0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

可信软件堆栈和可信计算组的DICE架构

星星科技指导员 来源:嵌入式计算设计 作者:Lee Wilson 2022-10-12 15:46 次阅读

防病毒程序、防火墙、合规性管理、安全通信协议和其他方法可提供自上而下的安全性。自上而下的安全性在机器的启动周期的后期启动,它主要关注密封系统的外部攻击面(将坏东西拒之门外并保守秘密)。如果只使用自上而下的安全威廉希尔官方网站 ,那么软件的较低、最关键的层通常容易受到攻击。

TCG 的硬件/固件/软件方法为可以关闭此漏洞的所有层提供了完整的自下而上的防御。图 1 显示了自上而下和自下而上的防御如何结合起来提供“纵深防御”。

poYBAGNGcNiARZKFAAGzCMHlD6Y834.png

图 1. 传统的自上而下的安全方法与TCG的自下而上的威廉希尔官方网站 相比。

支持可信计算的固件建立在“可传递信任链”之上,并使用核心信任根测量 (CRTM) 从引导期间在系统上运行的第一条指令建立系统测量。CRTM 启动了实现纵深防御和保护所有计算设备(包括联网传感器)所必需的自下而上的安全性。

启动固件、操作系统(包括实时操作系统 (RTOS))和受信任的应用程序将全面的代码测量放在 TPM 的可编程配置寄存器 (PCR) 中,以构建其可传递信任链。这些度量值位于 TPM 中,不能被恶意代码更改,被 TPM 中的函数广泛使用。

使用 TSS 2.0 作为功能强大且方便的 TPM 软件服务,以下是使用 TPM PCR 提供的一些主要功能:

通过自身或与其他类型的授权结合使用来授权各种 TPM 操作,以实现多重身份验证

密封系统机密(密钥等),以保护它们免受潜在恶意软件的泄露

系统

安全运行状况的证明 注意:使用 TPM 的证明允许可靠地检查系统的代码度量值。恶意固件无法更改或interwetten与威廉的赔率体系 基于 TPM 的证明,因为它无法看到对用于证明的 PCR 摘要进行签名所需的 TPM 常驻/机密证明密钥。

TPM还具有传统硬件安全模块(HSM)或智能卡的所有功能。使用 TSS 2.0 与 TPM 2.0 接口的 PKCS#11 软件提供了传统上随这些设备提供的所有功能。这使得许多使用 HSM 和智能卡的应用程序可以轻松移植到具有 TPM 2.0 的系统中。

TPM 2.0 是国际标准化组织 (ISO) 标准。它是构建基于硬件的信任根的国际标准。世界贸易组织(WTO)成员不得对ISO标准化安全设备进行进出口管制。这有利于在全球范围内运送设备,而不会因为旨在规范TPM和其他硬件安全模块的贸易壁垒而阻止它们进入市场。它已经或将要被指定为政府,关键基础设施和其他安全合规感知项目(包括带有传感器的项目)的提案请求书(RFP)中的必需项目。

交易系统 2.0

TCG 的 TSS 2.0 是用于使用 TPM 的标准应用程序编程接口 (API)。借助 TSS 2.0 的跨平台支持,用户可以轻松地跨平台移动应用程序。

应该注意的是,一些供应商使用术语“TSS”来描述其专有或非标准TPM软件。在许多情况下,来自政府和具有安全意识的行业的 RFP 要求确实/将专门确定 TCG TSS 2.0 以满足和 RFP 响应的要求。使用TSS 2.0可以提高这些领域组织增加安全性的信心,因为他们知道它是由TCG开发并由TCG的安全专家审查的。TCG TSS 2.0 规范可在 TCG 网站上找到。

安全程序员还可以通过 TSS 2.0 获取 TPM 的关键服务:

与 TPM 通信时所需的编组/取消编组服务

多个 TPM 应用程序可以不受干扰地使用相同的 TPM

对从软件到 TPM 的数据流进行加密,从而阻止侧信道(硬件探测)攻击。

注意:这是通用标准 EAL 4+ 认证所必需的,这是许多客户要求的

简化使用 TPM 的应用程序所需的上下文和会话管理

TSS 2.0 还提供了:

用于与 TPM 通信的同步和异步函数调用模型

分层软件模型,允许不同级别的抽象(取决于所使用的 TSS 层),简化了使用 TPM

的任务 注意:分层软件模型还为不同的代码占用提供了可扩展的解决方案,从最小的物联网IoT) 设备(如传感器节点)到服务器应用程序

TSS 2.0 软件模型的各层如图 2 所示。

pYYBAGNGcOGAfnuTAAJBCFg1_Q8199.png

图 2.TCG 的 TSS 2.0 的分层架构提供了包括传感器节点在内的应用灵活性。

TSS 2.0 层执行以下功能:

