0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IIoT 的 PKI 证书标准

刘杰 来源:Sravani Bhattacharjee 作者:Sravani Bhattacharjee 2023-01-03 09:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

自成立之初,公钥基础设施 (PKI) 就保护了我们基于互联网的经济。从简单的网络浏览到复杂的电子商务,PKI 作为“信任的支柱”在全球范围内确保了互联网交易的安全。

但是明天的互联网呢?

信任和诚信是安全互联网的基础

到目前为止,互联网交易采用客户端-服务器模型,其中人类用户主要与网络服务器进行通信物联网 (IoT) 中,这种客户端-服务器模型分布广泛,其中设备与其他设备(机器对机器或 M2M)和云服务器(机器对云或 M2C)通信,无需人工干预。

当设备自主通信时,价值和风险都与我们赋予它们的信任程度直接相关。从这个意义上说,信任支撑着物联网在工业规模(称为工业物联网或 IIoT)上的巨大经济和社会承诺。归因于设备的信任决定了它通信的数据的完整性。想象一下胰岛素泵或心脏起搏器依赖于来自欺骗来源的数据的影响。因此,确保信任对于确保物联网的安全显得尤为重要。问题是,作为一个久经考验的开放标准,PKI 能在多大程度上提供帮助?

IIoT 安全和 PKI 证书

在 M2M 通信中,设备必须相互验证。这可以通过多种方式完成。

  • 基于密码的身份验证——由于上市时间、成本和其他压力,物联网制造商通常会实施最简单的选项,即使用默认密码的用户名。密码广泛用于客户端-服务器应用程序中。虽然此选项最容易实现,但事实证明基于密码的身份验证过于简单,无法对抗当今黑客的诡辩。此外,由于 M2M 场景的自主性,密码身份验证可能不是一个合适的选择。物联网设备被破坏以创建物联网僵尸网络的安全漏洞利用了这一事实。
  • 基于加密密钥的身份验证——许多嵌入式设备使用基于密钥的身份验证,其中密钥用作机密。加密密钥比密码更复杂、更强大。但是,密钥未经证明,可能会被欺骗和篡改,尤其是当设备容易受到物理访问的影响时,这在物联网用例中很常见。
  • PKI 数字证书——PKI 数字证书进一步建立信任。PKI 中基于证书的身份验证使用公钥密码术,其中公钥由受信任的证书颁发机构 (CA) 签名。

由于其强大的信任模型,当今的许多安全社区都倾向于使用 PKI 来保护 IIoT。然而,PKI 证书相当耗费资源,这是资源受限 IIoT 设备的一个问题。颁发、管理和吊销证书也是高度扩展和自治的 IIoT 场景中的一个问题。

创新和发展传统 PKI 以适应 IIoT 中设备、数据和连接的大规模和多样性的压力很大。演进必须同时解决 PKI 证书标准和证书生命周期管理。

ITU-T X.509 证书

X.509 是使用最广泛的 PKI 证书标准。X.509 证书使用分层格式嵌入必要的信息来验证机器。每个证书都有一个有效期字段,以及由 CA 颁发的相关公钥。

由于广受欢迎,X.509 标准正在物联网设备和平台制造商中迅速采用。一些设备制造商安装了由制造商认证和签名的公钥/私钥对。当供应链上的各个供应商(例如,芯片组制造商、OEM 和设备所有者)添加各自的签名证书时,由此产生的信任链会显着提高设备的完整性和真实性。

X.509 证书的稳健完整性是以其大小为代价的,这是传感器微控制器等低占用空间 IIoT 设备的主要缺点。除非加密密钥有足够的存储空间,并且有足够的功率和 CPU,否则实施X.509 证书可能会带来挑战。

IIoT 的 IEEE 1609.2 证书

IEEE 1609.2 证书是满足工业物联网独特要求的新兴标准。1609.2 证书的大小是 X.509 的一半。IEEE 1609.2 使用椭圆曲线加密 (ECC) 算法,在不牺牲加密强度的情况下减少了计算开销。

