内嵌安全设计:安波福如何保障从边缘到云端的复杂系统安全

内嵌安全设计:安波福如何保障从边缘到云端的复杂系统安全

内嵌安全设计:安波福如何保障从边缘到云端的复杂系统安全

随着网络威胁日益加剧以及监管要求日益严格,安波福正在对所有平台加大安全投入,涵盖从嵌入式系统和车载网络到云连接及OTA空中升级的各个方面。

安波福始终坚持长远规划,因为我们的客户同样如此。大型项目的开发周期往往十分漫长:整车企业(OEM)设计的车辆需要在路上行驶15年甚至更久;建设一座大规模制造工厂可能需要五年时间;而航空航天领域的研发周期更是以数十年为单位来衡量。

我们对网络安全的长期承诺正通过实际行动落地推进。安波福采用了多层防御的方法,将多项核心举措紧密整合,以下正在开展的系列项目便是最佳体现。

将“安全设计”理念应用于各行各业

在每个项目的启动之初,就必须将安全特性融入其中,并贯穿于架构设计、代码编写、测试验证以及部署实施的全流程。“内嵌安全设计”理念强调主动风险管理,旨在最小化攻击面、强制执行最小权限访问、验证输入内容并对系统进行持续监控。这种方法在任何产品的全生命周期中都至关重要,在汽车、云端和边缘计算等联网环境中更是不可或缺。

安波福在其以硬件为核心的使用场景(例如软件定义车辆)中贯彻“安全设计”原则。

安波福将“内嵌安全设计”原则应用于其以硬件为核心的应用场景中,例如软件定义汽车(SDV)。这一 理念指导着安波福和风河(Wind River)的许多工作重点,包括:

  • 边缘人工智能(Edge AI)环境中的混合关键性
  • 构建于云平台中的零信任安全机制
  • 内嵌于风河企业级 Linux 发行版中的安全特性

阅读更多:解读 Wind River® 安全开发生命周期

利用空中升级(OTA)提升系统安全性

空中升级(OTA)更新功能使组织能够远程将软件改进、安全补丁和功能增强部署到联网系统中,而无需物理访问。集中化管理有助于确保这一过程能够安全、高效地完成。

例如,工业设备制造商利用 OTA 技术更新生产线上的控制软件。联网的医疗设备(如输液泵或成像系统)会接收OTA 固件更新。 而且汽车 OTA 更新 让制造商在改进算法的同时,也能提升车辆的安全性。

OTA系统 是一种交付机制,本身并非安全功能。然而,将 OTA 功能整合到软件架构中,有助于构建和维护安全的系统。利用 OTA 技术有助于实现持续改进、加快创新周期并增强安全防护能力,因此对于管理互联和软件驱动的系统而言,OTA 技术至关重要。

OTA 系统是安波福“零配置、无缝更新”方案中的一个组成部分。我们利用容器化技术和 标准化接口来部署新功能、安全补丁和应用程序更新,无需进行复杂的手动重新配置。 在后台,这是通过基于区块链的安全冗余配置管理来实现的。传输中的数据受到最先进加密技术的保护。

阅读更多:Wind River® Studio 无线更新为设备更新、分阶段部署以及各类有效载荷的统一支持提供统一的接口

软件物料清单的自动化生成

物料清单(BOM)是详细列出制造、维修或组装某产品所需的所有原材料、零部件及操作说明的清单。当所有人都清楚“盒子”里都有些什么时, 企业就能更有效地管理供应链风险、许可合规性以及安全漏洞。

传统上, BOM一直被应用于硬件工程和设计领域,因为它列出了制造成品所需的所有总成和零件 。 例如,汽车BOM是全面、分层且结构化的清单, 列出了制造一辆汽车所需的所有原材料、零件、组件和子装配体。这些数字文档 有助于管理复杂的生产流程,以确保准时制装配、控制成本并管理库存。

然而,BOM的概念不仅限于硬件。软件BOM定义了软件组件中所有内容的正式、嵌套式清单, 例如开源库、第三方模块及其依赖项。 通过了解车载软件的构成——包括安波福的软件和第三方库—— 整车制造商能够更快、更高效地管理已部署车辆中的风险。

出于安全及其他原因,软件BOM现已成为标准开发流程的一部分:

