Blog

Ochrana integrovaných návrhů IoT pomocí integrovaných obvodů zabezpečení

Tvrdě pracujete na vývoji nové generace připojeného chytrého zařízení. Vylepšuje schopnosti svého předchůdce a přidává některé nové funkce. Poté zachyťte nejnovější nadpis o hacknutém zařízení IoT. Je příliš pozdě chránit váš design? Nikdy není pozdě na bezpečný design a je to také důležitější než kdy jindy. IoT přináší velké pohodlí ve způsobu, jakým žijeme, pracujeme a hrajeme. Pokud však nebudou nechráněná, mohou inteligentní zařízení poskytnout vstupní bod do větších sítí a citlivých dat.

Od napodobenin po poškození zákazníků

Některé mezery v designu IoT jsou výraznější než jiné. Padělání a klonování jsou běžnou hrozbou, která vede ke ztrátě příjmů pro výrobce OEM a ke kvalitě, která často ovlivňuje zákazníky. Originální nebo originální díly zajišťují, že díly fungují podle očekávání, a také pomáhají chránit životní prostředí před kontaminací. Například v automatizované továrně nebo komunálním podniku může manipulované zařízení vyvolat poruchu, která způsobí nákladné prostoje, poškození nebo dokonce poškození zákazníka, a pak dojde k útokům, které by mohly potenciálně poškodit život. . Zvažte například kardiostimulátor s podporou WiFi. Minulý rok americké ministerstvo pro vnitřní bezpečnost vydalo varování, že hackeři mohou snadno získat přístup ke značce implantovaného srdečního defibrilátoru. Podle oddělení by útočník s přístupem na krátkou vzdálenost k danému produktu mohl injektovat, reprodukovat, upravit a / nebo přerušit data v rámci telemetrické komunikace, když je rádio produktu zapnuté. Dalším problémem zdravotnických prostředků je restaurování produktů. Ačkoli je povoleno americkým Úřadem pro kontrolu potravin a léčiv, obnovení zdravotnického zařízení může být problematické. Největší hrozbou jsou periferní zařízení s omezeným použitím. Zatímco obnovení může obnovit periferní zařízení do jeho nového stavu, může také přepsat omezené funkce využití. Bezpečnostní integrované obvody s pokročilými kryptografickými schopnostmi mohou chránit uzly senzorů IoT v elektrárnách a podobných aplikacích. ohrožení bezpečnosti.

Obrázek 1. Bezpečnostní integrované obvody s pokročilými kryptografickými funkcemi mohou chránit uzly senzorů IoT v elektrárnách a podobných aplikacích před bezpečnostními hrozbami.

Kryptoměna bez odborníka

Chcete-li chránit návrhy IoT před hrozbami, potřebujete: Zabezpečenou komunikaci a přesnost koncových bodů Silnou správu klíčů k ochraně a šifrování citlivých dat Zabezpečené spuštění k ověření firmwaru a obraně proti útokům malwaru Možnost auditu povolit nebo zakázat Zabezpečené možnosti pro více výrobců Zabezpečení IC s nadále poskytuje vylepšenou úroveň ochrany pro nové i stávající designy IC. Jednou z výhod navrhování s těmito zařízeními je, že můžete využívat výkonné funkce kryptoměny, aniž byste byli odborníkem na kryptoměny. Softwarový přístup vyžaduje mnohem větší úsilí při vývoji a zároveň odhaluje zranitelná místa, která mohou hackeři zneužít. Pojďme se blíže podívat na základy bezpečnostního IC, které chcete zachovat v bezpečí svých návrhů IoT.

Fyzikálně unclonable funkční technologie (PUF)

Pokud chcete silnou ochranu před invazivními a reverzními útoky, je tu technologie PUF, která vám pomůže. Obvod PUF se při generování kryptografických klíčů spoléhá na přirozeně se vyskytující náhodné analogové charakteristiky základních MOSFET zařízení. Útočník nemá co ukrást, protože klíč se vyrábí pouze v případě potřeby a není ukrytý nikde na čipu. Pokud se útočník pokusí vyšetřit nebo pozorovat proces PUF, tato aktivita změní vlastnosti základního obvodu a zabrání útočníkovi v odhalení tajného klíče. PUF je jako jedinečný otisk prstu, takže je neocenitelný pro implementaci tajného klíče a soukromý, jak jej používá bezpečnostní IC. Například tajný klíč odvozený z PUF se používá k šifrování všech informací uložených v paměti EEPROM zabezpečeného integrovaného obvodu. Útoku zabezpečení, který uvolňuje obsah z EEPROM, je přísně zabráněno, protože obsah je šifrován a klíč PUF požadovaný pro dešifrování nelze extrahovat.

Asymetrické a symetrické algoritmy

Kryptografické algoritmy blokují nebo odblokují kryptografické funkce, jako je ověřování, autorizace a šifrování. Existují dva typy algoritmů: symetrický a asymetrický. Symetrické algoritmy zahrnují klíče, které jsou soukromé mezi odesílatelem a příjemcem. Vaše sdílené klíče jsou bezpečně uloženy a nikdy nejsou sdíleny s ostatními. Odesílatel a příjemce ověřují data pomocí tohoto sdíleného klíče a oba poskytují jistotu, že zdroj informací může být důvěryhodný. Asymetrický algoritmus používá soukromě uložený klíč a druhý klíč, který je veřejný. Data podepsaná soukromým klíčem lze ověřit pouze pomocí přidruženého veřejného klíče.

