0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IIoT 的 PKI 证书标准

刘杰 来源:Sravani Bhattacharjee 作者:Sravani Bhattacharjee 2023-01-03 09:45 次阅读
自成立之初,公钥基础设施 (PKI) 就保护了我们基于互联网的经济。从简单的网络浏览到复杂的电子商务,PKI 作为“信任的支柱”在全球范围内确保了互联网交易的安全。

但是明天的互联网呢?

信任和诚信是安全互联网的基础

到目前为止,互联网交易采用客户端-服务器模型,其中人类用户主要与网络服务器进行通信物联网 (IoT) 中,这种客户端-服务器模型分布广泛,其中设备与其他设备(机器对机器或 M2M)和云服务器(机器对云或 M2C)通信,无需人工干预。

当设备自主通信时,价值和风险都与我们赋予它们的信任程度直接相关。从这个意义上说,信任支撑着物联网在工业规模(称为工业物联网或 IIoT)上的巨大经济和社会承诺。归因于设备的信任决定了它通信的数据的完整性。想象一下胰岛素泵或心脏起搏器依赖于来自欺骗来源的数据的影响。因此,确保信任对于确保物联网的安全显得尤为重要。问题是,作为一个久经考验的开放标准,PKI 能在多大程度上提供帮助?

IIoT 安全和 PKI 证书

在 M2M 通信中,设备必须相互验证。这可以通过多种方式完成。

  • 基于密码的身份验证——由于上市时间、成本和其他压力,物联网制造商通常会实施最简单的选项,即使用默认密码的用户名。密码广泛用于客户端-服务器应用程序中。虽然此选项最容易实现,但事实证明基于密码的身份验证过于简单,无法对抗当今黑客的诡辩。此外,由于 M2M 场景的自主性,密码身份验证可能不是一个合适的选择。物联网设备被破坏以创建物联网僵尸网络的安全漏洞利用了这一事实。
  • 基于加密密钥的身份验证——许多嵌入式设备使用基于密钥的身份验证,其中密钥用作机密。加密密钥比密码更复杂、更强大。但是,密钥未经证明,可能会被欺骗和篡改,尤其是当设备容易受到物理访问的影响时,这在物联网用例中很常见。
  • PKI 数字证书——PKI 数字证书进一步建立信任。PKI 中基于证书的身份验证使用公钥密码术,其中公钥由受信任的证书颁发机构 (CA) 签名。

由于其强大的信任模型,当今的许多安全社区都倾向于使用 PKI 来保护 IIoT。然而,PKI 证书相当耗费资源,这是资源受限 IIoT 设备的一个问题。颁发、管理和吊销证书也是高度扩展和自治的 IIoT 场景中的一个问题。

创新和发展传统 PKI 以适应 IIoT 中设备、数据和连接的大规模和多样性的压力很大。演进必须同时解决 PKI 证书标准和证书生命周期管理。

ITU-T X.509 证书

X.509 是使用最广泛的 PKI 证书标准。X.509 证书使用分层格式嵌入必要的信息来验证机器。每个证书都有一个有效期字段,以及由 CA 颁发的相关公钥。

由于广受欢迎,X.509 标准正在物联网设备和平台制造商中迅速采用。一些设备制造商安装了由制造商认证和签名的公钥/私钥对。当供应链上的各个供应商(例如,芯片组制造商、OEM 和设备所有者)添加各自的签名证书时,由此产生的信任链会显着提高设备的完整性和真实性。

X.509 证书的稳健完整性是以其大小为代价的,这是传感器微控制器等低占用空间 IIoT 设备的主要缺点。除非加密密钥有足够的存储空间,并且有足够的功率和 CPU,否则实施X.509 证书可能会带来挑战。

IIoT 的 IEEE 1609.2 证书

IEEE 1609.2 证书是满足工业物联网独特要求的新兴标准。1609.2 证书的大小是 X.509 的一半。IEEE 1609.2 使用椭圆曲线加密 (ECC) 算法,在不牺牲加密强度的情况下减少了计算开销。

