一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

通過強大的數(shù)字身份建立信任

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Thomas Hardjono ? 2022-06-14 17:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

盡管設計了廣泛的軟件方法來防止這些攻擊,但對計算機和網(wǎng)絡的攻擊仍在繼續(xù)激增。通過基于硬件的安全性為用戶和計算機系統(tǒng)建立強大的數(shù)字身份是超越純軟件策略的重要一步。為了向用戶提供提高安全性的工具,計算機行業(yè)已經付出了相當大的努力來實施稱為可信平臺模塊 (TPM) 的基于標準的硬件安全模塊。TPM 可以使網(wǎng)絡管理員采用更高級別的安全性,尤其是當它在計算機中的存在變得無處不在時。

信任的根源

認識到產品和服務需要更高的信任度,幾家公司成立了 TCG 來制定行業(yè)標準,以保護數(shù)據(jù)密碼、密鑰等信息資產免受外部軟件攻擊和物理盜竊。TCG 由 140 多家成員公司組成,涉及硬件、組件、軟件、服務、網(wǎng)絡和移動電話。建立信任的基礎是 TPM 規(guī)范,該規(guī)范于 2000 年獲得批準,隨后 TPM 發(fā)貨安裝在計算機中。

TPM 可用性不一定會導致其實施以提高安全性。Aberdeen Group 2008 年 2 月的一份報告發(fā)現(xiàn),盡管當今可用的可信計算就緒設備和基礎設施的比例很高,但企業(yè)對可信計算和 TPM 的認識仍然相對較低。受訪者估計,超過一半的現(xiàn)有臺式機和筆記本電腦已經支持可信計算,超過四分之三的現(xiàn)有網(wǎng)絡端點和策略執(zhí)行點可以支持可信計算。

該報告建議“為了實現(xiàn)一流的性能,公司應提高對利用 TPM 的可信計算模型和安全解決方案的認識,并確定利用其內部已經存在的可信計算就緒設備和基礎設施的應用程序。企業(yè)?!?/p>

考慮到這一建議,以下討論變得更加相關。TCG 定義的可信計算的基礎是可以嵌入可信計算平臺的一個或多個安全設備的集合。信任的基礎或根是 TPM,通常是提供安全服務并安裝在主板上的微控制器單元 (MCU)。但是,TPM 也可以在另一個 IC 中嵌入功能。TPM 為密鑰和證書提供受保護的存儲、明確的身份、不受外部干擾的操作的屏蔽位置以及報告其狀態(tài)的方法。難以進行虛擬或物理攻擊,良好的 TPM 實施使用防篡改硬件來防止物理攻擊。

與其他專有硬件安全系統(tǒng)相比,TPM 是一種基于內部固件的靈活、基于標準的交鑰匙解決方案,無需編程。該模塊具有來自可量化測量的第三方認證的強大安全性(例如,Common Criteria EAL、3+、4+、5+)。

基本的 TPM 功能包括使用硬件隨機數(shù)生成器生成非對稱密鑰對、公鑰簽名和解密以安全地存儲數(shù)據(jù)和數(shù)字機密。哈希存儲、背書密鑰和初始化以及管理功能提供了進一步的安全性和用戶功能。TPM 的最新版本,稱為 TCG 1.2 或 TPM 1.2 版,為 TPM 的功能添加了傳輸會話、實時時鐘、位置、保存和恢復上下文、直接匿名證明、易失性存儲和委派。

TPM 不控制事件;它只是觀察和跟蹤系統(tǒng)活動,并在非系統(tǒng)總線上與系統(tǒng) CPU 通信。TPM 的密鑰和證書功能對于強大的識別至關重要。

向其他行業(yè)學習

對強身份的需求已在其他應用程序中成功解決。例如,有線調制解調器行業(yè)通過強制要求符合 DOCSIS 1.2 規(guī)范的有線調制解調器必須由其制造商分配唯一的 RSA 密鑰對和 X.509 證書來解決非法有線調制解調器的問題。然后,有線調制解調器證書在與有線調制解調器終端系統(tǒng)或上游前端設備的身份驗證握手中用作設備身份。

作為管理有線電視運營商的組織,總部位于科羅拉多州路易斯維爾的 CableLabs 建立了植根于 CableLabs 本身的證書層次結構。每個電纜調制解調器制造商都從 CableLabs 獲得制造商證書頒發(fā)機構,用于頒發(fā)(簽署)唯一的調制解調器證書。調制解調器密鑰對和證書被“刻錄”到調制解調器的硬件中。

