衡阳派盒市场营销有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

嵌入式系統的完整性

星星科技指導員 ? 來源:militaryembedded ? 作者:RUSSELL DOTY ? 2022-11-15 17:04 ? 次閱讀

能夠驗證軍事和其他應用中使用的系統的完整性以確保它們沒有被修改或損壞至關重要。當然,最好防止系統被篡改。如果無法做到這一點,則檢測篡改至關重要。在許多情況下,如果您不能確定系統未被修改,最好阻止系統運行。在所有情況下,保護系統上的信息,尤其是加密密鑰等關鍵機密至關重要。

操作系統級別的各種工具有助于確保軟件的完整性。其中包括存儲加密、軟件包的加密簽名、文件的校驗和以及用于檢查系統的工具。但是,可以做些什么來確保底層系統沒有受到損害 - 驗證硬件,BIOS和其他固件以及引導加載程序?如果檢測到問題,該怎么辦?

讓我們考慮一下使用硬件信任根可以做什么,以及 Linux 操作系統中的最新發展,這些開發提供了底層系統完整性的視圖。

第一個因素是LUKS,這是Linux內置的強大而安全的存儲加密功能。LUKS 對從磁盤驅動器USB 驅動器、SD 卡甚至網絡存儲的所有內容進行加密。LUKS 在卷級別加密,Linux 系統可以配置為單個卷或單個驅動器上的多個獨立卷。這為配置和保護嵌入式系統上的信息提供了相當大的靈活性和功能。

LUKS 的用例之一是加密系統驅動器。完成此操作后,必須提供LUKS密碼才能引導系統。對于筆記本電腦等系統,這通常通過輸入密碼來完成。網絡綁定磁盤加密 (NBDE) 是一種新的 Linux 軟件包,它使用網絡服務或硬件信任根來提供 LUKS 密鑰來引導系統。

NBDE 是一個靈活的加密框架,它使用各種引腳或加密引擎來加密和解密 LUKS 密鑰等機密。NBDE 旨在擴展,目前支持兩個引腳:網絡唐服務器和 TPM 2.0 硬件信任根。可以開發其他引腳,例如系統集成商可能會實現支持 CAC 卡的 NBDE 引腳。(作為旁注,開源Linux社區歡迎提交NBDE的其他引腳。NBDE 還實施了允許組合多個引腳的策略。

帶有 TPM2 的 NBDE 是沒有安全網絡連接的遠程位置嵌入式系統的不錯選擇。這可確保僅當操作系統磁盤位于具有正確配置的 TPM2 模塊的系統中并且已綁定到該 TPM2 模塊時,系統才會啟動。

下一個要考慮的元素是安全啟動。這是在 UEFI 固件中實現的,并要求引導加載程序和操作系統使用已知且批準的軟件密鑰進行簽名,然后才能允許系統引導。安全啟動是確保操作系統有效的好工具。行業標準安全啟動密鑰通常安裝在出廠時的 UEFI 固件中。這些鍵可以按原樣使用,可以添加自定義鍵,也可以刪除標準鍵,并且僅使用自定義鍵。

安全啟動是一種有效的工具,應使用。但是,安全啟動無法驗證底層硬件、固件或安全啟動本身是否正在運行。這就是 TPM2 和測量啟動發揮作用的地方。測量的引導有時稱為受信任的引導。

測量的引導在多個級別工作。TPM2 模塊包含一組 24 個平臺配置寄存器或 PCR。 軟件(如 UEFI 固件)使用 SHA-256 等算法進行哈希處理,哈希存儲在 PCR 中。但是,哈希不會直接寫入 PCR。相反,哈希使用 TPM2 中的加密操作擴展到 PCR 中。多個測量可以組合成一個PCR。PCR中的最終值取決于每個文件的哈希值和文件的評估順序。這個過程是確定性的,給定一組文件和一個測量順序,你每次都會得到相同的結果。這些測量和擴展操作可以在 TPM 外部復制 - 您可以提前確定 PCR 中的最終值應該是多少。

