0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

OmniShield為下一代SoC提供最具擴(kuò)展性的安全方案

電子設(shè)計(jì) ? 來(lái)源:互聯(lián)網(wǎng) ? 作者:佚名 ? 2018-05-22 09:43 ? 次閱讀

OmniShield?重新定義安全未來(lái)

現(xiàn)在,電子產(chǎn)品的使用和服務(wù)都涉及到一大票連接類產(chǎn)品物聯(lián)網(wǎng)設(shè)備、網(wǎng)關(guān)路由器、IPTV、汽車(chē)以及其他系統(tǒng)等,這些產(chǎn)品越來(lái)越多地支持大量獨(dú)特應(yīng)用、可以支持不同內(nèi)容源,并可以通過(guò)服務(wù)提供商或者運(yùn)營(yíng)商實(shí)現(xiàn)現(xiàn)場(chǎng)軟件升級(jí),同時(shí)確保隱私和數(shù)據(jù)保護(hù)。

針對(duì)這種趨勢(shì),OEM產(chǎn)品和運(yùn)營(yíng)商的服務(wù)需要一種全新安全方法,OmniShield正滿足了這種需求,可為業(yè)界保護(hù)下一代SoC提供最具擴(kuò)展性的安全方案。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


當(dāng)下的嵌入式安全方法主要以CPU中心,采用二值方法(一個(gè)安全區(qū)域/一個(gè)非安全區(qū)域),且十分復(fù)雜。這些解決方案無(wú)法靈活擴(kuò)展以滿足下一代連接設(shè)備和云所支持的復(fù)雜的應(yīng)用和服務(wù)。

與二值方法不同,OmniShield創(chuàng)建了多個(gè)安全域,每個(gè)安全/非安全的應(yīng)用程序/操作系統(tǒng)都可以在單獨(dú)環(huán)境中獨(dú)立運(yùn)行。有了OmniShield-ready硬件和軟件IP,Imagination可以確??蛻鬝oC和OEM產(chǎn)品的設(shè)計(jì)安全性、可靠性和動(dòng)態(tài)軟件管理。

此外,OmniShield可以滿足異構(gòu)架構(gòu)所需的可擴(kuò)展性需求。在異構(gòu)架構(gòu)中,系統(tǒng)的CPU和其他處理器之間共享應(yīng)用程序數(shù)據(jù)和資源。這意味著,這些處理器與CPU將一樣有信息暴露風(fēng)險(xiǎn),故而必須獲得相同級(jí)別保護(hù)。但現(xiàn)今市場(chǎng)上沒(méi)有解決方案能夠完全應(yīng)對(duì)這個(gè)安全挑戰(zhàn)。OmniShield通過(guò)保護(hù)SoC中的所有處理器解決了這個(gè)問(wèn)題——這其中包括CPU、GPU和其他處理器。

下圖展示了一個(gè)通用案例:把Imagination OmniShield-ready系列、MIPSWarrior系列CPU和PowerVR Series7GPU結(jié)合起來(lái),實(shí)現(xiàn)了一個(gè)可以支持完整安全應(yīng)用的下一代平臺(tái)。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


OmniShield具有以下幾個(gè)特點(diǎn):

1. 多域:高達(dá)255個(gè)
2. 異構(gòu):CPU、GPU、通訊連接性IP
3. 硬件分離:虛擬化
4. 開(kāi)源:prpl Security PEG

OmniShield具有以下幾個(gè)優(yōu)勢(shì):

1. CPU負(fù)載合并
2. 隔離關(guān)鍵軟件
3. 安全更新
4. 減少Q(mào)A、測(cè)試和認(rèn)證
5. 加速市場(chǎng)投放時(shí)間

OmniShield的主要構(gòu)件

硬件虛擬化CPU

OmniShield通過(guò)隔離每個(gè)系統(tǒng)功能使用的內(nèi)存空間來(lái)提供安全性能。每個(gè)的內(nèi)存空間稱為“域”。每個(gè)系統(tǒng)功能只能使用自己的域,且通常無(wú)法訪問(wèn)其他功能使用的域。通過(guò)擁有多個(gè)域,單個(gè)功能可以與系統(tǒng)的其他部分隔離。這樣就有一個(gè)有利的形勢(shì):相互不信任的應(yīng)用程序不被強(qiáng)迫需要彼此信任于同一個(gè)域內(nèi)。OmniShield可以支持高達(dá)255個(gè)域,實(shí)際情況中可以使用相對(duì)較少的域。訪問(wèn)多個(gè)域之間共享的內(nèi)存空間由系統(tǒng)中的特權(quán)軟件以進(jìn)行控制。

