信息安全的底层机制

谈思实验室 2024-03-01 17:58

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯

汽车高级驾驶辅助系统(ADAS)涉及ABS防抱死制动、安全气囊、刹车控制、转向控制、引擎控制、巡航控制、启停、自动泊车、集成导航(GPS与Gallileo)等等,随着这一系统的被引入,汽车电子生态系统正在变得更加互连且更为复杂。但与此同时,汽车电子器件也取代了很多的琐碎功能,如车灯控制、空调、电动车窗、引擎启动、车门开启、可调及加热座椅等等。一般来说,车内的每个功能都由一个网络微控制器(MCU)来管理,这些MCU使用相同的通信总线来交换数据与信息,包括面向动力传动、底盘与车身电子功能的CAN、FlexRay或LIN总线,以及用于娱乐信息系统的MOST光纤网络和以太网。

从纯粹的机械环境发展到复杂的电子环境,尽管从舒适性以及驾驶员和乘客的主动与被动安防方面来看,确实增加了许多附加价值,但同时,由于这些引擎控制单元(ECU)彼此互连,也引发了隐私与数据可靠性方面的重大安全问题。例如,几十年前,CAN总线的设计初衷并没有要求其具有高度的安全性,实际上,车内通信总线内部的任何CAN信息都会发送给系统的其它组成部分,而且不支持任何授权、鉴别和加密协议。现代汽车使用CAN总线交换数据,用来开启车门和启动引擎,这些信息在车内的ECU与电子钥匙内部的ECU之间交换。如果该系统遭到损害,窃贼就能轻易地偷走汽车,而且“黑客”也可以访问车内GPS来查看汽车常去的地方,从中探知司机在哪里,什么时候汽车无人看管。

此外,用于实现电邮、SMS、视频流、视频电话等互联网移动功能的蓝牙、GPRS或UMTS,也扩大了“黑客”的攻击面,他们可以通过远程访问,侵入任何通信和驾驶系统,或者插入恶意软件来窃取各种数据,如汽车的实时位置、经常使用的路线和完整的对话等。

车载硬件安全架构

顾名思义,“开放系统”是暴露的,它面临通过多种方式实施各类攻击的可能性正在持续增加。汽车车身内部与外部通信网络的不断发展,正在迅速挑战汽车电子本身的安全防护能力。

迄今为止,由于最普遍使用的传输总线CAN的内部弱点,人们一直从软件应用的角度来研究“攻击面”。但现在,行业内开始把注意力转向硬件架构,以及应该如何“密封”ECU使其难以渗透并避免受到非法操纵,例如未经授权的安装、恶意软件上载、“木马”软件以及虚假升级等,或者至少能够限制非法访问并留下确凿的篡改证据。

正因为如此,通过硅器件厂商与一家知名汽车OEM厂商的合作,开发出了面向汽车功能的新一代MCU。这类四核微控制器利用专门的安全内核,即HSM(硬件安全模块),提供安全与防护功能,HSM内部包含系统安全配置、安全启动、外部访问保护、闪存保护、加密功能和寿命结束保护等。

图1 嵌入ECU内部的HSM硬件安全模块

如图2所示,HSM模块嵌入在ECU内部,绝对独立于其它与内存和外设访问相关的内核,数据和代码都有专用的闪存扇区,而且严格限于预留访问。

图2 五种不同阶段的安全功能配置

配置系统安全性

系统安全性配置是在硬件层面保护敏感数据的第一步,在加电之前的重置阶段完全控制整个初始配置,防止非法侵入和擅自篡改。

利用设备配置格式(DCF),硅器件厂商和软件开发商都可以保留所有初始配置,从而可以在启动阶段检查与击穿试验和用户击穿试验内部DCF相关的特殊内存地址、ECC(纠错码)错误以及奇偶校验误差。

在重置阶段,利用各种渐进步骤,可以检查一些安全防护功能。利用这种方式,通过几个参数进行交叉检查控制,就可以阻止以多种手段修改特殊内存地址的企图,或者强行改变启动以加载新的恶意固件的企图。