目前,1609.2 标准主要由美国交通部 (USDOT) 主导,旨在为其联网车辆计划建立信任模型。它解决了在拥挤、低带宽环境中特定于移动端点的各种限制。

IEEE 1609.2 证书支持证书信任链和​​点对点证书分发,这与车联网 (V2X) 相关——包括车对车 (V2V)、车对基础设施 (V2I)等——通讯。对于一般的 M2M 场景,涉及一对多和多对一的数据传输,1609.2 证书很有用。但是,它们不适合持久安全会话。

最后的想法

由于公共互联网和企业 IT 应用程序使用服务器身份验证,因此 PKI 最初设计为仅向 Web 服务器颁发证书。所需的证书数量较少,证书颁发机构也很少。

在 IIoT 中,传统的 PKI 方案已被完全破坏。为防止与恶意端点进行未经授权的通信,通信设备端点必须相互验证。尽管证书可以提供一种强大的相互身份验证方式,但它要求每个设备都有自己的证书。随着 IoT 设备的数量扩展到数百万,证书的数量也在增加。因此,传统 PKI 证书的手动配置和管理无法扩展到 IIoT。目前,许多更新的证书管理方式正在涌现,以减轻采用 PKI 的复杂性。

但是,无论是设计芯片、电子板还是设备,谈到信任模型,我们都不能忽视PKI。作为一个完善的、可互操作的信任框架,我们的重点应该是解决 PKI 证书的任何缺点,而不是完全绕过它们。

Sravani Bhattacharjee 担任数据通信技术专家已有 20 多年。她是《实用工业物联网安全》一书的作者,这是第一本关于工业物联网安全的书籍。直到 2014 年,作为思科的技术领导者,Sravani 领导了多个企业云/数据中心解决方案的架构规划和产品路线图。作为 Irecamedia.com 的负责人,Sravani 目前与工业物联网创新者合作,通过制作各种编辑和技术营销内容来推动意识和业务决策。Sravani 拥有电子工程硕士学位。她是 IEEE 物联网分会的成员、作家和演讲者。

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IIoT
    +关注

    关注

    3

    文章

    252

    浏览量

    27279
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    规格书标注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    各位电子工程师同行,是否曾有这样的困惑:“明明按照规格书标注的最大工作电压使用电阻,为何它还是提前失效了?”这背后可能隐藏着一个容易被忽视的关键因素,今天以我们自研产品为例一起一探究竟:
    的头像 发表于 08-13 10:45 518次阅读
    规格<b class='flag-5'>书标</b>注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    IIOT网关是什么?有什么功能?

    与智能化转型的关键基础设施。 一、IIoT网关的核心功能 协议转换 工业现场设备使用多种通信协议(如Modbus、PROFINET、OPC UA、CAN总线等),而上层网络通常采用标准协议(如MQTT、OPC UA)。IIoT
    的头像 发表于 07-08 14:56 574次阅读
    <b class='flag-5'>IIOT</b>网关是什么?有什么功能?

    睿电绿能荣获DEKRA德凯意大利并网标准CoC认证证书

    近日,深圳睿电绿能科技有限公司(以下简称:睿电绿能)旗下的Cube225工商业储能风冷一体柜产品成功通过DEKRA德凯依据意大利并网标准CEI 0-16的严格测试与评估,正式获得意大利并网标准CoC证书。这一认证标志着睿电绿能储
    的头像 发表于 06-14 13:43 853次阅读

    大秦数能荣获DEKRA德凯巴西Ordinance No.140标准认证证书

    近日,第十八届(2025)国际太阳能光伏和智慧能源&储能及电池技术与装备(上海)大会暨展览会首日,DEKRA德凯为大秦数字能源技术股份有限公司(以下简称:大秦数能)的DL5.0C、DL5.0e、Powerbox G2储能电池产品颁发了巴西Ordinance No.140标准认证
    的头像 发表于 06-14 13:39 900次阅读

    自签名证书工具cfssl详解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go语言开发的一个开源工具,用于证书签名、验证和管理。
    的头像 发表于 06-11 16:30 530次阅读
    自签名<b class='flag-5'>证书</b>工具cfssl详解

