0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

建立信任根:可信计算和基于Intel的系统

星星科技指导员 来源:嵌入式计算设计 作者:STEVE EDWARDS 2022-11-11 15:26 次阅读

网络安全的基本概念和正确响应的起点是硬件信任根 (RoT)。此类组件基于启动过程的硬件验证建立受信任的功能,以确保设备的操作系统使用未损坏的代码启动;这些功能位于硬件中,因此无法更改。保护嵌入式系统免受网络攻击必须从处理器执行的第一条指令开始。

系统设计人员有多种方法可供选择、混合或匹配,以建立可信的计算环境。其中一些方法比其他方法更安全。

对于基于英特尔嵌入式硬件,系统设计人员可信计算库中的两个重要武器是英特尔的可信执行技术(TXT)和Boot Guard。使用 TXT,在代码开始执行后,系统会检查并“测量”执行的代码,将其与每段代码都符合预期的情况进行比较。TXT 提供基于硬件的安全技术,内置于英特尔的芯片和称为可信平台模块 (TPM) 的设备中,可强化平台抵御对虚拟机管理程序、操作系统或 BIOS 的攻击;恶意根工具包安装;以及其他基于软件的攻击。

英特尔 TXT 创建关键 BIOS 组件的加密哈希(英特尔术语中的“测量”),并将其与已知良好的测量进行比较。TXT 提供基于硬件的强制机制,以阻止启动与批准的代码不匹配的任何代码。然后,这种信任可以通过引导加载程序一直扩展到操作系统中。代码中的任何错误都将根据用户建立的启动控制策略 (LCP) 进行检测和解决。由于 TXT 为系统集成商提供了启动控制策略,因此损坏代码的通知可能会产生不同的后果。在收到系统已被修改且不再受信任的通知后,用户可以选择继续运行或关闭。如果系统集成商已建立“开放”启动策略,则在完全知道系统不再受信任的情况下做出继续运行的决定。

Boot Guard 以与 TXT 互补的方式工作。英特尔将启动保护描述为“基于硬件的启动完整性保护,可防止未经授权的软件和恶意软件接管对系统功能至关重要的启动块。Boot Guard 是一个硬件信任系统,用于检查在 BIOS 之前运行的初始引导块,并确保在允许启动之前对其进行信任。

TXT 和 Boot Guard 都是在基于 Intel 的嵌入式系统中建立 RoT 的宝贵工具,也是全面的可信计算解决方案的重要组成部分。嵌入式商用现货 (COTS) 硬件和系统的设计人员随时了解保护其硬件和数据免受恶意攻击或入侵的最新选项。

COTS 产品现已上市,其中包括设计的安全功能,使用户能够快速、经济地实施其关键技术和数据保护计划。此类安全产品使设计人员和用户能够在标准 COTS 硬件和软件上开始系统开发,然后在准备好实现其程序保护要求时迁移到安全的、100% 软件和性能兼容的产品版本。

部署的嵌入式军事系统运行可能包含关键程序信息(CPI)的应用程序,如果受到损害,可能会导致美国军方失去竞争优势,并使作战人员处于危险之中。国防电子设计人员和用户需要知道他们的应用程序代码是安全的,并且他们宝贵的软件知识产权 (IP),例如情报、监视和侦察 (ISR) 算法,不会被对手访问或破坏。可信计算技术应该超越在模块和机箱级别保护硬件;可信计算还必须提供全面的数据保护方法,使数据能够在系统中安全地存储、检索和移动,同时只允许授权访问。这种信任级别可能需要用于动态数据解决方案的安全网络路由器,以及用于静态数据的安全存储,并支持类型 I、FIPS 140-2、FIPS-197、AES-256 和 AES-128 加密。

确保系统可信始于受信任硬件上的第一条指令。COTS 解决方案的有效可信计算策略可以包括防止物理硬件入侵的防篡改保护、针对静态关键数据的加密技术,以及确保损坏的 BIOS 不会造成伤害的有效网络攻击保护。第一步是建立信任根。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    4981

    文章

    18281

    浏览量

    288424
  • 操作系统
    +关注

    关注

    37

    文章

    6284

    浏览量

    121876
收藏 人收藏

    评论

    相关推荐

    AMEYA360代理国民技术第四代可信计算芯片NS350正式投入量产

    )安全芯片,适用于PC、服务器平台和嵌入式系统。   国民技术自2007年推出全球第一款TCM可信计算芯片以来,产品历经多次迭代,现已发展到全新第四代可信计算芯片NS350系列。NS350芯片基于40nm
    的头像 发表于 04-19 13:34 209次阅读
    AMEYA360代理国民技术第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    国民技术第四代可信计算芯片NS350正式投入量产

    ,适用于PC、服务器平台和嵌入式系统。国民技术自2007年推出全球第一款TCM可信计算芯片以来,产品历经多次迭代,现已发展到全新第四代可信计算芯片NS350系列。N
    的头像 发表于 04-19 08:24 138次阅读
    国民技术第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    国民技术第四代可信计算芯片NS350正式投入量产!