測量啟動按一系列操作更新 PCR:一個非常低級別的軟件例程(本質上是硬件的一部分)測量 UEFI 固件和選項 rom,例如 NIC 和存儲控制器。UEFI 固件測量主引導記錄和引導加載程序。引導加載程序測量內核和相關文件。然后,其他工具(如 Linux 完整性測量體系結構 (IMA))可以測量系統的其余部分。測量可以包括文件和配置。其中 8 個 PCR 寄存器已預定義供系統使用,8 個寄存器可供應用定制使用。

TPM和PCR模型旨在使未經檢測就無法修改PCR測量,并且在不檢測的情況下很難干擾測量過程。

PCR測量可用于多種目的,包括系統完整性的本地和遠程證明。它們還可用于 TPM 內部的密封操作。在 TPM 密封中,TPM 保護的機密進一步受到 TPM 策略的保護,該策略在解密機密之前根據批準的值檢查 PCR 值。

舉個具體的例子,使用 NBDE,您可以根據 PCR 0、2 和 7 密封 LUKS 密碼。這將測量 UEFI BIOS (PCR0)、系統中其他設備上的固件 (PCR2) 和安全啟動 (PCR7)。僅當 UEFI 固件未修改、其他設備固件未修改且仍啟用安全啟動時,才會提供 LUKS 密碼。請注意,這些檢查是在 TPM 內部完成的。這些測量可確保固件未損壞,并且未添加任何 rootkit。雖然不是絕對的保護,但它顯著提高了系統的完整性。

在此示例中,無需接觸 TPM 即可輕松更新操作系統和應用程序。固件仍然可以更新 - 這需要使用新值重新密封 TPM。

不應在倉庫甚至工廠級維護之外更改的安全軍事系統可以更嚴格地鎖定,也許使用多個PCR和其他因素,例如連接到網絡服務;傳感器陣列必須通信才能有用,因此這可能是一種合理的方法。

可以使用此處描述的方法保護任何機密。加密密鑰可以直接從 TPM2 加載到內存中,然后在不再需要時立即擦除;它們沒有理由保留在磁盤上。并且可以通過發出TPM_reset命令立即擦除整個TPM。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 嵌入式
    +關注

    關注

    5092

    文章

    19177

    瀏覽量

    307665
  • Linux
    +關注

    關注

    87

    文章

    11345

    瀏覽量

    210391
  • 操作系統
    +關注

    關注

    37

    文章

    6892

    瀏覽量

    123742
收藏 人收藏

    評論

    相關推薦

    聽懂什么是信號完整性

    2024年12月20日14:00-16:00中星聯華科技將舉辦“高速信號完整性分析與測試”-“碼”上行動系列線上講堂線上講堂。本期會議我們將為大家介紹高速串行總線傳輸基本框架,什么是信號完整性?高速
    的頭像 發表于 12-15 23:33 ?286次閱讀
    聽懂什么是信號<b class='flag-5'>完整性</b>

    GND與信號完整性的關系

    在現代電子系統中,信號完整性是設計和性能的關鍵因素。信號完整性問題可能導致數據傳輸錯誤、系統性能下降甚至設備損壞。地線(GND)是電路設計中的基本要素,它不僅為電路提供參考電位,還有助
    的頭像 發表于 11-29 15:17 ?438次閱讀

    嵌入式系統的原理和應用

    嵌入式系統是一種專用的計算機系統,其設計初衷是執行特定任務,而非作為通用計算機使用。這類系統通常作為更大系統的一部分,起到控制、監控或輔助的
    的頭像 發表于 10-05 17:03 ?1205次閱讀

