哈哈哈哈哈操欧洲电影,久草网在线,亚洲久久熟女熟妇视频,麻豆精品色,久久福利在线视频,日韩中文字幕的,淫乱毛视频一区,亚洲成人一二三,中文人妻日韩精品电影

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

物聯(lián)網(wǎng)安全基礎(chǔ)知識

星星科技指導(dǎo)員 ? 來源:嵌入式計(jì)算設(shè)計(jì) ? 作者:Eric Heiser ? 2022-11-28 17:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著物聯(lián)網(wǎng)應(yīng)用成為關(guān)鍵任務(wù),安全性至關(guān)重要。就其本質(zhì)而言,物聯(lián)網(wǎng)生態(tài)系統(tǒng)容易受到多個級別的安全威脅。面對不斷變化的環(huán)境,物聯(lián)網(wǎng)生態(tài)系統(tǒng)的開發(fā)人員需要一種敏捷的安全方法,以便快速響應(yīng)新出現(xiàn)的威脅。設(shè)備制造商和生態(tài)系統(tǒng)開發(fā)人員都必須制定簡單、可擴(kuò)展和可持續(xù)的物聯(lián)網(wǎng)安全策略,以實(shí)現(xiàn)短期和長期業(yè)務(wù)目標(biāo)。

物聯(lián)網(wǎng)安全無疑是一個復(fù)雜的領(lǐng)域,需要專業(yè)的安全專業(yè)知識。組織必須決定是保留這種稀缺資源,對持續(xù)培訓(xùn)進(jìn)行相關(guān)投資,還是與能夠在整個開發(fā)周期中提供所需支持的外部組織合作。

安全和質(zhì)量保證

軟件行業(yè)中現(xiàn)有的全面質(zhì)量管理(TQM)流程已經(jīng)解決了安全問題,ISO-27001信息安全標(biāo)準(zhǔn)中體現(xiàn)的計(jì)劃,執(zhí)行,檢查,行動流程被很好地理解為一種安全的開發(fā)方法。

物聯(lián)網(wǎng)生態(tài)系統(tǒng)的開發(fā)者還必須通過獨(dú)立公共機(jī)構(gòu)的審查來證明符合相關(guān)法規(guī)和標(biāo)準(zhǔn)。相關(guān)標(biāo)準(zhǔn)包括信息技術(shù)安全評估通用標(biāo)準(zhǔn)(ISO/IEC 15408);美國聯(lián)邦信息處理標(biāo)準(zhǔn)出版物 (FIPS);以及由法國國家安全機(jī)構(gòu)ANSSI運(yùn)營的基線安全認(rèn)證(CSPN)。在歐盟范圍內(nèi),產(chǎn)品、流程和服務(wù)通過歐洲網(wǎng)絡(luò)安全認(rèn)證流程進(jìn)行認(rèn)證,該流程由歐洲網(wǎng)絡(luò)信息安全局擁有。此過程基于CSPN和證書的成功。..一旦發(fā)布,它們將在整個聯(lián)盟中得到認(rèn)可。

因此,除了協(xié)商PDCA流程的復(fù)雜性外,開發(fā)安全物聯(lián)網(wǎng)生態(tài)系統(tǒng)的組織還必須了解如何以及何時與相關(guān)標(biāo)準(zhǔn)機(jī)構(gòu)和審查機(jī)構(gòu)進(jìn)行交互。

PDCA 流程

計(jì)劃

與任何項(xiàng)目一樣,開發(fā)安全的物聯(lián)網(wǎng)生態(tài)系統(tǒng)始于一個強(qiáng)大的計(jì)劃,該計(jì)劃應(yīng)確保在開發(fā)周期中盡早解決安全問題。該計(jì)劃應(yīng)確定需要保護(hù)的業(yè)務(wù)風(fēng)險和高度優(yōu)先的資產(chǎn),還應(yīng)包括嚴(yán)格的威脅評估和制定有效緩解風(fēng)險所需的安全措施。威脅建模和評估是一項(xiàng)關(guān)鍵的安全實(shí)踐,由 Microsoft 安全工程師開發(fā)的 STRIDE 方法(圖 2)是此階段常用的工具。

poYBAGOEfaKAMujPAAAusBehBPc967.PNG

圖 2:STRIDE 風(fēng)險和威脅評估。

該評估的結(jié)果是一份文件,該文件構(gòu)成了客戶綜合風(fēng)險管理方法的基礎(chǔ),并且是未來合規(guī)性和正式認(rèn)證的關(guān)鍵推動因素。