  • 安波福会自动配置新的系统组件,使其无缝集成到用于跟踪它们的更大系统之中。
  • 如今,持续集成和部署系统会为每次构建生成BOM,即使每周进行更新也不例外。

阅读更多:软件物料清单中包含的所有要素

确保安全启动合规性

个人电脑行业开发了“安全启动”这一安全标准,旨在确保设备仅使用原始设备制造商(OEM)信任的软件进行启动。也就是说,系统必须确保代码是由制造商生成的,而非由攻击者所为。 当个人计算机启动时, 其固件会检查每段启动软件的签名,包括 UEFI 固件驱动程序、EFI 应用程序以及操作系统。只有当所有签名均有效时,计算机才会启动,随后固件将控制权移交给操作系统。

这一前提同样适用于汽车设备。随着车辆互联程度的不断提高,OEM也越来越关注如何保护消费者数据免受网络攻击。车辆会定期安装新组件,无论是更换还是升级。由于众多部件的配置选项繁多,即使在例行维护期间,也可能会出现错误以及安全问题。

车辆启动时,系统应在开始运行前验证软件的真实性与完整性 。事实上,OEM必须执行此操作。汽车法规——具体而言,联合国欧洲经济委员会(UNECE)R155和R156标准以及 ISO 21434——要求实施“安全启动”、“安全加载”和“安全更新”,以确保电子控制单元的完整性和安全性。 这些标准要求对软件进行加密验证,建立信任根机制,并构建安全的 OTA 更新链。

安波福的网络安全解决方案能够检测异常运行的车辆软件并采取适当应对措施。我们已经验证并部署了网络安全能力,可实现安全的软件更新和生命周期管理。安波福支持采用抗量子加密技术的安全启动,确保软件免受篡改。

安全启动技术通过验证从硬件信任根开始,经由引导加载程序和内核,一直到签名容器及应用程序本身的全部软件组件,从而建立信任链。将容器安全与安全启动相结合,可为在设备上运行的软件提供端到端的信任链。

今天,这项技术适用于软件定义的车辆;明天,它将适用于其他类型的硬件。

了解更多: 观看短视频,了解基于 Wind River® Helix™ 的汽车安全启动是如何工作的

追踪抗量子加密技术的发展动态

量子计算机的架构基于并行数据处理,能够迅速解决那些对于传统计算机而言难以处理的复杂问题。突破性的研发工作目前正处于实质性的推进阶段。

但当实用的量子计算机问世时,当今的加密系统将变得脆弱。虽然这听起来似乎还很遥远,但必须从现在开始为应对量子威胁做好准备。 各组织需要时间来有条不紊地实施后量子密码学过渡计划。这一点至关重要,因为安波福的客户所面临的产品开发周期本身就比较长。

这是我们重点关注的领域。安波福与半导体公司密切合作,并已展示了基于芯片加速的 抗量子加密技术。我们已通过美国国家标准与技术研究院(NIST)的量子网络安全标准认证。

阅读更多:为什么现在是投资量子网络安全的时候了一文为OEM以及所有其他相关方提供了关于如何做好准备的实用建议

参与安全相关标准组织

与安全相关的标准制定组织在制定框架、最佳实践和认证要求方面发挥着关键作用,这些标准确保数字系统安全、可靠且具备互操作性。 行业领军者、监管机构和技术专家通力合作,为风险管理、安全开发、数据保护及事件响应确立了共同基准。此举有助于各方更轻松地满足监管要求、降低系统漏洞风险,并与客户及合作伙伴建立信任。

安波福采用成熟的安全优先开发标准,并构建符合最新政府法规的安全系统。此外,安波福和风河都积极参与多个与安全相关的标准制定组织,有时还担任领导职务,例如以下组织:

  • 汽车创新联盟,这是一个对车辆网络安全政策、法规及标准制定具有重要影响力的美国主要汽车行业协会。
  • 事件响应与安全团队论坛(FIRST),特别是其产品安全事件响应团队。FIRST 是一个全球性的网络安全组织, 致力于事件响应协作、漏洞处理和威胁情报共享。
  • OPEN联盟 (汽车以太网联盟),这是一个致力于制定汽车以太网网络标准的组织,其工作直接涉及网络安全(例如安全的车内通信)。

安波福的参与意味着我们的员工深谙行业动态以及各组织的应对之策,并且我们的专家也跻身于定义正确应对方案的行业先锋之列。

阅读更多:面向未来的汽车网络安全

展望未来

安波福既在积极适应不断演变的网络威胁态势,也在主动协助塑造这一格局。通过直接对 ISO/SAE 21434 等全球标准做出贡献、获得这些框架的正式认证,并参与行业联盟和安全社区,我们已将网络安全融入到产品全生命周期之中,使安波福成为客户之间建立信任的关键赋能者。