    2024年4月18日,国民技术第四代可信计算芯片NS350 v32/v33系列产品正式发布并开始量产供货。NS350 v32/v33是一款高安全、高性能、超值可信密码模块2.0 (TCM 2.0)安全芯片,适用于PC、服务器平台和嵌入式
    的头像 发表于 04-18 16:22 237次阅读
    国民技术第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产!

    新品发布!国民技术第四代可信计算芯片NS350正式投入量产

    2.0)安全芯片,适用于PC、服务器平台和嵌入式系统。                                                 国民技术自2007年推出全球第一款TCM可信计算
    发表于 04-18 15:06 780次阅读
    新品发布!国民技术第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    鲲鹏芯片引领下的通用机密计算平台技术解析

    可信计算,是一项由可信计算组(可信计算集群)推动和开发的技术,包括5大核心技术概念:认证密钥、安全输入输出、内存加密/受保护执行、封装存储、远程证明。可信计算更多地从
    的头像 发表于 04-08 10:19 148次阅读
    鲲鹏芯片引领下的通用机密<b class='flag-5'>计算</b>平台技术解析

    国民技术可信计算芯片Z32H330TC通过密码模块产品认证

    近日,国民技术可信计算芯片Z32H330TC成功通过可信密码模块产品认证,获得了国家密码管理局商用密码检测中心颁发的商用密码产品认证证书(二级)。这一里程碑式的成就标志着中国标准的可信计算单芯片已经进入了“双商密认证”和“双商密
    的头像 发表于 12-28 14:58 578次阅读

    国民技术Z32H330TC可信计算芯片在DCS系统中的应用

    近日,我国电力发电控制系统在自主可控方面取得重大突破,国内首台全国产可信DCS系统在华能威海电厂成功投入运营,作为系统基础可信安全硬件,国民
    的头像 发表于 12-25 14:30 434次阅读

    可信计算|国民技术Z32H330TC通过密码模块产品认证

    近日,国民技术可信计算芯片 Z32H330TC通过可信密码模块产品认证 ,获得国家密码管理局商用密码检测中心颁发的 商用密码产品认证证书(二级) 。 左:密码模块商用密码产品认证证书(二级
    的头像 发表于 12-04 18:10 378次阅读
    <b class='flag-5'>可信计算</b>|国民技术Z32H330TC通过密码模块产品认证

    兆芯荣获金融服务器端“TEE可信计算先行机构”称号

    凭借在《金融业基于TEE的服务器端可信计算技术规范》项目中的创新技术及应用实践,兆芯荣获“TEE可信计算先行机构”称号。 8月16日,由北京国家金融标准化研究院、北京国家金融科技认证中心有限公司以及
    的头像 发表于 08-18 10:50 474次阅读
    兆芯荣获金融服务器端“TEE<b class='flag-5'>可信计算</b>先行机构”称号

    异构计算场景下构建可信执行环境

    令集、不同功能的算力单元,组合起来形成一个混合的计算系统,使其具有更强大、更高效的功能。如何在异构计算场景下构建可信执行环境呢?华为可信计算
    发表于 08-15 17:35

    国民技术可信计算再上新台阶

    8月11日,为期三天的密码与安全行业盛会——“2023商用密码大会”在郑州国际会展中心降下帷幕,国民技术携带近40个优秀安全应用案例参展,全面展示了国民技术“芯安全新发展”成果。首次亮相的可信计算
    的头像 发表于 08-15 10:10 530次阅读
    国民技术<b class='flag-5'>可信计算</b>再上新台阶

    芯安全 新发展 | 国民技术可信计算再上新台阶

    可信计算NS350系列TCM2.0密码安全新品 等可信计算相关产品与应用案例在展会上尤为受到关注。 中国可信计算核心推动者 国民技术是中国可信计算芯片产业的主要创建者与核心推动者,
    的头像 发表于 08-14 17:45 452次阅读
    芯安全 新发展 | 国民技术<b class='flag-5'>可信计算</b>再上新台阶

    Arm机密计算架构用户指南

    一个复杂的系统信任链 •了解Realm是Arm CCA引入的受保护的执行环境 •解释在实施Arm CCA时如何创建、管理和执行领域 •定义可信执行环境(TEE)和领域之间的差异 •解释Realm所有者如何
    发表于 08-02 08:27

    峰会回顾第18期 | 基于可信的机密计算

    大学珞珈特聘教授,中国密码学会理事,中关村可信计算联盟副理事长,CCF(中国计算机学会)高级会员,CCF 信息安全与保密专委会、容错计算专委会委员。TCG(国际可信计算组织)组织个人会
    的头像 发表于 07-11 08:41 644次阅读
    峰会回顾第18期 | 基于<b class='flag-5'>可信</b>的机密<b class='flag-5'>计算</b>

    可信计算的硬件防线,TPM芯片

    电子发烧友网报道(文/周凯扬)TPM(受信任平台模块)作为一项基于硬件提供安全功能的技术,可以用于安全地创建与存储密钥,确保设备OS与固件符合可信计算等应用的安全要求。为了符合规范,比如最新的TPM
    的头像 发表于 05-12 00:16 2318次阅读