chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

物聯(lián)網(wǎng)設(shè)備的固件安全性

星星科技指導(dǎo)員 ? 來源:嵌入式計算設(shè)計 ? 作者:Dick Wilkins ? 2022-10-12 11:15 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在過去的幾年中,物聯(lián)網(wǎng)IoT)被吹捧為下一個大事件以及蹩腳的物聯(lián)網(wǎng)。這兩種描述都是有道理的。保護不力的物聯(lián)網(wǎng)設(shè)備已被用于許多分布式拒絕服務(wù)(DDoS)攻擊,并且據(jù)稱有用且友好的設(shè)備已侵犯其隱私并暴露其用戶的個人信息。

我相信這些設(shè)備的開發(fā)人員和制造商正在關(guān)注,因此,他們可能會解決身份驗證/授權(quán),不安全的Web界面,不良的網(wǎng)絡(luò)服務(wù)和加密等明顯問題,以及在發(fā)現(xiàn)安全性或其他缺陷時無法更新軟件。我擔(dān)心的是,他們沒有對傳統(tǒng)計算行業(yè)發(fā)現(xiàn)的艱難發(fā)現(xiàn)給予足夠的關(guān)注。

一旦簡單而明顯的安全漏洞得到糾正,作惡者將轉(zhuǎn)向其他攻擊面。計算機制造商必須處理的這些其他漏洞無疑將成為物聯(lián)網(wǎng)黑客的下一個目標。本文重點介紹系統(tǒng)啟動/固件以及該空間中物聯(lián)網(wǎng)設(shè)備的潛在安全問題。最重要的是,如何處理它們。

為什么物聯(lián)網(wǎng)固件是一個問題

物聯(lián)網(wǎng)生態(tài)系統(tǒng)中的許多人似乎認為他們的設(shè)備是簡單,一次性的一次性設(shè)備,例如您運送和忘記的基本設(shè)備或嵌入式系統(tǒng)。隨著越來越多的物聯(lián)網(wǎng)設(shè)備不斷被開發(fā),這種看法是有問題的。

根據(jù)定義,物聯(lián)網(wǎng)設(shè)備是互聯(lián)網(wǎng)連接的。這意味著網(wǎng)絡(luò)堆棧,通信協(xié)議,設(shè)備和云中的應(yīng)用程序可以利用設(shè)備提供的數(shù)據(jù)以及這種連接所暗示的所有攻擊。這種連接性使這些設(shè)備成為理想的目標,任何安全漏洞都為攻擊者打開了大門。

由于物聯(lián)網(wǎng)設(shè)備的復(fù)雜性和范圍,在大多數(shù)情況下,它們必須在現(xiàn)場進行更新。這些設(shè)備的數(shù)量及其使用模式驅(qū)動更新功能自動和遠程啟動。這為那些改變他們的軟件來改變他們的行為的人提供了另一個攻擊媒介。

這種攻擊媒介并不是一個新現(xiàn)象。自互聯(lián)網(wǎng)出現(xiàn)以來,網(wǎng)絡(luò)連接的計算機系統(tǒng)一直在處理它們。問題在于,物聯(lián)網(wǎng)設(shè)備的開發(fā)人員已經(jīng)將他們的小工具視為簡單,單一用途的設(shè)備,不易受到惡意行為的影響,因此不容易受到攻擊。好吧,事實證明恰恰相反。壞人可以竊取用戶的數(shù)據(jù),使用設(shè)備監(jiān)視用戶防火墻內(nèi)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施,或者將設(shè)備用作攻擊其他系統(tǒng)的啟動平臺。

該怎么辦

從根本上說,物聯(lián)網(wǎng)設(shè)備的軟件/固件必須受到保護,就像在通用計算機系統(tǒng)中必須保護代碼一樣。這包括初始化設(shè)備硬件,加載和啟動設(shè)備軟件(系統(tǒng)和應(yīng)用程序)的固件和軟件,以及更新物聯(lián)網(wǎng)設(shè)備固件和軟件的過程。

