Table of Contents
בעולם המתפתח במהירות של מערכות משובצות, קושחה משמש כשכבת התוכנה הבסיסית השולטת בהתנהגות חומרה, מנהלת פרוטוקולי תקשורת, ומאפשרת פונקציונליות המכשיר.מתעשיות חכמות בבית ומוניטורים רפואיים לבישים לבקרים תעשייתיים ויחידות בקרה אלקטרונית לרכב (ECUs), קושחה קובע ישירות כיצד מכשיר פועל, מגיב לקלטים, ואינטראקציה עם רשתות.
מה הם עדכוני FOTA?
חברת Firmware Over-the-Air (FOTA) מתייחסת לשיטת העברת עדכונים קושחה למכשירים משובצים באמצעות ערוצי תקשורת אלחוטיים כגון Wi-Fi, רשתות סלולריות (4G/5G), Bluetooth Low Energy (BLE), LoRaWAN, או קישורים לווייניים. בניגוד ל-IoT (TA) עדכונים הכוללים עדכוני תוכנה רחבים יותר כולל יישומים ותיקונים של מערכת הפעלה, במיוחד מטרות נמוכות שמשתות את ה-FRACremetexremetremetremetremetremetexts, אשר מספקות באופן קבוע, ועדכונים, ועדכונים של מערכת הפעלה, אשר בדרך כלל, כולל עדכוני תמונות מאובטחים, כולל עדכוני אבטחה ועדכונים מאובטחים, כולל עדכוני תוכנה חדשים, כולל עדכוני תוכנה חדשים, כולל רכיבי Fif.
התפקיד הקריטי של FOTA ב- Embedded Security
מכשירים מחוסנים פועלים בסביבות עוינות יותר ויותר, כאשר התוקפים בודקים ברציפות את פרצות.רבים מהמכשירים האלה יש כוח עיבוד מוגבל, זיכרון ותקציבי אנרגיה, אשר מגבילים את המורכבות של אמצעי אבטחה שניתן ליישם בזמן עיצוב. העדכונים ישירות לטפל בסימטריה זו על ידי כך שתאפשר ליצרנים להגיב לפגיעות שגילו עם כתמים שניתן לפרוס ברחבי העולם בתוך שעות או ימים, ולא שבועות ספורים, אנחנו בודקים פונקציות אבטחה.
תגובות על Vulnerabilities באופן מהיר
כאשר מתגלה פגם אבטחה בקושחה של המכשיר - בין אם גרף ערימה רשת, יישום קריפטוגרפי חלש, או דלת אחורית בספריה של צד שלישי - היצרן חייב לייצר תיקון ולהפיץ אותו לכל מכשיר שנפגע.ללא FOTA, תהליך זה כרוך בדרך כלל בקמפיינים, ביקורים בשטח, או הדורשים משתמשים כדי להוריד עדכונים באופן ידניים ולהתקין באמצעות USB או אלה הם התנגשויות יקרות, לעתים קרובות, כדי למנוע גירסאות של חלונות.
הבטחת תאימות עם תקני אבטחה
תקנות רגולטוריות וסטנדרטי התעשייה מחייבים יותר ויותר את התקני עדכון מאובטחים.חוק אבטחת הסייבר של האיחוד האירופי, חוק אבטחת המוצר של בריטניה ותשתית התקשורת (PSTI) ומסדר הממשל האמריקאי על אבטחת סייברביטון מדגיש את הצורך במכשירים כדי לעמוד בהנחיות האבטחה של ה-PSFS, באופן דומה, סטנדרטים כגון IEC 62443 עבור מערכות בקרה תעשייתיות, 2900 עבור אבטחת מידע יעיל על מנת לספק את דרישות אבטחה של 2F1, כדי לספק את דרישות אבטחה באופן ישיר, באופן ישיר, באופן ספציפי, כדי לספק את דרישות אבטחה עבור קונסולה של קונסולת אבטחה.