以設備證書的形式使用強大的設備身份,使該行業(yè)能夠向零售市場銷售電纜調制解調器,從而允許個人消費者購買和擁有電纜調制解調器。這消除了有線運營商作為有線調制解調器產品分銷渠道的需要。作為這種方法成功的證明,IEEE 802.16 社區(qū)正在考慮為 WiMAX 無線寬帶采用電纜調制解調器身份驗證協(xié)議。

TPM 功能

從網(wǎng)絡身份的角度來看,將 TPM 硬件集成到網(wǎng)絡設備中的好處最好通過了解 TPM 在密鑰和證書中的作用來體現(xiàn)。五個特定領域提供了對 TPM 功能的更詳細說明:加密功能、平臺配置寄存器、TPM 駐留密鑰、TPM 密鑰生命周期服務以及初始化和管理功能。

TPM 具有多個對稱和非對稱密鑰加密功能,包括片上密鑰對生成(使用硬件隨機數(shù)生成器)、公鑰加密、數(shù)字簽名和散列函數(shù)。TPM 1.2 版利用當前的標準算法,包括 RSA、數(shù)據(jù)加密標準 (DES)、三重 DES (3DES) 和安全散列算法 (SHA)。此外,目前正在努力將 Suite B 密碼套件包含在下一個 TPM 規(guī)范修訂中。

平臺配置寄存器 (PCR) 通常用于存儲散列和擴展值,其中新散列值與現(xiàn)有散列值組合(在 PCR 中),然后組合通過 TPM 的散列函數(shù)。hash-and-extend 操作的結果放在同一個 PCR 中。TPM 包括至少八個可用于存儲哈希值和其他數(shù)據(jù)的寄存器。

TPM 允許將某些加密密鑰定義為駐留 TPM。例如,如果特定密鑰對的私鑰操作始終在 TPM 內執(zhí)行,則 RSA 密鑰對被認為是 TPM 駐留的。

由于具有 TPM 的計算機平臺可能會遇到硬件故障和其他災難,因此相關密鑰和證書的副本的安全和保密備份至關重要。作為 TPM 關鍵生命周期服務的一部分,TCG 制定了備份和恢復規(guī)范,可以在平臺出現(xiàn)故障或員工不可用的情況下確保業(yè)務連續(xù)性服務。TCG 為定義為可遷移的密鑰指定了密鑰遷移協(xié)議。遷移規(guī)范允許某些類型的密鑰和證書在適當?shù)乃姓呤跈嘞聫囊粋€平臺轉移到另一個平臺,同時限制對原始 TPM 和目標 TPM 的訪問(無需人工訪問或遷移權限)。這些備份、恢復和遷移服務可以在有或沒有受信任的第三方托管服務的情況下運行。

初始化和管理功能允許所有者打開和關閉功能、重置芯片,并通過強大的控制獲得所有權以保護隱私。系統(tǒng)所有者是受信任的并且必須選擇加入,而如果用戶與所有者不同,則可以根據(jù)需要選擇退出。

可用的 TPM

開發(fā)基于 MCU 的 TPM 的公司包括 Winbond Electronics、STMicroelectronics、Infineon Technologies 和 Atmel。如圖 1 所示,微控制器通常采用行業(yè)標準的 28 引腳薄型收縮小外形封裝 (TSSOP) 封裝。Atmel 開發(fā)了第一個符合 TCG 規(guī)范的 TPM,在其 TPM 中使用了 AVR 8 位 RISC CPU。圖 2(第 16 頁)顯示了集成在 TPM IC 中的常用組件的框圖。

另一個使用 8 位內核的 TPM 是 STMicroelectronics 的 ST19WP18,它基于最初為智能卡和其他安全應用開發(fā)的系列的 MCU。相比之下,英飛凌的 TPM v1.2 基于公司的 16 位安全控制器系列。

TPM 使用 Intel 和基于 AMD 的 PC 中的 Intel 定義的低引腳數(shù) (LPC) 總線。如圖 3 所示,LPC 總線將 TPM 連接到南橋(I/O 控制器集線器);Super I/O 芯片控制串行和并行端口以及鍵盤和鼠標。

雖然滿足 TCG 標準需要 TPM 中的某些功能,但經常包含其他功能以區(qū)分一家公司的 TPM 與另一家公司。例如,圖 2 中的通用 I/O 引腳的數(shù)量可能是五個或六個。Atmel 提供帶有 100 kHz SMBus 兩線協(xié)議的 AT97SC3203S,用于嵌入式系統(tǒng),包括游戲。與 LPC 接口單元類似,SMBus 接口 TPM 采用 28 引腳 TSSOP 或 40 引腳四方扁平無引腳 (QFN) 封裝。除了標準 TCG 推薦的封裝(28 引腳 TSSOP)外,STMicroelectronics 還提供采用 4.4 mm TSSOP28 和超小型 QFN 封裝的 ST19WP18。

