對于企業而言,安全已經成為產品的內置屬性,貫穿在整個產品開發周期中。從安全左移到無處不移,業界一直在尋找更加完善的安全解決方案,以滿足日益變化的市場需求。
安全事件之所以頻發,主要原因有兩方面:一是傳統的安全性保護都存在于上層軟件或操作系統中,固件(Firmware)保護沒有受到足夠的重視,很多系統固件都處于最低級別;二是隨著數字計算設備提供支持的基礎設施數量在不斷增加,勒索軟件、固件攻擊以及AI/ML應用的安全威脅越來越復雜,且數量眾多,黑客組織開始參與創建和分發新的惡意軟件威脅的頻率也越來越高。
與安全性同樣重要的另一個事實是:并非每個設備設計師或工程師都是安全專家。許多設備的功能可能非常出色,可以很好地滿足市場和客戶的要求,但這些設備在開發過程中都會在無意中產生潛在的安全漏洞,增加大量無形的支持成本、額外的開發工作等,嚴重損害產品的成功。
與此同時,為了應對這些新的威脅,新法規/標準(如國家安全局的商業國家安全算法(CNSA)套件)的類型和數量也開始激增。雖然其目的是為了幫助組織解決關鍵漏洞并建立彈性,并對數據泄露負責。然而,對于具有復雜設計流程和傳統基礎設施的開發人員來說,跟上不斷變化的監管環境同樣是一項具有挑戰性的任務。
因此,盡管針對某一設備阻止所有不同潛在安全漏洞的工作十分艱巨,但對構建嵌入式計算設備的公司和部署這些設備的組織來說,仍然需要盡可能提高警惕,減少與這些設備相關的風險因素,確保采用強大、可升級的硬件安全解決方案,以幫助自身應對現在和未來各類潛在的安全問題。
◆讓嵌入式設備安全成為現實◆
平臺固件保護恢復(Platform Firmware Resilient, PFR)解決方案、數據保護(例如升級的加密算法對量子計算暴力破解的防護)和信任根(Root of Trust)問題,是萊迪思(Lattice)在安全性領域關注的三大重點。
在Lattice看來,采用從硬件到軟件的多層安全方法,利用現場可編程門陣列(FPGA)技術將硬件可信根、集成加密、固件彈性等關鍵功能融入到各種互連設備的設計中,對于計算、通信和工業市場的公司來說,是有效保護系統免受復雜攻擊并符合新要求的秘訣所在。
以深度嵌入式設備安全為例,在物聯網(IoT)設備酷炫、語音互動界面背后,有著數百萬行代碼以及超速的運算程式,但其最薄弱的環節卻可能是基礎的某一個協議的錯誤實現,或某一塊芯片上缺少一個信賴安全區。無論是哪種情況,黑客都非常容易攻擊。
IDC報告顯示,到2025年,全球將有557億部聯網設備,其中75%將連接到物聯網平臺,安全挑戰巨大。而中國是IoT設備部署最多的國家,規避安全設備的隱患,對IoT設備的定位將帶來非常關鍵的影響。
因此,必須要確保設備的完整性始于軟件設計過程的早期階段,并貫穿于制造設備發布直至其使用壽命結束的所有過程。許多設備在其芯片上存儲和處理重要信息,例如服務訂閱、健康記錄、信用卡和銀行信息,以及其他類似用戶數據,我們必須保護這些設備免受黑客的威脅和誤用。
此前,業界主要基于可信平臺模塊(TPM)和MCU硬件平臺來實現安全防護。芯片制造商及其OEM/ODM客戶能夠創建一個強大的加密設備標識,并永久綁定到唯一的設備。制造商可以代表所有者使用此標識,以在設備的整個生命周期內提供安全維護或啟用新功能和服務。
但與FPGA相比,這兩種方案的控制流程和時序均采用串行處理方式實現,無法像FPGA方案一樣同時對多個外設進行監控和保護,實時性較弱。除了實時性外,在檢測和恢復方面,TPM和MCU硬件平臺雖然也能夠在啟動之前對受保護的芯片固件進行自動驗證,或是對標準的固件回滾進行恢復,但總體來看是“被動”的。
也就是說,它并不會進行主動驗證,只能通過SPI接口配合主芯片接收/回傳相關指令,在面對時間敏感型應用或是強度較大的破壞,例如DOS攻擊和重復攻擊時,無法進行更快地識別和響應,并做出實時保護。