Advanced Encryption Standard (AES)

Algoritmus AES je symetrický algoritmus s pevnou šířkou, který je ideální pro hromadné šifrování. Reverzibilně šifruje a nahrazuje vstupní data na základě hodnoty vstupního klíče, což má za následek šifrovaný text (šifrované nebo kódované informace). Úvodní zpráva je vyplněna jako první, aby se ujistil, že se vejde do „n“ 128bitových bloků. Každý 128bitový blok je zadán do šifrovacího algoritmu spolu se šifrovacím klíčem, poté algoritmus provede určitý počet kol zatemnění bitů vstupního bloku v závislosti na počtu bitů v šifrovacím klíči. . Skrytí spočívá v zamíchání datových bitů, kde jsou části dat nahrazeny hodnotami ve vyhledávací tabulce a jsou prováděny operace XOR pro změnu z 0 na 1 podle bitových hodnot v sadě kulatých klíčů vytvořených z datových segmentů. šifrování vstupu klíče. K dešifrování dat v původním vstupním bloku provádí dešifrovací funkce AES reverzní operace šifrovací funkce pomocí stejného šifrovacího klíče.

Digitální podpisy

Digitální podpisy, standardní prvek v kryptografii, dávají příjemcům důvod věřit, že zpráva byla vytvořena známým odesílatelem a nebyla během přenosu změněna. Jinými slovy, schopnost podepisovat data ověřuje, že zařízení a data jsou autentická. K vytváření digitálních podpisů se používají symetrické i asymetrické algoritmy.

Používání SHA a ECDSA pro zabezpečené spouštění

Algoritmus bezpečného hashování (například SHA-2 nebo SHA-3) používá hash, který bere data různých velikostí a koncentruje je na výstupy bitového toku pevné velikosti. Například u SHA-256 je hash výstup dlouhý 256 bitů. Elliptic Curve Digital Signature Algorithm (ECDSA) poskytuje spolehlivou komunikaci generováním digitálního podpisu pro vstupní zprávu založenou na soukromém klíči. Veřejný klíč je matematicky spojen se soukromým klíčem a je poskytován a používán ostatními k ověření pravosti komunikačního zařízení. SHA-256 a ECDSA společně poskytují funkce, které umožňují bezpečné spuštění hlavního procesoru následujícím způsobem. Ve vývojovém prostředí OEM se v souboru firmwaru vypočítá hodnota hash SHA-256, kterou nakonec spustí mikrokontrolér. Tento hash je poté podepsán ECDSA soukromým klíčem, který je umístěn a chráněn v rámci hranic vývojového prostředí.Firmware a podpis ECDSA jsou uloženy v konečné aplikaci, např. Flash paměti. V konečné implementaci navíc mikrokontrolér ukládá veřejný klíč ECDSA, aby ověřil, zda je firmware originální a nebyl před provedením upraven, tj. Proces bezpečného spuštění. K provedení tohoto ověření mikrokontrolér vypočítá hodnotu hash SHA-256 na uloženém firmwaru a poté použije tuto hodnotu hash a uložený veřejný klíč k provedení operace ověření podpisu ECDSA. Pokud je ověření úspěšné, může mikrospolečnost důvěřovat a spouštět firmware. Pokročilé bezpečnostní integrované obvody jsou nyní navrženy s těmito integrovanými bezpečnostními funkcemi. Šifrovací procesor s nízkou spotřebou energie je dobrou volbou pro nové i stávající vestavěné vzory. Jednou z výhod je, že koprocesor může odebrat hlavní mikroprocesor ze složité kryptografie a zabezpečené správy úložiště klíčů. Tato nízkoenergetická zařízení fungují dobře pro návrhy IoT napájené z baterií. Příkladem takového kryptografického koprocesoru je nízkoenergetický DS28S60 s technologií PUF s vysokorychlostním rozhraním SPI 20 MHz. Rychlý výkon bezpečnostních transakcí, digitální podpis založený na SHA-256 a podpis ECDSA-P256 a ověření pro bezpečné spuštění. a integrovaná výměna klíčů pro end-to-end šifrování.

Ochrana integrovaných návrhů IoT pomocí integrovaných obvodů zabezpečení Ochrana integrovanych navrhu IoT pomoci integrovanych obvodu zabezpeceni

Obrázek 2. Zjednodušené blokové schéma DS28S60

souhrn

Jelikož se vestavěné konstrukce, včetně uzlů senzorů IoT napájených z baterie, stávají běžnějšími v našem každodenním životě, je zásadní zajistit jejich ochranu před bezpečnostními hrozbami. Dnešní integrované zabezpečovací prvky jsou vybaveny řadou kryptografických funkcí, které usnadňují ochranu těchto návrhů, aniž by musel být odborníkem na kryptoměny.

Zia Sardar a Nathan Sharp, také z Maxim Integrated, jsou spoluautory tohoto článku. Industry articles je forma obsahu, která umožňuje průmyslovým partnerům nevhodným způsobem sdílet užitečné zprávy, zprávy a technologie se čtenáři All About Circuits. Všechny články z oboru podléhají přísným regulačním pokynům, jejichž cílem je poskytnout čtenářům užitečné zprávy, technické znalosti nebo příběhy. Perspektivy a myšlenky vyjádřené v průmyslových článcích vlastní obchodní partner, nikoli společnost All About Circuits nebo její redaktoři.

Botón volver arriba
Cerrar

Bloqueador de anuncios detectado

¡Considere apoyarnos desactivando su bloqueador de anuncios!