הגנה על נתונים רגישים
מכשירים Embedd לעתים קרובות להתמודד עם נתונים רגישים: רשומות רפואיות על צגים רפואיים, מידע תשלום על טרמינלים נקודתיים של המסופים של מידע, אישורי אימות במערכות בקרת גישה, ונתונים קנייניים על בקרים תעשייתיים.כאשר פרצות קושחה נותרו ללא הפרעה, תוקפים יכולים לנצל אותם כדי לחלץ או לשנות את הנתונים האישיים האלה, מה שמוביל לגניבת זהות, הונאה פיננסית או עדכוני ריגול תעשייתיים, כדי לאפשר לפריסת של הצפנה, לתקן את ה-FSD, טיפול בפרוטוקולים, טיפול תרופתי, טיפול תרופתי, טיפול בפרוטוקולים של נתונים אוטומטיים, טיפול ב-FD, ועדכונים של אבטחה של אבטחה של אבטחה של אבטחה של אבטחה של נתונים של נתונים מאובטחים של אבטחה של נתונים אוטומטיים, ועדכונים של אבטחה של נתונים אוטומטיים, או עדכון אבטחה של נתונים אוטומטיים, או אלגוריתמים של נתונים אוטומטיים, ללא אלגוריתמים של אבטחה של אבטחה של נתונים של נתונים אוטומטיים, ועדכונים של נתונים אוטומטיים, כולל אלגוריתמים של אבטחה של אבטחה של נתונים מאובטחים של אבטחה של אבטחה של נתונים מאובטחים של נתונים אוטומטיים, כולל אלגוריתמים של נתונים מאובטחים של נתונים מאובטחים של אבטחה של אבטחה של נתונים של נתונים של נתונים של נתונים מאובטחים של נתונים אוטומטיים, כולל אלגוריתמים של
שמירה על אינטגרטיביות המכשיר ומניעת טמפינג
התוקף עשוי לנסות להחליף קושחה לגיטימית עם גרסאות זדוניות כדי להשתלט על מכשירים, להפוך אותם לבוטים עבור התקפות הכחשה מבוזרת של שירות, או לשנות את התנהגותם למטרות הונאה. מערכות FOTA המשלבות מנעול מאובטח, חתימה קוד, אימות קריפטוגרפי להבטיח כי רק קושחה אותנטי מן היצרן ניתן להתקין. כאשר פגיעת ראייה מתגלה המאפשרת הסלמה או ביצוע קוד לא מורשה, עדכון FOTA יכול לכלול כתמים כי ניתן לשחזר אותם ביעילות כבלים של תאים אלה של קוד פתוח ביעילות, כמו כן, אשר ניתן להתקין אותם ביעילות, כמו כן, כדי לתקן את ה-ה של קוד מבוזרת אבטחה, כמו גם כן, כדי לנגבוקסום של קוד מבוזרת אבטחה, כדי לתקן את ה-ה, כדי לנגבוקסום של קבצים פגומים של קוד יעיל של קוד יעיל של קוד יעיל של קוד מחסנים, כדי לתקן את ה-ה, כדי לנגבוקסום, כדי לנגבוקסום, כדי לנגבוקסום, כדי לנגבוקסום, כדי לנגבוקסום של קבצים פגומים של קוד יעיל של קוד יעיל של קבצים פגומים של המערכת יכול לשמש ביעילות, כדי לנגבוקסום של אבטחה, כדי לנגבוקסום, כדי לנגבוקסום
תהליך עדכון FOTA: מפיתוח ועד להגדרה
הבנת מחזור החיים של FOTA מקצה לקצה מסייעת ליצרנים מערכות עיצוב כי הן בטוחות ואמינה.התהליך מורכב ממספר שלבים, כל אחד עם שיקולים ביטחוניים ותפעוליים משלו.
בניית תמונה מאובטחת
העדכון מתחיל בצד הייצור, שבו התמונה הקושחה החדשה מורכבת, נבדקה, וחתומה באופן קריפטוגרפי.תהליך הבנייה חייב להבטיח כי הקושחה כוללת את התלויים הנכונים, הגדרות התצורה ותיקונים אבטחה.בדיקה צריכה לכסות אימות פונקציונלי, בדיקות רגרסציה, ואימות אבטחה כדי למזער את הסיכון של הצגת פרצות חדשות, לאחר שנבנה, התמונה חת עם מפתח פרטי כי המכשיר יכול להשתמש בגרסת כיסוי מתאים לאו של קוד החתום או התקן לא היה גם כן.
