0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

通过基于USB的硬件安全模块减少现场SWaP

星星科技指导员 来源:嵌入式计算设计 作者:DOMINIC PEREZ 2022-11-14 14:50 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

数字密钥是建立安全网络的核心概念,在数据中心应用中与战术战场边缘一样重要。虽然加密(crypto)对不同的功能使用对称和非对称密钥,但在本专栏中,我们将重点介绍非对称加密,其中使用不同的密钥进行锁定和解锁。

非对称加密方法具有许多优点,例如准确验证谁发送了特定消息。非对称加密最常见的用途是公钥基础设施 (PKI) 应用程序。在非对称加密中,有公钥和私钥。公钥可以自由分发,用于验证实体(例如个人或服务器)的身份。私钥需要保持私有,以防止该实体被模拟

公钥和私钥由证书颁发机构 (CA) 提供。实体创建证书签名请求后,将其传递给 CA。验证请求者的身份后,CA 将向实体颁发其公钥和私钥作为 X.509 证书。

CA 可以是主要的互联网公司,例如威瑞信或 GoDaddy,也可以是由组织管理的服务器。每个操作系统都有一个证书存储,其中记录了受信任的 CA;微软,苹果,RedHat和其他公司已经审查了主要的CA,但组织可以从此列表中添加或删除CA。在典型的美国陆军系统上,所有互联网 CA 都将被删除,并替换为一组国防部 (DoD) 批准的 CA。

硬件安全模块 (HSM) 是一种保护加密密钥材料和/或加速加密操作的设备。这些设备通过 PCIe 或 USB 以物理方式或通过网络逻辑连接到 CA。HSM 为证书颁发机构等应用程序或用于文件或数据库加密的应用程序提供加密安全密钥生成和安全密钥存储以及加密服务。这些应用程序使用行业标准(以及特定于供应商)、库和 API 进行集成。使用 HSM 可以确保在发生服务器泄露时,用于保护重要信息的关键材料不会受到损害,这有助于组织和机构降低其运营风险。

使用 HSM 可防止意外复制和分发加密密钥,从而防止加密密钥处理不佳。它通过安全地将加密密钥存储在硬件上来防御远程攻击并消除私钥的远程提取。在SWaP(尺寸、重量和功率)至关重要的情况下,传统的HSM可能会占用比完成任务所需的更多空间。

小型 YubiHSM 2 器件使用经过验证的安全元件、广泛的加密功能、现代算法和密钥长度实现安全的密钥存储和操作。它还为密钥管理和密钥使用提供基于角色的访问控制,从而可以控制使用密钥执行哪些操作以及由谁执行。防篡改设备采用低功耗纳米外形封装,可网络共享。

这种基于 USB 的设备通过 M of N 包装密钥备份和恢复提供了额外的控制和密钥材料层,这需要多方将他们的密钥部分放在一起进行操作。它可以与各种应用程序集成,包括 CA、VPN 解决方案、文件系统和数据库加密、通过 YubiHSM KSP、PKCS#11 和本机库的接口。它还通过留下可验证审计跟踪的操作为用户提供防篡改的审计日志记录,所有这些都经过 NIST 验证,符合 FIPS140-2 级别 3。

对于通常不需要高容量HSM的战术硬件,可以简单地移除较大的HSM并替换为YubiHSM2,从而有效地释放系统中的两个插槽。然后,这些插槽可用于添加对另一个网络的支持,而无需扩展到第二种情况。

这种超小型HSM的一些首批应用已部署在NSA批准的机密商业解决方案(CSfC)解决方案中,这些解决方案使用两层商业加密,例如PacStar安全无线指挥所(SWCP),这是美国陆军项目经理战术网络(PM TN)注册的WLAN指挥所系统。该系统包括SIPRnet和NIPRnet(绿色)网络。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • usb
    usb
    +关注

    关注

    60

    文章

    8372

    浏览量

    281654
  • 服务器
    +关注

    关注

    13

    文章

    10094

    浏览量

    90873
  • 操作系统
    +关注

    关注

    37

    文章

    7328

    浏览量

    128622
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    电能质量在线监测装置数据日志能加密存储吗?

    电能质量在线监测装置的数据日志 可以加密存储 ,且已成为工业级与电力系统合规应用的标准配置。加密机制通常采用 分级加密策略 ,并结合硬件安全模块保障密钥安全,确保日志数据的完整性与保密性。 一、日志
    的头像 发表于 12-05 10:16 270次阅读
    电能质量在线监测装置数据日志能加密存储吗?

