0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

芯片“防火墻”,談談MCU的信息安全特性

E4Life ? 來源:電子發(fā)燒友網(wǎng) ? 作者:周凱揚 ? 2023-05-25 01:08 ? 次閱讀

電子發(fā)燒友網(wǎng)報道(文/周凱揚)隨著IoT設備與云端的連接數(shù)的不斷增加,芯片的安全性開始成為困擾廠商的挑戰(zhàn)之一。況且如今各國監(jiān)管機構也開始對IoT設備的信息安全性進行嚴厲的考察,如何保證IoT設備在安全性上有所保障,就成了設計者必須解決的問題之一。

我們以意法半導體MCU為例,作為目前出貨量最大的MCU廠家之一,ST在芯片安全特性上做出了不少努力,也經(jīng)歷了多次迭代。比如最新基于M33的一系列MCU,就借助TrustZone等技術實現(xiàn)了不少新的安全特性。

SBSFU

各種加密手段固然可以保證在認證、保密上的安全性,但這還不足以稱為滴水不漏。為了進一步保護某些關鍵活動和敏感數(shù)據(jù),使得資產(chǎn)免受未授權外部或內部訪問,還得在安全啟動和固件更新上下功夫,所以意法半導體引入了SBSFU。

安全啟動是啟動或重置時用于驗證引導文件的程序,從而在啟動階段杜絕針對固件展開的攻擊。除此之外,固件更新同樣會給攻擊者留出可乘之機,所以做到安全固件更新的目的就是為了防止遠程修改系統(tǒng)的攻擊。

對于基于ArmV6、V7內核的MCU,ST推出了基于軟件包的X-CUBE-SBSFU實現(xiàn)方式,客戶可以參考這一開源免費的方案來定制開發(fā)。SBSFU的安全啟動可以在執(zhí)行前檢查固件映像包,同時為OTA或本地的安全固件更新提供了防回滾和部分更新的能力。

而在基于Armv8-M或V8.1-M的Cortex-M33、Cortex-M23、Cortex-M55等處理器核心上,Arm借助TrustZone技術,推出了TF-M的軟硬件結合參考實現(xiàn)方式,為安全啟動、固件更新提供了一個可信環(huán)境。STM32L5和U5這兩大CM33核心MCU,就基于該方案實現(xiàn)了TF-M SBSFU的Root Of Trust實現(xiàn)方式。

STM32Trust TEE-SM

而在最新的STM32H5上,意法半導體與另一大嵌入式安全設計廠商ProvenRun合作設計了STM32Trust TEE Secure Manager(STM32Trust TEE-SM),這也是ST的首個可信執(zhí)行環(huán)境方案,從系統(tǒng)層級解決認證的問題。

STM32Trust TEE-SM將以可下載軟件包的形式提供給客戶,包括二進制、庫文件、代碼實現(xiàn)和文檔等,同時STM32CubeMX還會提供可配置選項。與ST以前僅僅提供源碼的方式不同,如今客戶通過安全管理器可以自動搭建iRoT,并實現(xiàn)安全存儲、加密和認證之類的安全特性。

哪怕是在TrustZone環(huán)境中不可信的部分,也可以借助ST提供的安全管理器訪問套件(SMAK)打造使用安全管理器服務的應用。同時,在iRoT的助力下,設計者可以將密鑰和證書存儲在STM32H5中,從而將嵌入式系統(tǒng)與云服務器注冊綁定,而不再需要外部密鑰,從而免去了額外的外部硬件安全模塊。

目前將在6月發(fā)布的STM32Trust TEE-SM安全管理首發(fā)僅支持STM32H5,不過ST表示未來會不斷兼容其他的STM32 MCU。

小結

作為廣大IoT設備的核心,MCU的安全特性在今天看來已經(jīng)是與高性能、低功耗并駕齊驅的需求了,提供一個更加敏捷簡化的安全開發(fā)流程,無疑可以縮短IoT設備的TTM,尤其是某些關鍵任務領域的IoT設備,諸如智慧城市、智能交通、工業(yè)控制智能電網(wǎng)等。隨著越來越多集成TrustZone技術的MCU慢慢普及,IoT設備的信息安全性也將再度達到新的高度。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • mcu
    mcu
    +關注

    關注

    146

    文章

    16802

    瀏覽量

    349355
收藏 人收藏

    評論

    相關推薦

    硬件防火墻和軟件防火墻區(qū)別

    電子發(fā)燒友網(wǎng)站提供《硬件防火墻和軟件防火墻區(qū)別.doc》資料免費下載
    發(fā)表于 10-21 11:03 ?0次下載

    物通博聯(lián)工業(yè)智能網(wǎng)關實現(xiàn)防火墻配置及應用

    隨著工業(yè)信息化建設不斷發(fā)展及“兩化”進程不斷深入,工業(yè)網(wǎng)絡面臨的傳統(tǒng)安全威脅和工控網(wǎng)絡特有安全威脅在不斷增加。通過部署防火墻,能夠禁止不被允許的設備進行訪問,有效降低網(wǎng)絡被入侵、數(shù)據(jù)泄
    的頭像 發(fā)表于 09-14 17:11 ?257次閱讀
    物通博聯(lián)工業(yè)智能網(wǎng)關實現(xiàn)<b class='flag-5'>防火墻</b>配置及應用

    J721E DDR防火墻示例

    電子發(fā)燒友網(wǎng)站提供《J721E DDR防火墻示例.pdf》資料免費下載
    發(fā)表于 08-23 09:26 ?0次下載
    J721E DDR<b class='flag-5'>防火墻</b>示例

    防火墻和堡壘服務器的區(qū)別

    設備和技術手段,其中,防火墻和堡壘服務器是最為常見和重要的兩種設備。盡管它們的最終目標都是為了保護網(wǎng)絡和信息安全,但二者在概念、原理、功能和應用場景方面有著顯著的區(qū)別。本文將詳細探討防火墻
    的頭像 發(fā)表于 08-13 16:34 ?271次閱讀

    IR700與SSG5防火墻如何建立VPN模板?