而萊迪思FPGA具有可重構特性,從上電到產品壽命結束的整個周期內,都能提供可靠的安全保護。這是使用強大的專用硬件可信根(HRoT)技術實現的,可幫助系統實現零信任架構。零信任是由傳統安全模型轉變而來,它假設所有用戶或設備都是不可信的,需要持續的警惕和身份驗證。這種方法增強了威脅預防、檢測和響應,無論數據位于何處,都能提供保護。
◆系統級安全控制方案再獲升級◆
作為一套真正從固件級別做起的網絡保護恢復系統,Lattice Sentry解決方案集合由MachXO3D/Mach-NX FPGA/MachXO5D-NX底層硬件平臺、一系列經過預驗證和測試的IP核、軟件工具、參考設計、演示示例和定制設計服務共同構成。得益于此,PFR應用的開發時間可以從10個月縮短到6周。

Lattice Sentry解決方案集合4.0
MachXO5D-NX支持AES256位流加密和ECC256身份認證,保護系統設計的完整性。特色賣點之一是提供加密敏捷算法、集成閃存的硬件可信根功能以及故障安全(fail-safe)遠程現場更新功能,實現可靠和安全的產品生命周期管理;賣點之二是安全引擎可在運行時使用,保護系統和FPGA之間的數據交換。相比之下,同類FPGA競品目前還不能提供運行期間的安全功能。
基于此,以MachXO3D?、MachXO5D-NX?和Mach-NX?為代表的萊迪思安全與控制FPGA系列,能夠成為強大的HRoT基石,擁有用于自我驗證的、安全、不可變的唯一ID、快速的安全啟動以及一整套經過驗證的器件原生安全服務,這確保了系統的完整性并降低未經授權的訪問風險。同時,憑借其集成的雙引導可鎖定閃存功能,它們能夠抵御“拒絕服務”攻擊,確保系統中始終存在持續的信任基礎。與其他所有萊迪思FPGA一樣,這些器件也具有小尺寸、高能效的特點,適用于各種系統設計。
在最新的Sentry 4.0版本中,支持在通信、計算、工業和汽車應用中開發符合美國國家標準與技術研究所(NIST)安全機制(NIST SP-800-193)標準的PFR解決方案,以及硬件層面支持最新的MachXO5D-NX系列器件,成為了最大亮點。具體體現在以下四方面:
帶有I2C外設攻擊保護演示的多QSPI/SPI監控
支持SPDM和MCTP,實現高效的平臺管理以及安全無縫的服務器操作
全新的設計工作區模板參考設計,支持PFR 4.0解決方案、I3C和更新的加密算法(ECC384/512)且完全兼容DC-SCM
擴展了即插即用設計工具和參考設計,包括工作區模板、策略、配置和清單生成器
此外,萊迪思Sentry為客戶提供了一種簡化的配置和定制PFR解決方案的方法,該解決方案是針對其安全環境的獨特復雜性量身定制的。在許多情況下,可以通過修改隨附的RISC-V? C源代碼來開發功能齊全的系統級PFR解決方案。
之所以要強調PFR,是因為針對于固件攻擊的保護,PFR可以用作系統中的硬件可信根,補充現有的基于BMC/MCU/TPM的體系,使之完全符合NIST SP-800-193標準,從而為保護企業服務器固件提供了一種全新的方法,可全面防止對服務器所有固件的攻擊。
NIST SP-800-193對整個硬件平臺上的固件保護提出的規范性要求主要包含三個部分:首先能夠檢測到黑客在對固件進行攻擊;第二是進行保護,例如有人在對固件進行非法的讀寫操作時,要阻止這些非法行為,并匯報給上層軟件,發出警告信息;第三是即使在固件遭到破壞的情況下,也能夠進行恢復,例如從備份文件中恢復。這三部分(恢復、檢測、保護)相互融合、相互配合,主要目的就是保護硬件平臺上的固件。
◆結語◆
總體而言,快速發展的網絡安全環境需要一種強大的多層安全方法。萊迪思通過提供先進的加密敏捷性、硬件信任根功能以及實時保護、檢測和恢復功能,繼續幫助企業在威脅面前保持領先,確保系統完整性,時刻構建一個安全和有彈性的數字生態系統。