平臺固件和啟動安全性

自計算早期以來,已經(jīng)創(chuàng)建了平臺固件來初始化系統(tǒng)硬件并加載初始軟件。對于傳統(tǒng)計算平臺,該軟件通常是從磁盤加載的操作系統(tǒng),但即使在沒有傳統(tǒng)操作系統(tǒng)的嵌入式平臺上,軟件通常也從緩慢的非易失性存儲加載到更快的RAM內(nèi)存中以進行正常操作。當 IBM 創(chuàng)建他們的 PC 時,他們?yōu)榇巳蝿?wù)開發(fā)了稱為 BIOS(基本輸入/輸出系統(tǒng))的固件。這個原始的BIOS被克隆并在許多平臺上使用;然而,隨著計算系統(tǒng)變得越來越復(fù)雜,處理器很難模仿1970年代PC的行為;一個新的標準誕生了。雖然簡單的嵌入式和 SoC 系統(tǒng)轉(zhuǎn)向了 U-Boot 和核心引導(dǎo)等單片解決方案,但大多數(shù)大型和通用系統(tǒng)都遵循 UEFI 標準。

可擴展固件接口 (EFI) 設(shè)計最初是由英特爾為新一代處理器創(chuàng)建的,消除了 BIOS 的大部分架構(gòu)限制。英特爾試圖將EFI作為整個行業(yè)BIOS的一般替代品,但由于它由單個主要行業(yè)參與者“擁有”,因此對這個想法有一些抵制。相反,英特爾為行業(yè)貢獻了設(shè)計,并幫助建立了統(tǒng)一可擴展固件接口(UEFI)論壇來管理未來的架構(gòu)。今天,UEFI論壇由300多家公司組成,負責(zé)UEFI標準的開發(fā)和演變。

UEFI論壇采取的舉措之一是系統(tǒng)啟動時的安全性,并且不可避免地需要更新其固件/軟件。已經(jīng)表明,如果攻擊者可以在系統(tǒng)啟動和啟動過程中獲得對系統(tǒng)的控制,他們可以完全“擁有”該系統(tǒng)發(fā)生的情況。最終,攻擊者可以在啟動后禁用軟件中提供的保護,并加載他們選擇的任何其他程序。此外,他們甚至可以在啟動之前就修改普通軟件以完成其投標。如果壞人能夠盡早控制系統(tǒng),那么該系統(tǒng)可能會完全受到損害。

如果代碼更新過程遭到破壞,情況也是如此。如果黑客創(chuàng)建自己的代碼并將其與系統(tǒng)制造商最初提供的代碼交換,則上面列出的所有壞事也可以在系統(tǒng)更新受損的系統(tǒng)中完成。

UEFI 規(guī)范提供了標準接口描述和旨在顯著限制此類威脅的體系結(jié)構(gòu)。用于保護系統(tǒng)免受這些威脅的兩種主要技術(shù)是:

安全啟動 – 要求對系統(tǒng)的所有軟件組件進行加密簽名,否則將不允許它們運行。這可以防止在系統(tǒng)啟動期間運行受損的組件,從而維護可以一直延續(xù)到應(yīng)用程序軟件本身的信任根。

膠囊更新 - 這要求所有系統(tǒng)更新都以加密方式簽名,并提供工具以確保系統(tǒng)固件/軟件無法回滾到安全性較低的版本。

UEFI 是唯一將這些安全功能作為其行業(yè)標準的一部分的固件解決方案。此外,雖然許多安全研究人員和黑客一直在測試其設(shè)計,但沒有人能夠發(fā)現(xiàn)安全架構(gòu)中的任何缺陷。一些實現(xiàn)存在缺陷,但不是設(shè)計。

UEFI 還提供了更多與安全相關(guān)的功能,但它們超出了本文的范圍。我建議您訪問 http://www.uefi.org 網(wǎng)站,了解規(guī)格、白皮書和培訓(xùn)材料。

那么,為什么不是每個人都使用 UEFI 固件呢?

如果UEFI架構(gòu)為這些安全威脅提供了“解決方案”,為什么不是每個人都使用它?我相信有幾個主要原因:

許多物聯(lián)網(wǎng)開發(fā)人員來自嵌入式/SoC領(lǐng)域,其中整體式啟動解決方案很普遍。盡管U-Boot和核心引導(dǎo)等解決方案存在局限性,但開發(fā)人員傾向于使用他們知道并且感到滿意的內(nèi)容。

關(guān)于UEFI固件存在許多誤解和“替代事實”,這些事實限制了它在某些社區(qū)中的接受程度。這些誤解的例子是:它太慢了;它太大了;架構(gòu)太復(fù)雜;它不是“開放的”等。這些在 uefi.org 網(wǎng)站上的UEFI白皮書中在很大程度上被揭穿了。

我該何去何從?