    DigiKey 和 Würth Elektronik – 简化 IIoT

    作者: Rolf Horn 随着工业物联网 (IIoT) 持续在各个行业掀起波澜,对能够无缝集成、可靠连接和高效部署的解决方案的需求也在持续增长。 为此, [DigiKey]和 [Würth
    的头像 发表于 05-25 11:53 801次阅读
    DigiKey 和 Würth Elektronik – 简化 <b class='flag-5'>IIoT</b>

    乐鑫为Matter兼容设备提供设备证书生成和预配置服务

    乐鑫科技(688018.SH)为Matter兼容设备提供设备证书生成和预配置服务。这些服务将降低生产Matter兼容设备的复杂性,同时使其满足CSA连接标准联盟规定的MatterPKI认证要求
    的头像 发表于 05-06 18:02 677次阅读
    乐鑫为Matter兼容设备提供设备<b class='flag-5'>证书</b>生成和预配置服务

    五菱新能源通过ISO 26262汽车功能安全ASIL D流程认证

    证书标志着五菱新能源已经按照ISO 26262:2018版标准要求,建立了符合功能安全最高等级的产品开发和管理流程体系。
    的头像 发表于 03-21 14:48 934次阅读

    云平台如何部署WoSign SSL“国密RSA双证书

    阿里云WoSign品牌SSL证书是阿里云平台热销的国产品牌证书之一,支持签发国密合规的SM2算法SSL证书以及全球信任的RSA算法SSL证书,能够满足平台用户不同的SSL
    的头像 发表于 03-18 17:03 664次阅读
    云平台如何部署WoSign SSL“国密RSA双<b class='flag-5'>证书</b>”

    维信诺获显示领域全球首个ISO 56001创新管理体系认证证书

    院长朱修剑博士参加该仪式。ISO 56001:2024《创新管理体系 要求》是世界上第一个可认证的创新管理体系标准,维信诺获得该证书标志着在创新管理方面达到国际标准认可的领先水平,也为全球显示行业树立标杆。   维信诺在创新实践
    的头像 发表于 03-14 15:48 3498次阅读
    维信诺获显示领域全球首个ISO 56001创新管理体系认证<b class='flag-5'>证书</b>

    已有CQC证书的充电桩如何转CCC证书

    充电桩厂家已做CQC证书如何申请转CCC证书?根据国家市场监管总局2024年第50号公告,电动汽车供电设备(含交流/直流充电桩)自‌2025年3月1日‌起纳入CCC强制认证范围,‌2026年8月1日
    的头像 发表于 03-10 16:55 1054次阅读
    已有CQC<b class='flag-5'>证书</b>的充电桩如何转CCC<b class='flag-5'>证书</b>?

    SGS为毫厘智能颁发AEC-Q100认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为毫厘智能科技(江苏)有限公司(以下简称为“MCT毫厘智能”)颁发AEC-Q100认证证书。获得此证书标志着MCT毫厘智能产品已经
    的头像 发表于 02-24 11:48 946次阅读

    大数据云计算都需要考什么证书

    大数据和云计算领域包含多种专业证书,其中大数据领域涵盖数据分析类证书、大数据工程类证书、数据治理类证书。云计算领域领域涵盖云计算技术类证书
    的头像 发表于 02-19 11:05 1191次阅读

    敏实集团荣获DEKRA德凯认证证书

    近日,敏实集团顺利通过ISO 26262:2018 ASIL-D汽车功能安全管理体系认证和ASPICE CL2级认证,并获得由DEKRA德凯颁发的功能安全流程认证证书和ASPICE CL2级认证报告。该认证证书和报告的获得标志着敏实集团在安全管理体系和汽车电子软件开发方面
    的头像 发表于 02-15 09:27 1037次阅读

    IIoT赋能智能制造:2025的九大关键趋势

    工业物联网(IIoT)正在成为全球制造业转型的核心驱动力。通过将物联网技术融入制造流程,IIoT为企业提供了前所未有的工具,以提升效率、优化资源并实现精准决策。在未来几年内,特别是2025年,IIoT技术的成熟与广泛应用将助力制
    的头像 发表于 12-17 15:05 1822次阅读
    <b class='flag-5'>IIoT</b>赋能智能制造:2025的九大关键趋势