0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

物联网安全设计

李丹 来源:Steven Keeping 作者:Steven Keeping 2023-01-03 09:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

全球管理咨询公司麦肯锡公司最近询问了一组专家——包括麻省理工学院媒体实验室主任和谷歌高级技术项目副主任——与物联网 (IoT) 相关的最大风险是什么。猜出答案没有奖品。

“我们正在创造大量新的攻击面,”麦肯锡的一位受访者表示。“物联网可以 [扩大] 任何类型的网络攻击的攻击面,”另一位说。三分之一的人说:“我担心人们会获取我的信息或导致设备在物理上做错事。” 第四个人简洁地回答:“安全风险。”

知道物联网带来安全风险并不是什么新鲜事;例如,连接的传感器收集的数据(无论是监控交通、天气还是建筑物占用)或跨网络传输的信息(例如医疗、财务或安全详细信息)都是有价值的。这种价值观既吸引了守法者,也吸引了那些对规则更加自由放任的人。但这种风险的严重性现在才变得明显。上述专家引用的“攻击面”已经包含数百亿个节点,并且在不久的将来将扩大到数万亿个。(根据日本科技集团 SoftBank 的说法,最快到 2025 年。)

连接的消费级安全摄像头完美地说明了工程师在充分保护连接到物联网的每台设备(从普通的无线传感器到功能强大的服务器)方面所面临的挑战。消费者想要便宜的安全摄像头,而这会带来妥协——明显缺乏安全性。安全摄像头制造商认为没有人会费心去破解设备并因此偷工减料。但这是一个错误的信念,因为根据网络安全公司 SAM Seamless Network 的研究,很多人对闯入安全摄像头非常感兴趣,而且很多其他人也有兴趣帮助他们。这些设备目前几乎占被黑客入侵的物联网设备的一半。不法分子甚至不必从头开始;事实证明,联网安全摄像头黑客攻击是一个拥有自己支持社区的行业。事实上,有许多基于网络的工具和示例代码是专门为破解设备而设计的。很少有黑客真正想要访问安全摄像头提供的停车场或大楼大厅的视图。相反,黑客意识到摄像头是网络中的薄弱环节,通过闯入摄像头,他们有可能打开对受更好保护的设备的访问权限,例如建筑物中的所有智能锁。

安全设计

接下来的挑战是在不增加太多复杂性和成本的情况下充分保护一万亿个物联网设备(并且需要全球范围内相当有限的开发人员来做到这一点)。工程师可以着手的一种方法是只专注于保护关键数据和信息,而让所有价值很小或没有价值的东西不受保护。这带来了三个主要好处:

需要更少的开发人员资源

提供更简单、更具成本效益的解决方案

最大限度地提高该解决方案的灵活性和便利性

可信执行环境 (TEE) 为保护关键数据提供了经过验证的技术解决方案。TEE 是 IoT 设备嵌入式处理器内的安全区域,该处理器并行运行软件但与主操作系统 (OS) 隔离。TEE 依赖于“信任根”;这是一组在安全环境中使用的功能,始终受到处理器操作系统的信任,包括安全启动和系统恢复所需的一切。

该技术成功的关键在于,有价值的代码和数据(例如安全功能和加密凭证)在 TEE 内部运行,并以非常高的完整性和机密性得到维护,而价值较低的代码和数据则在主操作系统上不受阻碍地运行。至关重要的是,TEE 内部的操作可以隐藏在正常的处理器功能之外,从而使外部人员难以访问它们。与试图锁定所有内容相比,这样的系统实施起来更简单(因此成本更低),但黑客很难闯入(这使得他们很可能将邪恶的注意力转移到别处)。

虽然其他商业 TEE 解决方案可用,但对于开发人员而言,最可行的选择可能是嵌入式 IP 供应商 Arm 的“TrustZone”——据分析师 IPNest 称,该公司的技术为物联网设备核心中约 45% 的高效处理器提供动力。该技术通过在 Arm 处理器的正常操作模式之外建立安全的 TEE 来实现可自由编程的“可信平台模块”。

