Электрический & Электронная инженерия
Влияние квантовых вычислений на будущую встроенную системную безопасность
Table of Contents
Понимание встроенных систем: невидимые компьютеры вокруг нас
Встроенные системы - это специализированные вычислительные блоки, предназначенные для выполнения специализированных функций в более крупной механической или электрической системе. В отличие от компьютеров общего назначения, которые могут запускать широкий спектр приложений, встроенная система оптимизирована для конкретной задачи, часто с вычислительными ограничениями в реальном времени. Эти системы повсюду: в микроконтроллерах, которые управляют тормозной системой вашего автомобиля, сенсорных концентраторах в промышленных роботах, прошивке внутри медицинского кардиостимулятора и процессоре базовой полосы в вашем смартфоне, который обрабатывает сотовую связь. Их повсеместность делает их основной целью для угроз безопасности. По мере того, как эти устройства все чаще подключаются к Интернету - формируя обширный Интернет вещей (IoT) - поверхность атаки резко расширяется. Утечка во встроенной системе может иметь последствия далеко за пределами потери данных, потенциально приводя к физическому повреждению, опасностям безопасности и крупномасштабным нарушениям инфраструктуры. Понимание положения безопасности этих систем - это не просто техническое упражнение; это вопрос общественной безопасности и экономической стабильности.
Сдержанный характер встроенных систем — ограниченная вычислительная мощность, память и энергетические бюджеты — исторически вынуждал инженеров отдавать приоритет эффективности безопасности. Многие устаревшие устройства по-прежнему работают без базовых защит, таких как безопасная загрузка, зашифрованное хранилище или подписанные обновления прошивки. По мере развития квантовых вычислений криптографические предположения, лежащие в основе даже самых современных встроенных конструкций безопасности, будут поставлены под сомнение. Отрасль теперь должна противостоять двойной проблеме: ужесточение существующих развертываний против классических атак, одновременно готовясь к постквантовому миру.
Квантовые вычисления: от битов до кубитов
Классические компьютеры обрабатывают информацию с использованием битов, которые существуют в одном из двух состояний: 0 или 1. Квантовые компьютеры, напротив, используют принципы квантовой механики — суперпозиции, запутанности и интерференции — с использованием квантовых битов или кубитов. Кубит может существовать в суперпозиции как 0, так и 1 одновременно, и несколько кубитов могут быть запутанными, так что состояние одного мгновенно коррелирует с состоянием другого, независимо от расстояния. Эти свойства позволяют квантовым компьютерам исследовать огромное количество возможных решений проблемы параллельно, предлагая экспоненциальные ускорения для конкретных классов вычислений.
Практическая реализация крупномасштабного, отказоустойчивого квантового компьютера остается серьезной инженерной задачей. Современные устройства, часто называемые шумными квантовыми системами промежуточного масштаба (NISQ), склонны к ошибкам и ограничены в количестве кубитов. Однако прогресс ускоряется. Такие компании, как IBM, Google и IonQ, наряду с многочисленными национальными исследовательскими лабораториями, делают устойчивые успехи во времена когерентности кубитов, коррекции ошибок и системной архитектуры. В то время как криптографически релевантный квантовый компьютер, способный разрушить RSA-2048, может быть еще десятилетие или более, горизонт угроз для долгоживущих встроенных систем уже здесь. Устройства, развернутые сегодня с 10-15-летними жизненными циклами (обычные в автомобильных, промышленных и инфраструктурных приложениях), все еще будут в эксплуатации, когда крупномасштабные квантовые компьютеры станут работоспособными.
Алгоритм Шора и его криптографические последствия
Наиболее известным квантовым алгоритмом с прямыми последствиями для криптографии является алгоритм Шора, разработанный Питером Шором в 1994 году. Алгоритм Шора может эффективно учитывать большие целые числа и вычислять дискретные логарифмы — задачи, которые, как считается, трудноразрешимы для классических компьютеров. Безопасность широко развернутых криптосистем с открытым ключом, включая RSA (которая опирается на сложность целочисленной факторизации) и криптографию с эллиптической кривой (ECC) (которая опирается на сложность дискретной логарифмической задачи), напрямую зависит от этой вычислительной жесткости. Достаточно мощный квантовый компьютер, работающий по алгоритму Шора, может разрушить эти схемы в полиномиальное время, делая их полностью небезопасными.
