后疫情时代的网络保护恢复解决方案和供应链保护

Latticesemi 2021-04-20 00:00

今年3月份,我和Integrity Security Services(ISS)的首席执行官兼联合创始人Dave Sequino联合举办了一场在线研讨会,主题是疫情后的网络保护恢复解决方案和供应链保护。

我们从网络安全和网络保护恢复的概念开始谈起。网络攻击是指通过未经授权访问计算机或网络从而暴露、更改、禁用、破坏、窃取或获取信息的行为。网络安全是指通过技术、流程和其他做法来保护网络、设备、应用(程序)和数据免受网络攻击。

问题在于,在当今日益复杂的技术环境中,仅依靠网络本身的安全措施已经不足以解决问题。例如,我们讨论了2017年丹麦航运巨头A.P. Moller-Maersk网络安全措施失败的案例。

A.P. Moller-Maersk IT系统遭到入侵被迫关闭

然而不幸的是,Maersk却拥有极其强大的网络安全机制。问题在于,他们一直存在思维定式,认为他们的网络安全水平如此之高,几乎不可能受到攻击。而实际上,在某些环节,每个公司都有可能抵挡不住攻击。这不是一个可不可能的问题,而是迟早会发生的事。

“网络保护恢复(Cyber Resiliency)”是指系统在不利的网络事件(例如网络攻击)出现时依然能够持续交付预期结果。企业应该考虑如何增强对攻击的抵御能力以及如何在发生攻击时及时恢复过来。答案就是创建从底层(固件层面)开始就具备保护恢复能力的系统。

在介绍了现有的和近来兴起的网络保护恢复标准后,我们讨论了如何使用莱迪思的MachX03D™Mach™-NX以及莱迪思最近推出的软件和服务——Lattice Sentry™解决方案集合来实现网络保护恢复。

除了作为最先上电最后断电的器件(监控其他组件的上电和断电以及固件加载)外,这些基于闪存的器件还提供了一系列硬件安全功能(例如安全启动不可更改的安全引擎),为嵌入式系统带来符合NIST规范的安全性能,从而胜任充当系统的硬件可信根(HRoT)角色。

根据NIST SP 800 193规范的定义,平台固件保护恢复(PFR)涉及保护、检测和恢复三个步骤:

保护是指保护平台的固件和关键数据不受损坏,并确保固件更新的真实性和完整性

检测包括在首次上电、运行时以及在进行任何在系统更新时,以加密方式检测损坏的平台固件和关键数据

恢复则包括启动受信任的恢复过程,并将所有损坏的平台固件和关键数据恢复到其之前的状态

莱迪思MachXO3D和Mach-NX FPGA通过将自身作为硬件可信根平台从而实现网络保护恢复

MachXO3D和Mach-NX FPGA通过提供安全的双引导等功能满足网络保护恢复的需求。系统一旦启动并运行(符合NIST SP 800 193平台固件保护恢复(PFR)规范),MachXO3D和Mach-NX器件将对自身进行保护、检测并从恶意攻击中恢复,从而确保网络保护恢复机制的可靠性,此外,可编程架构的大规模并行处理能力使这些器件能够同时保护、检测和恢复多个其他平台固件。

接下来,我们重点讨论了供应链问题。供应链的问题在于如今很难建立信任,尤其是当某些合同分包商积极地与黑客合作,在供应链的开始阶段就对产品造成破坏。我们讨论了“Zombie Zero”的经典案例,此次攻击入侵了全球财富100强公司的企业资源规划(ERP)系统。


设备离开制造商工厂后,组件的固件很容易受到损害

即便使用硬件安全模块(HSM)将加密的软件和加密密钥加载到组件中,也会出现问题。为了解决这个难题,我们讨论了莱迪思Supply Guard™供应链安全服务如何确保MachXO3D和Mach-NX FPGA在交付给制造商时,预先载入锁定程序和加密密钥。该锁定程序会禁用通常用来对FPGA进行编程的所有端口。对其进行编程的唯一方法是加载包含相应加密密钥的加密镜像(FPGA有效充当自身的HSM)。除了包含有效负载程序之外,此新映像还包含自己的锁定程序实例和一个新的加密密钥。所有这些都为莱迪思所谓的“所有权安全转移”奠定了基础,该过程的主要特点是在供应链中无人能够访问任何加密密钥或客户IP的未加密版本。

