因为新冠病毒肺炎疫情导致远程工作与联机需求激增,也意味着保卫资安变得更重要、甚至更具挑战性,特别是包括5G在内的跨通讯基础建设数据分享等新兴使用案例。在此同时,安全性功能会为内存设计增添复杂度。

内存的安全功能并不是新概念,但因为新冠病毒肺炎疫情导致远程工作与联机需求激增,也意味着保卫资安变得更重要、甚至更具挑战性,特别是包括5G在内的跨通讯基础建设数据分享等新兴使用案例。在此同时,安全性功能会为内存设计增添复杂度。

甚至是在边缘运算、物联网(IoT)、连网车辆等市场大幅成长之前,内存内的安全功能就在逐渐增加。电气可擦除可程序化只读存储器(EEPROM)是信用卡、SIM卡与无钥门禁系统的最爱;SD卡的“S”就是代表“安全”(secure);还有以闪存为基础的固态硬盘(SSD),多年来已经内含加密功能。

安全性已经稳固地被嵌入分布在运算系统与网络环境中的内存和连网装置,但是这些基于内存的安全性还是得考虑人为错误──对于使用者开启了伪装成附加档案的病毒,或是路由器被错误配置的后果,资安专家仍需要因应。类似地,除非正确地配置、并与整个系统包括软件相互协调,安全性内存的功能无法完全发挥。

你可以说,有两种“SoC”──安全运作中心(security operations center)以及系统单芯片(systems on chip)正在融合。像是Rambus等公司提供的产品旨在保护每一个连结,以因应云端与边缘运算服务器连结带宽需求的增加。同时Infineon也扩展旗下Cypress的Semper NOR闪存,以因应每一个被链接系统必然会面临黑客窜改闪存组件内容的问题。

Infineon旗下的Semper NOR闪存扮演硬件信任根的角色,同时也执行诊断与数据校正,以确保功能安全性。(数据源:Infineon)

窜改可能会影响任何数量的不同运算平台,包括基本上就是有四个轮子之服务器的自动驾驶车辆;此外还有透过5G连网而强化的工业、医疗,物联网(IoT)应用情境。安全性不只需要被整合其中,也需要在不同装置的整个生命周期中──其中部份具备嵌入式内存的可能长达十年──被管理。高内存成份的应用对黑客来说最具吸引力。

市场分析师Thomas Coughlin表示,加密密钥管理仍然是保障系统安全的关键;随着非挥发性内存激增,将安全性放进嵌入式系统越来越重要,这是因为即使装置电源关闭,数据仍然会被永久保存。Coughlin指出,添加安全性功能不那么具挑战性,例如SSD上的数据可以加密;“问题在于用户是否能轻松使用这些功能,因为最弱的连结通常就是人。”

因为生物辨识功能取代了传统的密码,智能手机成为一种身分验证代理;但这种情境开启了未加密数据意外被曝光的可能性。Coughlin指出,风险在于实作上的缺陷或是复杂度:“让安全性简单是关键,这比加密数据并将之放进硬件还要重要。”

SSD与内存供货商Virtium营销副总裁Scott Phillips表示,加密SSD效果有限,需要多层、受管理的方法。他指出,像是Trusted Computing Group的Opal规格,能达到BIOS等级的开机前身份验证(pre-boot authentication)、配置与集中化管理等在防堵黑客方面非常关键的功能;“但就算是有相当规模的公司,也无法实现全面、完善的安全性。”

随着5G加速发展,人们正在努力实现横跨整个数据中心以及数据中心之间的数据路径保护;然而要充分发挥硬件安全性的优势,挑战仍然存在。

整合的需求

在工业应用市场,整并需要结合不同的系统;同时超大规模数据中心业者像是AWS与Microsoft Azure都在积极推动资料安全性。不过Phillips指出,这些防御措施还是需要贯彻到终端使用者。而尽管有越来越多标准与要求,安全方案的互操作性仍然是一个问题,供货商还是尝试将它们的产品与服务定位为市场领导者。

“黑客总是会领先一步,”Phillips补充:“他们知道所有那些小漏洞在何处,这就是他们在讯找的东西;确实需要集中化、超级细心的IT人员或部门全面检查并关闭这些漏洞。”

将安全性嵌入内存装置而非用螺丝将之拴上的想法不同于软件方案,“DevSecOp”(EETT编按:Development、Security与Operation三个字的结合)基本理念,是关于将安全性与隐私保护成为应用开发过程中不可或缺的一部份。

有一种被称为“机密运算”(confidential computing)的新兴框架,旨在透过将运算隔离于以硬件为基础的可信任执行环境(trusted execution environment,TEE)中,来保护使用中的数据。在处理过程中,数据于内存中、还有CPU以外的其他地方会被加密。

Intel的SGX能实现可信任运算环境,也就是主存储器的一个安全区域,确保加载之编码与数据在机密与完整性上受到保护。

软硬件业者都在推动机密运算,包括最近宣布将之运用于容器工作负载(container workload)的Google;Intel也为云端服务供货商如Microsoft Azure透过Intel Software Guard Extensions实现TEE。机密运算需要安全性责任的共同分担,然而Intel Product Assurance and Security Architecture资深首席工程师Simon Johnson,人类仍然是其中最弱的一个环节。

Johnson表示,Intel支持开发人员透过执行程序代码来保全数据,同时机密运算运动源自企业对于保护各种源数据的需求,包括敏感性的医疗保健信息、财务纪录以及智能财产(IP)。他指出,平台的供应者应该不能看到数据,“你会想尽可能让越多人远离你的个资。”

