0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IIoT 的 PKI 证书标准

刘杰 来源:Sravani Bhattacharjee 作者:Sravani Bhattacharjee 2023-01-03 09:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

自成立之初,公钥基础设施 (PKI) 就保护了我们基于互联网的经济。从简单的网络浏览到复杂的电子商务,PKI 作为“信任的支柱”在全球范围内确保了互联网交易的安全。

但是明天的互联网呢?

信任和诚信是安全互联网的基础

到目前为止,互联网交易采用客户端-服务器模型,其中人类用户主要与网络服务器进行通信物联网 (IoT) 中,这种客户端-服务器模型分布广泛,其中设备与其他设备(机器对机器或 M2M)和云服务器(机器对云或 M2C)通信,无需人工干预。

当设备自主通信时,价值和风险都与我们赋予它们的信任程度直接相关。从这个意义上说,信任支撑着物联网在工业规模(称为工业物联网或 IIoT)上的巨大经济和社会承诺。归因于设备的信任决定了它通信的数据的完整性。想象一下胰岛素泵或心脏起搏器依赖于来自欺骗来源的数据的影响。因此,确保信任对于确保物联网的安全显得尤为重要。问题是,作为一个久经考验的开放标准,PKI 能在多大程度上提供帮助?

IIoT 安全和 PKI 证书

在 M2M 通信中,设备必须相互验证。这可以通过多种方式完成。

  • 基于密码的身份验证——由于上市时间、成本和其他压力,物联网制造商通常会实施最简单的选项,即使用默认密码的用户名。密码广泛用于客户端-服务器应用程序中。虽然此选项最容易实现,但事实证明基于密码的身份验证过于简单,无法对抗当今黑客的诡辩。此外,由于 M2M 场景的自主性,密码身份验证可能不是一个合适的选择。物联网设备被破坏以创建物联网僵尸网络的安全漏洞利用了这一事实。
  • 基于加密密钥的身份验证——许多嵌入式设备使用基于密钥的身份验证,其中密钥用作机密。加密密钥比密码更复杂、更强大。但是,密钥未经证明,可能会被欺骗和篡改,尤其是当设备容易受到物理访问的影响时,这在物联网用例中很常见。
  • PKI 数字证书——PKI 数字证书进一步建立信任。PKI 中基于证书的身份验证使用公钥密码术,其中公钥由受信任的证书颁发机构 (CA) 签名。

由于其强大的信任模型,当今的许多安全社区都倾向于使用 PKI 来保护 IIoT。然而,PKI 证书相当耗费资源,这是资源受限 IIoT 设备的一个问题。颁发、管理和吊销证书也是高度扩展和自治的 IIoT 场景中的一个问题。

创新和发展传统 PKI 以适应 IIoT 中设备、数据和连接的大规模和多样性的压力很大。演进必须同时解决 PKI 证书标准和证书生命周期管理。

ITU-T X.509 证书

X.509 是使用最广泛的 PKI 证书标准。X.509 证书使用分层格式嵌入必要的信息来验证机器。每个证书都有一个有效期字段,以及由 CA 颁发的相关公钥。

由于广受欢迎,X.509 标准正在物联网设备和平台制造商中迅速采用。一些设备制造商安装了由制造商认证和签名的公钥/私钥对。当供应链上的各个供应商(例如,芯片组制造商、OEM 和设备所有者)添加各自的签名证书时,由此产生的信任链会显着提高设备的完整性和真实性。

X.509 证书的稳健完整性是以其大小为代价的,这是传感器微控制器等低占用空间 IIoT 设备的主要缺点。除非加密密钥有足够的存储空间,并且有足够的功率和 CPU,否则实施X.509 证书可能会带来挑战。

IIoT 的 IEEE 1609.2 证书

IEEE 1609.2 证书是满足工业物联网独特要求的新兴标准。1609.2 证书的大小是 X.509 的一半。IEEE 1609.2 使用椭圆曲线加密 (ECC) 算法,在不牺牲加密强度的情况下减少了计算开销。

目前,1609.2 标准主要由美国交通部 (USDOT) 主导,旨在为其联网车辆计划建立信任模型。它解决了在拥挤、低带宽环境中特定于移动端点的各种限制。

IEEE 1609.2 证书支持证书信任链和​​点对点证书分发,这与车联网 (V2X) 相关——包括车对车 (V2V)、车对基础设施 (V2I)等——通讯。对于一般的 M2M 场景,涉及一对多和多对一的数据传输,1609.2 证书很有用。但是,它们不适合持久安全会话。