    防火墻配置登錄用戶名和密碼: 設置WAN接口 編輯“ethernet0/0”接口 設置LAN接口編輯“bgroup0” 設置DNS 設置DHCP 點擊編輯“broup0
    發(fā)表于 07-26 08:12

    深信服防火墻和IR700建立IPSec VPN的配置說明

    深信服防火墻和IR700建立IPSec VPN 配置說明本文檔針對深信服防火墻 的常規(guī)使用以及與無線路由器InRouter配合使用時(主要是建IPSec VPN)雙方的相關配置而編寫注:并未
    發(fā)表于 07-26 07:43

    EMC與EMI濾波器:守護電子設備的電磁防火墻

    深圳比創(chuàng)達電子EMC|EMC與EMI濾波器:守護電子設備的電磁防火墻
    的頭像 發(fā)表于 06-19 10:20 ?396次閱讀
    EMC與EMI濾波器:守護電子設備的電磁<b class='flag-5'>防火墻</b>

    防火墻登陸不上的問題排查

    防火墻沒有其它找回密碼的方法,若密碼忘記,只能恢復出廠之后用初始密碼admin登陸,恢復出廠方法:設備斷電,按住設備面板上的clr孔,然后上電,直到面板上stat燈和alarm燈邊成紅色再松手(約15s)
    發(fā)表于 04-19 10:11 ?1846次閱讀
    <b class='flag-5'>防火墻</b>登陸不上的問題排查

    工業(yè)防火墻是什么?工業(yè)防火墻主要用在哪里?

    工業(yè)防火墻是一種專為工業(yè)控制系統(tǒng)(Industrial Control Systems, ICS)設計的網(wǎng)絡安全設備,它結合了硬件與軟件技術,用以保護工業(yè)生產(chǎn)環(huán)境中的關鍵基礎設施免受網(wǎng)絡攻擊。工業(yè)
    的頭像 發(fā)表于 03-26 15:35 ?1059次閱讀

    淺析Centos7 防火墻技術示例

    iptables防火墻由Netfilter項目開發(fā),自2001年1月在Linux2.4內核發(fā)布以來就是Linux的一部分了。
    發(fā)表于 03-11 17:27 ?322次閱讀
    淺析Centos7 <b class='flag-5'>防火墻</b>技術示例

    你真知道交換機、路由器和防火墻的區(qū)別嗎?

    你真知道交換機、路由器和防火墻的區(qū)別嗎? 交換機、路由器和防火墻是計算機網(wǎng)絡中常見的三種設備,它們各自起到不同的作用以提供網(wǎng)絡連接、數(shù)據(jù)轉發(fā)和安全保護。下面將詳細介紹交換機、路由器和防火墻
    的頭像 發(fā)表于 02-04 11:17 ?1932次閱讀

    防火墻雙機熱備命令行配置方案

    部署防火墻雙機熱備,避免防火墻出現(xiàn)單點故障而導致的網(wǎng)絡癱瘓
    的頭像 發(fā)表于 01-02 09:45 ?806次閱讀
    <b class='flag-5'>防火墻</b>雙機熱備命令行配置方案

    【W(wǎng)eb一點通】新一代華為防火墻Web界面,讓面板更智能

    相關閱讀 【W(wǎng)eb一點通】新一代華為防火墻Web界面,讓安全策略更易用 點擊“閱讀原文”,了解更多華為數(shù)據(jù)通信資訊! 原文標題:【W(wǎng)eb一點通】新一代華為防火墻Web界面,讓面板更智能 文章出處:【微信公眾號:華為數(shù)據(jù)通信】歡迎
    的頭像 發(fā)表于 12-26 19:10 ?603次閱讀
    【W(wǎng)eb一點通】新一代華為<b class='flag-5'>防火墻</b>Web界面,讓面板更智能

    什么是SPI?SPI防火墻的優(yōu)點

    SPI防火墻(Stateful Packet Inspection Firewall)是一種用于網(wǎng)絡安全防火墻技術。SPI防火墻是一種全狀態(tài)數(shù)據(jù)包檢測型
    的頭像 發(fā)表于 11-29 09:42 ?752次閱讀

    18圖詳解防火墻和路由器、交換機的區(qū)別

    按照防火墻技術原理:防火墻可以分為包過濾防火墻、狀態(tài)檢測防火墻,AI防火墻;(后面章節(jié)會詳細介紹這3種
    的頭像 發(fā)表于 11-25 09:43 ?1214次閱讀
    18圖詳解<b class='flag-5'>防火墻</b>和路由器、交換機的區(qū)別