硬件架构规则基于预先定义的设备功能状态。安全设计人员提供出几种安全级别,以便软件开发者在最终实现其应用时拥有较高的自由度。实际上,一些层级较低的软件应用经常可以交给第三方开发,然后设计和实施递增的、不可逆的保护,满足不同开发者提出的要求。此外,多数安全机制在激活时要考虑设备的寿命周期(DLC)情况。硅器件厂商与软件开发者可以建立五种可能的递增与不可逆配置,以便实现针对侵入与操纵攻击的反制措施。

对于每一个阶段来说,安全等级都会得到提升,而且不能撤销。从第二级开始,在客户交付阶段,这个非常有限的安全机制为软件开发阶段提供了最大的自由度,而在现场设备阶段则开启完整的各种安全防护功能。

通常,在JDP生产阶段至客户交付阶段的过渡阶段,设备从原始生产商手中转移到第一个软件开发者手中,后者把MCU整合到更加复杂的系统之中。从客户交付阶段到OEM生产阶段,第三方为了保护自己的知识产权,一般会为设备开发最后的软件应用程序。最终,到达现场设备阶段,需要在嵌入汽车的最终应用里面采取一系列控制与不可撤销的保护措施,来满足OEM厂商以及系统开发者和汽车制造商的要求。“故障分析”是最后的设备生产阶段,用于测试的是被退回到工厂的设备系统,因此在这一过程中,一些相关安全保护功能将被停用,避免MCU因寿命周期保护而被认定为失效。

启动安全机制

在启动阶段,MCU四个内核中只有两个通过重置被唤醒。这两个是IOP(输入输出处理器)和HSM内核。通过一个DCF记录,IOP与HSM CPU之间的一个信号交换过程被激活。IOP执行BAF启动辅助闪存,而HSM CPU执行客户定义的代码。IOP内核执行系统设置,如果敏感数据遭到修改或者发现有侵入企图,HSM内核就会进行各种检验,例如闪存完整性检验。

安全启动能够一直保持并处于受控状态,同时进入特殊的预定边界和微启动阶段,与此同时,能够检测篡改攻击或ROM中的固件操纵。在这种情况下,它可以禁用所有的加密功能,使所有密钥不可用。

POR(加电重置)过程中的IOP内核,如果处于设备的客户交付阶段,则对其编程以便执行BAF辅助闪存。这个BAF是写入某些内存地址中的嵌入代码,利用两种机制加以保护:OTP(一次性可编程)和OPP(程序外保护)。通过这种方式,启动永远在受控状态下执行,也可以利用一个串行引导装入过程,或者在直接跳转到应用代码起点的情况下,把访问权授予RAM。各种软件开发者都参与到最后的应用发布中,仅在客户交付和OEM生产阶段启用BAF,允许上载固件,而在现场设备阶段则完全禁用。通过这种方式,应用代码在执行过程中遭到限制,不可能利用硬件系统资源进行未经授权的固件升级。在现场设备阶段,只有OEM厂商开发的应用才能执行固件升级。

防范外部访问

汽车选用电子器件是因为其可以通过多种通信总线实现先进的互连功能,因此对于安全设计者来说,保护和外部界面的访问是最大的挑战。为了能对器件访问具有较强的选择性,业内开发出一种多层JTAG安全架构。

JTAG安全架构采用了所谓的“PASS”模块,除了保护器件闪存访问的基本任务以外,它利用一种口令机制来限制JTAG端口访问。因此,JTAG端口得到了严格控制,采用一种挑战/响应协议,封锁任何自由访问。

与PASS模块相配合的还有“审查模块”,在设备遭到审查或JTAG口令无法识别的时候,启用闪存读出保护和调试界面访问。换句话说,从OEM生产阶段及后续阶段,审查模块可以让设备被审查或不被审查,在授权调试器访问的时候,修改闪存可以被JTAG界面读取。

此外,设备访问也依赖来自现场设备阶段的“生产禁用”DCF设备配置格式,具有高于所有访问控制的优先级,可以禁用调试端口界面。在设置DCF之后,MCU的运行将不受任何限制,但调试端口界面将被禁用。软件开发者可以决定重新启用这个端口,但设备不再能够使用。实际上,这种机制是在CAN和FlexRay总线波特率中添加了一个时钟偏差,使得这些通信总线无法工作。