最后的想法

由于公共互联网和企业 IT 应用程序使用服务器身份验证,因此 PKI 最初设计为仅向 Web 服务器颁发证书。所需的证书数量较少,证书颁发机构也很少。

在 IIoT 中,传统的 PKI 方案已被完全破坏。为防止与恶意端点进行未经授权的通信,通信设备端点必须相互验证。尽管证书可以提供一种强大的相互身份验证方式,但它要求每个设备都有自己的证书。随着 IoT 设备的数量扩展到数百万,证书的数量也在增加。因此,传统 PKI 证书的手动配置和管理无法扩展到 IIoT。目前,许多更新的证书管理方式正在涌现,以减轻采用 PKI 的复杂性。

但是,无论是设计芯片、电子板还是设备,谈到信任模型,我们都不能忽视PKI。作为一个完善的、可互操作的信任框架,我们的重点应该是解决 PKI 证书的任何缺点,而不是完全绕过它们。

Sravani Bhattacharjee 担任数据通信技术专家已有 20 多年。她是《实用工业物联网安全》一书的作者,这是第一本关于工业物联网安全的书籍。直到 2014 年,作为思科的技术领导者,Sravani 领导了多个企业云/数据中心解决方案的架构规划和产品路线图。作为 Irecamedia.com 的负责人,Sravani 目前与工业物联网创新者合作,通过制作各种编辑和技术营销内容来推动意识和业务决策。Sravani 拥有电子工程硕士学位。她是 IEEE 物联网分会的成员、作家和演讲者。

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IIoT
    +关注

    关注

    3

    文章

    256

    浏览量

    27416
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    SGS授予阿维塔科技ISO 26262汽车功能安全产品证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称:SGS)授予阿维塔科技太行智控2.0技术A-Motion ISO 26262:2018汽车功能安全ASIL D产品证书,获颁该证书标志着阿维塔科技已经按照ISO 26262:2018版
    的头像 发表于 03-18 15:38 353次阅读

    DEKRA德凯携手云氪技术、北汇信息助力华域视觉获得 ISO 26262:2018 汽车功能安全ASIL B产品认证证书

    近日,DEKRA德凯(以下简称为“德凯”)为云氪技术在车灯领域的重要客户之一华域视觉的电子后视镜产品CMS颁发ISO26262:2018汽车功能安全ASILB产品认证证书。该证书标志着华域视觉的产品
    的头像 发表于 01-28 10:05 659次阅读
    DEKRA德凯携手云氪技术、北汇信息助力华域视觉获得 ISO 26262:2018 汽车功能安全ASIL B产品认证<b class='flag-5'>证书</b>

    SGS为江苏智驭转向PPU平台产品颁发ISO 26262功能安全证书

    颁发ISO 26262:2018功能安全ASIL D产品证书。获得此证书标志着江苏智驭在功能安全管理体系和产品开发方面已对标国际标准,其自主研发的转向PPU产品已经符合功能安全ISO 26262
    的头像 发表于 01-25 20:12 300次阅读
    SGS为江苏智驭转向PPU平台产品颁发ISO 26262功能安全<b class='flag-5'>证书</b>

    SGS为商汤绝影颁发ISO 21448预期功能安全产品认证证书

    监控产品(Driver monitoring system, DMS)ISO 21448预期功能安全产品认证证书。此证书标志着商汤绝影已经具备国际先进的预期功能安全产品开发落地能力,也标志着双方合作进入了新篇章。
    的头像 发表于 01-07 13:49 757次阅读

    中星微技术人工智能芯片获颁汽车电子AEC-Q100标准证书

    12月29日,中星微技术股份有限公司(以下简称“中星微技术”)自主研发的“星光智能四号”人工智能芯片在京获颁汽车电子AEC-Q100标准证书,正式通过该领域关键国际标准认证。这标志着该芯片在智能性
    的头像 发表于 01-05 12:43 576次阅读