    信號完整性和信號一致你還不知道嗎?#示波器 #信號完整性

    信號完整性
    安泰儀器維修
    發布于 :2024年09月25日 17:59:54

    高速電路中的信號完整性和電源完整性研究

    高速電路中的信號完整性和電源完整性研究
    發表于 09-25 14:44 ?0次下載

    高速高密度PCB信號完整性與電源完整性研究

    高速高密度PCB信號完整性與電源完整性研究
    發表于 09-25 14:43 ?5次下載

    高速PCB信號完整性分析及硬件系統設計中的應用

    電子發燒友網站提供《高速PCB信號完整性分析及硬件系統設計中的應用.pdf》資料免費下載
    發表于 09-21 14:11 ?2次下載

    高速PCB的信號完整性、電源完整性和電磁兼容研究

    電子發燒友網站提供《高速PCB的信號完整性、電源完整性和電磁兼容研究.pdf》資料免費下載
    發表于 09-19 17:37 ?0次下載

    信號完整性與電源完整性-電源完整性分析

    電子發燒友網站提供《信號完整性與電源完整性-電源完整性分析.pdf》資料免費下載
    發表于 08-12 14:31 ?46次下載

    信號完整性與電源完整性-差分對的特性

    電子發燒友網站提供《信號完整性與電源完整性-差分對的特性.pdf》資料免費下載
    發表于 08-12 14:28 ?1次下載

    信號完整性與電源完整性-信號的串擾

    電子發燒友網站提供《信號完整性與電源完整性-信號的串擾.pdf》資料免費下載
    發表于 08-12 14:27 ?0次下載

    信號完整性與電源完整性 第一章 概論

    電子發燒友網站提供《信號完整性與電源完整性 第一章 概論.pdf》資料免費下載
    發表于 08-09 14:49 ?1次下載

    示波器探頭在電源完整性測量上的應用

    。示波器探頭作為測量工具,在電源完整性分析中扮演著關鍵角色。本文將探討示波器探頭在電源完整性測量中的應用,以及如何選擇和使用合適的探頭來提高測量準確和效率。 電源完整性的重要
    的頭像 發表于 08-02 09:38 ?343次閱讀
    示波器探頭在電源<b class='flag-5'>完整性</b>測量上的應用

    什么是信號完整性

    在現代電子通信和數據處理系統中,信號完整性(Signal Integrity, SI)是一個至關重要的概念。它涉及信號在傳輸過程中的質量保持,對于確保系統性能和穩定性具有決定性的影響。本文將從信號
    的頭像 發表于 05-28 14:30 ?1309次閱讀

    構建系統思維:信號完整性,看這一篇就夠了!

    信號完整性(Signal Integrity,SI)在電子工程領域中具有極其重要的意義,也是現代電子設計的核心考量因素之一,尤其在高速PCB設計、集成電路設計、通信系統設計等領域,對保證系統
    發表于 03-05 17:16
    电脑百家乐的玩法技巧和规则| 网上百家乐官网能作弊吗| 大发888登陆网页游戏| 百家乐黏土筹码| 金牌百家乐的玩法技巧和规则| 博之道百家乐的玩法技巧和规则 | 三公百家乐官网在线哪里可以| 百家乐官网凯时娱乐平台| 涂山百家乐官网的玩法技巧和规则 | 网上百家乐官网赌场娱乐网规则 | 百家乐平台租用| 百家乐网投注| 大三元百家乐的玩法技巧和规则| 大发888代充| 皇冠在线娱乐城| 亚洲皇冠| 澳门百家乐官网技巧皇冠网| 百家乐官网庄家抽水的秘密| 百家乐官网园能贷款吗| 百家乐游戏机图片| 百家乐游戏奥秘| tt百家乐的玩法技巧和规则| 大发888娱乐场下载| 皋兰县| 百家乐官网赌场合作| 百家乐投注平台| 欧凯百家乐的玩法技巧和规则| 大发888平台啥时候最赢钱| 大发线上娱乐| 澳门百家乐官网娱乐城注册| 米其林百家乐官网的玩法技巧和规则 | 至富百家乐的玩法技巧和规则| 大发888 备用6222.co| 增城市| 网上百家乐官网娱乐场开户注册 | 网上赌百家乐的玩法技巧和规则| 申城棋牌网| 百家乐官网庄闲收益率| 百家乐官网筹码防伪| 百家乐那个娱乐城信誉好| 津南区|