做:設(shè)計(jì)物聯(lián)網(wǎng)安全架構(gòu)

威脅評估結(jié)果現(xiàn)在必須體現(xiàn)在物聯(lián)網(wǎng)解決方案安全架構(gòu)的設(shè)計(jì)中。此設(shè)計(jì)的范圍涵蓋硬件和軟件,為了確保對不斷變化的網(wǎng)絡(luò)威脅的彈性,設(shè)計(jì)人員必須確保:

任何物聯(lián)網(wǎng)設(shè)備都有一個無法克隆的唯一ID,為所有其他安全功能奠定了基礎(chǔ)。此信任根 (RoT) 功能使所有各方能夠信任來自設(shè)備的身份、身份驗(yàn)證、通信和數(shù)據(jù)。RoT 還提供啟用可信功能所需的硬件和軟件加密功能,API 層使外部應(yīng)用程序能夠訪問這些功能。

CPU、內(nèi)存和連接不能用于非指定任務(wù),從而限制了黑客活動的威脅。

通過保護(hù)所有數(shù)據(jù)(無論是靜態(tài)數(shù)據(jù)還是動態(tài)數(shù)據(jù))的完整性來確保隱私、機(jī)密性和法規(guī)遵從性。

使用來自物聯(lián)網(wǎng)生態(tài)系統(tǒng)的數(shù)據(jù)做出的決策在安全的環(huán)境中執(zhí)行,免受篡改和知識產(chǎn)權(quán)盜竊。

發(fā)送到物聯(lián)網(wǎng)設(shè)備的任何命令(例如“注射胰島素”、“打開/關(guān)閉閥門”、“應(yīng)用制動器”等)都經(jīng)過驗(yàn)證,來自合法來源。

該項(xiàng)目的這一階段是建立有效的物聯(lián)網(wǎng)安全架構(gòu)的關(guān)鍵,需要使用訓(xùn)練有素的專家資源。眾所周知,這種資源在行業(yè)中是稀缺的,并且由于產(chǎn)品開發(fā)的周期性,保留可能會進(jìn)一步復(fù)雜化:安全設(shè)計(jì)通常只完成一次,然后重新用于整個產(chǎn)品系列,這意味著內(nèi)部安全專家可能無法持續(xù)使用。因此,許多組織考慮與外部合作伙伴合作可能是有意義的,他們不僅可以提供所需的安全設(shè)計(jì)專業(yè)知識,還可以在整個端到端 PDCA 過程中提供建議和指導(dǎo)。

完成 PDCA 流程的 DO 階段后,安全架構(gòu)設(shè)計(jì)已準(zhǔn)備好進(jìn)行滲透測試。

檢查:防守,進(jìn)攻,得分

為了確保設(shè)備滿足其目標(biāo)市場的安全要求,必須由獨(dú)立機(jī)構(gòu)(如CSPN)對其進(jìn)行合規(guī)性測試或正式認(rèn)證。由獨(dú)立組織進(jìn)行測試避免了與業(yè)務(wù)支持的機(jī)構(gòu)和標(biāo)準(zhǔn)(如通用準(zhǔn)則)可能存在的利益沖突,從而確保了測試的客觀性。評估物聯(lián)網(wǎng)設(shè)備的安全級別需要使用公認(rèn)的參考和方法來評估其對正式識別的威脅的魯棒性。這種評估可以使用定量或定性方法進(jìn)行。

