0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为您的供应链增加信任

星星科技指导员 来源:嵌入式计算设计 作者:Tom Dodson 2022-10-20 17:03 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着数据中心云计算物联网(“IoT”)的扩展,确保对供应链的信任变得比以往任何时候都更加重要。从制造和平台组装中使用的组件的采购一直到最终产品的分销和物流,都可以基于可信计算集团(“TCG”)开发的可信硬件和标准建立可信供应链(“TSC”)。本文旨在描述帮助将供应链信任作为主要组织问题进行优先级排序的激励措施,并解释使用硬件(“HW”)信任根(“RoT”)来建立可信供应链。

激励供应链信任

在当今多样化的制造、物流和准时制(“JIT”)库存环境中,确保设备的来源和后续历史已成为一项关键挑战。远程部署和配置还应在供应链中提供保证。这种保证还有一个额外的好处,即减少了对供应链中物理跟踪设备的依赖,并降低了成本和服务时间。

需要进一步说服的公司应该快速搜索,看看找到供应链的重大黑客攻击事件以及使用假冒,替代和有时是恶意组件是多么容易。最近的一起事件影响了多达300家公司,因此这不是一个潜在的问题。它是真实的。

图1显示了供应链中的薄弱环节以及添加可信赖元素的好处。在最终用户打开新设备之前,供应链中有很多恶意行为发生的机会。此类攻击应涉及每家公司,无论其规模或市场重点如何。军事组织非常清楚这个问题的严重性。

美国情报参谋长联席会议编制的内部报告,J-2指出,“网络安全官员担心。。.熟悉该报告的官员表示,计算机和手持设备可能会将受损的硬件引入国防部供应链,构成网络间谍风险。

供应链杂志上的另一篇文章,“供应链无声的威胁 - 网络攻击”,提供了 30 年的网络攻击历史。这些努力并不新鲜。

美国国防部(“国防部”)于2015年发布,向国防联邦采购法规增刊(“DFARS”)发布了一份三页的临时规则,该规则为政府承包商的截止日期为2017年12月31日,以实施美国国家标准与技术研究院(“NIST”)特别出版物(“SP”)800-171的要求[3]应对网络安全威胁。第 252.246-7007 节 “承包商假冒电子部件检测和避免系统”[4]具体涉及“设计、操作和维护系统,以检测和避免假冒电子部件并怀疑假冒电子部件”。

信任解决方案

设备来源的保证有助于为可信供应链奠定基础。TCG 的初始可信平台模块 (“TPM”) 标准定义了硬件信任根或“HRoT”。最近,TPM 2.0,现为国际标准化组织(“ISO”)标准(ISO 11889)[5]此外,还创建了一个库规范来描述包括嵌入式系统在内的各种平台中可以实现和可能需要的所有命令/功能。

在 TPM 中,认可密钥 (“EK”) 是与特定 TPM 唯一关联的永久(有一些例外)密钥。它提供有关 TPM 的断言,但不提供有关平台的断言。TPM EK 可以“认证”所有者或用户创建的其他 TPM/平台密钥。此外,TPM 还具有平台配置寄存器 (“PCR”)、证明 ID 密钥、签名密钥和加密密钥,用于验证访问和保护数据。

图 2 显示了 TPM 如何提供 HRoT。TPM EK 证书和平台证书用于建立平台的文档。TPM 的 EK 证书由 TPM 供应商签名。然后,平台制造商 (“PM”) 将 TPM 附加到 EK 绑定到平台的平台,以提供特定于平台的密钥。

平台制造商创建的平台证书将有关平台的资产信息以及将其绑定到 TPM 的度量信任根 (“RTM”) 归因于平台。测量值与平台制造商提供的 RTM 的信任成正比。

最后,供应链获取断言证明,以验证平台和EK证书签名,以及验证绑定到该平台的EK证书。

实施可信供应链

在 TPM 通用体系结构的基础上,图 3 显示了 RoT 文档的步骤,RoT 一直持续到供应链,直到到达最终所有者,其中信息技术 (“IT”) 专家使用开源上提供的工具验证平台签名、EK 证书和其他信任确认任务。