另一方面,还需增加两个安全级别,以限制利用调试端口界面对MCU的内存访问。HSM使用两个寄存器(HSMDUR和MDUR)来控制外部工具对主内核与HSM内核的访问。这样一来,在发生非法访问的情况下,同一个TAP控制器就可以受到严格限制。换句话说,即使攻击者能够在调试端口进行未经授权的访问,但仍然无法访问HSM及其代码。

最弱环节:MCU闪存

对于任何外部攻击来说,最薄弱的环节也许就是MCU闪存,这里存放着固件以及所有的安全配置,如口令和密钥。

因此很自然,在MCU内部采取了多种机制和模块加以保护,与MPU(内存保护单元)一道,另外两个模块完全用于保护设备闪存内容:即PASS和TDM模块。此外还有上面提到的HSM、审查模块和密封模块能够有效地限制闪存访问。

如图3所示,PASS与TDM模块组合可以禁用所有的闪存擦除与程序操作,而一个专用DCF(OTP_EN)可以启用原始设备的编程。

图3 MCU闪存封锁保护系统

尽管MPU在不同访问层级(读/写或用户/审查模式等等)保护和管理内存,但无法抵抗可以修改内存内容的侵入攻击和外部操纵。进入PASS模块,该模块不仅可以利用256位口令机制控制任何闪存操作(闪存读取、闪存编程、闪存擦除),而且也能检查外部调试访问端口。这些口令是受到保护的,而且与OEM生产和后续阶段相隔离。一旦那些256位口令写入用户闪存测试DCF,就不能再被访问,只能通过PASS模块输入寄存器来修改受到保护的存储区。

TDM篡改检测模块可提供一个非常有效的针对数据操纵企图的反制措施,因为它创建出一种电子日志,当某些受保护的内存区被擦除的时候,操作者不得不在日志上留下数字记录。也就是受到TDM保护的所有内存区块只能通过对特殊的闪存区编程来擦除,从而确保不可撤销的机制留下修改和固件升级企图的证据。

设备中采取的其它闪存保护机制还有OTP和OPP,它们只在原始设备和密封阶段才允许内存擦除请求。这完全保护了内存区,禁止在故障分析阶段访问某些内存区。此外,就HSM模块而言,还有其它两种保护机制限制对这个安全内核中专用闪存区的访问:HSM执行机制和替代接口机制。第一种机制只允许HSM访问HSM闪存专用部分,而第二种机制允许通过专用界面访问HSM闪存寄存器,只供HSM内核使用。

HSM模块的每个存储区可以指定为“HSM专用”。这样,该存储区就可以利用替代接口机制来访问。替代接口机制是一组闪存寄存器,复制主接口寄存器功能用于擦除与编程操作。这样,一旦HSM存储区通过DCF被映射到替代接口,对于主接口来说,任何访问、编程或擦除该存储区的企图都不可能得逞。

加密功能

加密系统是用于保持汽车网络内部通信总线数据传输完整性、可靠性与保密性的最有效方法之一。利用加密功能,可能是阻止利用通用CAN破 解机制发动攻击的最佳手段。这意味着任何单个设备都应该具有自己的加密模块或者应该把这些功能委托给一个独特的综合单元,该单元可以加密和解密汽车内部传感器与激励器之间交换的任何信息。

HSM模块可以提供多种加密功能,因为它采用一个密码通道控制器来管理一个TRNG(真随机码生成器)和一个MPAES(微处理器先进加密标准)。

当设备进入故障分析阶段时,就必须解除某些保护机制,以便对可能的问题进行分析。乍看起来,这种配置似乎会给打破安全保护创造条件,并允许修改嵌入固件,把设备设置到现场设备阶段,以便与原始系统相连。但是,可以利用几种反制性保护措施来应对这种情况。这些措施包含在“寿命终止保护”机制之中,可以在CAN和FlexRay总线传输完全中断的情况下恢复上述情形,如E-fuse保护机制,而且可以选择无限地循环运行BAF启动辅助闪存。

E-fuse机制可在特定闪存测试模式启用时在设备内部留下永久的证据。由于这种操作是不可逆转的,因此通过这种方式,就很容易检测设备的状态,并永远保持在故障分析模式下,使其不可能回到DCF现场状态。

