当前位置:首页 > 技术学院 > 技术解析
[导读]为增进大家对嵌入式的认识,本文将对嵌入式安全要点、提高嵌入式系统安全性的方法予以介绍。

嵌入式在智能家居领域的应用越来越广泛,因此,大家需要对嵌入式安全更加的关注。为增进大家对嵌入式的认识,本文将对嵌入式安全要点、提高嵌入式系统安全性的方法予以介绍。如果你对嵌入式、嵌入式安全具有兴趣,不妨继续往下阅读哦。

一、嵌入式安全要点

要点 1 – 开发成功率很高

嵌入式系统的安全漏洞有多普遍,安全性真的是需要担心的事情。95% 的系统都存在允许设备被征用的缺陷,95% 的成功率不仅表明大多数嵌入式系统都存在安全漏洞,而且嵌入式系统开发人员需要开始考虑他们所做工作的安全隐患。

要点2——不是RTOS,而是用户代码

安全缺陷通常出现在用户开发的代码中,而不是RTOS本身。其中一个原因是,RTOS 往往是一组操纵低级硬件的小功能,相反,黑客更喜欢首先查看任何基于网络的管理代码,这些代码可能为他们提供对设备的管理权限。

要点3——分析工具便宜

有人可能会认为,下载、分析和发现安全漏洞所需的工具相对昂贵,对于许多潜在的黑客来说遥不可及。不幸的是,这与事实相去甚远。完成这些壮举所需的工具大部分都是免费的。对于黑客来说,仅仅1000美元和一两周的工作可能引发的潜在破坏无疑是非常值得的。

要点4–禁用广域网接入还不够

嵌入式开发人员似乎认为他们的嵌入式设备在本地网络上,其对广域网的访问是禁用的,所以为什么要担心可能的安全缺陷呢?如果设备看不到互联网,那么黑客就无法访问设备,对吗?不对。有一项有趣的技术,该技术使用标准HTML,允许潜在黑客使用一个只有图像标签的网页来实现嵌入式设备中的广域网访问,这使得黑客可以访问设备和网络的其他部分。 

二、如何提高嵌入式系统安全性

第一类:设计和软件配置1.使用安全的语言。在编写第一行代码之前,请针对你选择的语言研究嵌入式软件开发标准。例如,如果你要使用C或C ++,请首先学习MISRA-C / C ++。2.启用安全启动。此功能允许微处理器在执行固件之前验证加密密钥和固件的位置。为了增强这种保护,您还可以启用处理器的受信任执行环境功能,该功能在微处理器中创建一个安全区域来存储固件。3.禁用不安全和不必要的服务。要定义此类服务,你需要分析系统的操作。通常,此类服务的列表包括Telnet和琐碎文件传输协议,调试代理,开放端口等。

第2类:内存和应用程序安全1.限制内存分配。实现一个内存管理单元,为缓冲区、操作系统和应用程序分配足够的内存。内存管理单元有助于保持嵌入式系统运行的平衡,并防止内存缓冲区溢出。此外,尽可能将内存切换到只读模式。2.创建分区。将嵌入式系统的重要部分(如操作系统、GUI和安全应用程序)划分为不同的分区,有助于将它们彼此隔离并包含攻击。分区可以是物理分区和虚拟分区。

第3类:通讯安全1.实施访问控制。不受保护地访问嵌入式系统的任何部分都是对黑客的公开邀请。要保护您的访问点,请使用强凭据并对其进行加密,实现最小权限原则,并尽可能启用身份验证。2.保护通信通道。实现IPsec、DNS-SEC、SSH或SSL协议,并使用VPN保护与嵌入式系统的任何通信。部署防火墙来过滤流量也是一个很好的做法。

第4类:数据保护1.加密所有内容。所有固件更新、传输和处理的数据以及存储的凭证都必须加密。使用加密签名来验证从可信来源获得的文件并检测可疑的修改。

2.混淆目标代码。混淆是一个过程,使你的代码纠缠在一起,对黑客来说不清楚,但在嵌入式系统中是可执行的。甚至可以通过混淆来加速代码的执行。这项措施将使黑客更难对你的代码进行反向工程。