基于在系统生命周期中建立的先前链,生成信任链从 TPM 开始,为每个 TPM 创建 EK 并建立硬件信任根。接下来,平台制造商将 TPM 永久装载到平台上,并创建平台证书并将其绑定到 EK。

然后,签名服务提供一个平台证书,该证书以加密方式将平台绑定到 EK。最后,系统集成商创建一个设备证书,并将其绑定到平台证书。在流程结束时,最终用户可以从将设备追溯到可信的HRoT的能力中受益,从而建立技术提供商问责制和透明度。

信任链流程对于提供总体可追溯性和基于 TPM 的 HRoT 非常重要且至关重要。它为平台和系统提供组件级可追溯性,以降低假冒电子零件的风险,同时符合DFARS补充246.870-2。

受信任的供应链还提供了最终用户自动验证工具,该工具可识别从制造到首次启动时的某些系统更改。“竣工”数据报告和自动验证工具使客户对其系统的真实性充满信心。

供应链中的可追溯性包括具有组件级可追溯性的平台证书,该证书由工厂生成的“竣工”报告支持,证明系统真实性的一致性声明,最后是客户门户网站,该门户网站下载文件并发送有关文件/证书访问详细信息的链接。

自动验证工具收集系统中所有组件(而不仅仅是 TPM)的数据,提供平台证书验证以及直接平台组件验证。这些组件可能包括带有一些驱动器,内存,处理器等的笔记本电脑。客户首次通电时,该工具会检查该硬件中的任何更改,将客户收到的与原始设计制造商(“ODM”)发货的硬件进行比较。

系统级可追溯性基于每个系统的硬件信任根,并以主板上的 TPM 提供的 HRoT 开始。此外,在制造过程中部署的软件工具在ODM上捕获系统信息以及TPM证书(包括公共EK)。每个系统的唯一 X.509 平台证书是使用平台制造商证书颁发机构生成和签名的。这证明购买的系统是由预期制造商构建的特定系统。为了帮助完成此过程,GitHub 上提供了平台认证工具(PCVT_TPM20)。

在了解问题和开发良好的解决方案的可用性后,相关读者应该怎么做?建立供应链信任侧栏的步骤确定了从当今未知位置到可信供应链的四步流程。

获得信任?

产品篡改和未经授权的替换可能发生在供应链的任何地方。为了防止产品被篡改,可信供应链基于使用可信计算组的可信平台模块标准建立的硬件信任根。通过各种制造和装配阶段以及分销物流,最终用户可验证的组件真实性支持并建立在硬件信任根的基础上。当系统最终掌握在最终用户手中时,自动验证工具将使用用于 TPM/平台身份验证的平台证书验证来验证系统组件。该工具为用户提供可追溯性,问责制,保证和安全性,旨在成为一个简单易行的流程,建立对供应链的信任,并减轻由于供应链篡改而导致的网络攻击的可能性。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8003

    浏览量

    143082
  • 物联网
    +关注

    关注

    2939

    文章

    47317

    浏览量

    407734
  • 数据中心
    +关注

    关注

    16

    文章

    5515

    浏览量

    74642
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    FF任命李隽担任全球供应链负责人

    “公司”)今日宣布, 任命李隽FF与FX全球供应链负责人。李隽将对供应链业务全面负责,并与各区域和各职能团队紧密合作,强化供应商合作关系、提升运营韧性、提升价值
    的头像 发表于 09-03 14:47 724次阅读

    帝奥微邀相约东风汽车供应链技术交流日活动

    汽车供应链技术交流日活动,由中国电动汽车百人会携手东风汽车联合发起,S100具体承办。本次活动致力于促进汽车供应链上下游资源的高效合作,推动新产品、新技术商业化应用,更好地服务企业战略布局和行业协同发展,助力构建安全可靠的供应链
    的头像 发表于 07-24 18:03 916次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1034次阅读

    API在快时尚电商的供应链管理

    在当今数字化时代,快时尚电商行业面临着前所未有的挑战:快速变化的时尚趋势、高频次的上新需求、以及消费者对即时交付的期望。这些因素对供应链管理提出了更高要求——敏捷性、效率和实时响应成为核心竞争力
    的头像 发表于 07-22 14:31 392次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 486次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    安博电子:全路品控体系赋能供应链安全

