嵌入式设计:从第一天起就建立安全性

开发人员在构建安全产品设计时面临的挑战与日俱增。安全攻击可能发生在嵌入式产品设计生命周期的许多环节。这意味着开发人员必须有一个强大的嵌入式安全策略,以应对各种安全漏洞。

请花一点时间填写下面的表格,并立即获得本次网络研讨会的录音。
 封面页

网络研讨会录音

无论您的设计多么优秀,如果不安全,您都可能面临风险

2021 年 2 月 11 日 | 长度:59:01

嵌入式设计:从第一天起就建立安全性

开发人员在构建安全产品设计时面临的挑战与日俱增。安全攻击可能发生在嵌入式产品设计生命周期的许多环节。这意味着开发人员必须有一个强大的嵌入式安全策略,以应对各种安全漏洞。

Open Systems Media 的这次网络广播录制分享了 Digi 和 NXP 专家对嵌入式安全构件的深刻见解。观看本录制节目,了解这些构建模块以及它们如何帮助简化设计安全产品的开发过程。Digi International提供基于恩智浦i.MX处理器的嵌入式系统模块和开发人员工具包,支持设计安全,无需开发人员具备丰富的安全专业知识。

与 Digi 联系

想进一步了解 Digi 如何为您提供帮助?以下是接下来的一些步骤:

网络研讨会后续问答

再次感谢您参加我们的嵌入式安全会议。以下是演讲后提出的问题及其答案。如果您有其他问题,请务必联系我们。

是否所有 i.MX 处理器都支持安全启动以建立信任根?

恩智浦:是的,所有 i.MX 处理器系列都支持利用 HAB 或 AHAB(取决于处理器系列)进行安全启动。较新的处理器还支持高保真启动的 ECDSA 密钥支持。

您在演讲中提到了安全启动和加密启动。它们可以同时使用吗?

恩智浦:是的,在进行加密启动步骤之前,您需要安全启动。您不希望首先对未经验证的映像进行加密,以防止执行包含恶意软件的不可信代码。加密启动功能在安全启动的基础上增加了额外的安全操作。

安全启动程序可以与主线 u-Boot 和 Linux 内核版本一起使用吗?

恩智浦:是的,安全启动可用于主线 u-Boot 和 Linux 内核版本,我们有分步指南指导用户完成这一过程:安全启动 -适用于 HAB 和 AHAB 设备的分步指南

注意:请切换到所需的 BSP 版本。

能否对 OPTEE 等可信执行环境进行验证,以扩展信任根?

恩智浦:是的,OPTEE 或任何其他 TEE 都可以通过验证来扩展 "锈根"。

您建议我们从哪种 i.MX 处理器或 Digi SOM 开始探索今天介绍的安全功能?

Digi:这取决于您的最终应用。由于所有 i.MX 处理器和 Digi ConnectCore® SOM 都支持我们今天讨论的安全启动功能,因此您需要了解需要哪些额外功能。新的 i.MX 8 处理器当然非常受欢迎,它提供一系列安全和处理功能,以满足您的应用需求。

您可以在DigiSOM 页面上找到 ConnectCoreSOM选项列表和产品比较工具。或通过 "联系我们"链接与 Digi 代表取得联系。

从哪里可以获得有关 i.MX 处理器安全启动过程的更多信息?

恩智浦:我们在网站上提供了详细的应用说明等文档,并在 Code Aurora 上提供了安全加密启动的分步指南,以确保系统安全启动并建立信任根:

Digi:我们已将安全启动完全集成到 Linux 和 Android 的 Digi TrustFence® 安全构件中。您可以在Digi 文档中找到启用和使用它所需的信息,以及有关概念和基础架构的解释。

如果模块受到感染,数据将在加密前被篡改。如何战胜这类恶意软件?

恩智浦:用户需要先执行安全启动,然后才能执行加密启动步骤。您不希望首先加密未经验证的映像,以防止执行包含恶意软件的不可信代码。加密启动功能在安全启动的基础上增加了额外的安全操作。

允许用户安全更新固件和管理证书的用户界面是什么?是由客户执行这些功能,还是由托管服务提供商执行?

恩智浦:所有与固件管理和操作系统管理相关的工作目前都由我们的合作伙伴(云和第三方)负责。恩智浦目前没有这方面的内部服务,但可以提供合作伙伴信息。

Digi:对于 Digi 设备,您可以使用 Digi TrustFence® 执行安全固件更新。请参阅TrustFence 文档。

我们注意到恩智浦在多处认可 Vigiles™。这些补丁和缓解措施是否经过恩智浦验证?

恩智浦:恩智浦 Linux 软件 GA 版本使用 Vigiles™ 工具确保正确应用和验证补丁。对于客户特定软件,Vigiles™ 依赖于上游验证。此外,Vigiles™ 还提供漏洞/缓解措施的参考链接,以便客户设置验证修复或应用相应的缓解措施。更多信息,请参阅Vigiles™ 内容

如果供应链失效,信任根如何提供帮助?受感染程序被加载到设备中?

恩智浦:安全制造是关键。我们的制造网络研讨会为此提供了一些有用的信息。

恩智浦还在部分 i.MX 处理器上提供制造保护功能。请参阅我们有关保护边缘的制造信息。

是否允许启动更新/升级?