HSM硬件安全模块代表对于安全需求、反侵入控制和数据加密的最全面答案。车内信息娱乐设备数量不断增加,如控制公路交通事件以及提供撞车及天气预报信息的设备等,使得这些安全功能变得非常关键。

HSM模块是嵌入在ASIC中的一个SoC系统芯片,它由一个100MHz内核、带有MPU的一个数据交叉开关以及一个中断控制器构成。该100MHz内核具有专用本地RAM和预留的代码与数据闪存。HSM模块拥有一个HSM/HOST接口用来与MCU内部的其它内核交换数据和指令,交换以安全和自动的方式进行。此外还具有一个C3模块(加密通道控制器)。HSM用于控制MCU功能,但也控制所有的加密功能,因为它包含一个内部模块C3,C3集成了一个真随机数生成器和一个MPAES模块。除了安全启动和调试界面访问控制之外,它最重要的功能是密钥生成随机数,并执行所有的加密与解决功能。

如前所述,CAN总线当初设计并没有追求太高的安全性,因为它不能保证传输保密性,而且是以广播模式发送信息。它不能保证传输数据的可靠性与完整性,加密信息则可以满足车内传输总线的要求。采用非对称与对称密钥算法,可实现传输数据的保密性、完整性和可靠性,而HASH功能如数字签名或者MAC(信息验证码)可提供数字签名来鉴别数据发送人,或者提供一个CMAC(密码信息鉴别码)来发出安全启动。所有的加密与解决功能,以硬件方式实现,并给予CAN通信总线所需的带宽,不至于让主CPU过载。

AUTOSAR ECU中使用HSM

HSM是一个比较重要的东西,是为了实现Security功能使用的,他有自己的内容及相关的一些外设,针对Security功能比较强大,可以生成随机数,可以进行安全校验等。

为了支持在AUTOSAR ECU中使用HSM,我们需要一个可以与AUTOSAR软件无缝集成并且提供标准接口的固件。

Vector基于自己在AUTOSAR 基础软件和网络信息安全方面的经验,开发了用以支持HSM的固件vHSM。vHSM用于控制HSM,其模块接口与AUTOSAR  4.3的crypto driver 接口一致。vHSM是Vector AUTOSAR解决方案的一部分,可以支持目前大部分具有HSM的MCU。

vHSM功能与特点

  • 独立运行加密功能,例如驱动硬件加速器进行对称加密、非对称加密(如AES、ECDSA、TRNG等)

  • 独立存储加密算法使用的密钥、证书等

  • 支持Secure Boot,与FBL交互建立一套可信任的启动链

  • 提供安全事件内存

  • 源代码便于支持客户在开发阶段进行调试

 精品活动推荐 

更多文章

关于涉嫌仿冒AutoSec会议品牌的律师声明

一文带你了解智能汽车车载网络通信安全架构

网络安全:TARA方法、工具与案例

汽车数据安全合规重点分析

浅析汽车芯片信息安全之安全启动

域集中式架构的汽车车载通信安全方案探究

系统安全架构之车辆网络安全架构

车联网中的隐私保护问题

智能网联汽车网络安全技术研究

AUTOSAR 信息安全框架和关键技术分析

AUTOSAR 信息安全机制有哪些?