圖 2

pYYBAGKoUxqAFfBvAAFmbIeH4Ng073.png

圖 3

poYBAGKoUyGAe3oDAAFMZmewYow802.png

對 TPM 運營的其他支持包括 NTRU Cryptosystems、Core TCG 軟件堆棧和 Wave Systems、具有 EMBASSY 安全中心或 EMBASSY 信任套件的加密服務提供商。圖 4 顯示了 STMicroelectronics 架構中的這些元素。其他供應商,?? TPM 實施也包括這些組件。

圖 4

poYBAGKoUyiAIPGLAAFl3RwsGd4347.png

除了離散的 TPM 之外,目前還可以從各種半導體供應商處獲得與其他功能集成的版本。最近,與 TPM 相關的應用程序開發(fā)越來越受到獨立軟件供應商的關注??尚庞嬎泐I域的一些領先供應商已經開始銷售使用 TPM 的企業(yè)安全系統(tǒng)。

使用 TPM 密鑰

根據(jù) TPM 密鑰的類型,允許不同的訪問。在圖 5 中自下而上工作時,每個 TPM 都有一個唯一的“內部”RSA 密鑰對,稱為背書密鑰 (EK) 對。大多數(shù) TPM 包括一個預編程的 EK 對,而一些實現(xiàn)可以在板上自行生成 EK 對。TPM 具有使用 EK 對進行有限操作集的專有能力;TPM 之外的實體或進程不能直接使用它。

圖 5

pYYBAGKoUy-AL3yDAAFpdkwMWoQ792.png

與EK對相對應的是EK證書。理想情況下,TPM 制造商在 TPM 中創(chuàng)建 EK 對,并向 TPM 頒發(fā)唯一的 EK 證書;但是,供應鏈中的另一個實體,例如 OEM 或 IT 購買者可以頒發(fā) EK 證書。

為了在一定程度上向外界報告其內部狀態(tài)或其寄存器的狀態(tài)或內容,TPM 使用單獨的 RSA 密鑰對進行 RSA 簽名。此密鑰對稱為證明身份密鑰 (AIK) 對,也是在授權所有者發(fā)出正確命令時在 TPM 內部生成的。作為證明密鑰對,AIK 私鑰只能用于兩個目的:簽署(或證明)TPM 內部狀態(tài)報告和簽署(或證明)其他通用密鑰。

對于強大的數(shù)字身份,外部世界可以使用 AIK 對來識別一個 TPM 與另一個。為了保護用戶在具有 TPM 的平臺上的隱私,給定的 TPM 可以隨時生成和操作多個 AIK 對。這允許用戶指示 TPM 為不同的交易使用不同的 AIK 對,從而使竊聽者難以跟蹤和關聯(lián)交易。

與 AIK 對對應的是 AIK 證書。AIK 證書僅由可信任的實體頒發(fā),以查看 EK 證書而不透露其詳細信息。這樣的實體在可信計算術語中被稱為隱私證書頒發(fā)機構,因為它頒發(fā) AIK 證書并維護 EK 證書信息的隱私。

TPM 允許生成和使用通用 RSA 密鑰對,例如用于加密和簽名的密鑰對。當私鑰由 AIK 私鑰(TPM 駐留密鑰)進行數(shù)字簽名時,通用密鑰對被視為認證密鑰 (CK)。根據(jù) TPM 資源,可以使用任意數(shù)量的 CK 對。

使用適當?shù)膮f(xié)議,外部實體可以驗證給定的 CK 對是 TPM 駐留的。證明 TPM 駐留密鑰的能力代表了 TPM 吸引人的特性之一,因為與受軟件保護的密鑰相比,受 TPM 保護的密鑰更難竊取或修改??勺C明性功能允許具有 TPM 的平臺上的軟件應用程序與外部實體進行交易并(向該外部實體)證明它正在使用的密鑰位于 TPM 中并由 TPM 操作,從而增加了該外部實體, ??s 的信任。

為了證明 CK 對是 TPM 駐留的,TCG 為 X.509 v3 證書標準指定了一個特殊的證明擴展。X.509 v3 證書帶有 TCG 指定的 CK 公鑰認證擴展,稱為 CK 證書。為了支持廣泛部署和與現(xiàn)有證書頒發(fā)機構產品和服務的兼容性,證書頒發(fā)機構(符合 RFC3280 標準)無需查看 EK 證書即可頒發(fā) CK 證書。