攻擊評分是一種廣泛使用的定量方法,其中評估保證級別 (EAL) 通過獨(dú)立安全實(shí)驗(yàn)室執(zhí)行的審查過程確定的分?jǐn)?shù)進(jìn)行優(yōu)化。兩種常用的評分機(jī)制是 CSPN 使用的聯(lián)合解釋庫方法或由 FIRST(事件響應(yīng)和安全團(tuán)隊(duì)論壇)管理的通用漏洞評分系統(tǒng)。

同樣由獨(dú)立安全實(shí)驗(yàn)室進(jìn)行的定性評估測試設(shè)備內(nèi)的安全漏洞,這將使高概率、高影響的攻擊取得成功。對這種方法的評估程度取決于發(fā)起實(shí)際攻擊所需的專業(yè)知識水平和工具的復(fù)雜性。此方法在設(shè)備中建立安全性或置信度級別,當(dāng)測試活動無法顯示所定義攻擊的差距時,將達(dá)到分配的級別。

對于大多數(shù)物聯(lián)網(wǎng)產(chǎn)品,定性基線評估就足夠了,對于構(gòu)建在已經(jīng)通過安全評估過程的設(shè)備上的產(chǎn)品,例如u-blox的蜂窩物聯(lián)網(wǎng)模塊系列,可以進(jìn)一步簡化此評估。諸如此類的認(rèn)證模塊將經(jīng)過廣泛的評估,模擬典型的攻擊路徑,并測試設(shè)備的嵌入式安全性,以抵御攻擊,包括故障注入和側(cè)信道分析。通過集成經(jīng)過測試的模塊,開發(fā)人員可以確保對設(shè)備具有物理訪問權(quán)限的攻擊者將無法擊敗安全對策,并且加密算法、私鑰和其他安全功能是安全的。

在規(guī)劃、設(shè)計(jì)和評估階段之后,物聯(lián)網(wǎng)設(shè)備安全性必須在設(shè)備的整個生命周期內(nèi)進(jìn)行部署、擴(kuò)展和維持。

盡管軟件安全實(shí)現(xiàn)足以應(yīng)對低威脅、低業(yè)務(wù)價值的情況,但高價值、高暴露的應(yīng)用程序中使用的設(shè)備需要在生產(chǎn)運(yùn)行期間在受信任位置預(yù)配硬件 RoT。大規(guī)模物聯(lián)網(wǎng)生態(tài)系統(tǒng)部署的安全挑戰(zhàn)還必須要求包含零接觸配置、安全云連接以及節(jié)能和帶寬高效密鑰管理等功能。

減少生活中的安全威脅需要收集和監(jiān)控大量內(nèi)部和外部來源的數(shù)據(jù)。盡管這可能是一項(xiàng)艱巨的任務(wù),但確保及時檢測和修復(fù)威脅至關(guān)重要。沒有必要內(nèi)部資源的組織應(yīng)認(rèn)真考慮與可信賴的合作伙伴合作開展此活動。

在整個安全過程中與外部支持合作

許多專業(yè)安全組織(如 u-blox 和 Kudelski 合作伙伴關(guān)系)可以提供專家安全功能,在整個 PDCA 工作流程中為您提供支持,無論您處于開發(fā)過程的哪個階段(圖 3)。

poYBAGOEfaaAEAAFAABA0ARJsi0440.PNG

圖 3:物聯(lián)網(wǎng)安全實(shí)驗(yàn)室之旅。

通常,專家安全分析、建議和設(shè)計(jì)服務(wù)可能包括通過量身定制的漏洞和威脅分析、端到端安全架構(gòu)咨詢和全面的預(yù)發(fā)布測試來評估和評估芯片級、PCB 級和軟件安全。

安全解決方案

如上所述,對于基于認(rèn)證模塊(如 u-blox 蜂窩系列)的解決方案,可以簡化安全流程。這些模塊集成了Kudelski物聯(lián)網(wǎng)安全平臺,該平臺創(chuàng)建了一個連接設(shè)備、數(shù)據(jù)、物聯(lián)網(wǎng)平臺和應(yīng)用程序的信任鏈,使用戶能夠使用簡單的API管理所有關(guān)鍵的物聯(lián)網(wǎng)資產(chǎn)。該平臺由三個元素組成 - 軟件或硬件RoT,基于設(shè)備的安全客戶端和云或基于客戶端的安全服務(wù)器。預(yù)集成組件包括能夠?yàn)槲锫?lián)網(wǎng)應(yīng)用實(shí)現(xiàn)安全設(shè)備設(shè)計(jì)和數(shù)據(jù)的功能。該平臺的用戶可以創(chuàng)建和操作各種數(shù)字和物理資產(chǎn),并確保安全保護(hù)適應(yīng)未來的威脅。