恩智浦:从内部不可变芯片 ROM 启动的初始安全启动无法更新/升级。但是,客户使用的辅助引导加载程序可以通过各种机制进行更新。使用 CAAM 和 Mender 或 SWUpdate 的 Linux 安全无线更新原型应用说明中提供了执行安全无线更新的示例。

Digi:我们在Digi TrustFence® 文档中提供了执行安全固件更新(可包括签名/加密的启动加载程序映像)的说明。

恩智浦是否对 EdgeLock™ 2GO 服务收费?

恩智浦:是的,该服务采用 "即用即付 "模式(按密钥/证书签发和撤销收费)。恩智浦可为您的特定应用提供预算报价。详情请查看EdgeLock 2GO 页面

嗨,阿西姆,您能谈谈在什么情况下使用 EdgeLock™ 2GO 有意义,在什么情况下使用 I.MX 8 的加密功能有意义吗?

恩智浦EdgeLock™ 2GO 是 SaaS 服务,而 i.MX 是安全处理器,因此两者不能相提并论。EdgeLock™ 2GO 可用于连接到 SE050 SE 的 i.MX 和其他 SoC。EL 2GO 可代表客户管理 i.MX + SE050 设备上的证书;SE050 + EL 2GO 增强了 i.MX 的安全功能(密钥管理、信任根、零接触板载云)。请参阅EdgeLock 2GO 白皮书

不过,客户仍可利用 i.MX 的加密/密钥存储功能管理 i.MX 处理器上的密钥/证书。查看使用 CAAM 安全密钥的 i.MX 加密存储 应用说明.

我们能用Digi Remote Manager 更新程序代码吗?我听说只有操作系统可以通过Digi Remote Manager 更新?

Digi:是的,Digi Remote Manager 在更新方面具有充分的灵活性。它可以只更新应用程序、选定的分区或整个系统的更新。

你们为使用安全解决方案的客户提供哪些保证?

恩智浦:虽然恩智浦已实施了先进的安全功能,但所有产品都可能存在未发现的漏洞。客户有责任对其应用程序和产品进行设计和操作,以减少这些漏洞对客户应用程序和产品的影响,恩智浦对发现的任何漏洞不承担任何责任。客户应实施适当的设计和操作保障措施,以最大限度地降低与其应用和产品相关的风险。

Digi: 同意。我们拥有出色的支持和文档,可帮助客户在其产品中建立安全机制,我们的无线设计服务团队还可提供专业的工程支持。请联系我们了解更多信息。

相关内容

比萨和IoT 有什么共同之处? 比萨和IoT 有什么共同之处? IoT 项目就像披萨一样,有许多不同的种类。在这篇博文中,我们来看看IoT 是如何像披萨一样的。它... 阅读博客 医疗设备必须安全 医疗设备必须安全 设计和制造医疗设备的原始设备制造商和嵌入式开发商面临着不断变化的挑战。安全... 录制的网络研讨会 Digi 推出 ConnectCore 8M Mini Digi 推出 ConnectCore 8M Mini 基于 NXP® i.MX 8M Mini 应用处理器的集成式Digi ConnectCore 8M Mini SOM 平台可帮助 OEM 厂商降低成本、提高性能和可靠性。 阅读博客 什么是嵌入式操作系统? 什么是嵌入式操作系统? 嵌入式操作系统是产品的大脑。它经过精心设计和优化,可提高产品的控制效率...... 阅读博客 选择嵌入式系统设计的起点 选择嵌入式系统设计的起点 在使用嵌入式系统设计产品时,消除成功的障碍至关重要。产品上市时间通常是... 阅读博客 Digi ConnectCore SOM 解决方案 Digi ConnectCore SOM 解决方案 完全基于 NXP i.MX 应用处理器的嵌入式系统模块--专为工业IoT 应用中的长寿命和可扩展性而设计 查看 PDF 使用Digi ConnectCore 和 ByteSnap SnapUI 的机器学习演示 使用Digi ConnectCore 和 ByteSnap SnapUI 的机器学习演示 Digi International 和 ByteSnap Design 合作开发了一个有趣且具有娱乐性的海盗游戏演示... 观看视频 Digi ConnectCore 基于 i.MX 的 SOM 可简化并加快开发过程 Digi ConnectCore 基于 i.MX 的 SOM 可简化并加快开发过程 开发IoT 产品极具挑战性,因此,很大一部分嵌入式设计项目都以失败告终。 录制的网络研讨会 嵌入式计算:设计易于制造、拥有成本低 嵌入式计算:设计易于制造、拥有成本低 嵌入式系统模块 (SOM) 市场不断发展壮大,为从零售显示屏到智能手机的各种应用提供了多种选择。 阅读博客 谁对IoT 设备安全负责? 谁对IoT 设备安全负责? 许多人认为,设备制造商可以完全实现安全性,或者可以安装... 阅读博客 Digi ConnectCore 8M Nano:开发人员资源、安全性、可扩展性 Digi ConnectCore 8M Nano:开发人员资源、安全性、可扩展性 Digi International 最近宣布推出Digi ConnectCore 8M Nano 开发套件。Digi ConnectCore® 8M... 阅读博客 无线设计服务 无线设计服务 Digi 无线设计服务通过嵌入无线技术帮助企业解决业务问题,创造创新的 M2M 产品

有问题?立即联系 Digi 团队成员!