因此,我希望我已經(jīng)說服您至少考慮將UEFI作為下一個物聯(lián)網(wǎng)設(shè)備的固件設(shè)計替代方案。如何開始?

下載最新的 UEFI 規(guī)范并嘗試閱讀封面以涵蓋它可能不是最好的開始方式。首先,UEFI 是一個接口規(guī)范,而不是一個實現(xiàn)。該規(guī)范支持許多設(shè)備中可能不需要的功能,并且該規(guī)范的大小乍一看似乎令人生畏(2000 多頁!只有少數(shù)基本功能需要符合規(guī)范,您可以根據(jù)需要從其他功能中進行選擇。uefi.org 網(wǎng)站上有許多教育材料,書籍和演示文稿。

作為接口規(guī)范,它不驅(qū)動所描述的服務(wù)的實際代碼實現(xiàn)。Tianocore.org 提供了一個開源示例實施,以及不錯的文檔,其中包括多個英特爾參考平臺的完整實施以及可用于為其他平臺創(chuàng)建解決方案的代碼。還有針對 ARM 處理器和平臺的綁定,ARM 人員提供了一個文檔,描述了基于 ARM 的設(shè)備上對 UEFI 的要求。我甚至聽說在底層核心引導(dǎo)代碼庫上分層的UEFI接口的實現(xiàn)。完全取決于您的實現(xiàn)是什么樣的,以及需要和實現(xiàn)哪些功能。

有幾家獨立的固件供應(yīng)商很樂意幫助你為設(shè)備創(chuàng)建自定義 UEFI 實現(xiàn)。

底線

物聯(lián)網(wǎng)設(shè)備是真正的網(wǎng)絡(luò)連接計算設(shè)備,具有所有伴隨的風(fēng)險。安全性較弱的物聯(lián)網(wǎng)設(shè)備不僅會危及設(shè)備本身及其數(shù)據(jù),還會危及本地網(wǎng)絡(luò)和整個互聯(lián)網(wǎng)中的其他設(shè)備。隨著這些設(shè)備的創(chuàng)建者修復(fù)了某些設(shè)備顯示的明顯安全限制,壞人將尋找其他攻擊媒介。這些攻擊面將包括攻擊設(shè)備固件和軟件更新機制。為了讓您的客戶和其他利益相關(guān)者滿意,您應(yīng)該考慮為 IoT 設(shè)備實現(xiàn) UEFI。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2944

    文章

    47769

    瀏覽量

    414322
  • IOT
    IOT
    +關(guān)注

    關(guān)注

    190

    文章

    4391

    瀏覽量

    208339
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    請問CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實現(xiàn)?

    請問,CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實現(xiàn)?
    發(fā)表于 12-05 07:19

    Lora基站在聯(lián)網(wǎng)應(yīng)用的重要

    聯(lián)網(wǎng)設(shè)備的遠程監(jiān)測和控制,提供可靠的網(wǎng)絡(luò)連接和管理,保障聯(lián)網(wǎng)設(shè)備的數(shù)據(jù)
    發(fā)表于 12-03 07:09

    芯源半導(dǎo)體在聯(lián)網(wǎng)設(shè)備中具體防護方案

    聯(lián)網(wǎng)設(shè)備固件安全性,芯源半導(dǎo)體提供了以下固件安全
    發(fā)表于 11-18 08:06

    請問如何協(xié)同工作來保障聯(lián)網(wǎng)設(shè)備固件安全的?

    固件加密存儲和安全啟動與固件驗證這兩種固件安全防護手段,是如何協(xié)同工作來保障
    發(fā)表于 11-18 07:30

    聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別?

    聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份
    發(fā)表于 11-18 06:41

    芯源半導(dǎo)體安全芯片技術(shù)原理

    ,導(dǎo)致設(shè)備功能異常、泄露敏感信息甚至被遠程控制。例如,智能家電固件被篡改后,可能會收集用戶使用習(xí)慣并發(fā)送給非法機構(gòu);工業(yè)設(shè)備固件被植入惡意代碼,可能導(dǎo)致
    發(fā)表于 11-13 07:29

    學(xué)習(xí)聯(lián)網(wǎng)可以做什么工作?