Для встраиваемых систем последствия очевидны. RSA и ECC используются везде: в рукопожатиях TLS/SSL для безопасной связи, в цифровых подписях для аутентификации прошивки, в проверке подлинности на основе сертификатов и в протоколах обмена ключами, таких как ECDH. Если эти криптографические примитивы падают, злоумышленник может подделать цифровые подписи, расшифровать конфиденциальные данные и выдать себя за доверенные устройства. Встроенная экосистема, которая часто полагается на долгосрочные ключи, сгоревшие в аппаратном обеспечении в момент производства, будет особенно сильно пострадала, потому что вращение ключей в области сложно, а иногда и невозможно.
Алгоритм Гровера: симметричная угроза
В то время как алгоритм Шора нацелен на криптографию с открытым ключом, алгоритм Гровера представляет угрозу для шифров симметричного ключа, таких как AES. Алгоритм Гровера обеспечивает квадратичное ускорение для неструктурированных задач поиска. На практике это означает, что поиск с грубой силой ключа AES-128, который классически требует 2^128 операций, может быть выполнен примерно в 2^64 операциях на квантовом компьютере. В то время как операции 2^64 все еще огромны, операционные постоянные факторы и накладные расходы на исправление ошибок делают эту атаку менее неизбежной, чем алгоритм Шора. Однако, это эффективно вдвое снижает уровень безопасности симметричных алгоритмов. AES-256 обычно считается безопасным от квантовых атак, потому что 2^128 операций остаются неосуществимыми. Для встроенных систем, которые полагаются на AES-128 для шифрования данных, вероятно, потребуется миграция в AES-256.
Криптографический фундамент встроенных систем
Встраиваемые системы используют многоуровневую модель безопасности, интегрирующую криптографические примитивы на аппаратном, прошивочном и прикладном уровнях. На аппаратном уровне физически неклонируемые функции (PUF) и безопасные элементы обеспечивают якоря корня доверия. На уровне прошивки защищенные загрузочные цепи используют цифровые подписи для проверки целостности каждого программного компонента перед его выполнением. На уровне связи протоколы, такие как TLS, DTLS и MQTT с TLS, используют аутентификацию на основе сертификата и согласование ключей сеанса. Кроме того, многие встроенные системы полагаются на специализированные криптографические ускорители для эффективного выполнения операций шифрования, хеширования и подписания без нагрузки на основной процессор.
Почему RSA и ECC доминируют в сфере безопасности
RSA и ECC стали стандартными вариантами для операций с открытым ключом во встроенных средах, поскольку они предлагают благоприятный компромисс между безопасностью и потреблением ресурсов. RSA, в то время как вычислительно интенсивное для генерации ключей, хорошо понимается и широко поддерживается в различных инструментах. ECC с его меньшими размерами ключей (например, 256-битный ECC предлагает сопоставимую безопасность с 3072-битным RSA), особенно привлекателен для устройств с ограниченными возможностями памяти. Многие микроконтроллеры включают специализированные аппаратные ускорители для умножения точек ECC, что делает его выбором по умолчанию для аутентификации и ключевого соглашения в протоколах IoT, таких как TLS 1.3 и Zigbee.
Однако зависимость от этих алгоритмов создает единую точку отказа. Если алгоритм Шора станет практичным, каждая встроенная система, использующая RSA или ECC для корня доверия, будет скомпрометирована задним числом. Это особенно опасно для устройств с длительным сроком службы и редкими циклами обновления. Злоумышленник может записывать зашифрованные сообщения сегодня, хранить их и расшифровывать позже, когда квантовые компьютеры станут доступными — тактика, известная как «сбор урожая сейчас, расшифровка позже».