設(shè)計(jì)有效的物聯(lián)網(wǎng)安全架構(gòu)是一個重要但復(fù)雜的過程,需要使用專業(yè)知識。PDCA 流程是一種成熟的方法,它包含必要的安全測試和認(rèn)證步驟,并且在正確應(yīng)用時,可確保實(shí)施強(qiáng)大的物聯(lián)網(wǎng)安全架構(gòu)。組織可以選擇保留這種稀缺資源或與外部提供商合作,具體取決于其產(chǎn)品開發(fā)周期的具體情況。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    探索SE050 Plug & Trust安全元件:聯(lián)網(wǎng)安全的理想解決方案

    探索SE050 Plug Trust安全元件:聯(lián)網(wǎng)安全的理想解決方案 在聯(lián)網(wǎng)(IoT)飛速發(fā)
    的頭像 發(fā)表于 04-10 14:00 ?199次閱讀

    阻燃系列基礎(chǔ)知識

    我很榮幸有機(jī)會在這里與大家分享我對阻燃系列基礎(chǔ)知識的研究。今天,我們將探討的主題是“阻燃系列基礎(chǔ)知識”。在我們?nèi)粘I钪?,火?zāi)事故頻發(fā),造成巨大的財(cái)產(chǎn)損失和人員傷亡。因此,了解阻燃材料的基礎(chǔ)知識對于
    的頭像 發(fā)表于 02-06 08:07 ?598次閱讀
    阻燃系列<b class='flag-5'>基礎(chǔ)知識</b>

    Lora基站在聯(lián)網(wǎng)應(yīng)用的重要性

    聯(lián)網(wǎng)設(shè)備的遠(yuǎn)程監(jiān)測和控制,提供可靠的網(wǎng)絡(luò)連接和管理,保障聯(lián)網(wǎng)設(shè)備的數(shù)據(jù)安全。隨著
    發(fā)表于 12-03 07:09

    芯源半導(dǎo)體在聯(lián)網(wǎng)設(shè)備中具體防護(hù)方案

    (一)數(shù)據(jù)傳輸安全防護(hù)方案? 在聯(lián)網(wǎng)設(shè)備與云端、其他設(shè)備進(jìn)行數(shù)據(jù)傳輸時,芯源半導(dǎo)體安全芯片通過以下方式保障數(shù)據(jù)傳輸安全:? 數(shù)據(jù)加密傳輸:
    發(fā)表于 11-18 08:06

    請問如何協(xié)同工作來保障聯(lián)網(wǎng)設(shè)備固件安全的?

    固件加密存儲和安全啟動與固件驗(yàn)證這兩種固件安全防護(hù)手段,是如何協(xié)同工作來保障聯(lián)網(wǎng)設(shè)備固件安全的?
    發(fā)表于 11-18 07:30

    聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別?

    聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別,實(shí)際應(yīng)用中哪一種更難防范?
    發(fā)表于 11-18 06:41

    學(xué)習(xí)聯(lián)網(wǎng)怎么入門?

    隨著聯(lián)網(wǎng)技術(shù)的不斷發(fā)展,越來越多的人開始關(guān)注學(xué)習(xí)這一領(lǐng)域。但是對于初學(xué)者來說,聯(lián)網(wǎng)似乎是一個龐雜的概念,學(xué)習(xí)起來很困難。因此,從哪里開始學(xué)習(xí)
    發(fā)表于 10-14 10:34

    學(xué)習(xí)聯(lián)網(wǎng)可以做什么工作?