可信任管理程序(hypervisor

管理程序(hypervisor)是配置和管理這些內(nèi)存域(memory domain)的軟件組件。除了域管理之外,管理程序還要負(fù)責(zé)加載這些在域里運(yùn)行的軟件。域里的軟件稱為“訪客”(Guest)。訪客可以是個(gè)完整的操作系統(tǒng)或獨(dú)立的應(yīng)用程序。管理程序還要負(fù)責(zé)這些訪客之間的現(xiàn)場(chǎng)切換,這是系統(tǒng)及處理影響訪客的事件所需的。OmniShield需要使用I類管理程序(type-I hypervisor)。這種類型也稱為裸機(jī)管理程序(bare-iron hypervisor)或本機(jī)管理程序(native hypervisor)。OmniShield還要求管理程序支持CPU的完全虛擬化。也就是說(shuō),管理程序可以利用MIPS虛擬化架構(gòu)的特性——第2級(jí)MMU、訪客COP0上下文、中斷虛擬化支持。

信任根

信任根(RoT)負(fù)責(zé)認(rèn)證在系統(tǒng)上運(yùn)行的軟件。RoT必須是系統(tǒng)里的第一個(gè)運(yùn)行模塊,并確保不會(huì)被系統(tǒng)的其余部分進(jìn)行篡改。對(duì)于這種簽字認(rèn)證功能,RoT通常為系統(tǒng)的其他部分提供加密、解密和哈希函數(shù)功能。在某些非常簡(jiǎn)單的系統(tǒng)中,一些在非可變內(nèi)存(ROM或OTP可編程)中存儲(chǔ)的代碼可能會(huì)像RoT一樣發(fā)揮功能。更復(fù)雜的系統(tǒng)則有一個(gè)單獨(dú)的子系統(tǒng)扮演RoT的角色——我們把這個(gè)單獨(dú)的子系統(tǒng)稱為可信任元素(TE)。

? RoT可以作為單獨(dú)的硬件塊實(shí)現(xiàn)。這種類型稱為硬件可信元素(TE)
? RoT可以作為主流處理器的獨(dú)立執(zhí)行模式實(shí)現(xiàn)。這種類型被稱為虛擬可信任元素(Virtual Trusted Element)。一個(gè)實(shí)現(xiàn)方法是在MIPS虛擬化架構(gòu)中使用訪客操作系統(tǒng)。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


保護(hù)TE一種常見(jiàn)的方法是單向通信路徑。系統(tǒng)其他部分只能向TE發(fā)送請(qǐng)求。TE僅返回對(duì)這些命令的結(jié)果或響應(yīng)。
TE的內(nèi)部工作機(jī)制對(duì)系統(tǒng)其余部分是不可見(jiàn)的。對(duì)于硬件TE來(lái)說(shuō),這可以通過(guò)專門(mén)針對(duì)TE的在物理上分離的資源來(lái)實(shí)現(xiàn)。對(duì)于虛擬TE,則通過(guò)內(nèi)存空間分離實(shí)現(xiàn)。

基本的RoT需求

? 在執(zhí)行之前執(zhí)行映像的完整性進(jìn)行鑒定
? 將系統(tǒng)引導(dǎo)到安全狀態(tài)
? 確保運(yùn)行可信任代碼
? 安全和可信任通訊
? 安全固件更新
? 信任被侵害后恢復(fù)
? 安全存儲(chǔ)—管理證書(shū)
? 安全調(diào)試

安全隔離

硬件虛擬化通常與服務(wù)器類的處理器技術(shù)相關(guān)聯(lián)。它已經(jīng)在64位服務(wù)器平臺(tái)上使用了很多年,并且已被各企業(yè)廣泛應(yīng)用。虛擬化可以使數(shù)據(jù)中心多個(gè)相似或不相似的工作負(fù)載合并,以減少購(gòu)買(mǎi)成本(硬件和基礎(chǔ)設(shè)施成本)和運(yùn)營(yíng)成本(減少功耗、冷卻)等。

在非企業(yè)/數(shù)據(jù)中心空間(如嵌入式)中,虛擬化的使用是不同的。主要目的是通過(guò)隔離,維持一個(gè)干凈的執(zhí)行環(huán)境,同時(shí)防止軟件交叉污染和泄漏,以確保安全性。我們把“安全”定義為在訪客(Guest)軟件上隔離、監(jiān)督和執(zhí)行策略的能力。這種技術(shù)可以將多個(gè)不同的嵌入式CPU合并成一個(gè)單一的內(nèi)核,從而降低硅面積和開(kāi)發(fā)工作的工作量,最終降低整體成本,延長(zhǎng)電池使用壽命。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