当以安全模式运行时,例如执行安全启动,处理器从安全内存运行软件并与安全外围设备接口。启动完成后,处理器以正常模式运行应用程序和无线协议栈等软件。正常模式下的元素可以访问安全区域中的功能,但只能访问开发人员已为正常操作提供的功能。其他一切都保持隐藏。活动按顺序完成,因此处理器永远不会同时处于安全模式和正常模式。

要了解一切在实践中是如何运作的,请考虑用于收集运动数据和执行移动支付的可穿戴设备。当用作健身设备时,可穿戴设备以正常模式运行,从而限制延迟并最大限度地延长电池寿命。但后来,当努力工作的业余运动员想要购买当之无愧的软饮料时,可穿戴设备需要一种安全机制来识别他们,以便付款细节可以安全地发布给供应商,而没有被拦截的风险。为此,嵌入式处理器从正常模式切换到安全模式并启用支付应用程序。身份验证(例如生物识别检查)可确保设备只能由受信任的所有者使用。

但是,尽管 TEE 为保护物联网设备最重要的方面提供了基础,但它们并不是安全的硬道理。为了设计出最安全的设备,工程师需要确保在设计过程的每个阶段都考虑到保护;否则,存在漏洞的风险。而且由于黑客不睡觉,如果产品中有任何弱点,他们会很快找到它。

Steven Keeping 在英国布莱顿大学获得工学士(荣誉)学位,之后在 Eurotherm 和 BOC 的电子部门工作了七年。随后,他加入了《Electronic Production》杂志,随后在电子制造、测试和设计方面担任了 13 年的高级编辑和出版职务,其中包括英国和澳大利亚的 Trinity Mirror、CMP 和 RBI 的《电子新动态》和《澳大利亚电子工程》。2006 年,史蒂文成为一名专攻电子领域的自由撰稿人。他常驻悉尼。

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47317

    浏览量

    407745
  • TEE
    TEE
    +关注

    关注

    0

    文章

    30

    浏览量

    10622
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    信长城重构联网安全新范式

    联网设备数量突破千亿级的今天,安全防线正面临前所未有的挑战——从车联网的实时通信到智慧城市的视频监控,从工业互联网的精密控制到智能家居的
    的头像 发表于 09-25 15:00 503次阅读

    中星微技术亮相2025智能联网安全科技应用大会

    9月19-20日,主题为“AI赋能 破局重生 嬗变图强”的第三届智能联网安全科技应用大会暨第七届智能化&信息化工程商(系统集成商)年度峰会在北京举行,中星微技术股份有限公司(以下简称
    的头像 发表于 09-22 17:01 1066次阅读

    金融行业安全用电解决方案:从 “分散运维” 到 “联网智控” 的安全升级

    金融行业安全用电解决方案由设备感知层、设备传输层、数据应用层、和平台应用层几大部分组成。是一款基于联网、云计算和大数据分析的用电管理、远程智控解决方案,可监测营业网点、办公大楼、自助银行等机构的电气设备,利用设备自由分组、远程
    的头像 发表于 09-12 10:48 511次阅读
    金融行业<b class='flag-5'>安全</b>用电解决方案:从 “分散运维” 到 “<b class='flag-5'>物</b><b class='flag-5'>联网</b>智控” 的<b class='flag-5'>安全</b>升级

    芯科科技SiWG301无线SoC引领联网安全发展

    Silicon Labs(芯科科技)首席技术官Daniel Cooley先生近期制作一篇博文说明未来联网发展的重中之重-安全性,同时也揭示了全球首款通过PSA 4级认证的SiWG301无线SoC
    的头像 发表于 08-20 15:46 908次阅读

    芯科科技Secure Vault联网安全技术的核心特性

    如何通过Silicon Labs(芯科科技)独家的联网安全技术-Secure Vault来为您的智能设备提供必须的数字安全系统。
    的头像 发表于 07-01 15:11 1810次阅读