保護入口點

全球范圍內的漏洞測試以及黑客和小偷的攻擊不斷暴露出軟件、硬件和整體保護策略的弱點。在最近的一份報告中,普林斯頓大學的研究人員認為,當他們凍結計算機的 DRAM 時,他們發(fā)現(xiàn)了 TPM 的一個弱點。相反,測試過程本身使系統(tǒng)容易受到攻擊。

一旦解密的密鑰從 TPM 傳遞到主系統(tǒng)內存 (DRAM),密鑰可能仍然完好無損。從 DRAM 內存中移除電源而不是將系統(tǒng)掛起在睡眠模式中,提供了一種易于實施的策略來避免未經授權的訪問。這只需要使用休眠模式或關閉計算機。但是,此示例中的測試表明,不當使用會降低安全工具的有效性。

如果使用得當,TPM 可以通過其密鑰和證書功能添加幾個更高級別的安全功能。許多公司認識到 TPM 具有提供更高安全性的潛力,因此在其產品中加入了該模塊。如果實現(xiàn),這相當于所有筆記本電腦和臺式機的 90% 以上的附加率。利用 TPM 在提供網(wǎng)絡入口點的位置(例如手機和 PDA)建立強大的設備身份,將增加進一步的保護并關閉黑客和竊賊的后門。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 控制器
    +關注

    關注

    114

    文章

    17105

    瀏覽量

    184265
  • DRAM
    +關注

    關注

    40

    文章

    2348

    瀏覽量

    185621
  • 寄存器
    +關注

    關注

    31

    文章

    5434

    瀏覽量

    124468
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    芯盾時代參編零信任體系團體標準發(fā)布

    近日,中國計算機學會(CCF)發(fā)布公告,芯盾時代牽頭編寫的《零信任體系身份認證與訪問管理技術規(guī)范》(T/CCF 0004—2025)團體標準(以下簡稱《標準》)于2025年6月11日起實施?!稑藴省返陌l(fā)布對于推動我國零信任產業(yè)有
    的頭像 發(fā)表于 07-01 09:55 ?269次閱讀

    芯盾時代新一代零信任防護體系筑牢智能時代安全基座

    進入2025年,越來越多的企業(yè)選擇用零信任替換VPN。收斂資源暴露面、動態(tài)訪問控制、最小化授權、數(shù)據(jù)隔離與脫敏……零信任全面而強大的性能,讓企業(yè)的遠程辦公、遠程運維更加安全高效。
    的頭像 發(fā)表于 06-30 10:45 ?608次閱讀

    Claroty SRA 支持零信任安全架構,保護擴展物聯(lián)網(wǎng) (XIoT)

    在過去的二十年里,零信任網(wǎng)絡安全模型已逐漸受到關注。零信任是一種網(wǎng)絡安全模型,基于訪問主體身份、網(wǎng)絡環(huán)境、終端狀態(tài)等盡可能多的信任要素對所有用戶進行持續(xù)驗證和動態(tài)授權。零
    的頭像 發(fā)表于 06-18 11:34 ?232次閱讀
    Claroty SRA 支持零<b class='flag-5'>信任</b>安全架構,保護擴展物聯(lián)網(wǎng) (XIoT)

    芯盾時代中標延安卷煙廠 打造新一代身份認證平臺

    芯盾時代中標延安卷煙廠身份認證系統(tǒng),將基于前期零信任安全架構的建設成果,又為延安卷煙廠打造了新一代身份認證平臺,通過動態(tài)身份驗證和權限管控等
    的頭像 發(fā)表于 06-18 11:11 ?371次閱讀

    海外數(shù)字經濟信任度報告正式發(fā)布,首度揭示消費者數(shù)字支付信任度與GDP增長的正相關性

    ● ? ? ? ?Checkout.com 發(fā)布首期《海外數(shù)字經濟信任度報告》,基于消費者對安全性、透明度及用戶體驗感知的國家排名 ● ? ? ? ?中東北非地區(qū)位居數(shù)字經濟信任度榜首
    的頭像 發(fā)表于 05-15 17:50 ?230次閱讀
    海外<b class='flag-5'>數(shù)字</b>經濟<b class='flag-5'>信任</b>度報告正式發(fā)布,首度揭示消費者<b class='flag-5'>數(shù)字</b>支付<b class='flag-5'>信任</b>度與GDP增長的正相關性

    芯盾時代中標易事特集團統(tǒng)一身份認證管理項目

    芯盾時代中標易事特集團統(tǒng)一身份認證管理項目,助力集團在信息化數(shù)字化管理領域再邁關鍵一步。芯盾時代基于零信任安全理念,為客戶建設統(tǒng)一化、標準化、自動化的身份管理體系,提升IT管理能力、辦
    的頭像 發(fā)表于 05-09 11:08 ?501次閱讀

    酒店使用身份證人臉身份核驗機有什么好處?