一切源起于隔離。在虛擬化中,硬件平臺(tái)上的公共資源可以被劃分為稱為訪客或虛擬機(jī)(VM)的邏輯分離環(huán)境。每個(gè)訪客都由應(yīng)用程序和相關(guān)操作系統(tǒng)組成(如果需要的話)。通過(guò)硬件虛擬化,可以分離和保護(hù)關(guān)鍵模塊至其自身的地址空間,如通信接口(和軟件協(xié)議棧)、存儲(chǔ)和其他資源,并確保禁止任何來(lái)自其他應(yīng)用程序的空間的訪問(wèn),且同樣不能訪問(wèn)其他應(yīng)用的地址空間。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


Global Platform兼容的TEE

Sierraware已經(jīng)為MIPS CPU提供了SierraTEE安全操作系統(tǒng)。MIPS版SierraTEE是支持虛擬化的MIPS硬件以及Global Platform系統(tǒng)和進(jìn)程間通信(IPC)API實(shí)現(xiàn)。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


Sierraware TEE是具有諸多功能和應(yīng)用的程序,提供了一種簡(jiǎn)單可行的方法來(lái)集成豐富的平臺(tái),如FFmpeg、OpenSSL、MiniDLNA等。除了提供一整套Global Platform API,它還能提供POSIX API以方便地集成如DRM這樣的老的應(yīng)用程序,并使更改保持最小。POSIX還允許為如IoT和機(jī)頂盒等應(yīng)用程序設(shè)計(jì)非常小的內(nèi)存空間。安全內(nèi)核在保持POSIX兼容性的同時(shí)對(duì)大小和性能進(jìn)行了優(yōu)化。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


SierraTEE具有一系列的API和功能。下表對(duì)一些主要性能進(jìn)行了描述。

Item

Description

1

大多數(shù)主要協(xié)議的軟件加密庫(kù),如RSA,AES,PKI

2

用于任務(wù)創(chuàng)建、文件系統(tǒng)、計(jì)時(shí)器等的POSIX應(yīng)用程序接口

3

安全元素API,與幾個(gè)通用的SE設(shè)備集成

4

Global Platform 2.0API

5

Global Platform的測(cè)試平臺(tái)。所有OEM商點(diǎn)擊報(bào)告生成器便可以生成測(cè)試報(bào)告,以此節(jié)約認(rèn)證成本。

6

安全套接層

安全視頻數(shù)據(jù)通路

? 有一個(gè)安全視頻數(shù)據(jù)通路要求壓縮和非加密的內(nèi)容必須存放在客戶內(nèi)存空間中。
? 在TEE上執(zhí)行的單個(gè)視頻渲染通路必須服務(wù)多個(gè)訪客操作系統(tǒng)。
? 訪客和TEE之間的物理內(nèi)存轉(zhuǎn)換必須由集成解決方案來(lái)處理。
? 資源仲裁是另一個(gè)重要因素。
? 以安全的方式在多個(gè)訪客之間共享硬件編解碼器和設(shè)備,這是至關(guān)重要的。

OmniShield?:Imagination 為SoC和系統(tǒng)安全帶來(lái)的創(chuàng)新技術(shù)


總結(jié)

OmniShield是唯一可擴(kuò)展的安全技術(shù)--安全域的數(shù)量只受硬件的限制。

OmniShield支持安全應(yīng)用程序的可移植性,針對(duì)安全的全新prpl 基金會(huì)PEG (prpl Expert Group)將會(huì)把安全社區(qū)與應(yīng)用程序?qū)<医M織在一起,提供整體安全架構(gòu)、開(kāi)放API(應(yīng)用程序編程接口)以及支持這項(xiàng)多域技術(shù)的參考平臺(tái)。

Imagination的IP產(chǎn)品和平臺(tái)引領(lǐng)安全未來(lái):
? 所有的MIPS Warrior 系列CPU系列產(chǎn)品都可以支持OmniShield技術(shù)
? 所有的PowerVR Series7以后續(xù)的 GPU都支持OmniShield技術(shù)
? MIPS M級(jí)別 M5150是最小的MCU級(jí)別CPU,也支持硬件虛擬化

Global Platform兼容TEE支持能支持OmniShield的 MIPS CPU

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • soc
    soc
    +關(guān)注

    關(guān)注

    38

    文章

    4067

    瀏覽量

    217561
  • imagination
    +關(guān)注

    關(guān)注

    1

    文章

    566

    瀏覽量

    61215
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    Intel預(yù)告下一代至強(qiáng)處理器:Diamond Rapids攜LGA9324接口震撼登場(chǎng)