    市場需求,制定產(chǎn)品規(guī)劃。   系統(tǒng)集成工程師:負責(zé)將不同的聯(lián)網(wǎng)設(shè)備和系統(tǒng)進行整合,實現(xiàn)設(shè)備之間的聯(lián)通和數(shù)據(jù)共享。   安全工程師:負責(zé)保障
    發(fā)表于 10-11 16:40

    有哪些技術(shù)可以提高邊緣計算設(shè)備安全性?

    設(shè)備自身安全、數(shù)據(jù)安全、網(wǎng)絡(luò)安全、身份認證、安全管理、新興技術(shù)賦能六大核心維度,梳理可提升邊緣計算設(shè)備
    的頭像 發(fā)表于 09-05 15:44 ?1442次閱讀
    有哪些技術(shù)可以提高邊緣計算<b class='flag-5'>設(shè)備</b>的<b class='flag-5'>安全性</b>?

    聯(lián)網(wǎng)藍牙模塊有哪些優(yōu)勢?

    更加廣泛地覆蓋范圍,從而提高了設(shè)備的可用安全性高:藍牙模塊采用了加密技術(shù),可以有效地保障通信數(shù)據(jù)的安全性,防止數(shù)據(jù)被非法獲取。這對于一些對安全性
    發(fā)表于 06-28 21:49

    聯(lián)網(wǎng)未來發(fā)展趨勢如何?

    :隨著聯(lián)網(wǎng)設(shè)備和傳感器的普及,數(shù)據(jù)安全和隱私保護將成為聯(lián)網(wǎng)行業(yè)發(fā)展的重要關(guān)注點。保護用戶數(shù)據(jù)
    發(fā)表于 06-09 15:25

    聯(lián)網(wǎng)工程師為什么要學(xué)Linux?

    依賴Linux的安全啟動機制。 三、職業(yè)需求與就業(yè)優(yōu)勢 1)崗位技能硬性要求 企業(yè)招聘中,約70%的聯(lián)網(wǎng)開發(fā)崗位明確要求具備Linux系統(tǒng)編程、內(nèi)核移植或驅(qū)動開發(fā)經(jīng)驗。例如,設(shè)備
    發(fā)表于 05-26 10:32

    ESP32-C3FH4:高性能聯(lián)網(wǎng)芯片的卓越之選,智能門鎖安防等應(yīng)用

    產(chǎn)品概述ESP32-C3FH4是樂鑫科技推出的新一代RISC-V架構(gòu)聯(lián)網(wǎng)Wi-Fi/藍牙雙模芯片,專為聯(lián)網(wǎng)設(shè)備設(shè)計,集高性能、低功耗與高
    發(fā)表于 04-03 11:41

    聯(lián)網(wǎng)設(shè)備和應(yīng)用的安全性

    。 由于多種原因,安全聯(lián)網(wǎng)和無線連接中變得越來越重要??紤]到這些風(fēng)險,在設(shè)計過程中盡早優(yōu)先考慮和確定安全要求非常重要。Nordic提供的安全
    的頭像 發(fā)表于 03-20 10:49 ?769次閱讀

    為什么選擇蜂窩聯(lián)網(wǎng)

    。雖然需要支付訂閱費用,但卻能保證廣泛的覆蓋范圍、可擴展性、內(nèi)置服務(wù)質(zhì)量、可靠和無懈可擊的安全性。這樣,您就可以專注于特定聯(lián)網(wǎng)產(chǎn)品的開發(fā),而無需部署和維護與在非授權(quán)頻段運行的其他
    發(fā)表于 03-17 11:42

    聯(lián)網(wǎng) + 設(shè)備管理,讓管理觸手可及

    聯(lián)網(wǎng)技術(shù)快速發(fā)展,設(shè)備管理面臨三大挑戰(zhàn):分散、數(shù)據(jù)孤島、安全隱患。中設(shè)智控采用分層架構(gòu)和智能維護模式,提高設(shè)備管理效率和
    的頭像 發(fā)表于 02-28 10:08 ?1305次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b> + <b class='flag-5'>設(shè)備</b>管理,讓管理觸手可及