 

随着网络威胁日益加剧以及监管要求日益严格,安波福正在对所有平台加大安全投入,涵盖从嵌入式系统和车载网络到云连接及OTA空中升级的各个方面。

安波福始终坚持长远规划,因为我们的客户同样如此。大型项目的开发周期往往十分漫长:整车企业(OEM)设计的车辆需要在路上行驶15年甚至更久;建设一座大规模制造工厂可能需要五年时间;而航空航天领域的研发周期更是以数十年为单位来衡量。

我们对网络安全的长期承诺正通过实际行动落地推进。安波福采用了多层防御的方法,将多项核心举措紧密整合,以下正在开展的系列项目便是最佳体现。

将“安全设计”理念应用于各行各业

在每个项目的启动之初,就必须将安全特性融入其中,并贯穿于架构设计、代码编写、测试验证以及部署实施的全流程。“内嵌安全设计”理念强调主动风险管理,旨在最小化攻击面、强制执行最小权限访问、验证输入内容并对系统进行持续监控。这种方法在任何产品的全生命周期中都至关重要,在汽车、云端和边缘计算等联网环境中更是不可或缺。

安波福在其以硬件为核心的使用场景(例如软件定义车辆)中贯彻“安全设计”原则。

安波福将“内嵌安全设计”原则应用于其以硬件为核心的应用场景中,例如软件定义汽车(SDV)。这一 理念指导着安波福和风河(Wind River)的许多工作重点,包括:

  • 边缘人工智能(Edge AI)环境中的混合关键性
  • 构建于云平台中的零信任安全机制
  • 内嵌于风河企业级 Linux 发行版中的安全特性

阅读更多:解读 Wind River® 安全开发生命周期

利用空中升级(OTA)提升系统安全性

空中升级(OTA)更新功能使组织能够远程将软件改进、安全补丁和功能增强部署到联网系统中,而无需物理访问。集中化管理有助于确保这一过程能够安全、高效地完成。

例如,工业设备制造商利用 OTA 技术更新生产线上的控制软件。联网的医疗设备(如输液泵或成像系统)会接收OTA 固件更新。 而且汽车 OTA 更新 让制造商在改进算法的同时,也能提升车辆的安全性。

OTA系统 是一种交付机制,本身并非安全功能。然而,将 OTA 功能整合到软件架构中,有助于构建和维护安全的系统。利用 OTA 技术有助于实现持续改进、加快创新周期并增强安全防护能力,因此对于管理互联和软件驱动的系统而言,OTA 技术至关重要。

OTA 系统是安波福“零配置、无缝更新”方案中的一个组成部分。我们利用容器化技术和 标准化接口来部署新功能、安全补丁和应用程序更新,无需进行复杂的手动重新配置。 在后台,这是通过基于区块链的安全冗余配置管理来实现的。传输中的数据受到最先进加密技术的保护。

阅读更多:Wind River® Studio 无线更新为设备更新、分阶段部署以及各类有效载荷的统一支持提供统一的接口

软件物料清单的自动化生成

物料清单(BOM)是详细列出制造、维修或组装某产品所需的所有原材料、零部件及操作说明的清单。当所有人都清楚“盒子”里都有些什么时, 企业就能更有效地管理供应链风险、许可合规性以及安全漏洞。

传统上, BOM一直被应用于硬件工程和设计领域,因为它列出了制造成品所需的所有总成和零件 。 例如,汽车BOM是全面、分层且结构化的清单, 列出了制造一辆汽车所需的所有原材料、零件、组件和子装配体。这些数字文档 有助于管理复杂的生产流程,以确保准时制装配、控制成本并管理库存。

然而,BOM的概念不仅限于硬件。软件BOM定义了软件组件中所有内容的正式、嵌套式清单, 例如开源库、第三方模块及其依赖项。 通过了解车载软件的构成——包括安波福的软件和第三方库—— 整车制造商能够更快、更高效地管理已部署车辆中的风险。

出于安全及其他原因,软件BOM现已成为标准开发流程的一部分:

  • 安波福会自动配置新的系统组件,使其无缝集成到用于跟踪它们的更大系统之中。
  • 如今,持续集成和部署系统会为每次构建生成BOM,即使每周进行更新也不例外。

阅读更多:软件物料清单中包含的所有要素

确保安全启动合规性

个人电脑行业开发了“安全启动”这一安全标准,旨在确保设备仅使用原始设备制造商(OEM)信任的软件进行启动。也就是说,系统必须确保代码是由制造商生成的,而非由攻击者所为。 当个人计算机启动时, 其固件会检查每段启动软件的签名,包括 UEFI 固件驱动程序、EFI 应用程序以及操作系统。只有当所有签名均有效时,计算机才会启动,随后固件将控制权移交给操作系统。