第5类:发布和支持1.进行端到端威胁评估。完整的安全评估包括:a.从设备制造商,软件开发人员和最终用户的角度执行完整的生命周期分析并识别潜在威胁b.创建风险矩阵,并通过每个可能的渠道估算攻击的可能性和成功率c.自己模拟黑客攻击或进行黑盒渗透测试2.定期更新软件。无论为旧的嵌入式系统开发软件有多么困难,这样做总是有益的。在新的软件版本中,你可以推出其他安全措施,以抵消新型攻击或修补漏洞(如果在产品发布后发现一个漏洞)。别忘了添加如上所述的黑名单和白名单保护。这些方法将阻止从不受信任的来源安装软件。有了这些实践,你就可以使网络犯罪分子更难为嵌入式系统盗用你的软件。

最后为嵌入式系统开发软件是一个很大的挑战。开发人员必须实现所有必需的功能,同时要考虑多个设备的限制并保护软件免受攻击。

当然,威胁可能来自不同的来源和渠道,因此在微处理器和少量内存中安装针对所有这些威胁的保护似乎是不可能的。

以上便是此次带来的嵌入式相关内容,通过本文,希望大家对嵌入式已经具备一定的了解。如果你喜欢本文,不妨持续关注我们网站哦,将于后期带来更多精彩内容。最后,十分感谢大家的阅读,have a nice day!

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

9月2日消息,不造车的华为或将催生出更大的独角兽公司,随着阿维塔和赛力斯的入局,华为引望愈发显得引人瞩目。

关键字: 阿维塔 塞力斯 华为

加利福尼亚州圣克拉拉县2024年8月30日 /美通社/ -- 数字化转型技术解决方案公司Trianz今天宣布,该公司与Amazon Web Services (AWS)签订了...

关键字: AWS AN BSP 数字化

伦敦2024年8月29日 /美通社/ -- 英国汽车技术公司SODA.Auto推出其旗舰产品SODA V,这是全球首款涵盖汽车工程师从创意到认证的所有需求的工具,可用于创建软件定义汽车。 SODA V工具的开发耗时1.5...

关键字: 汽车 人工智能 智能驱动 BSP

北京2024年8月28日 /美通社/ -- 越来越多用户希望企业业务能7×24不间断运行,同时企业却面临越来越多业务中断的风险,如企业系统复杂性的增加,频繁的功能更新和发布等。如何确保业务连续性,提升韧性,成...

关键字: 亚马逊 解密 控制平面 BSP

8月30日消息,据媒体报道,腾讯和网易近期正在缩减他们对日本游戏市场的投资。

关键字: 腾讯 编码器 CPU

8月28日消息,今天上午,2024中国国际大数据产业博览会开幕式在贵阳举行,华为董事、质量流程IT总裁陶景文发表了演讲。

关键字: 华为 12nm EDA 半导体

8月28日消息,在2024中国国际大数据产业博览会上,华为常务董事、华为云CEO张平安发表演讲称,数字世界的话语权最终是由生态的繁荣决定的。

关键字: 华为 12nm 手机 卫星通信

要点: 有效应对环境变化,经营业绩稳中有升 落实提质增效举措,毛利润率延续升势 战略布局成效显著,战新业务引领增长 以科技创新为引领,提升企业核心竞争力 坚持高质量发展策略,塑强核心竞争优势...

关键字: 通信 BSP 电信运营商 数字经济

北京2024年8月27日 /美通社/ -- 8月21日,由中央广播电视总台与中国电影电视技术学会联合牵头组建的NVI技术创新联盟在BIRTV2024超高清全产业链发展研讨会上宣布正式成立。 活动现场 NVI技术创新联...

关键字: VI 传输协议 音频 BSP

北京2024年8月27日 /美通社/ -- 在8月23日举办的2024年长三角生态绿色一体化发展示范区联合招商会上,软通动力信息技术(集团)股份有限公司(以下简称"软通动力")与长三角投资(上海)有限...

关键字: BSP 信息技术
关闭