    據(jù)8月23日最新消息,Intel 已在緊鑼密鼓地準(zhǔn)備其下一代至強(qiáng)處理器的安裝測(cè)試工具,這款代號(hào)“Diamond Rapids”的處理器預(yù)示著又輪技術(shù)革新。尤為引人注目的是,它將搭載全新的Oak
    的頭像 發(fā)表于 08-23 14:51 ?809次閱讀

    IaaS+on+DPU(IoD)+下一代高性能算力底座技術(shù)白皮書(shū)

    大規(guī)模生產(chǎn)環(huán)境落地應(yīng)用的條件。某種程度上,IoD 技術(shù)已成為下一代高性能算力底座的核心技術(shù)與最佳實(shí)踐。 白皮書(shū)下載:*附件:IaaS+on+DPU(IoD)+下一代高性能算力底座+技術(shù)白皮書(shū)(1).pdf
    發(fā)表于 07-24 15:32

    光路科技FR-TSN系列工業(yè)交換機(jī):提升下一代互聯(lián)網(wǎng)的安全與效率

    下一代互聯(lián)網(wǎng)是個(gè)建立在IP技術(shù)基礎(chǔ)上的新型公共網(wǎng)絡(luò),具有更大的地址空間、更快的通信速度、更高的安全性和更豐富的業(yè)務(wù)類型。光纖通信技術(shù)的廣泛應(yīng)用,將為下一代互聯(lián)網(wǎng)
    的頭像 發(fā)表于 07-24 13:53 ?253次閱讀
    光路科技FR-TSN系列工業(yè)交換機(jī):提升<b class='flag-5'>下一代</b>互聯(lián)網(wǎng)的<b class='flag-5'>安全</b>與效率

    安森美將為大眾汽車(chē)集團(tuán)的下一代電動(dòng)汽車(chē)提供電源技術(shù)

    近日,安森美宣布與大眾汽車(chē)集團(tuán)簽署了項(xiàng)多年協(xié)議,成為其可擴(kuò)展系統(tǒng)平臺(tái)(SSP)下一代主驅(qū)逆變器的主要供應(yīng)商,提供完整的電源箱解決方案。該解
    的頭像 發(fā)表于 07-23 11:09 ?1160次閱讀

    24芯M16插頭在下一代技術(shù)中的潛力

      德索工程師說(shuō)道隨著科技的飛速發(fā)展,下一代技術(shù)正逐漸展現(xiàn)出其獨(dú)特的魅力和潛力。在這背景下,24芯M16插頭作為種高性能、多功能的連接器,將在下一代技術(shù)中發(fā)揮至關(guān)重要的作用。以下是
    的頭像 發(fā)表于 06-15 18:03 ?251次閱讀
    24芯M16插頭在<b class='flag-5'>下一代</b>技術(shù)中的潛力

    使用英特爾Agilex3和Agilex5器件構(gòu)建下一代數(shù)據(jù)中心平臺(tái)管理方案

    憑借小巧的外形和高 I/O 規(guī)模等優(yōu)勢(shì),低功耗、高度靈活且經(jīng)過(guò)成本優(yōu)化的英特爾 Agilex 3 和英特爾 Agilex 5 FPGA 以及 SoC FPGA 提供下一代平臺(tái)管理解決方案
    的頭像 發(fā)表于 04-26 14:31 ?875次閱讀
    使用英特爾Agilex3和Agilex5器件構(gòu)建<b class='flag-5'>下一代</b>數(shù)據(jù)中心平臺(tái)管理<b class='flag-5'>方案</b>

    IPv6下一代互聯(lián)網(wǎng)將為教育體系帶來(lái)創(chuàng)造性的變革

    發(fā)生變化。IPv6協(xié)議作為新一代的傳輸數(shù)據(jù)的標(biāo)準(zhǔn)格式,會(huì)使未來(lái)的網(wǎng)絡(luò)空間更具擴(kuò)展性安全性,巨大的地址空間也可以使各類應(yīng)用無(wú)處不在。大規(guī)模發(fā)展IPv6將給互聯(lián)網(wǎng)核
    的頭像 發(fā)表于 04-18 15:09 ?272次閱讀
    IPv6<b class='flag-5'>下一代</b>互聯(lián)網(wǎng)將為教育體系帶來(lái)創(chuàng)造性的變革