目前,1609.2 标准主要由美国交通部 (USDOT) 主导,旨在为其联网车辆计划建立信任模型。它解决了在拥挤、低带宽环境中特定于移动端点的各种限制。

IEEE 1609.2 证书支持证书信任链和​​点对点证书分发,这与车联网 (V2X) 相关——包括车对车 (V2V)、车对基础设施 (V2I)等——通讯。对于一般的 M2M 场景,涉及一对多和多对一的数据传输,1609.2 证书很有用。但是,它们不适合持久安全会话。

最后的想法

由于公共互联网和企业 IT 应用程序使用服务器身份验证,因此 PKI 最初设计为仅向 Web 服务器颁发证书。所需的证书数量较少,证书颁发机构也很少。

在 IIoT 中,传统的 PKI 方案已被完全破坏。为防止与恶意端点进行未经授权的通信,通信设备端点必须相互验证。尽管证书可以提供一种强大的相互身份验证方式,但它要求每个设备都有自己的证书。随着 IoT 设备的数量扩展到数百万,证书的数量也在增加。因此,传统 PKI 证书的手动配置和管理无法扩展到 IIoT。目前,许多更新的证书管理方式正在涌现,以减轻采用 PKI 的复杂性。

但是,无论是设计芯片、电子板还是设备,谈到信任模型,我们都不能忽视PKI。作为一个完善的、可互操作的信任框架,我们的重点应该是解决 PKI 证书的任何缺点,而不是完全绕过它们。

Sravani Bhattacharjee 担任数据通信技术专家已有 20 多年。她是《实用工业物联网安全》一书的作者,这是第一本关于工业物联网安全的书籍。直到 2014 年,作为思科的技术领导者,Sravani 领导了多个企业云/数据中心解决方案的架构规划和产品路线图。作为 Irecamedia.com 的负责人,Sravani 目前与工业物联网创新者合作,通过制作各种编辑和技术营销内容来推动意识和业务决策。Sravani 拥有电子工程硕士学位。她是 IEEE 物联网分会的成员、作家和演讲者。

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IIoT
    +关注

    关注

    3

    文章

    231

    浏览量

    26079
收藏 人收藏

    评论

    相关推荐

    IIoT赋能智能制造:2025的九大关键趋势

    工业物联网(IIoT)正在成为全球制造业转型的核心驱动力。通过将物联网技术融入制造流程,IIoT为企业提供了前所未有的工具,以提升效率、优化资源并实现精准决策。在未来几年内,特别是2025年,IIoT技术的成熟与广泛应用将助力制
    的头像 发表于 12-17 15:05 395次阅读
    <b class='flag-5'>IIoT</b>赋能智能制造:2025的九大关键趋势

    数字证书的基础知识

    今天要聊的主角——数字证书,下面文档君就带大家认识一下什么是数字证书吧! 1 数字证书是什么 数字证书是一种电子文档,用于证明某个实体(如个人、公司或服务器)的身份。数字
    的头像 发表于 12-05 09:33 219次阅读
    数字<b class='flag-5'>证书</b>的基础知识

    恒讯科技总结:根证书和中间证书经常会被问到的问题

    没有经验但喜欢自己安装SSL证书的用户会大吃一惊。当他们打开 CA(证书颁发机构)通过电子邮件发送的ZIP存档文件夹时,他们发现的不是一个,而是几个SSL文件。一个是为我们的域名颁发的服务器证书
    的头像 发表于 10-23 15:08 224次阅读
    恒讯科技总结:根<b class='flag-5'>证书</b>和中间<b class='flag-5'>证书</b>经常会被问到的问题

    恒讯科技分析:SSL证书的DV证书与OV证书有什么区别?

    SSL证书很重要,因为它确保双方之间传输的任何数据都不会被其他任何人拦截。存在三种类型的SSL证书——域验证(DV)、组织验证 (OV)和扩展验证(EV)证书。如果我们要为自己的网站选择正确的SSL
    的头像 发表于 10-23 15:08 251次阅读
    恒讯科技分析:SSL<b class='flag-5'>证书</b>的DV<b class='flag-5'>证书</b>与OV<b class='flag-5'>证书</b>有什么区别?

    TAS3251规格书标称的的220W/3Ω,350W/2Ω该如何理解?

