

HSM指Hardware Security Module,它是一種有自己獨立的CPU、密碼算法硬件加速器、獨立Flash等,用于生成、存儲和管理加密密鑰,以及執(zhí)行加密運算和安全操作。
HSM通常包含硬件隔離、加密芯片、隨機數(shù)生成器等安全組件,能夠提供高級的安全保護,防止密鑰泄露和惡意攻擊。
02
TEE
TEE 可信執(zhí)行環(huán)境是在車載零部件的開放系統(tǒng) REE(Rich Execution Environment,例:Linux、Android、AUTOSAR、RTOS ?? 等系統(tǒng))上,創(chuàng)建一個可信的、獨立的、物理隔離的執(zhí)行空間,即隔離的安全屋。安全資產(chǎn)不出可信域,例如密鑰證書、核心邏輯等安全資產(chǎn),TEE 整體架構(gòu)和提供的基礎(chǔ)服務(wù)如下圖。

03
TEE 和 HSM 技術(shù)特點與主要應(yīng)用場景
TEE 是基于硬件隔離技術(shù)的軟實現(xiàn),
HSM 是基于硬件設(shè)備的硬實現(xiàn),
一下列出了各自的技術(shù)特點和應(yīng)用場景。
TEE:
生態(tài)開放,易于擴展
應(yīng)用安全:遠程控車 / 充電樁 /OTA 加固等;
軟件實現(xiàn),降低成本
安全存儲:業(yè)務(wù)證書密鑰 / 隱私數(shù)據(jù) / 重要數(shù)據(jù)等;
規(guī)范接口,易于移植
生物識別:指紋、人臉、聲紋、視頻等保護;
動態(tài)空間,按需提供
金融支付:支付應(yīng)用 / 電子證明 / 區(qū)塊鏈等;
基于硬件,限于硬件
其他業(yè)務(wù):數(shù)字版權(quán)保護 / 可信 UI/ 設(shè)備認證 / 安全通信。
HSM:
硬件算力,性能較高
安全通信:車內(nèi)外通信,例 TLS、SecOC?等;
獨立硬件,安全性高
密鑰保護:根證書 / 共享密鑰等;
硬件空間,小而固定
安全啟動:鏡像保護等;
技術(shù)成熟,生態(tài)完善
安全日志:文件加密等。
04
TEE 和 HSM 相結(jié)合的方案
TEE 和 HSM 既可各自獨立地應(yīng)用于車端的各個零部件,也可結(jié)合起來共同打造更安全的方案,滿足更高的車規(guī)級安全需求,安全性可達到金融級別的 CC EAL5+。
在本方案中,HSM 掛載在 TEE 下,應(yīng)用都需經(jīng)過 TEE 訪問 HSM。車企相關(guān)的根證書密鑰等都可保存在 HSM,業(yè)務(wù)相關(guān)的證書密鑰、用戶數(shù)據(jù)等可保存在 TEE,安全擴展業(yè)務(wù)都可運行在 TEE,TEE 和HSM 相結(jié)合的具體方案請參考下圖。

TEE和HSM的結(jié)合安全方案關(guān)于 TEE 和 HSM 的證書密鑰的產(chǎn)線方案建議如下:
HSM 的證書密鑰導(dǎo)入導(dǎo)出:(根證書等)
方式 1:委托HSM 提供商實施(建議)。
方式 2:通過TEE 和 TEE 的產(chǎn)線工具實現(xiàn)。
TEE 的證書密鑰導(dǎo)入導(dǎo)出:(業(yè)務(wù)證書等)
離線:在本地通過 TEE 的產(chǎn)線工具和加密狗實施。
在線:通過網(wǎng)絡(luò)連接后臺實施,需要借助 TEE 產(chǎn)線工具。
05
TEE 和 HSM 在車端的分布
根據(jù)整車各零部件的安全需求,結(jié)合 TEE 和 HSM 各自的技術(shù)特點,為整車共建安全基礎(chǔ)能力,TEE 和 HSM 在車端的分布建議如下:

圖7.5-3 車端的安全基礎(chǔ)能力分布圖
安全基礎(chǔ)能力建設(shè)思路
側(cè)重于有性能需求的功能,使用 HSM,例:ADAS、SecOC 等。
側(cè)重于有擴展需求的功能,使用? ?TEE,例:智能座艙、TBOX、TLS、業(yè)務(wù)安全等。
TEE 目前主要用于性能較高?MPU?場景,例:智能座艙、中央計算單元、TBOX 等。
HSM 即可用于 MPU 又可用于 MCU,例:TBOX、車窗、車門、燈控、診斷功能等。
主要零部件建議支持 HSM 和 TEE,例:TBOX、中央計算單元等。
業(yè)務(wù)安全、隱私數(shù)據(jù)盡可能采用? TEE,例:遠程控車、充電功能、生物識別等。
主要零部件若不支持 HSM,建議支持 TEE 功能。
安全基礎(chǔ)能力擴展思路
TEE 擴展性很強,如用 HSM 實現(xiàn)受限的場合,可考慮用 TEE 實現(xiàn)。
對安全性要求較高的場景,可考慮用 TEE 和 HSM 結(jié)合的方式實現(xiàn)。
既有國密算法需求,又有國際算法需求場合,可考慮用 TEE 實現(xiàn)。
僅需證書密鑰安全時,僅需 HSM 實現(xiàn)即可。
實際應(yīng)用
本方案可滿足車載合規(guī)和縱深防御的安全基礎(chǔ)能力需求,根據(jù)各種應(yīng)用場景,充分利用 TEE 和 HSM 技術(shù)互補特點,既可單獨使用,又可結(jié)合使用。為整車和零部件的安全架構(gòu)設(shè)計提供了更多的選擇方案, 也能解決車企安全合規(guī)的部分痛點。
在實際開發(fā)中,無法使用 HSM 的場合下,可以啟用 TEE 滿足安全需求。
在安全業(yè)務(wù)中,TEE 是HSM 有益的補充,TEE 可提供業(yè)務(wù)邏輯保護、外設(shè)保護、可信界面、面向海外智能座艙系統(tǒng)的數(shù)字視頻版權(quán)保護等功能,更為車載的數(shù)據(jù)安全解決方案提供了技術(shù)支撐。
在安全和性能方面,HSM 具有更高的安全和性能。TEE 在安全擴展能力方面更具有優(yōu)勢。
可根據(jù)具體架構(gòu)環(huán)境,采取 TEE 和 HSM 相融合的方式,取長補短,保護車載安全資產(chǎn)。本方案考慮今后智能車載的安全需求,安全能力支撐由原來的單點逐步擴展為多點,以滿足不斷增 長的車載安全業(yè)務(wù),這不僅僅為了滿足合規(guī)要求,更為了構(gòu)建車載整體安全防御體系提供了底層技術(shù)支撐。俗語稱 “九層之臺, 起于累土” ,只有構(gòu)筑好車載安全基礎(chǔ)能力,車載整體安全才能成為可能。
-END-
