0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IIoT 的 PKI 证书标准

刘杰 ? 来源:Sravani Bhattacharjee ? 作者:Sravani Bhattacharjee ? 2023-01-03 09:45 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

自成立之初,公钥基础设施 (PKI) 就保护了我们基于互联网的经济。从简单的网络浏览到复杂的电子商务,PKI 作为“信任的支柱”在全球范围内确保了互联网交易的安全。

但是明天的互联网呢?

信任和诚信是安全互联网的基础

到目前为止,互联网交易采用客户端-服务器模型,其中人类用户主要与网络服务器进行通信物联网 (IoT) 中,这种客户端-服务器模型分布广泛,其中设备与其他设备(机器对机器或 M2M)和云服务器(机器对云或 M2C)通信,无需人工干预。

当设备自主通信时,价值和风险都与我们赋予它们的信任程度直接相关。从这个意义上说,信任支撑着物联网在工业规模(称为工业物联网或 IIoT)上的巨大经济和社会承诺。归因于设备的信任决定了它通信的数据的完整性。想象一下胰岛素泵或心脏起搏器依赖于来自欺骗来源的数据的影响。因此,确保信任对于确保物联网的安全显得尤为重要。问题是,作为一个久经考验的开放标准,PKI 能在多大程度上提供帮助?

IIoT 安全和 PKI 证书

在 M2M 通信中,设备必须相互验证。这可以通过多种方式完成。

  • 基于密码的身份验证——由于上市时间、成本和其他压力,物联网制造商通常会实施最简单的选项,即使用默认密码的用户名。密码广泛用于客户端-服务器应用程序中。虽然此选项最容易实现,但事实证明基于密码的身份验证过于简单,无法对抗当今黑客的诡辩。此外,由于 M2M 场景的自主性,密码身份验证可能不是一个合适的选择。物联网设备被破坏以创建物联网僵尸网络的安全漏洞利用了这一事实。
  • 基于加密密钥的身份验证——许多嵌入式设备使用基于密钥的身份验证,其中密钥用作机密。加密密钥比密码更复杂、更强大。但是,密钥未经证明,可能会被欺骗和篡改,尤其是当设备容易受到物理访问的影响时,这在物联网用例中很常见。
  • PKI 数字证书——PKI 数字证书进一步建立信任。PKI 中基于证书的身份验证使用公钥密码术,其中公钥由受信任的证书颁发机构 (CA) 签名。

由于其强大的信任模型,当今的许多安全社区都倾向于使用 PKI 来保护 IIoT。然而,PKI 证书相当耗费资源,这是资源受限 IIoT 设备的一个问题。颁发、管理和吊销证书也是高度扩展和自治的 IIoT 场景中的一个问题。

创新和发展传统 PKI 以适应 IIoT 中设备、数据和连接的大规模和多样性的压力很大。演进必须同时解决 PKI 证书标准和证书生命周期管理。

ITU-T X.509 证书

X.509 是使用最广泛的 PKI 证书标准。X.509 证书使用分层格式嵌入必要的信息来验证机器。每个证书都有一个有效期字段,以及由 CA 颁发的相关公钥。

由于广受欢迎,X.509 标准正在物联网设备和平台制造商中迅速采用。一些设备制造商安装了由制造商认证和签名的公钥/私钥对。当供应链上的各个供应商(例如,芯片组制造商、OEM 和设备所有者)添加各自的签名证书时,由此产生的信任链会显着提高设备的完整性和真实性。

X.509 证书的稳健完整性是以其大小为代价的,这是传感器微控制器等低占用空间 IIoT 设备的主要缺点。除非加密密钥有足够的存储空间,并且有足够的功率和 CPU,否则实施X.509 证书可能会带来挑战。

IIoT 的 IEEE 1609.2 证书

IEEE 1609.2 证书是满足工业物联网独特要求的新兴标准。1609.2 证书的大小是 X.509 的一半。IEEE 1609.2 使用椭圆曲线加密 (ECC) 算法,在不牺牲加密强度的情况下减少了计算开销。