    1、规格书标称的的220W/3Ω,350W/2Ω该如何理解,是在芯片输出管脚接2Ω负载,2Ω负载上可以得到280W的功率?假如PVDD=36V,那是不是可以理解为280W输出,芯片输出280/36
    发表于 10-17 08:26

    IIOT云平台是什么?有什么功能?

    随着信息技术的飞速发展,工业互联网(IIoT)已成为推动制造业数字化转型的重要驱动力。IIoT云平台,作为这一领域的核心组成部分,凭借其强大的连接、管理和分析能力,正在深刻改变着工业生产的面貌。本文
    的头像 发表于 09-26 13:47 258次阅读

    华纳云:重置ssl证书的方法有哪些?SSL证书过期的原因有哪些?

    ssl证书是网站的安全后盾,可以保障网站不受外界的攻击,保证网站数据安全,大部分人建站后都会安装ssl证书。怎么重置ssl证书?网站SSL证书过期的原因有哪些?下面大家就跟随着华纳云一
    的头像 发表于 09-25 13:52 295次阅读

    SGS授予富芮坤AEC-Q100认证证书

    近日,国际公认的测试、检验和认证机构SGS为上海富芮坤微电子有限公司(以下简称“富芮坤”) 型号为FR3038DQ的蓝牙MCU芯片颁发AEC-Q100认证证书。获此证书标志着富芮坤该产品满足汽车行业对电子元器件的高标准要求,成功
    的头像 发表于 08-07 17:43 829次阅读

    洲明科技率先通过ISO 56005国际标准评价 LED显示行业全国首家获此证书

    。 ISO 56005国际标准,则是由我国提出并推动制定的首个知识产权管理国际标准。 洲明科技作为LED显示行业全国首家荣获此证书的企业,技术创新、研发管理能力的领先水平再次得到权威方面认可。 在ISO 56005国际
    的头像 发表于 07-30 18:40 3253次阅读

    使用PKI生成文件,at指令连接aws报错怎么解决?

    我使用PKI生成文件,使用脚本生成ca,cert,key这三份证书,使用的命令是:python AtPKI.py generate_bin -b ./mqtt_key.bin cert
    发表于 06-27 06:43

    使用EVAL-AD76MUXEDZ评估套件测试AD7689芯片,测得的SNR仅为83db左右小于规格书标注的92.5-93.5db为什么?

    小于规格书标注的92.5-93.5db,这是为什么?且其余能测得的各值也 远小于规格书标准。这是有什么操作失误的问题吗?
    发表于 05-17 13:47

    科士达荣获IATF公告发布后首张充电桩产品SGS IATF 16949证书

    体系认证证书,这也是IATF公告发布后SGS颁发的首张充电桩产品IATF 16949证书。荣获证书标志着科士达的质量和服务已经得到了国际公认的汽车行业标准的认可,其产品在激烈的市场竞争
    的头像 发表于 05-16 17:27 556次阅读
    科士达荣获IATF公告发布后首张充电桩产品SGS IATF 16949<b class='flag-5'>证书</b>

    中科曙光凭借技术优势以及实践经验获颁“核心参编单位”证书

    近日,中国人工智能产业发展联盟面向参编单位颁发证书。中科曙光凭借技术优势以及实践经验,全程参编《面向训练任务的人工智能通用技术要求》标准(以下简称“标准”),获颁“核心参编单位”证书
    的头像 发表于 03-25 11:05 628次阅读

    欧冶半导体通过ISO 26262汽车功能安全最高等级ASIL-D流程认证

    获得此证书标志着欧冶半导体的功能安全开发流程已经按照ISO 26262:2018标准要求,建立起符合最高等级“ASIL D”级别的功能安全产品开发和管理流程体系。
    的头像 发表于 01-05 10:56 891次阅读
    欧冶半导体通过ISO 26262汽车功能安全最高等级ASIL-D流程认证

    中国质量认证中心启用新版CCC认证证书及OFD电子证书格式

    针对此事,中国质量认证中心明确表示,认证委托人应优先选择电子证书。全新的电子证书文档格式遵照我国电子公文交换和存储格式标准,采用国内自主研发且自主制定的OFD文档格式进行颁发。
    的头像 发表于 01-03 10:27 1067次阅读