    SGS授予吉林省辽源市新能源汽车配套产业园零碳园区评价证书

    。这一重要证书标志着该园区在绿色低碳转型领域取得关键突破,也为全国工业园区绿色升级树立了重要示范标杆。 辽源市副市长刘淑梅,辽源矿业集团配售电有限公司总经理蔡云伟、副总经理刘学飞,SGS中国区总裁郝金玉、副总裁谷晓宇、SGS管理与保证事业群华东区总经
    的头像 发表于 11-08 21:38 400次阅读
    SGS授予吉林省辽源市新能源汽车配套产业园零碳园区评价<b class='flag-5'>证书</b>

    规格书标注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    各位电子工程师同行,是否曾有这样的困惑:“明明按照规格书标注的最大工作电压使用电阻,为何它还是提前失效了?”这背后可能隐藏着一个容易被忽视的关键因素,今天以我们自研产品为例一起一探究竟:
    的头像 发表于 08-13 10:45 1258次阅读
    规格<b class='flag-5'>书标</b>注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    IIoT网关的核心功能有哪些

    IIoT网关是什么? IIoT网关,即工业物联网网关,是一种部署在工业现场环境中的关键硬件设备或软件解决方案。它的核心作用是充当“桥梁”或“翻译官”,连接工业现场的各种传统设备(如PLC、传感器
    的头像 发表于 07-08 15:02 669次阅读

    IIOT网关是什么?有什么功能?

    与智能化转型的关键基础设施。 一、IIoT网关的核心功能 协议转换 工业现场设备使用多种通信协议(如Modbus、PROFINET、OPC UA、CAN总线等),而上层网络通常采用标准协议(如MQTT、OPC UA)。IIoT
    的头像 发表于 07-08 14:56 991次阅读
    <b class='flag-5'>IIOT</b>网关是什么?有什么功能?

    德业变频荣获DEKRA德凯奥地利并网标准COC认证证书

    第十八届(2025)国际太阳能光伏和智慧能源&储能及电池技术与装备大会暨展览会期间,DEKRA德凯为宁波德业变频技术有限公司(以下简称:德业变频)的3-12kW储能逆变器产品颁发了TOR + R25标准奥地利并网COC认证证书,为其进一步拓展欧洲市场奠定了坚实基础。
    的头像 发表于 06-19 10:59 1981次阅读

    睿电绿能荣获DEKRA德凯意大利并网标准CoC认证证书

    近日,深圳睿电绿能科技有限公司(以下简称:睿电绿能)旗下的Cube225工商业储能风冷一体柜产品成功通过DEKRA德凯依据意大利并网标准CEI 0-16的严格测试与评估,正式获得意大利并网标准CoC证书。这一认证标志着睿电绿能储
    的头像 发表于 06-14 13:43 1208次阅读

    大秦数能荣获DEKRA德凯巴西Ordinance No.140标准认证证书

    近日,第十八届(2025)国际太阳能光伏和智慧能源&储能及电池技术与装备(上海)大会暨展览会首日,DEKRA德凯为大秦数字能源技术股份有限公司(以下简称:大秦数能)的DL5.0C、DL5.0e、Powerbox G2储能电池产品颁发了巴西Ordinance No.140标准认证
    的头像 发表于 06-14 13:39 1257次阅读

    自签名证书工具cfssl详解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go语言开发的一个开源工具,用于证书签名、验证和管理。
    的头像 发表于 06-11 16:30 853次阅读
    自签名<b class='flag-5'>证书</b>工具cfssl详解

    DigiKey 和 Würth Elektronik – 简化 IIoT

    作者: Rolf Horn 随着工业物联网 (IIoT) 持续在各个行业掀起波澜,对能够无缝集成、可靠连接和高效部署的解决方案的需求也在持续增长。 为此, [DigiKey]和 [Würth
    的头像 发表于 05-25 11:53 1404次阅读
    DigiKey 和 Würth Elektronik – 简化 <b class='flag-5'>IIoT</b>

    乐鑫为Matter兼容设备提供设备证书生成和预配置服务

    乐鑫科技(688018.SH)为Matter兼容设备提供设备证书生成和预配置服务。这些服务将降低生产Matter兼容设备的复杂性,同时使其满足CSA连接标准联盟规定的MatterPKI认证要求
    的头像 发表于 05-06 18:02 923次阅读
    乐鑫为Matter兼容设备提供设备<b class='flag-5'>证书</b>生成和预配置服务