Подробный анализ угроз: какие прорывы в квантовых вычислениях
Влияние квантовых вычислений на безопасность встроенной системы можно разделить на несколько векторов угроз. Каждый вектор нацелен на определенную криптографическую функцию, которая лежит в основе критического свойства безопасности.
Данные в режиме покоя и транзита
Данные, находящиеся в состоянии покоя во встроенных системах, такие как параметры конфигурации, учетные данные, ключи шифрования, хранящиеся во флэш-памяти, и зарегистрированная телеметрия, часто защищены симметричным шифрованием (например, AES-128) или обертыванием ключей с шифрованием с открытым ключом. Если слой открытого ключа сломан, защищенные ключи хранения могут быть извлечены, и конфиденциальность всех сохраненных данных теряется. Аналогично, данные в пути, защищенные TLS или аналогичными протоколами, будут дешифроваться задним числом, если ключи сеанса были согласованы с использованием обмена ключами ECDH или RSA. Долгосрочная секретность будет скомпрометирована.
Аутентификация и спуфинг идентичности
Встраиваемые системы аутентифицируют друг друга с помощью цифровых подписей или протоколов вызова-ответа. В автомобильных системах, например, электронные блоки управления (ECU) используют подписанные сообщения для проверки команд на шине CAN. В промышленном управлении программируемые логические контроллеры (PLC) аутентифицируют обновления прошивки с помощью подписей RSA. Квантовый злоумышленник, который может подделывать подписи, может вводить вредоносное прошивочное ПО, отправлять мошеннические команды или выдавать себя за доверенное устройство. Это может привести к неконтролируемому поведению транспортного средства, манипулированию промышленными процессами или несанкционированному доступу к критической инфраструктуре.
Интегрированность прошивки и безопасная загрузка
Безопасные загрузочные цепи полагаются на последовательность цифровых подписей, которые проверяются как питание устройства. Корень доверия обычно является открытым ключом, встроенным в память только для чтения (ROM) или одноразовый программируемый предохранитель. Если злоумышленник может создать действительную подпись для вредоносного загрузчика или ядра, они могут полностью скомпрометировать цепочку загрузки. Это позволит постоянное вредоносное ПО, которое выживает циклы питания и сбросы заводских настроек, тип «кирпича» или постоянный бэкдор, который чрезвычайно трудно обнаружить и устранить.
Сценарии реальных атак
Рассмотрим флот подключенных медицинских инфузионных насосов, которые получают обновления прошивки по воздуху с использованием подписанных пакетов. Если схема подписи основана на ECDSA, квантовый компьютер может подделать действительную подпись для вредоносного обновления, которое изменяет алгоритмы доставки лекарств. Аналогичным образом, модуль связи автономного транспортного средства V2X (транспортное средство для всего) использует цифровые подписи для проверки сообщений от светофоров и других транспортных средств. Кованое сообщение V2X может привести к тому, что транспортное средство неожиданно остановится или пройдет через красный свет. В энергетическом секторе интеллектуальные счетчики сетки и контроллеры подстанции полагаются на аутентификацию с открытым ключом для предотвращения подделки. Квантовый противник может манипулировать данными выставления счетов или дестабилизировать сеть.
Отрасли и случаи использования в опасности
В то время как каждая встроенная система сталкивается с определенной степенью риска, некоторые отрасли и приложения более подвержены риску из-за их длительного цикла развертывания, критически важного характера безопасности или зависимости от инфраструктуры с открытым ключом.
автомобильный
Современные транспортные средства содержат более 100 электронных блоков управления (ECU), каждый из которых управляет функциями от времени двигателя до развертывания подушек безопасности. Тенденция к программно-определяемым транспортным средствам и обновлениям по воздуху (OTA) означает, что каждый ECU должен доверять подлинности обновлений и команд. Стандарт AUTOSAR и многие реализации OEM полагаются на подписи на основе ECC для безопасной связи и целостности прошивки. Квантовый разрыв повлияет на всю цепочку поставок автомобилей. Типичный срок службы транспортного средства 10-15 лет означает, что автомобили, произведенные сегодня, должны оставаться безопасными в 2030-х и 2040-х годах.
