分销物流,最终用户可验证的组件真实性支持并建立在硬件信任根的基础上。当系统最终掌握在最终用户手中时,自动验证工具将使用用于 TPM/平台身份验证的平台证书验证来验证系统组件。该工具为用户提供可追溯性,问责制,保证和安全性,旨在成为一个简单易行的流程,建立对供应链的信任,并减轻由于供应链篡改而导致的网络攻击的可能性。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8041

    浏览量

    144742
  • 物联网
    +关注

    关注

    2950

    文章

    48101

    浏览量

    418102
  • 数据中心
    +关注

    关注

    18

    文章

    5754

    浏览量

    75195
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Sapience 供应链平台 | 以供应链协同与测试管控,破解半导体全球化制造难题

    在普迪飞用户大会上,MarcJacobs围绕测试与供应链协同(TestandSupplyChainOrchestration)主题发表分享,结合行业痛点、平台能力与真实演示,全面解读如何以一体化系统
    的头像 发表于 04-16 09:04 343次阅读
    Sapience <b class='flag-5'>供应链</b>平台 | 以<b class='flag-5'>供应链</b>协同与测试管控,破解半导体全球化制造难题

    《制造业企业智慧供应链:提升韧性和安全》正式发布

    近日,由全国信息技术标准化技术委员会智慧供应链标准工作组(TC28/WG32)组长单位牵头,多家龙头企业联合编制的《制造业企业智慧供应链:提升韧性和安全》研究报告(以下简称“报告”)正式发布。作为
    的头像 发表于 02-12 10:47 739次阅读

    如何打破“亚健康”的电源供应链关系?

    在国家大力倡导高质量发展与新质生产力的背景下,电源行业的自主创新却面临一个深层次的梗阻:电源供应链关系的“亚健康”状态。 当回款周期以月单位延长,当价格博弈取代技术协同,当信任缺失成为国产替代
    的头像 发表于 02-04 11:35 353次阅读
    如何打破“亚健康”的电源<b class='flag-5'>供应链</b>关系?

    半导体供应链信任革命:从可追溯到全路可信的升级之路

    本文同步发布于《半导体工程》作者:AnneMeixner半导体产业正迈入多芯片集成时代,供应链的全球化与复杂度同步飙升。如何在跨越设计、制造、封装、组装的长链条中注入信任,杜绝仿冒、篡改风险,成为
    的头像 发表于 01-05 15:32 814次阅读
    半导体<b class='flag-5'>供应链</b><b class='flag-5'>信任</b>革命:从可追溯到全<b class='flag-5'>链</b>路可信的升级之路

    普华基础软件入选2025中国汽车供应链创新成果

    近日,“2025中国汽车供应链大会”在安徽芜湖盛大举行,大会就汽车供应链创新转型与国际化发展等共同关切的热点,集各方之力,共同谋划新时期下汽车供应链发展的新蓝图。会上揭晓了芯片创新成果和汽车
    的头像 发表于 12-16 17:44 828次阅读

    H200的“合规闸口”:高端AI芯片供应链中的可追溯性生命线

    H200 出口政策的松紧,凸显地缘政治下高端 AI 芯片供应链 “合规自证” 的核心趋势,可追溯性成为穿越合规闸口的生命线。其面临数据防篡改、跨境数据主权冲突、供应链数据孤岛三大难题。解决方案
    的头像 发表于 12-11 16:44 1031次阅读

    京东API:打通供应链环节,让商品供应更稳定!

    ​  引言 在当今竞争激烈的电商环境中,商品的 稳定供应 是企业赢得客户信任、提升竞争力的核心要素之一。然而,供应链环节涉及多方协作、信息流转复杂,任何一个环节的阻滞都可能引发“蝴蝶效应”,导致库存
    的头像 发表于 12-10 15:14 420次阅读
    京东API:打通<b class='flag-5'>供应链</b>环节,让商品<b class='flag-5'>供应</b>更稳定!

    汽车供应链大变局!特斯拉、通用推进“去中国化”

    最近,全球汽车行业供应链正遭遇美中地缘政治张力的强烈冲击——继通用汽车之后,特斯拉也被曝出正加速推进供应链“去中国化”。
    的头像 发表于 11-17 17:31 1698次阅读

    FF任命李隽担任全球供应链负责人

    “公司”)今日宣布, 任命李隽FF与FX全球供应链负责人。李隽将对供应链业务全面负责,并与各区域和各职能团队紧密合作,强化供应商合作关系、提升运营韧性、提升价值
    的头像 发表于 09-03 14:47 1158次阅读

    海辰储能携手17家企业深化供应链ESG管理倡议

    近日,于青海格尔木市举办的 ESG 沙龙活动上,海辰储能作为“扩容升级”联合发起方,携手 17 家企业共同深化“供应链 ESG 管理倡议”(SCSI),构建全球可持续供应链生态注入新动能。
    的头像 发表于 08-04 17:15 1242次阅读

    帝奥微邀相约东风汽车供应链技术交流日活动

    汽车供应链技术交流日活动,由中国电动汽车百人会携手东风汽车联合发起,S100具体承办。本次活动致力于促进汽车供应链上下游资源的高效合作,推动新产品、新技术商业化应用,更好地服务企业战略布局和行业协同发展,助力构建安全可靠的供应链
    的头像 发表于 07-24 18:03 1296次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1333次阅读

    API在快时尚电商的供应链管理

    在当今数字化时代,快时尚电商行业面临着前所未有的挑战:快速变化的时尚趋势、高频次的上新需求、以及消费者对即时交付的期望。这些因素对供应链管理提出了更高要求——敏捷性、效率和实时响应成为核心竞争力
    的头像 发表于 07-22 14:31 905次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 841次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    超高频RFID手持终端PDA重塑供应链管理效率

    超高频RFID手持终端PDA重塑供应链管理效率,以“读得快、识得准、管得全”的核心优势,供应链企业打造数字化、智能化的管理升级方案,助力降本增效,开启行业新纪元。
    的头像 发表于 04-28 15:51 859次阅读