但是“谁来守护守卫”呢?也就是说谁将原始的锁定程序加载到FPGA中?这时ISS的Dave Sequino就开始他们的工作了。他们都是端到端安全方面的专家,提供基于的各类硬件和平台的安全解决方案。在上述情况下,ISS负责将初始锁定程序和所有相关的加密密钥加载到FPGA中,然后将其运输到制造商。所有这些都是在特殊的数据中心和安全设施中进行的:这些场所全天候监控、拥有电源备份(现场配备发电机)、多个网络提供商以及工业冷却和防火系统。ISS的数据中心是全球保护力度最强大的此类设施之一,守卫森严,固若金汤,是世界级安全设施的典范。

在此我们只是粗略讨论了研讨会中的一些主题。如果你想了解更多信息,可以观看研讨会的存档视频,或前往莱迪思网站阅读相关的《创建拥有网络保护恢复机制的嵌入式系统和保护供应链》白皮书。

阅读原文观看研讨会视频↙

Latticesemi 莱迪思半导体(NASDAQ: LSCC)提供基于低功耗FPGA、视频ASSP、60 GHz毫米波无线技术以及各类IP的智能互连解决方案,服务于全球消费电子、通信、工业、计算和汽车市场。我们致力于帮助客户加速创新,构建一个更智能互连的世界。
评论
  • 临近春节,各方社交及应酬也变得多起来了,甚至一月份就排满了各式约见。有的是关系好的专业朋友的周末“恳谈会”,基本是关于2025年经济预判的话题,以及如何稳定工作等话题;但更多的预约是来自几个客户老板及副总裁们的见面,他们为今年的经济预判与企业发展焦虑而来。在聊天过程中,我发现今年的聊天有个很有意思的“点”,挺多人尤其关心我到底是怎么成长成现在的多领域风格的,还能掌握一些经济趋势的分析能力,到底学过哪些专业、在企业管过哪些具体事情?单单就这个一个月内,我就重复了数次“为什么”,再辅以我上次写的:《
    牛言喵语 2025-01-22 17:10 41浏览
  •  光伏及击穿,都可视之为 复合的逆过程,但是,复合、光伏与击穿,不单是进程的方向相反,偏置状态也不一样,复合的工况,是正偏,光伏是零偏,击穿与漂移则是反偏,光伏的能源是外来的,而击穿消耗的是结区自身和电源的能量,漂移的载流子是 客席载流子,须借外延层才能引入,客席载流子 不受反偏PN结的空乏区阻碍,能漂不能漂,只取决于反偏PN结是否处于外延层的「射程」范围,而穿通的成因,则是因耗尽层的过度扩张,致使跟 端子、外延层或其他空乏区 碰触,当耗尽层融通,耐压 (反向阻断能力) 即告彻底丧失,
    MrCU204 2025-01-17 11:30 182浏览
  • 2024年是很平淡的一年,能保住饭碗就是万幸了,公司业绩不好,跳槽又不敢跳,还有一个原因就是老板对我们这些员工还是很好的,碍于人情也不能在公司困难时去雪上加霜。在工作其间遇到的大问题没有,小问题还是有不少,这里就举一两个来说一下。第一个就是,先看下下面的这个封装,你能猜出它的引脚间距是多少吗?这种排线座比较常规的是0.6mm间距(即排线是0.3mm间距)的,而这个规格也是我们用得最多的,所以我们按惯性思维来看的话,就会认为这个座子就是0.6mm间距的,这样往往就不会去细看规格书了,所以这次的运气
    wuliangu 2025-01-21 00:15 186浏览
  • 高速先生成员--黄刚这不马上就要过年了嘛,高速先生就不打算给大家上难度了,整一篇简单但很实用的文章给大伙瞧瞧好了。相信这个标题一出来,尤其对于PCB设计工程师来说,心就立马凉了半截。他们辛辛苦苦进行PCB的过孔设计,高速先生居然说设计多大的过孔他们不关心!另外估计这时候就跳出很多“挑刺”的粉丝了哈,因为翻看很多以往的文章,高速先生都表达了过孔孔径对高速性能的影响是很大的哦!咋滴,今天居然说孔径不关心了?别,别急哈,听高速先生在这篇文章中娓娓道来。首先还是要对各位设计工程师的设计表示肯定,毕竟像我
    一博科技 2025-01-21 16:17 101浏览
  • 嘿,咱来聊聊RISC-V MCU技术哈。 这RISC-V MCU技术呢,简单来说就是基于一个叫RISC-V的指令集架构做出的微控制器技术。RISC-V这个啊,2010年的时候,是加州大学伯克利分校的研究团队弄出来的,目的就是想搞个新的、开放的指令集架构,能跟上现代计算的需要。到了2015年,专门成立了个RISC-V基金会,让这个架构更标准,也更好地推广开了。这几年啊,这个RISC-V的生态系统发展得可快了,好多公司和机构都加入了RISC-V International,还推出了不少RISC-V
    丙丁先生 2025-01-21 12:10 112浏览
