0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

建立信任根:可信计算和基于Intel的系统

星星科技指导员 来源:嵌入式计算设计 作者:STEVE EDWARDS 2022-11-11 15:26 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

网络安全的基本概念和正确响应的起点是硬件信任根 (RoT)。此类组件基于启动过程的硬件验证建立受信任的功能,以确保设备的操作系统使用未损坏的代码启动;这些功能位于硬件中,因此无法更改。保护嵌入式系统免受网络攻击必须从处理器执行的第一条指令开始。

系统设计人员有多种方法可供选择、混合或匹配,以建立可信的计算环境。其中一些方法比其他方法更安全。

对于基于英特尔嵌入式硬件,系统设计人员可信计算库中的两个重要武器是英特尔的可信执行技术(TXT)和Boot Guard。使用 TXT,在代码开始执行后,系统会检查并“测量”执行的代码,将其与每段代码都符合预期的情况进行比较。TXT 提供基于硬件的安全技术,内置于英特尔的芯片和称为可信平台模块 (TPM) 的设备中,可强化平台抵御对虚拟机管理程序、操作系统或 BIOS 的攻击;恶意根工具包安装;以及其他基于软件的攻击。

英特尔 TXT 创建关键 BIOS 组件的加密哈希(英特尔术语中的“测量”),并将其与已知良好的测量进行比较。TXT 提供基于硬件的强制机制,以阻止启动与批准的代码不匹配的任何代码。然后,这种信任可以通过引导加载程序一直扩展到操作系统中。代码中的任何错误都将根据用户建立的启动控制策略 (LCP) 进行检测和解决。由于 TXT 为系统集成商提供了启动控制策略,因此损坏代码的通知可能会产生不同的后果。在收到系统已被修改且不再受信任的通知后,用户可以选择继续运行或关闭。如果系统集成商已建立“开放”启动策略,则在完全知道系统不再受信任的情况下做出继续运行的决定。

Boot Guard 以与 TXT 互补的方式工作。英特尔将启动保护描述为“基于硬件的启动完整性保护,可防止未经授权的软件和恶意软件接管对系统功能至关重要的启动块。Boot Guard 是一个硬件信任系统,用于检查在 BIOS 之前运行的初始引导块,并确保在允许启动之前对其进行信任。

TXT 和 Boot Guard 都是在基于 Intel 的嵌入式系统中建立 RoT 的宝贵工具,也是全面的可信计算解决方案的重要组成部分。嵌入式商用现货 (COTS) 硬件和系统的设计人员随时了解保护其硬件和数据免受恶意攻击或入侵的最新选项。

COTS 产品现已上市,其中包括设计的安全功能,使用户能够快速、经济地实施其关键技术和数据保护计划。此类安全产品使设计人员和用户能够在标准 COTS 硬件和软件上开始系统开发,然后在准备好实现其程序保护要求时迁移到安全的、100% 软件和性能兼容的产品版本。

部署的嵌入式军事系统运行可能包含关键程序信息(CPI)的应用程序,如果受到损害,可能会导致美国军方失去竞争优势,并使作战人员处于危险之中。国防电子设计人员和用户需要知道他们的应用程序代码是安全的,并且他们宝贵的软件知识产权 (IP),例如情报、监视和侦察 (ISR) 算法,不会被对手访问或破坏。可信计算技术应该超越在模块和机箱级别保护硬件;可信计算还必须提供全面的数据保护方法,使数据能够在系统中安全地存储、检索和移动,同时只允许授权访问。这种信任级别可能需要用于动态数据解决方案的安全网络路由器,以及用于静态数据的安全存储,并支持类型 I、FIPS 140-2、FIPS-197、AES-256 和 AES-128 加密。

确保系统可信始于受信任硬件上的第一条指令。COTS 解决方案的有效可信计算策略可以包括防止物理硬件入侵的防篡改保护、针对静态关键数据的加密技术,以及确保损坏的 BIOS 不会造成伤害的有效网络攻击保护。第一步是建立信任根。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5186

    文章

    20151

    浏览量

    328890
  • 操作系统
    +关注

    关注

    37

    文章

    7329

    浏览量

    128642
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    高鸿信安亮相第八届中国可信计算产业发展论坛

    2025年11月27日,由中关村可信计算产业联盟主办的“第八届中国可信计算产业发展论坛”在云南滇中新区圆满落幕。论坛以“构建安全可信智能网络新生态,促进数字经济高质量发展”为主题,汇聚政产学研用各界代表,共同探讨
    的头像 发表于 12-04 13:43 160次阅读

    IPv6 × 数据空间,构筑跨境数据可信流通的全链路信任底座

    近日,下一代互联网国家工程中心主任刘东教授,在“世界互联网大会数据治理论坛”发表了《IPv6驱动的跨境数据流通实践与未来展望》的主题演讲。系统阐述了以IPv6为核心的全球数据可信流通技术路径,提出以
    的头像 发表于 12-02 09:33 103次阅读
    IPv6 × 数据空间,构筑跨境数据<b class='flag-5'>可信</b>流通的全链路<b class='flag-5'>信任</b>底座

    新思科技硬件信任技术筑牢数字安全堡垒

    尽管硬件安全获得的关注度不及软件安全,但其在现代系统中的重要性不可忽视。在建立信任、保护敏感数据和提高系统性能方面,它扮演着举足轻重的角色。
    的头像 发表于 10-21 10:05 374次阅读