העברה ואותנטיות
תמונת הקושחה החתומה מועלה לשרת עדכון, אשר מנהל מדיניות הפצה, אימות המכשיר ותזמון המשלוח.כאשר מכשיר בודק עדכונים - או בלוח זמנים, מופעל על ידי דחיפה בשרת, או על קבלת הודעה - השרת מתעד את המכשיר באמצעות אישורים כגון תעודות התקן, מפתחות מעודכנים מראש, או תיקון מבוסס תיקון.התתתת התמונה מועברת על פני ערוץ מאובטח, בדרך כלל באמצעות אישורים כגון העברה דיגיטלית או תיקון ל-DS.
התקנה ו-Verification
לאחר אימות, סוכן העדכון של המכשיר כותב את הקושחה החדשה לחטיבת אחסון ייעודית. מכשירים רבים ליישם תוכנית עדכון A / B, הידוע גם כעדכונים כפול-בנק או כפול, שבו שני עותקים של הקושחה נשמרים: חלוקה פעילה אחת ואחד מחיצת לא פעיל.העדכון נכתב להתפלגות תוך כדי הפעלת המכשיר הפעיל לאחר החתימה על גבי מכשיר ההפעלה.
אתגרים מרכזיים ב-FOTA
בעוד FOTA מציעה יתרונות משמעותיים, יישום מערכות משובצות מגיע עם אתגרים משמעותיים שיש לטפל בהם כדי למנוע הצגת סיכונים חדשים.
סיכוני אבטחה במהלך משלוח
מערכות FOTA עצמן יכולות להפוך לשורי התקפה אם לא נועדו בקפידה. התוקף עשוי לנסות ליירט שידורים, קושחה זדונית תחליף, שרתי עדכון מתוקף, או לנצל פרצות בלקוח העדכון.ללא אימות הולם והצפנה, תוקף יכול לדחוף תמונה קושחה מותאמת שמתקנת את התוכנות, הופכת את המכשיר לחבר בוטנט, או הופכת אותו למורכבים אפילו עם הצפנה חזקה, יישום כגון קידודים, כגון קידודים, כדי לעדכן את התקני אבטחה רגילים, או פתורים, על מנת למנוע את התקני אבטחה קבועים, או לתקן את התקני אימות, כולל גירסאות פתורים, או פתורים, כולל פתורים, כולל פתורים, או עדכון קודים, או תקפים, כדי לעדכון רגיל.
Bandwidth and Power Constraints
מכשירים משובצים רבים פועלים ברשתות מוגבלות עם רוחב פס מוגבל, שקיפות גבוהה, או קישוריות לסירוגין.לדוגמה, מכשירים בחיישנים חקלאיים באמצעות LoRaWAN עשויים להיות בגודל תשלום מקסימלי של 250 ע"י רק 250 ע"י כמה קילוביט לשנייה.העברת תמונת קושחה מלאה של 1 MB או יותר על קישור כזה, ייקח שעות או ימים וניקס את הסוללה של כמה קילוביטה במהירות.
כישלונות וריקנות מכשירים
(FLT:0)BrickingofLT:1 מתייחס למצב שבו מכשיר הופך ללא תפקוד לחלוטין עקב עדכון קושחה כושל, בדרך כלל נגרמת על ידי תמונה מושחתת, כשל חומרה במהלך כתיבת, או אובדן כוח באמצע התהליך.ללא מנגנוני שיקום, מכשיר לבן חייב להיות מוחלש או מחוספס באופן ידני, אשר מביס את המטרה של עדכונים מרחוק כדי למנוע מנגנונים חסומים / חסימתיים כגון שעון קוד פתוח, כולל עדכונים.
בעיות סודיות והתאמה
עדכוני FOTA חייבים לציית לגוף גדל והולך של תקנות השולטות בפרטיות נתונים, אבטחת מכשירים וניהול מחזור חיים של התוכנה.התקנות הכלליות של האיחוד האירופי להגנה על נתונים (GDPR) מטילות דרישות מחמירות לגבי האופן שבו נתונים אישיים מטופלים, ועדכוני קושחיקה שתהליך או משדרים נתונים כאלה חייבים להיות מעוצבים עם פרטיות בחשבון באופן דומה, תקנות ניהול התקנים רפואיים (MDR) באירופה דורשות עדכונים לתקני אבטחה לטווח ארוך, לעתים קרובות, לא נדרשים לעדכונים על גבי התקנות של מערכת ניהול רכב.