    使用NVIDIA Holoscan for Media構(gòu)建下一代直播媒體應(yīng)用

    NVIDIA Holoscan for Media 現(xiàn)已向所有希望在完全可重復(fù)使用的集群上構(gòu)建下一代直播媒體應(yīng)用的開(kāi)發(fā)者開(kāi)放。
    的頭像 發(fā)表于 04-16 14:04 ?544次閱讀

    分布式大屏控制系統(tǒng)的可擴(kuò)展性設(shè)計(jì)

    分布式大屏控制系統(tǒng)的可擴(kuò)展性設(shè)計(jì)是確保系統(tǒng)能夠適應(yīng)不斷增長(zhǎng)的需求和未來(lái)發(fā)展的關(guān)鍵因素。以下是可擴(kuò)展性設(shè)計(jì)的幾個(gè)方面: 模塊化設(shè)計(jì):將系統(tǒng)劃分為多個(gè)模塊,每個(gè)模塊具有獨(dú)立的功能和接口。這種設(shè)計(jì)方式使得
    的頭像 發(fā)表于 01-29 14:46 ?481次閱讀

    TDK和固特異合作推動(dòng)下一代輪胎解決方案

    TDK 株式會(huì)社(TES:6762)和固特異輪胎橡膠公司(NASDAQ:GT)今日宣布將合作推動(dòng)下一代輪胎解決方案,旨在加快輪胎和汽車(chē)生態(tài)系統(tǒng)中集成智能硬件和軟件的開(kāi)發(fā)和采用。
    的頭像 發(fā)表于 01-10 13:33 ?523次閱讀

    RF轉(zhuǎn)換器下一代無(wú)線基站提供多頻段無(wú)線電

    電子發(fā)燒友網(wǎng)站提供《RF轉(zhuǎn)換器下一代無(wú)線基站提供多頻段無(wú)線電.pdf》資料免費(fèi)下載
    發(fā)表于 11-23 15:51 ?0次下載
    RF轉(zhuǎn)換器<b class='flag-5'>為</b><b class='flag-5'>下一代</b>無(wú)線基站<b class='flag-5'>提供</b>多頻段無(wú)線電

    如何在下一代智能手機(jī)的設(shè)計(jì)中節(jié)約空間?本文提供個(gè)思路

    如何在下一代智能手機(jī)的設(shè)計(jì)中節(jié)約空間?本文提供個(gè)思路
    的頭像 發(fā)表于 11-23 09:06 ?386次閱讀
    如何在<b class='flag-5'>下一代</b>智能手機(jī)的設(shè)計(jì)中節(jié)約空間?本文<b class='flag-5'>提供</b><b class='flag-5'>一</b>個(gè)思路

    避免隱藏的隔離成本設(shè)計(jì)-如何管理項(xiàng)目風(fēng)險(xiǎn)與下一代解決方案

    電子發(fā)燒友網(wǎng)站提供《避免隱藏的隔離成本設(shè)計(jì)-如何管理項(xiàng)目風(fēng)險(xiǎn)與下一代解決方案.pdf》資料免費(fèi)下載
    發(fā)表于 11-22 15:00 ?0次下載
    避免隱藏的隔離成本設(shè)計(jì)-如何管理項(xiàng)目風(fēng)險(xiǎn)與<b class='flag-5'>下一代</b>解決<b class='flag-5'>方案</b>

    Molex莫仕Mirror Mezz Pro屢獲殊榮,下一代數(shù)據(jù)中心提供224G解決方案

    Mirror Mezz Pro和Mirror Mezz Enhanced 高速扣板連接器榮獲物聯(lián)網(wǎng)年度產(chǎn)品獎(jiǎng)。 下一代人工智能(AI)和高密度應(yīng)用的下一代數(shù)據(jù)中心提供多種創(chuàng)新性能優(yōu)勢(shì)
    的頭像 發(fā)表于 11-09 15:05 ?1326次閱讀
    Molex莫仕Mirror Mezz Pro屢獲殊榮,<b class='flag-5'>為</b><b class='flag-5'>下一代</b>數(shù)據(jù)中心<b class='flag-5'>提供</b>224G解決<b class='flag-5'>方案</b>

    瑞薩公布下一代oC和MCU計(jì)劃

    瑞薩還分享了即將推出的下一代R-Car產(chǎn)品家族兩款MCU產(chǎn)品規(guī)劃:全新跨界MCU系列,旨在為下一代汽車(chē)E/E架構(gòu)中的域和區(qū)域電子控制單元(ECU)打造所需的高性能,這款產(chǎn)品將縮小
    發(fā)表于 11-09 10:49 ?392次閱讀
    瑞薩公布<b class='flag-5'>下一代</b>oC和MCU計(jì)劃