    智慧路灯杆:筑牢城市联网安全神经末梢

    当智慧路灯杆集成 5G 基站、环境传感器、摄像头等功能,成为城市联网的 “神经末梢” 时,其网络安全已不再是单一设备的防护问题,而是关乎智慧城市整体安全的关键环节。构建全方位的网络
    的头像 发表于 06-27 16:43 393次阅读

    【解决方案】银行电气管理三大痛点破解:从 “分散运维” 到 “联网智控” 的安全升级

    01行业背景:银行是国家金融行业的机构,是消防管理单位,但电气系统设计、建设、运营、使用的过程中往往忽视安全用电和规范用电,主要表现在以下几个方面:1.1基础管理落后目前的各营业网点、自助银行
    的头像 发表于 06-16 08:03 382次阅读
    【解决方案】银行电气管理三大痛点破解:从 “分散运维” 到 “<b class='flag-5'>物</b><b class='flag-5'>联网</b>智控” 的<b class='flag-5'>安全</b>升级

    华邦电子安全闪存产品守护联网安全

    在 “0” 与 “1” 构建的代码世界里,「安全」始终是无法绕开的核心议题。从智能网联汽车遭遇远程劫持导致车门异常锁止,到关键基础设施因隐私数据泄露而宕机,每一个安全漏洞都可能引发蝴蝶效应。
    的头像 发表于 06-12 09:33 950次阅读

    2025工业联网安全革命:如何实现PLC程序的零接触远程运维?

    2025工业联网安全革命:如何实现PLC程序的零接触远程运维? 一、工业现场运维之痛:你的工程师还在全球“打飞的”吗? 行业现状: 某第三方机构调研显示,73%的制造企业因疫情后跨国运维受阻
    的头像 发表于 03-31 17:42 599次阅读
    2025工业<b class='flag-5'>物</b><b class='flag-5'>联网</b><b class='flag-5'>安全</b>革命:如何实现PLC程序的零接触远程运维?

    基于Nordic nRF52840设计超低功耗系统系PTR9816模块

    ,Thread,MESH,ANT 智能产品及IoT联网应用的理想选择模块内嵌为联网安全专门设计的ARM TrustZone®®crypt
    发表于 03-05 10:22

    基于Nordic nRF52840设计超低功耗系统系PTR9816模块

    应用而无后顾之忧,是解决联网IoT无线连接的理想选择。支持蓝牙5,Zigbee,Thread,MESH,ANT 智能产品及IoT联网应用的理想选择模块内嵌为
    发表于 03-03 14:20

    新唐科技M2351系列MCU引领联网安全时代

    新唐科技的NuMicro M2351系列作为首批基于Arm Cortex-M23内核的微控制器,通过PSA Certified Level 2及Functional API认证,可以满足联网时代对产品/通讯安全严苛需求,引领
    的头像 发表于 02-26 15:53 768次阅读
    新唐科技M2351系列MCU引领<b class='flag-5'>物</b><b class='flag-5'>联网</b><b class='flag-5'>安全</b>时代

    联网就业有哪些高薪岗位?

    架构师: 负责制定联网解决方案,设计联网系统的整体架构,对于整个系统的稳定性、安全性和性能负有重要责任。由于技术要求较高,该岗位通常享有
    发表于 01-10 16:47

    联网设备安全性:挑战和解决方案

    联网设备制造商和开发人员需要采用和实施与其特定设备最相关且最合适的标准和框架,并紧跟联网安全领域的新兴趋势和技术。
    的头像 发表于 01-08 15:58 804次阅读
    <b class='flag-5'>物</b><b class='flag-5'>联网</b>设备<b class='flag-5'>安全</b>性:挑战和解决方案

    博通集成BK7236芯片通过PSA Certified Level 2安全认证

    联网安全领域取得了显著进展。 BK7236芯片深度融合了安谋科技自研的“星辰”处理器与“山海”安全解决方案,实现了性能与安全性的双重提升。
    的头像 发表于 12-11 14:23 1431次阅读