    国芯速递 | 基于纳祥科技高性能NX-FT422芯片的USB KEY硬件系统设计

    NAXIANGTECHNOLOGY纳祥科技NX-FT422USBKey芯片USBKey芯片USBKey是通过USB接口连接的硬件设备,内置安全芯片,用于数字认证、数据加密及电子签名,能
    的头像 发表于 11-21 10:58 139次阅读
    国芯速递 | 基于纳祥科技高性能NX-FT422芯片的<b class='flag-5'>USB</b> KEY<b class='flag-5'>硬件</b>系统设计

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    安全设计,降低开发门槛 硬件抽象层(HAL)接口:加密引擎提供标准化 API(如 PKCS#11、SELinux 接口),开发者无需深入理解加密算法细节,通过简单调用即可实现加密、签名、认证等功能,
    发表于 11-17 06:47

    HX-01 USB 音频编码模块:重塑音频连接,赋能全场景创新

    HX-01 是一款免驱 USB 音频编码模块,搭载专业 USB 编码 DSP 芯片,为音频输入输出提供高效解决方案。模块支持 Windows、MAC 及安卓 4.4 + 系统,兼容
    的头像 发表于 11-08 10:39 484次阅读
    HX-01 <b class='flag-5'>USB</b> 音频编码<b class='flag-5'>模块</b>:重塑音频连接,赋能全场景创新

    为何硬件安全与软件安全在现代系统中同等重要

    新思科技(Synopsys)经认证的安全 IP 解决方案,为片上系统(SoC)设计提供全面的安全保障。通过阅读新思科技《安全 IP 产品手册》,设计人员可快速学习如何保护 SoC 免受
    的头像 发表于 10-21 11:37 2927次阅读
    为何<b class='flag-5'>硬件安全</b>与软件<b class='flag-5'>安全</b>在现代系统中同等重要

    新思科技硬件信任根技术筑牢数字安全堡垒

    尽管硬件安全获得的关注度不及软件安全,但其在现代系统中的重要性不可忽视。在建立信任、保护敏感数据和提高系统性能方面,它扮演着举足轻重的角色。
    的头像 发表于 10-21 10:05 370次阅读

    如何判断射频模块硬件是否损坏?

    判断射频模块(如射频信号发生器中的核心模块)的硬件是否损坏,需围绕 “ 直观物理异常、功能完全失效、参数极端异常、拆解后硬件特征 ” 四大维度展开,核心是区分 “
    的头像 发表于 10-14 17:36 652次阅读

    基于SHA105 CryptoAuthentication™芯片的硬件安全设计指南

    用于对称身份验证用例的主机侧,可提供安全密钥存储。该IC还可通过CheckMAC操作验证附件/一次性安全设备上的MAC操作。SHA105身份验证IC具有各种针对攻击的安全措施,以及针对
    的头像 发表于 10-11 10:51 374次阅读
    基于SHA105 CryptoAuthentication™芯片的<b class='flag-5'>硬件安全</b>设计指南

    如何利用硬件加速提升通信协议的安全性?

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面
    的头像 发表于 08-27 09:59 641次阅读
    如何利用<b class='flag-5'>硬件</b>加速提升通信协议的<b class='flag-5'>安全</b>性?

    Vector MICROSAR HSM固件通过ISO/SAE 21434认证

    Vector针对汽车ECU硬件安全模块(HSM)的固件产品——MICROSAR HSM,已正式通过 ISO/SAE 21434认证。作为一家国际软件供应商,此次认证彰显Vector致力于提供符合最高国际标准信息
    的头像 发表于 06-12 17:33 1159次阅读
    Vector MICROSAR HSM固件<b class='flag-5'>通过</b>ISO/SAE 21434认证

    当 ccg3pa 收到 pr_swap 命令时,它不会执行 eval_pr_swap 函数,为什么?

    角色交换命令。 我在 swap.c-eval_pr_swap 函数中添加了调试 uart 消息。 但我发现,当 ccg3pa 收到 pr_swap 命令时,它不会执行 eval_pr_swap 函数,为什么?
    发表于 05-26 06:15

    AI应用激增,硬件安全防护更关键,Rambus 发布CryptoManager安全IP解决方案

    知名半导体IP和芯片供应商Rambus以创新为基础打造三大半导体解决方案,包括基础技术、半导体IP和芯片。基础技术方面,35年以来公司开发了约2700项专利。半导体IP方面,提供接口IP和安全IP
    的头像 发表于 04-25 18:07 2384次阅读
    AI应用激增,<b class='flag-5'>硬件安全</b>防护更关键,Rambus 发布CryptoManager<b class='flag-5'>安全</b>IP解决方案

    RISC-V核低功耗MCU硬件安全特性

            RISC-V核低功耗MCU通过硬件级完整性校验、抗辐照设计、安全启动链等特性,全面覆盖工业控制、汽车电子、物联网等领域的安全需求,兼顾高可靠性与低功耗‌。 一、‌数据完整性验证与固件
    的头像 发表于 04-23 15:49 719次阅读

    RISC V 开源芯片项目:OpenTitan 详细解读

    OpenTitan 是由 Google 主导的开源安全芯片项目,旨在为硬件系统提供 可信的硬件信任根(Root of Trust, RoT)​ ,通过透明化设计和开源协作提升
    的头像 发表于 04-09 14:45 3731次阅读
    RISC V 开源芯片项目:OpenTitan 详细解读

    USB7206硬件设计检查清单

    电子发烧友网站提供《USB7206硬件设计检查清单.pdf》资料免费下载
    发表于 01-22 16:20 1次下载
    <b class='flag-5'>USB</b>7206<b class='flag-5'>硬件</b>设计检查清单