Intel SGX包括以硬件为基础的内存加密,能将特定应用程序代码与数据隔离于内存中,让用户层级程序代码能分配到专有“隔离区”,与执行在较高特权层级的处理程序隔开。这能实现更精细的控制与保护,防止诸如针对RAM的冷启动攻击(cold boot attack)。该框架也被设计成能保护软件攻击,甚至是在操作系统、驱动程序、BIOS或虚拟机管理程序受损时。

机密运算能支持不属于使用者之大型数据集分析等工作负载,以及让加密密钥在更接近工作负载的地方执行,以改善延迟。“目前我们真的只有提供保护的软件,我们在那些种类的环境中缺少硬件保护方案;”Johnson指出,透过机密运算联盟(Confidential Computing Consortium)授权的硬件与软件生态系统,机密运算能保护数据或程序代码的处理。

Virtium的Philips指出,易用性一直是提高安全性的关键,因此实现“一触即发“的内存加密会是一个目标:“全面性的安全将来自于其上的所有附加功能;”他指出,这个想法不仅是加密内存,还要保证完整的数据隔离以确保安全环境,“机密运算不只是加密内存而已。”

这也与包容一个异质整合世界有关;他表示:“当数据在使用中,你必须要提供一个访问控制层,并且能证明你在使用该软件,数据是在一个特定区域;所有这些是以阶梯式建构。”

编译:Judith Cheng   责编:Yvonne Geng

(参考原文:Memory Only a Piece of the Security Puzzle,By Gary Hilson )

阅读全文,请先
您可能感兴趣
中国网络空间安全协会在文章中表示:“可以说英特尔在中国赚得盆满钵满,但这家公司反而不断做出损害中国利益、威胁中国国家安全的事情。”
分拆谷歌可能会引发一系列连锁反应。例如,谷歌的广告技术业务被拆分可能会导致全球数字广告行业的洗牌,影响广告市场的竞争态势。此外,谷歌在搜索引擎和AI技术领域的垄断地位可能会被削弱,从而为其他竞争对手提供更多的发展空间。
有专家指出,这可能是经过周密策划的行动,通过篡改供应链,在设备抵达黎巴嫩前就预置了爆炸物。这种方式不需要大量烈性炸药,但需要花费很长时间在每个设备上手动放置高爆炸性物料,同时保留其功能。
“安全飞地”计划的具体内容和目标主要围绕减少美军对从东亚地区进口芯片的依赖,并推动在美国本土生产半导体。这个项目由英特尔主导,并获得了35亿美元的资金支持。
目前,这两家人工智能领军企业已经与美国政府下属的AI安全研究所(US AI Safety Institute)签署了谅解备忘录,承诺在发布重大新的人工智能模型之前,先让美国政府进行评估,包括模型的能力、可能带来的风险以及减轻这些风险的策略。
目前,微芯科技正在努力使其受影响的IT系统重新上线,恢复正常业务经营模式并减轻事件带来的影响。该公司还表示,由于公司的调查正在进行中,事件的全部范围、性质和影响尚不清楚。
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
投身国产浪潮向上而行,英韧科技再获“中国芯”认可
来源:观察者网12月18日消息,自12月2日美国发布新一轮对华芯片出口禁令以来,不断有知情人士向外媒透露拜登政府在卸任前将采取的下一步动作。美国《纽约时报》12月16日报道称,根据知情人士以及该报查阅
来源:IT之家12 月 18 日消息,LG Display 韩国当地时间今日宣布,已将自行开发的“AI 生产系统”投入到 OLED 生产线的日常运行之中,该系统可提升 LG Display 的 OLE
万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
2024年度PlayStation游戏奖今日公布,《宇宙机器人》获得年度最佳PS5游戏,《使命召唤:黑色行动6》获得年度最佳PS4游戏。在这次评选中,《宇宙机器人》获得多个奖项,包括最佳艺术指导奖、最
阿里资产显示,随着深圳柔宇显示技术有限公司(下称:“柔宇显示”)旗下资产一拍以流拍告终,二拍将于12月24日开拍,起拍价为9.8亿元。拍卖标的包括位于深圳市龙岗区的12套不动产和一批设备类资产,其中不
扫描关注一起学嵌入式,一起学习,一起成长在嵌入式开发软件中查找和消除潜在的错误是一项艰巨的任务。通常需要英勇的努力和昂贵的工具才能从观察到的崩溃,死机或其他计划外的运行时行为追溯到根本原因。在最坏的情
近期,高科视像、新视通、江苏善行智能科技等企业持续扩充COB产能。插播:加入LED显示行业群,请加VX:hangjia188■ 高科视像:MLED新型显示面板生产项目(二期)招标12月18日,山西高科
在上海嘉定叶城路1688号的极越办公楼里,最显眼的位置上,写着一句话:“中国智能汽车史上,必将拥有每个极越人的名字。”本以为这句话是公司的企业愿景,未曾想这原来是命运的嘲弄。毕竟,极越用一种极其荒唐的
 “ AWS 的收入增长应该会继续加速。 ”作者 | RichardSaintvilus编译 | 华尔街大事件亚马逊公司( NASDAQ:AMZN ) 在当前水平上还有 38% 的上涨空间。这主要得益
极越汽车闪崩,留下一地鸡毛,苦的是供应商和车主。很多人都在关心,下一个倒下的新能源汽车品牌,会是谁?我们都没有未卜先知的超能力,但可以借助数据管中窥豹。近日,有媒体统计了15家造车新势力的销量、盈亏情