目前,1609.2 标准主要由美国交通部 (USDOT) 主导,旨在为其联网车辆计划建立信任模型。它解决了在拥挤、低带宽环境中特定于移动端点的各种限制。

IEEE 1609.2 证书支持证书信任链和??点对点证书分发,这与车联网 (V2X) 相关——包括车对车 (V2V)、车对基础设施 (V2I)等——通讯。对于一般的 M2M 场景,涉及一对多和多对一的数据传输,1609.2 证书很有用。但是,它们不适合持久安全会话。

最后的想法

由于公共互联网和企业 IT 应用程序使用服务器身份验证,因此 PKI 最初设计为仅向 Web 服务器颁发证书。所需的证书数量较少,证书颁发机构也很少。

在 IIoT 中,传统的 PKI 方案已被完全破坏。为防止与恶意端点进行未经授权的通信,通信设备端点必须相互验证。尽管证书可以提供一种强大的相互身份验证方式,但它要求每个设备都有自己的证书。随着 IoT 设备的数量扩展到数百万,证书的数量也在增加。因此,传统 PKI 证书的手动配置和管理无法扩展到 IIoT。目前,许多更新的证书管理方式正在涌现,以减轻采用 PKI 的复杂性。

但是,无论是设计芯片、电子板还是设备,谈到信任模型,我们都不能忽视PKI。作为一个完善的、可互操作的信任框架,我们的重点应该是解决 PKI 证书的任何缺点,而不是完全绕过它们。

Sravani Bhattacharjee 担任数据通信技术专家已有 20 多年。她是《实用工业物联网安全》一书的作者,这是第一本关于工业物联网安全的书籍。直到 2014 年,作为思科的技术领导者,Sravani 领导了多个企业云/数据中心解决方案的架构规划和产品路线图。作为 Irecamedia.com 的负责人,Sravani 目前与工业物联网创新者合作,通过制作各种编辑和技术营销内容来推动意识和业务决策。Sravani 拥有电子工程硕士学位。她是 IEEE 物联网分会的成员、作家和演讲者。

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IIoT
    +关注

    关注

    3

    文章

    250

    浏览量

    26900
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    规格书标注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    各位电子工程师同行,是否曾有这样的困惑:“明明按照规格书标注的最大工作电压使用电阻,为何它还是提前失效了?”这背后可能隐藏着一个容易被忽视的关键因素,今天以我们自研产品为例一起一探究竟:
    的头像 发表于 08-13 10:45 ?146次阅读
    规格<b class='flag-5'>书标</b>注的最大电压 ≠ 安全电压!警惕电阻的过载失效风险

    IIOT网关是什么?有什么功能?

    与智能化转型的关键基础设施。 一、IIoT网关的核心功能 协议转换 工业现场设备使用多种通信协议(如Modbus、PROFINET、OPC UA、CAN总线等),而上层网络通常采用标准协议(如MQTT、OPC UA)。IIoT
    的头像 发表于 07-08 14:56 ?246次阅读
    <b class='flag-5'>IIOT</b>网关是什么?有什么功能?

    自签名证书工具cfssl详解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go语言开发的一个开源工具,用于证书签名、验证和管理。
    的头像 发表于 06-11 16:30 ?289次阅读
    自签名<b class='flag-5'>证书</b>工具cfssl详解

    DigiKey 和 Würth Elektronik – 简化 IIoT

    作者: Rolf Horn 随着工业物联网 (IIoT) 持续在各个行业掀起波澜,对能够无缝集成、可靠连接和高效部署的解决方案的需求也在持续增长。 为此, [DigiKey]和 [Würth
    的头像 发表于 05-25 11:53 ?373次阅读
    DigiKey 和 Würth Elektronik – 简化 <b class='flag-5'>IIoT</b>

    乐鑫为Matter兼容设备提供设备证书生成和预配置服务

    乐鑫科技(688018.SH)为Matter兼容设备提供设备证书生成和预配置服务。这些服务将降低生产Matter兼容设备的复杂性,同时使其满足CSA连接标准联盟规定的MatterPKI认证要求
    的头像 发表于 05-06 18:02 ?474次阅读
    乐鑫为Matter兼容设备提供设备<b class='flag-5'>证书</b>生成和预配置服务