הפרקטיקה הטובה ביותר לאבטחת FOTA
כדי למקסם את האבטחה והאמינות של עדכוני FOTA, יצרנים צריכים לאמץ את התרגילים הטובים ביותר על פני המערכות המשובצות שלהם.
יישום מאובטח Boot ו- Signed Updates
כל תמונה קושחה חייבת להיות חתומה דיגיטלית באמצעות אלגוריתם הצפנה חזק, כגון ECDSA עם עקומת 256 סיביות או RSA עם 2048-bit מפתחות.עומס המגף של המכשיר חייב לאמת את החתימה הזו לפני ביצוע הקושחה. זה מבסס שרשרת של אמון מעומס המגף אל היישום.המפתחות החתימה צריך להיות מנוהלים במודול אבטחה חומרה (Hride) ולעולם לא חשופים כדי לבנות את הגירסה פשוטה, כמו שצריך לדחות את ה-אוקה.
קידוד חברות במעבר ובמנוחה
השתמש ב-TLS 1.3 או DTLS 1.3 עבור כל התקשורת בין שרת העדכון לבין המכשיר.תעודת השרת צריך להיות מלוטש או מאומת כנגד חנות תעודה מהימן במכשיר.עבור מכשירים רגישים מאוד, לשקול צפינו את תמונת הקושחה עצמה (בנוסף להצפנת התחבורה) כך שגם אם התמונה מופקת ממחסן המכשיר, זה נשאר מוגן במיוחד עבור מכשירים זה עשוי להיות הפוך-גני לאחר גניבה או לאחר.
« « « « « ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
(FLT:0) כל יישום FOTA חייב לכלול מנגנון נפילה אמין.FLT 1: תוכנית A / B כפול-בנק הוא תקן התעשייה עבור מכשירים עם אחסון מספיק.עבור מכשירים מוגבלים מאוד שלא יכול להרשות לעצמם שני בנקים קושחה מלאים, עומס מינימלי של שחזור המגבת תומך התקנת קושחה באמצעות ממשק משני (למשל, UART, USB אוחול פשוט על פני האוויר) מספק פרוטוקול אחסון קבוע לא צריך גם עדכון זמן קירור לא מתאים.
השתמש ב- Delta Updates כדי להתאים את Bandwidth
עדכוני דלתא מפחיתים באופן משמעותי את גודל הנתונים המועברים, אשר מרחיבים את רוחב הפס של הרשת, מפחיתים את זמן העדכון, ומפחיתים את צריכת החשמל.התתל הדלטה נוצר על ידי השוואת תמונת הקושחה החדשה עם תמונת הבסיס הידועה במכשיר. Libraries כגון bsdiff, zdelta, או HDiffch ניתן להשתמש בגרסאות בינאריות.
מבחן תורופד וגלגל החוצה ב-St הבמה
בדיקות מקיף הוא חיוני לפני פריסת כל עדכון קושחה למכשירי הייצור.בדיקות צריכות לכלול אימות פונקציונלי על חומרה ייצוגית, בדיקות רגרסציה לכל התכונות של המכשיר, בדיקות מתח בתנאים נמוכים ותנאים נמוכים, ובדיקות אבטחה של מנגנון העדכון עצמו. A rollout בשלב זה - החל משיעור קטן של מכשירים, ואז גדל בהדרגה לצי המלא - מאפשר יצרנים לזהות בעיות מוקדמות והפסקת עישון אם יש לחץ מוקדם של סוללות, לאחר ניתוח מוקדם של בעיות קריטיות, לאחר ירידה, לאחר ירידה, לחץ דם קבוע, לאחר ירידה של תחליפית, לאחר ירידה מוקדמת, הוא מאפשר סימולציה של תחליפית, לאחר ירידה של סימולציה מרחוק, לאחר ירידה של תחליפית, לאחר ירידה של סוללת לחץ זמן קצר של סוללת לחץ על ידי סוללת לחץ לחץ על ידי תחליפית, לאחר ירידה של סימולציה, לאחר ירידה של בעיות אבטחה.
עתיד ה-FOTA במערכות Embedded
החשיבות של FOTA תמשיך לגדול ככל שמערכות משובצות הופכות ליותר ויותר פשטות, אינטליגנטיות, וביקורתיות בטיחותיות. כמה מגמות מעצבות את העתיד של טכנולוגיית FOTA.