这一前提同样适用于汽车设备。随着车辆互联程度的不断提高,OEM也越来越关注如何保护消费者数据免受网络攻击。车辆会定期安装新组件,无论是更换还是升级。由于众多部件的配置选项繁多,即使在例行维护期间,也可能会出现错误以及安全问题。

车辆启动时,系统应在开始运行前验证软件的真实性与完整性 。事实上,OEM必须执行此操作。汽车法规——具体而言,联合国欧洲经济委员会(UNECE)R155和R156标准以及 ISO 21434——要求实施“安全启动”、“安全加载”和“安全更新”,以确保电子控制单元的完整性和安全性。 这些标准要求对软件进行加密验证,建立信任根机制,并构建安全的 OTA 更新链。

安波福的网络安全解决方案能够检测异常运行的车辆软件并采取适当应对措施。我们已经验证并部署了网络安全能力,可实现安全的软件更新和生命周期管理。安波福支持采用抗量子加密技术的安全启动,确保软件免受篡改。

安全启动技术通过验证从硬件信任根开始,经由引导加载程序和内核,一直到签名容器及应用程序本身的全部软件组件,从而建立信任链。将容器安全与安全启动相结合,可为在设备上运行的软件提供端到端的信任链。

今天,这项技术适用于软件定义的车辆;明天,它将适用于其他类型的硬件。

了解更多: 观看短视频,了解基于 Wind River® Helix™ 的汽车安全启动是如何工作的

追踪抗量子加密技术的发展动态

量子计算机的架构基于并行数据处理,能够迅速解决那些对于传统计算机而言难以处理的复杂问题。突破性的研发工作目前正处于实质性的推进阶段。

但当实用的量子计算机问世时,当今的加密系统将变得脆弱。虽然这听起来似乎还很遥远,但必须从现在开始为应对量子威胁做好准备。 各组织需要时间来有条不紊地实施后量子密码学过渡计划。这一点至关重要,因为安波福的客户所面临的产品开发周期本身就比较长。

这是我们重点关注的领域。安波福与半导体公司密切合作,并已展示了基于芯片加速的 抗量子加密技术。我们已通过美国国家标准与技术研究院(NIST)的量子网络安全标准认证。

阅读更多:为什么现在是投资量子网络安全的时候了一文为OEM以及所有其他相关方提供了关于如何做好准备的实用建议

参与安全相关标准组织

与安全相关的标准制定组织在制定框架、最佳实践和认证要求方面发挥着关键作用,这些标准确保数字系统安全、可靠且具备互操作性。 行业领军者、监管机构和技术专家通力合作,为风险管理、安全开发、数据保护及事件响应确立了共同基准。此举有助于各方更轻松地满足监管要求、降低系统漏洞风险,并与客户及合作伙伴建立信任。

安波福采用成熟的安全优先开发标准,并构建符合最新政府法规的安全系统。此外,安波福和风河都积极参与多个与安全相关的标准制定组织,有时还担任领导职务,例如以下组织:

  • 汽车创新联盟,这是一个对车辆网络安全政策、法规及标准制定具有重要影响力的美国主要汽车行业协会。
  • 事件响应与安全团队论坛(FIRST),特别是其产品安全事件响应团队。FIRST 是一个全球性的网络安全组织, 致力于事件响应协作、漏洞处理和威胁情报共享。
  • OPEN联盟 (汽车以太网联盟),这是一个致力于制定汽车以太网网络标准的组织,其工作直接涉及网络安全(例如安全的车内通信)。

安波福的参与意味着我们的员工深谙行业动态以及各组织的应对之策,并且我们的专家也跻身于定义正确应对方案的行业先锋之列。

阅读更多:面向未来的汽车网络安全

展望未来

安波福既在积极适应不断演变的网络威胁态势,也在主动协助塑造这一格局。通过直接对 ISO/SAE 21434 等全球标准做出贡献、获得这些框架的正式认证,并参与行业联盟和安全社区,我们已将网络安全融入到产品全生命周期之中,使安波福成为客户之间建立信任的关键赋能者。

 

职业机会


塑造移动出行的未来。加入我们,一起创造更安全、更绿色、更互联的车辆。

查看相关工作