    五菱新能源通过ISO 26262汽车功能安全ASIL D流程认证

    证书标志着五菱新能源已经按照ISO 26262:2018版标准要求,建立了符合功能安全最高等级的产品开发和管理流程体系。
    的头像 发表于 03-21 14:48 ?623次阅读

    维信诺获显示领域全球首个ISO 56001创新管理体系认证证书

    院长朱修剑博士参加该仪式。ISO 56001:2024《创新管理体系 要求》是世界上第一个可认证的创新管理体系标准,维信诺获得该证书标志着在创新管理方面达到国际标准认可的领先水平,也为全球显示行业树立标杆。 ? 维信诺在创新实践
    的头像 发表于 03-14 15:48 ?2336次阅读
    维信诺获显示领域全球首个ISO 56001创新管理体系认证<b class='flag-5'>证书</b>

    SGS为毫厘智能颁发AEC-Q100认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为毫厘智能科技(江苏)有限公司(以下简称为“MCT毫厘智能”)颁发AEC-Q100认证证书。获得此证书标志着MCT毫厘智能产品已经
    的头像 发表于 02-24 11:48 ?695次阅读

    大数据云计算都需要考什么证书

    大数据和云计算领域包含多种专业证书,其中大数据领域涵盖数据分析类证书、大数据工程类证书、数据治理类证书。云计算领域领域涵盖云计算技术类证书
    的头像 发表于 02-19 11:05 ?763次阅读

    数字证书的基础知识

    今天要聊的主角——数字证书,下面文档君就带大家认识一下什么是数字证书吧! 1 数字证书是什么 数字证书是一种电子文档,用于证明某个实体(如个人、公司或服务器)的身份。数字
    的头像 发表于 12-05 09:33 ?959次阅读
    数字<b class='flag-5'>证书</b>的基础知识

    恒讯科技总结:根证书和中间证书经常会被问到的问题

    没有经验但喜欢自己安装SSL证书的用户会大吃一惊。当他们打开 CA(证书颁发机构)通过电子邮件发送的ZIP存档文件夹时,他们发现的不是一个,而是几个SSL文件。一个是为我们的域名颁发的服务器证书
    的头像 发表于 10-23 15:08 ?823次阅读
    恒讯科技总结:根<b class='flag-5'>证书</b>和中间<b class='flag-5'>证书</b>经常会被问到的问题

    恒讯科技分析:SSL证书的DV证书与OV证书有什么区别?

    SSL证书很重要,因为它确保双方之间传输的任何数据都不会被其他任何人拦截。存在三种类型的SSL证书——域验证(DV)、组织验证 (OV)和扩展验证(EV)证书。如果我们要为自己的网站选择正确的SSL
    的头像 发表于 10-23 15:08 ?947次阅读
    恒讯科技分析:SSL<b class='flag-5'>证书</b>的DV<b class='flag-5'>证书</b>与OV<b class='flag-5'>证书</b>有什么区别?

    TAS3251规格书标称的的220W/3Ω,350W/2Ω该如何理解?

    1、规格书标称的的220W/3Ω,350W/2Ω该如何理解,是在芯片输出管脚接2Ω负载,2Ω负载上可以得到280W的功率?假如PVDD=36V,那是不是可以理解为280W输出,芯片输出280/36
    发表于 10-17 08:26

    IIOT云平台是什么?有什么功能?

    随着信息技术的飞速发展,工业互联网(IIoT)已成为推动制造业数字化转型的重要驱动力。IIoT云平台,作为这一领域的核心组成部分,凭借其强大的连接、管理和分析能力,正在深刻改变着工业生产的面貌。本文
    的头像 发表于 09-26 13:47 ?701次阅读

    华纳云:重置ssl证书的方法有哪些?SSL证书过期的原因有哪些?

    ssl证书是网站的安全后盾,可以保障网站不受外界的攻击,保证网站数据安全,大部分人建站后都会安装ssl证书。怎么重置ssl证书?网站SSL证书过期的原因有哪些?下面大家就跟随着华纳云一
    的头像 发表于 09-25 13:52 ?740次阅读