信息安全的底层机制

汽车网络安全

Autosar硬件安全模块HSM的使用

首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 65浏览
  • 自动化已成为现代制造业的基石,而驱动隔离器作为关键组件,在提升效率、精度和可靠性方面起到了不可或缺的作用。随着工业技术不断革新,驱动隔离器正助力自动化生产设备适应新兴趋势,并推动行业未来的发展。本文将探讨自动化的核心趋势及驱动隔离器在其中的重要角色。自动化领域的新兴趋势智能工厂的崛起智能工厂已成为自动化生产的新标杆。通过结合物联网(IoT)、人工智能(AI)和机器学习(ML),智能工厂实现了实时监控和动态决策。驱动隔离器在其中至关重要,它确保了传感器、执行器和控制单元之间的信号完整性,同时提供高
    腾恩科技-彭工 2025-01-03 16:28 170浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 114浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 143浏览
  • 物联网(IoT)的快速发展彻底改变了从智能家居到工业自动化等各个行业。由于物联网系统需要高效、可靠且紧凑的组件来处理众多传感器、执行器和通信设备,国产固态继电器(SSR)已成为满足中国这些需求的关键解决方案。本文探讨了国产SSR如何满足物联网应用的需求,重点介绍了它们的优势、技术能力以及在现实场景中的应用。了解物联网中的固态继电器固态继电器是一种电子开关设备,它使用半导体而不是机械触点来控制负载。与传统的机械继电器不同,固态继电器具有以下优势:快速切换:确保精确快速的响应,这对于实时物联网系统至
    克里雅半导体科技 2025-01-03 16:11 185浏览
  • PLC组态方式主要有三种,每种都有其独特的特点和适用场景。下面来简单说说: 1. 硬件组态   定义:硬件组态指的是选择适合的PLC型号、I/O模块、通信模块等硬件组件,并按照实际需求进行连接和配置。    灵活性:这种方式允许用户根据项目需求自由搭配硬件组件,具有较高的灵活性。    成本:可能需要额外的硬件购买成本,适用于对系统性能和扩展性有较高要求的场合。 2. 软件组态   定义:软件组态主要是通过PLC
    丙丁先生 2025-01-06 09:23 79浏览
  • 随着市场需求不断的变化,各行各业对CPU的要求越来越高,特别是近几年流行的 AIOT,为了有更好的用户体验,CPU的算力就要求更高了。今天为大家推荐由米尔基于瑞芯微RK3576处理器推出的MYC-LR3576核心板及开发板。关于RK3576处理器国产CPU,是这些年的骄傲,华为手机全国产化,国人一片呼声,再也不用卡脖子了。RK3576处理器,就是一款由国产是厂商瑞芯微,今年第二季推出的全新通用型的高性能SOC芯片,这款CPU到底有多么的高性能,下面看看它的几个特性:8核心6 TOPS超强算力双千
    米尔电子嵌入式 2025-01-03 17:04 55浏览
  •     为控制片内设备并且查询其工作状态,MCU内部总是有一组特殊功能寄存器(SFR,Special Function Register)。    使用Eclipse环境调试MCU程序时,可以利用 Peripheral Registers Viewer来查看SFR。这个小工具是怎样知道某个型号的MCU有怎样的寄存器定义呢?它使用一种描述性的文本文件——SVD文件。这个文件存储在下面红色字体的路径下。    例:南京沁恒  &n
    电子知识打边炉 2025-01-04 20:04 94浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 104浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 134浏览
  • 光耦合器,也称为光隔离器,是一种利用光在两个隔离电路之间传输电信号的组件。在医疗领域,确保患者安全和设备可靠性至关重要。在众多有助于医疗设备安全性和效率的组件中,光耦合器起着至关重要的作用。这些紧凑型设备经常被忽视,但对于隔离高压和防止敏感医疗设备中的电气危害却是必不可少的。本文深入探讨了光耦合器的功能、其在医疗应用中的重要性以及其实际使用示例。什么是光耦合器?它通常由以下部分组成:LED(发光二极管):将电信号转换为光。光电探测器(例如光电晶体管):检测光并将其转换回电信号。这种布置确保输入和
    腾恩科技-彭工 2025-01-03 16:27 178浏览
  • 本文介绍Linux系统更换开机logo方法教程,通用RK3566、RK3568、RK3588、RK3576等开发板,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。制作图片开机logo图片制作注意事项(1)图片必须为bmp格式;(2)图片大小不能大于4MB;(3)BMP位深最大是32,建议设置为8;(4)图片名称为logo.bmp和logo_kernel.bmp;开机
    Industio_触觉智能 2025-01-06 10:43 87浏览
  • 根据Global Info Research项目团队最新调研,预计2030年全球封闭式电机产值达到1425百万美元,2024-2030年期间年复合增长率CAGR为3.4%。 封闭式电机是一种电动机,其外壳设计为密闭结构,通常用于要求较高的防护等级的应用场合。封闭式电机可以有效防止外部灰尘、水分和其他污染物进入内部,从而保护电机的内部组件,延长其使用寿命。 环洋市场咨询机构出版的调研分析报告【全球封闭式电机行业总体规模、主要厂商及IPO上市调研报告,2025-2031】研究全球封闭式电机总体规
    GIRtina 2025-01-06 11:10 99浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