    我們平時出外探訪客戶時,都需要進行身份登記。有些是手寫身份分析,有些是直接讀取身份證信息,再打印訪客憑條小票才能進入。這種場景下,使用具備身份證識別功能的訪客機即可。而在酒店旅館,不僅
    的頭像 發(fā)表于 04-29 10:45 ?316次閱讀
    酒店使用<b class='flag-5'>身份</b>證人臉<b class='flag-5'>身份</b>核驗機有什么好處?

    芯盾時代解決方案守護企業(yè)數(shù)據(jù)安全

    想要消除“過度信任”,零信任是最好的選擇。與基于網(wǎng)絡位置構建信任區(qū)的傳統(tǒng)網(wǎng)絡安全架構相比,零信任默認所有網(wǎng)絡流量不可信,需要基于認證和授權重構訪問控制的
    的頭像 發(fā)表于 04-18 15:48 ?409次閱讀

    信任+DeepSeek企業(yè)數(shù)字化更安全 芯盾時代全線產品接入DeepSeek

    全線產品與DeepSeek大模型的深度整合,將其引入身份與訪問管理、零信任網(wǎng)絡訪問、金融交易反欺詐、終端安全管理等場景之中,以AI技術驅動安全能力升級,取得了良好的成效。 芯盾時代自2015年成立以來,堅持以AI賦能業(yè)務安全,在AI技術研發(fā)、應用
    的頭像 發(fā)表于 04-02 12:00 ?748次閱讀
    零<b class='flag-5'>信任</b>+DeepSeek企業(yè)<b class='flag-5'>數(shù)字</b>化更安全 芯盾時代全線產品接入DeepSeek

    DEKRA德凱推出Digital Trust Service數(shù)字信任服務

    在網(wǎng)絡安全、功能安全和人工智能成為創(chuàng)新關鍵的時代,DEKRA德凱推出全新Digital Trust Service一體化數(shù)字信任服務。通過將網(wǎng)絡安全、功能安全和人工智能認證整合為一體化解決方案,DEKRA德凱在
    的頭像 發(fā)表于 03-25 16:40 ?475次閱讀

    騰訊會議新增認證身份功能,增強線上溝通信任

    的推出,旨在提升線上溝通的信任度。在商務合作場景中,雙方往往需要對彼此的真實背景有所了解,以做出更明智的決策。通過騰訊會議的身份認證功能,用戶可以更直觀地了解對方的身份信息,有效防止
    的頭像 發(fā)表于 01-16 11:10 ?764次閱讀

    芯盾時代中標寶雞市金臺醫(yī)院零信任安全認證網(wǎng)關

    芯盾時代中標寶雞市金臺醫(yī)院零信任安全認證網(wǎng)關,通過人工智能技術賦能,對網(wǎng)絡環(huán)境中所有用戶實施零信任理念,實現(xiàn)身份/設備管控、持續(xù)認證、動態(tài)授權、威脅發(fā)現(xiàn)與動態(tài)處理的閉環(huán)操作,進而實現(xiàn)企
    的頭像 發(fā)表于 12-24 13:52 ?519次閱讀

    二代身份證識別儀身份證閱讀器讀卡器

    中軟高科身份證閱讀器規(guī)格書 (型號:CICR-3X) 一、 產品介紹 1.1簡介 中軟高科身份證閱讀器是***高度集成化的讀卡板是在上一代基礎上進行的優(yōu)化和改進,外觀簡潔,性能穩(wěn)定。采用USB
    發(fā)表于 09-07 15:09

    芯盾時代為匯豐石化集團構建用戶身份與訪問管理平臺

    芯盾時代中標山東匯豐石化集團有限公司(簡稱:匯豐石化集團)!芯盾時代基于零信任安全理念,運用統(tǒng)一終端安全、智能決策大腦和零信任網(wǎng)絡訪問三大核心技術,為客戶構建用戶身份與訪問管理平臺,有效防范來自內外部的業(yè)務風險。
    的頭像 發(fā)表于 08-28 09:47 ?915次閱讀

    芯盾時代參與《零信任體系身份認證與訪問控制技術規(guī)范》標準編寫會議

    日前,《零信任體系身份認證與訪問控制技術規(guī)范》標準參編單位首次集體會議在北京成功舉辦。來自芯盾時代、中國電子科技集團公司第十五研究所、北京郵電大學等牽頭和參編單位的專家代表參加了會議。
    的頭像 發(fā)表于 08-28 09:39 ?848次閱讀