    在全球电子产业面临供应链波动、技术迭代和市场需求变化等多重挑战的背景下,安博电子始终秉持“让合作伙伴赢得更多一点”的核心理念,致力于打造稳健、高效、可持续的全球供应链体系。依托覆盖供应商管理、品质
    的头像 发表于 04-07 17:03 689次阅读
    安博电子:全<b class='flag-5'>链</b>路品控体系赋能<b class='flag-5'>供应链</b>安全

    安富利:供应链强则企业强

    外围局势风云变幻的当下,供应链的安全与稳定受到前所未有的重视。对于注重持续创新的硬科技企业而言,情况更是如此。面对复杂多变的市场环境,硬科技企业能够破浪前行、韧性增长的“武功秘籍”之一,正是供应链
    发表于 03-25 18:09 324次阅读
    安富利:<b class='flag-5'>供应链</b>强则企业强

    一文探索物流CEO大屏及供应链大屏是如何做好双11保障

    背景概括: 供应链大屏做为物流的核心报表,管理者提供大促决策时的依据。页面指标超过170+,依赖接口30+,复杂度较高,数据路较长,同时稳定性要求高。 本文将分享供应链大屏是如何保
    的头像 发表于 03-12 16:35 675次阅读
    一文探索物流CEO大屏及<b class='flag-5'>供应链</b>大屏是如何做好双11保障

    天马微电子荣获全球汽车供应链生态伙伴奖

    近日,由《中国汽车报》社主办的“2025汽车供应链新生态大会”在北京召开。天马微电子凭借在车载显示领域的全球布局、技术领先和对全球汽车供应链的协同创新等多方面的卓越表现,荣获“全球汽车供应链生态伙伴奖”。
    的头像 发表于 02-27 10:21 976次阅读

    AI大模型在工业领域的供应链管理方向的应用

    AI 大模型在工业领域的供应链管理中具有精准预测、个性化需求预测、动态实时调整和供应商管理风险评估与预警等功能,帮助企业提高供应链效率和应对市场变化。
    的头像 发表于 02-14 11:40 1044次阅读
    AI大模型在工业领域的<b class='flag-5'>供应链</b>管理方向的应用

    RFID技术在PC组件供应链管理中的应用

    岳冉基于RFID技术的PC组件供应链管理解决方案,该方案通过为PC组件粘贴RFID标签,并利用RFID读写器进行信息读取和传输,实现了对PC组件从生产、仓储、物流到销售等供应链各个环节的实时监控和管理。
    的头像 发表于 02-06 15:48 726次阅读
    RFID技术在PC组件<b class='flag-5'>供应链</b>管理中的应用

    天合光能入选国家级数字化供应链案例

    近日,工业和信息化部公示“2024年实数融合典型案例名单”,天合光能以“基于产销协同一体化的供应链精细数字化管控”成功入选国家级数字化供应链案例,这是继国家绿色供应链、全国供应链创新与
    的头像 发表于 01-13 11:48 1160次阅读

    同星智能即将亮相第六届汽车新供应链大会

    同星一周展会TOSUN.EXHIBIT第六届汽车新供应链大会第六届汽车新供应链大会将于2025年1月14-15日在上海举办,本届汽车新供应链大会以“共建生态,协同出海”核心议题,既是
    的头像 发表于 01-10 20:04 1098次阅读
    同星智能即将亮相第六届汽车新<b class='flag-5'>供应链</b>大会

    利用Minitab应对供应链中断问题

    供应链中断是不可避免的,但积极的措施和数据驱动的战略可以减轻其影响。Minitab全面的数据分析和问题解决工具使组织能够分析、优化和调整其供应链,以应对不可预见的挑战,确保面对中断时的弹性和连续性。
    的头像 发表于 01-02 17:16 685次阅读

    汽车供应链:芯片含量增加推动 OEM 战略投资

    供应链,持续向关键的汽车半导体器件进行投资。Yole Group 的分析师杨宇及 Pierrick Boulay 从宏观角度出发,揭示 OEM 在汽车半导体领域的战略全景。   根据最新发
    的头像 发表于 12-20 10:04 1139次阅读