设备驱动程序管理与 TPM 设备通信的电子总线。TPM 设备驱动程序现已在 Linux 和 Windows 中可用。其他操作系统和 RTOS 可能需要修改或自定义的驱动程序。

选项卡和资源管理器允许多个应用程序和内核共享 TPM 资源。此代码和设备驱动程序是 TSS 2.0 软件堆栈中特定于操作系统的两部分。

TPM 命令传输接口 (TCTI) 允许开发程序员以平台上的硬件 TPM 以外的 TPM(例如,软 TPM)为目标。这是调试TPM软件的一个非常方便的功能,并允许实现远程TPM。

系统 API (SAPI) 是与 TPM 交互的最低级别(最不抽象)方式。它不需要文件系统或堆。它可以与启动固件集成,也可以用于最小的物联网设备。

增强型系统 API (ESAPI) 具有更轻松的上下文管理,并提供加密到 TPM 的数据流的能力,从而阻止侧信道攻击(对 EAL4+ 至关重要)。

功能 API (FAPI) 提供了 TSS 1.2 所不具备的新易用性。它允许程序员与 TPM 接口,而无需成为 TPM 专家。

TSS 2.0 API 采用简洁的编程威廉希尔官方网站 ,遵循行业公认的最佳软件实践。这允许程序员(包括最初编写代码的程序员)返回并使用TSS 2.0轻松阅读,理解和修改应用程序。当您考虑到您的代码必须由各种程序员在产品通常很长的生命周期中理解,维护,测试和可能认证时,这是一个非常重要的因素。

TSS 2.0 中的干净编程威廉希尔官方网站 包括:

无功能过载 – 确保高语义内容

强类型检查 – 无可变参数(参数数量可变)变量

无全局变量

人类可以理解的有意义的变量名称和函数名称

TSS 2.0 API 还提供了强大的代码版本控制和版本控制。这可确保可以识别每个版本的代码行为更改的详细信息。除非版本更改,否则将保持向后代码兼容性。

其他合规性

TSS 2.0 API 的设计特征包括符合汽车工业软件可靠性协会 (MISRA)。这对于工业物联网、汽车和细分市场中的软件安全合规性至关重要,在这些领域,安全是一个关键问题。但是,底层 TSS 2.0 实现可能符合 MISA 标准,也可能不符合 MISA 标准,因此有必要与 TSS 2.0 供应商联系,以了解 MISRA 合规性是否超出 TSS 2.0 API 扩展到实际的 TSS 实施(注意:板载安全 TSS 2.0 符合 MISRA 标准)。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 寄存器
    +关注

    关注

    31

    文章

    5343

    浏览量

    120430
  • 操作系统
    +关注

    关注

    37

    文章

    6834

    浏览量

    123346
收藏 人收藏

    评论

    相关推荐

    高鸿信安全国产可信低空经济信息基础设施解决方案

    全国产可信低空经济信息基础设施解决方案以可信信息基础设施为根基,运用国产平台及可信计算威廉希尔官方网站 ,在操作系统层及管理层部署可信计算系列软件,实现关
    的头像 发表于 12-13 10:13 157次阅读
    高鸿信安全国产<b class='flag-5'>可信</b>低空经济信息基础设施解决方案

    HPM6750evkmini如何实现可信的执行环境?

    在HPM6700的datasheet中的1.2.15 信息安全系统有提到“基于BOOT ROM 的安全启动机制,支持加密启动,支持可信的执行环境”,请问可信的执行环境如何实现的?有相关的Demo或者资料吗?是类似于TFM这样的吗?
    发表于 09-25 09:27

    高鸿信安与百敖软件完成产品兼容互认证

    近日,大唐高鸿信安与百敖软件开展了产品兼容适配工作,高鸿信安自主研发的可信支撑模块软件V2.0、操作系统可信增强系统V2.0、可信管理平台V
    的头像 发表于 09-19 15:06 391次阅读

    高鸿信安与澜起科技联合打造新型可信安全解决方案

    大唐高鸿信安基于澜起科技“数据保护和可信计算加速芯片”(M88STAR5(N)),结合自有可信安全增强威廉希尔官方网站 、可信云威廉希尔官方网站 、数据安全威廉希尔官方网站 和可信安全管理威廉希尔官方网站 ,可实现对包括电力、能源、电信、金
    的头像 发表于 09-19 15:02 569次阅读

    曙光国联云案例斩获可信云“2023-2024年度(央国企行业)服务最佳实践”奖

    近日,2024可信云大会在北京举行。作为曙光云在无锡打造的国联云案例,无锡城市云计算中心成功斩获可信云“2023-2024年度(央国企行业)服务最佳实践”奖!
    的头像 发表于 08-06 14:19 419次阅读