    市場需求,制定產(chǎn)品規(guī)劃。   系統(tǒng)集成工程師:負(fù)責(zé)將不同的聯(lián)網(wǎng)設(shè)備和系統(tǒng)進(jìn)行整合,實(shí)現(xiàn)設(shè)備之間的聯(lián)通和數(shù)據(jù)共享。   安全工程師:負(fù)責(zé)保障聯(lián)網(wǎng)
    發(fā)表于 10-11 16:40

    信長城重構(gòu)聯(lián)網(wǎng)安全新范式

    聯(lián)網(wǎng)設(shè)備數(shù)量突破千億級的今天,安全防線正面臨前所未有的挑戰(zhàn)——從車聯(lián)網(wǎng)的實(shí)時通信到智慧城市的視頻監(jiān)控,從工業(yè)互聯(lián)網(wǎng)的精密控制到智能家居的
    的頭像 發(fā)表于 09-25 15:00 ?834次閱讀

    請問什么是聯(lián)網(wǎng)智庫?

    什么是聯(lián)網(wǎng)智庫?
    發(fā)表于 08-07 06:45

    藍(lán)牙技術(shù)如何成為工業(yè)聯(lián)網(wǎng)領(lǐng)域的理想選擇

    如果您是不熟悉工業(yè)聯(lián)網(wǎng)(IIoT)的藍(lán)牙?開發(fā)人員、營銷人員或愛好者,本文將為您梳理一系列基礎(chǔ)知識,帶您快速了解工業(yè)聯(lián)網(wǎng),并解釋藍(lán)牙?技
    的頭像 發(fā)表于 07-31 10:31 ?1176次閱讀

    聯(lián)網(wǎng)藍(lán)牙模塊有哪些優(yōu)勢?

    更加廣泛地覆蓋范圍,從而提高了設(shè)備的可用性。安全性高:藍(lán)牙模塊采用了加密技術(shù),可以有效地保障通信數(shù)據(jù)的安全性,防止數(shù)據(jù)被非法獲取。這對于一些對安全性要求較高的
    發(fā)表于 06-28 21:49

    聯(lián)網(wǎng)的應(yīng)用范圍有哪些?

    聯(lián)網(wǎng),簡單來說,就是“萬相連的互聯(lián)網(wǎng)”。它以互聯(lián)網(wǎng)為基石,將用戶端延伸至物品與物品之間,實(shí)現(xiàn)信息的交換與通信。打個比方,你的智能手表能實(shí)
    發(fā)表于 06-16 16:01

    聯(lián)網(wǎng)未來發(fā)展趨勢如何?

    技術(shù)將為人們帶來更加安全、便捷和舒適的居住環(huán)境。 工業(yè)互聯(lián)網(wǎng):工業(yè)互聯(lián)網(wǎng)聯(lián)網(wǎng)行業(yè)中的熱門領(lǐng)域。通過將傳感器、設(shè)備和計(jì)算機(jī)系統(tǒng)相連接,實(shí)
    發(fā)表于 06-09 15:25

    聯(lián)網(wǎng)工程師為什么要學(xué)Linux?

    依賴Linux的安全啟動機(jī)制。 三、職業(yè)需求與就業(yè)優(yōu)勢 1)崗位技能硬性要求 企業(yè)招聘中,約70%的聯(lián)網(wǎng)開發(fā)崗位明確要求具備Linux系統(tǒng)編程、內(nèi)核移植或驅(qū)動開發(fā)經(jīng)驗(yàn)。例如,設(shè)備端固件開發(fā)
    發(fā)表于 05-26 10:32
    聊城市| 樟树市| 昌乐县| 开封县| 海阳市| 鹤岗市| 和田市| 昂仁县| 渑池县| 奉贤区| 乌恰县| 阳朔县| 乌拉特中旗| 内乡县| 白城市| 施秉县| 平和县| 崇信县| 垦利县| 江华| 郧西县| 西城区| 荆门市| 永年县| 阳山县| 宁晋县| 驻马店市| 德惠市| 成都市| 滨州市| 称多县| 佳木斯市| 泽普县| 北票市| 射洪县| 曲周县| 将乐县| 鹤山市| 泾源县| 榆树市| 临朐县|