(FLT:0) מנוע FIOFLT:1 הוא אחד היישומים התובעניים ביותר, שבו ECUs לשלוט בזייף, היגוי, ניהול מנוע ומערכות מתקדמות של ניהול נהגים (ADAS) יצרני רכב כמו טסלה, פורד, ו-BMW כבר פרסו FOTA עבור עדכונים לא בטיחותיים ובטיחות קריטיים.עם אימוץ של כלי רכב מוגדרים, FOTA34 יהפכו לתכונה הליבה עבור כל יצרניות רכב, אשר יאפשרו לתקן את כל אחד, כולל את הביצועים של האו"ל.
(FLT:0) אופטימיזציה קושחה המונעת על ידי AI (FLT:1) הוא באופק, שבו מודלים למידת מכונה מנתחים התנהגות המכשיר ותנאי הרשת כדי לקבוע תזמון עדכון אופטימלי, אסטרטגיות דור דלתא וניהול כוח.זה יכול לאפשר עדכונים חיזוי כי פרצות ניתוק לפני שהם מנוצלים, בהתבסס על חומרי מודיעין וגילוי.
(FLT:0)Post-quantum CryptographyFLT:1 , יהיה רלוונטי כמו מחשבים קוונטיים מאיים על אלגוריתמים ציבוריים-קיימים הנוכחיים. מערכות FOTA חייבות להיות נועדו לתמוך בגמישות אלגוריתמית, המאפשרות למפתחים קריפטוגרפיים ולחתום אלגוריתמים להיות מעודכנים מרחוק.מספר אלגוריתמים, כולל NIST, כבר עובדים על תוכניות חתימה לאחר אטומית, ו-FOTA תהיה הרכב עבור אלה כדי להפיץ אלגוריתמים שדה.
(FLT:0)אדריכלות של אמון-חברת התעופה 1R) מורחבות לעדכונים למכשיר, שבו כל בקשה לעדכון מאומתת מפני זהות המכשיר, בדיקת בריאות, וציות מדיניות לפני הלידה. גישה זו מבטיחה שרק מכשירים במדינה טובה ידועה מקבלים עדכונים, צמצום הסיכון של שילוב מכשירים שכבר נמסו.
מסקנה
עדכוני תוכנה Over-the-Air עברו מנוחות נחמדות לנדרש אבטחה חיוני עבור מערכות משובצות מודרניות. FOTA מאפשר ליצרנים להגיב לפגיעות עם מהירות ודיוק, לשמור על עמידה בתקנות מתפתחות, להגן על נתונים רגישים, ולשמור על שלמות המכשיר לאורך מחזור חיי המוצר, אך יישום FOTA דורש באופן מאובטח תשומת לב זהירה לשיטות קריפטוגרפיים, למנגנוני רוחב פס, ניהול רוחב פס, ומחויבויות רגולטוריות, כמו גם כדי להבטיח את התקני אבטחה חכמים של אבטחה לטווח הארוך, ואבטחת אבטחה, כדי להבטיח היום, ואבטחת אבטחה, יכולות אבטחה בטוחה של אבטחה בטוחה של אבטחה גבוהה יותר, ואבטחת אבטחה, ואבטחת אבטחה, כל אמצעי אבטחה, ואבטחת אבטחה גבוהה יותר של המערכת, תוך שמירה על מנת להבטיח את יכולות אבטחה גבוהה יותר של אבטחה גבוהה יותר של אבטחה גבוהה יותר של אבטחה גבוהה יותר של אבטחה, ואבטחת אבטחה גבוהה יותר של המערכת החיסונית, עם זאת, עם זאת, יהיה צורך היום, כל אמצעי אבטחה בטוחה של המערכת החיסונית של המערכת החיסונית של היום, תוך שמירה על מנת להבטיח את יכולות אבטחה בטוחה של אבטחה בטוחה יותר של אבטחה בטוחה של היום, בתנאי בטיחותית אבטחה בטוחה של המערכת החיסונית של המערכת החיסונית של היום, החלומי סוללה בטווח היום, תוך שמירה על מנת להבטיח את יכולות אבטחה בטוחה יותר של היום, ואבטחת