  • 日前,商务部等部门办公厅印发《手机、平板、智能手表(手环)购新补贴实施方案》明确,个人消费者购买手机、平板、智能手表(手环)3类数码产品(单件销售价格不超过6000元),可享受购新补贴。每人每类可补贴1件,每件补贴比例为减去生产、流通环节及移动运营商所有优惠后最终销售价格的15%,每件最高不超过500元。目前,京东已经做好了承接手机、平板等数码产品国补优惠的落地准备工作,未来随着各省市关于手机、平板等品类的国补开启,京东将第一时间率先上线,满足消费者的换新升级需求。为保障国补的真实有效发放,基于
    华尔街科技眼 2025-01-17 10:44 221浏览
  •  万万没想到!科幻电影中的人形机器人,正在一步步走进我们人类的日常生活中来了。1月17日,乐聚将第100台全尺寸人形机器人交付北汽越野车,再次吹响了人形机器人疯狂进厂打工的号角。无独有尔,银河通用机器人作为一家成立不到两年时间的创业公司,在短短一年多时间内推出革命性的第一代产品Galbot G1,这是一款轮式、双臂、身体可折叠的人形机器人,得到了美团战投、经纬创投、IDG资本等众多投资方的认可。作为一家成立仅仅只有两年多时间的企业,智元机器人也把机器人从梦想带进了现实。2024年8月1
    刘旷 2025-01-21 11:15 399浏览
  • Ubuntu20.04默认情况下为root账号自动登录,本文介绍如何取消root账号自动登录,改为通过输入账号密码登录,使用触觉智能EVB3568鸿蒙开发板演示,搭载瑞芯微RK3568,四核A55处理器,主频2.0Ghz,1T算力NPU;支持OpenHarmony5.0及Linux、Android等操作系统,接口丰富,开发评估快人一步!添加新账号1、使用adduser命令来添加新用户,用户名以industio为例,系统会提示设置密码以及其他信息,您可以根据需要填写或跳过,命令如下:root@id
    Industio_触觉智能 2025-01-17 14:14 122浏览
  • 本文介绍瑞芯微开发板/主板Android配置APK默认开启性能模式方法,开启性能模式后,APK的CPU使用优先级会有所提高。触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。源码修改修改源码根目录下文件device/rockchip/rk3562/package_performance.xml并添加以下内容,注意"+"号为添加内容,"com.tencent.mm"为AP
    Industio_触觉智能 2025-01-17 14:09 164浏览
  • 数字隔离芯片是一种实现电气隔离功能的集成电路,在工业自动化、汽车电子、光伏储能与电力通信等领域的电气系统中发挥着至关重要的作用。其不仅可令高、低压系统之间相互独立,提高低压系统的抗干扰能力,同时还可确保高、低压系统之间的安全交互,使系统稳定工作,并避免操作者遭受来自高压系统的电击伤害。典型数字隔离芯片的简化原理图值得一提的是,数字隔离芯片历经多年发展,其应用范围已十分广泛,凡涉及到在高、低压系统之间进行信号传输的场景中基本都需要应用到此种芯片。那么,电气工程师在进行电路设计时到底该如何评估选择一
    华普微HOPERF 2025-01-20 16:50 73浏览
  •     IPC-2581是基于ODB++标准、结合PCB行业特点而指定的PCB加工文件规范。    IPC-2581旨在替代CAM350格式,成为PCB加工行业的新的工业规范。    有一些免费软件,可以查看(不可修改)IPC-2581数据文件。这些软件典型用途是工艺校核。    1. Vu2581        出品:Downstream     
    电子知识打边炉 2025-01-22 11:12 55浏览
  • 现在为止,我们已经完成了Purple Pi OH主板的串口调试和部分配件的连接,接下来,让我们趁热打铁,完成剩余配件的连接!注:配件连接前请断开主板所有供电,避免敏感电路损坏!1.1 耳机接口主板有一路OTMP 标准四节耳机座J6,具备进行音频输出及录音功能,接入耳机后声音将优先从耳机输出,如下图所示:1.21.2 相机接口MIPI CSI 接口如上图所示,支持OV5648 和OV8858 摄像头模组。接入摄像头模组后,使用系统相机软件打开相机拍照和录像,如下图所示:1.3 以太网接口主板有一路
    Industio_触觉智能 2025-01-20 11:04 150浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