    澜起科技发布全新数据保护与可信计算加速芯片M88STAR5(N)

    可信计算加速芯片M88STAR5(N)。这款芯片不仅融合了数据加解密和平台可信度量两大核心功能,更凭借其高性能、泛在可信等优势,为信息安全领域带来了前所未有的解决方案。
    的头像 发表于 06-12 14:45 785次阅读

    澜起科技发布数据保护和可信计算加速芯片

    上海, 2024 年 6 月 12 日 -- 澜起科技于今日正式发布其津逮®服务器平台产品线的一款新产品——数据保护和可信计算加速芯片M88STAR5(N)。该芯片融合了数据加解密和平台可信度量两大
    发表于 06-12 14:18 993次阅读

    澜起科技发布数据保护和可信计算加速芯片

    澜起科技于今日正式发布其津逮®服务器平台产品线的一款新产品——数据保护和可信计算加速芯片M88STAR5(N)。 该芯片融合了数据加解密和平台可信度量两大核心功能,兼具高性能、泛在可信等优势,为信息安全领域提供高性能、高安全性、
    的头像 发表于 06-12 10:36 658次阅读

    国民威廉希尔官方网站 第四代可信计算芯片NS350投入量产

    国民威廉希尔官方网站 近日正式推出了其第四代可信计算芯片NS350 v32/v33系列,并已开始量产供货。这款芯片是高性能、高安全性的TCM 2.0安全芯片,能够满足PC、服务器平台和嵌入式系统等不同领域的需求。
    的头像 发表于 05-13 15:17 1417次阅读

    AMEYA360代理国民威廉希尔官方网站 第四代可信计算芯片NS350正式投入量产

    2024年4月18日,国民威廉希尔官方网站 第四代可信计算芯片NS350 v32/v33系列产品正式发布并开始量产供货。NS350 v32/v33是一款高安全、高性能、超值可信密码模块2.0 (TCM 2.0
    的头像 发表于 04-19 13:34 636次阅读
    AMEYA360代理国民威廉希尔官方网站
第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    国民威廉希尔官方网站 第四代可信计算芯片NS350正式投入量产

    2024年4月18日,国民威廉希尔官方网站 第四代可信计算芯片NS350v32/v33系列产品正式发布并开始量产供货。NS350v32/v33是一款高安全、高性能、超值可信密码模块2.0(TCM2.0)安全芯片
    的头像 发表于 04-19 08:24 819次阅读
    国民威廉希尔官方网站
第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    国民威廉希尔官方网站 第四代可信计算芯片NS350正式投入量产!

    2024年4月18日,国民威廉希尔官方网站 第四代可信计算芯片NS350 v32/v33系列产品正式发布并开始量产供货。NS350 v32/v33是一款高安全、高性能、超值可信密码模块2.0 (TCM 2.0)安全芯片,适用于PC、服务器平台和嵌入式系统。
    的头像 发表于 04-18 16:22 732次阅读
    国民威廉希尔官方网站
第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产!

    新品发布!国民威廉希尔官方网站 第四代可信计算芯片NS350正式投入量产

    2024年4月18日,国民威廉希尔官方网站 第四代可信计算芯片 NS350 v32/v33系列产品正式发布并开始量产供货 。NS350 v32/v33是一款 高安全、高性能、超值 可信密码模块2.0 (TCM
    发表于 04-18 15:06 1545次阅读
    新品发布!国民威廉希尔官方网站
第四代<b class='flag-5'>可信计算</b>芯片NS350正式投入量产

    鲲鹏芯片引领下的通用机密计算平台威廉希尔官方网站 解析

    可信计算,是一项由可信计算(可信计算集群)推动和开发的威廉希尔官方网站 ,包括5大核心威廉希尔官方网站 概念:认证密钥、安全输入输出、内存加密/受保护执行、封装存储、远程证明。
    的头像 发表于 04-08 10:19 658次阅读
    鲲鹏芯片引领下的通用机密<b class='flag-5'>计算</b>平台威廉希尔官方网站
解析

    铸就安全可信的数字化「信息枢纽」—华为云 ROMA Connect 荣膺软件产品可信【卓越级】认证

    近日,在工业和信息化部电子第五研究所组织的软件产品可信评估中,华为云 ROMA Connect 在基线合规、渗透测试、产品可靠性、软件工程化、隐私合规、代码自研率检测、产品质量、开源治理 8 大方
    的头像 发表于 04-07 15:10 819次阅读
    铸就安全<b class='flag-5'>可信</b>的数字化「信息枢纽」—华为云 ROMA Connect 荣膺<b class='flag-5'>软件</b>产品<b class='flag-5'>可信</b>【卓越级】认证