    国民技术可信计算芯片赋能兆芯开胜KH-50000处理器

    9月29日,兆芯官网正式公布了开胜KH-50000系列服务器处理器的详细规格,展现出多项核心突破。该处理器在国民技术可信计算芯片的深度赋能下,构建起坚实的“安全底座”,在架构设计、计算密度、I/O
    的头像 发表于 10-14 10:38 807次阅读

    CEC173x RT平台信任控制器技术解析

    Microchip Technology CEC173x实时平台可信控制器设计用于服务器、电信、网络和工业。CEC173x高度可配置的混合信号高级I/O控制器包含一个32位96MHz ARM
    的头像 发表于 10-10 11:44 372次阅读
    CEC173x RT平台<b class='flag-5'>信任</b><b class='flag-5'>根</b>控制器技术解析

    国芯科技推出可信AI推理卡CCAT200T

    长期以来,国芯科技在信息安全以及可信计算领域具有深厚的技术积累和丰富的产品积累。面对人工智能(AI)带来的安全挑战,国芯科技积极投入研发力量,经过研发人员的不懈努力,于近日基于参股公司江原科技第一代国产自主AI算力芯片成功推出可信AI推理卡CCAT200T。
    的头像 发表于 09-23 11:09 694次阅读
    国芯科技推出<b class='flag-5'>可信</b>AI推理卡CCAT200T

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    设备指纹技术区分合法与仿冒终端。 零信任实现方案 为实现可信用户使用合规设备访问指定授权资源的业务需求,零信任方案的核心逻辑如下: • 身份认证阶段:用户访问业务系统时,IAM中心进行
    发表于 09-09 15:33

    可信数据空间解锁数据流新范式

    特定范围内构建的具备安全可信、高效流通、合规应用特性的数据共享与交换环境。其核心目标是解决数据要素市场化配置中的信任缺失和流通壁垒问题,通过技术创新与制度创新的双轮
    的头像 发表于 08-12 09:37 1649次阅读
    <b class='flag-5'>可信</b>数据空间解锁数据流新范式

    Intel® Ethernet E830 控制器:引领后量子加密时代的网络安全解决方案

    Intel® Ethernet 830 Controllers,其采用安全启动、安全固件升级和双硬件信任等安全技术,通过符合 CNSA 1.0 和 FIPS 140-3 1 级的后量子加密 (PQC) 解决方案以应对未来的数据
    的头像 发表于 08-11 17:55 6988次阅读
    <b class='flag-5'>Intel</b>® Ethernet E830 控制器:引领后量子加密时代的网络安全解决方案

    国民技术可信计算芯片与统信UOS完成全栈互认

      国民技术可信计算芯片NS350 V30、NS350 V32及Z32H330TC近日成功完成与统信操作系统V25系列(桌面版/服务器版)的多平台适配互认。值得注意的是,Z32H330TC芯片于
    的头像 发表于 07-25 20:20 1137次阅读
    国民技术<b class='flag-5'>可信计算</b>芯片与统信UOS完成全栈互认

    高鸿信安入选浙江省“金种子”企业培育库

    近日,大唐高鸿信安(浙江)信息科技有限公司(简称:高鸿信安)凭借可信计算、机密计算、操作系统安全等技术创新实力和专利转化成果,成功入选浙江省“金种子”企业培育库。
    的头像 发表于 06-30 11:06 752次阅读

    直播预告 | @5/22 以英飞凌安全芯片为基础,打造可信任的 AI 应用架构

    AI技术快速发展,但数据隐私与系统安全成为企业面临的重大挑战。如何确保数据安全、算法可信与设备完整性,是迈向AI化的关键。大联大品佳集团携手英飞凌专家,将于2025年5月22日举办在线研讨会,深入
    的头像 发表于 05-14 14:43 766次阅读
    直播预告 | @5/22 以英飞凌安全芯片为基础,打造<b class='flag-5'>可信任</b>的 AI 应用架构

    兆芯+图云创智—可信分布式存储系统解决方案

    图云创智分布式存储系统采用全分布式设计与先进的存储虚拟化技术相结合,由多个独立的兆芯 x86 服务器作为存储节点,联合道熵存储软件和思赞博微可信计算技术实现统一资源调度、纵向横向无缝扩展、全场景应用与存储接口支持、自动化运维管理等技术手段以满足海量数据的存储需求。
    的头像 发表于 04-23 10:29 654次阅读
    兆芯+图云创智—<b class='flag-5'>可信</b>分布式存储<b class='flag-5'>系统</b>解决方案

    NS350可信计算芯片产品简介

    电子发烧友网站提供《NS350可信计算芯片产品简介.pdf》资料免费下载
    发表于 01-22 15:12 1次下载
    NS350<b class='flag-5'>可信计算</b>芯片产品简介

    高鸿信安全国产可信低空经济信息基础设施解决方案

    全国产可信低空经济信息基础设施解决方案以可信信息基础设施为根基,运用国产平台及可信计算技术,在操作系统层及管理层部署可信计算系列软件,实现关
    的头像 发表于 12-13 10:13 1025次阅读
    高鸿信安全国产<b class='flag-5'>可信</b>低空经济信息基础设施解决方案