Медицинские приборы
Имплантируемые медицинские устройства — кардиостимуляторы, инсулиновые помпы, нейростимуляторы — общаются беспроводным способом с внешними контроллерами для мониторинга и настройки. Безопасность этих устройств буквально зависит от жизни и смерти. Многие новые устройства используют ECC для аутентификации устройств и зашифрованной телеметрии. Квантовая атака может позволить противнику взять под контроль кардиостимулятор или изменить дозировку инсулинового насоса. В отрасли медицинских устройств длительные циклы одобрения регулирующих органов, что делает миграцию алгоритмов медленной и дорогостоящей.
Промышленный IoT и критическая инфраструктура
Промышленные системы управления (ICS) и сети надзорного контроля и сбора данных (SCADA) используют встроенные контроллеры (PLC, RTU, удаленные терминальные блоки), которые часто развертываются в течение десятилетий. Многие из этих систем полагаются на сигнатуры на основе RSA для обновлений прошивки и безопасной связи. Энергетический, водный и транспортный секторы считаются частью национальной критической инфраструктуры. Масштабный компромисс этих систем может нарушить основные услуги миллионам людей. Угроза «сбор урожая сейчас, расшифровка позже» особенно остра здесь, потому что трафик данных может быть записан противниками на государственном уровне для будущего расшифровки.
Потребительская электроника
Устройства умного дома, носимые устройства и подключенные устройства используют встроенные процессоры и обмениваются данными через облачные сервисы с использованием TLS. Хотя непосредственный риск для индивидуального умного термостата может показаться низким, совокупный риск для конфиденциальности потребителей и потенциал для крупномасштабных ботнетов является значительным. Квантовая уязвимость в схеме аутентификации устройства может позволить массовое устройство входить в ботнеты или массовое наблюдение за деятельностью домохозяйств.
Криптография после квантовой эры: путь вперед
Постквантовая криптография (PQC) относится к криптографическим алгоритмам, которые считаются безопасными как против классических, так и против квантовых противников. Эти алгоритмы основаны на математических задачах, которые трудно решить квантовым компьютерам, таких как проблемы решетки, проблемы на основе кода, многовариантные уравнения и хеш-сигналы. Переход к PQC является одной из самых значительных криптографических миграций в истории, сравнимой с переходом от DES к AES, но гораздо более сложной из-за широты затронутых систем.
Усилия по стандартизации NIST
Национальный институт стандартов и технологий США (NIST) ведет многолетний процесс оценки и стандартизации постквантовых криптографических алгоритмов. В 2024 году NIST завершил разработку стандартов для трех ключевых алгоритмов: CRYSTALS-Kyber для инкапсуляции ключей и CRYSTALS-Dilithium и FALCON для цифровых подписей. Эти алгоритмы представляют собой первую волну стандартов PQC, и работа ведется для дополнительных схем подписи. NIST рекомендует системам немедленно начать планирование миграции. Официальная страница проекта NIST PQC://csrc.nist.gov/projects/post-quantum-cryptography предоставляет подробную информацию о выбранных алгоритмах и руководстве по реализации.
Подходы на основе решетки, кода и хэша
Криптография на основе латтиса (например, Kyber, Dilithium) полагается на жесткость таких проблем, как Learning With Errors (LWE) и Short Integer Solution (SIS). Эти схемы предлагают хороший баланс безопасности, производительности и размеров ключей, что делает их ведущими кандидатами для общего назначения. Кодовая криптография (например, Classic McEliece) основана на сложности декодирования случайных линейных кодов и предлагает очень сильные гарантии безопасности, но с большими размерами ключей — задача для встраиваемых систем с ограниченными возможностями памяти. Сигнатуры на основе хэша (например, XMSS, LMS) полагаются только на безопасность хэш-функции и хорошо подходят для подписи программного обеспечения и проверки прошивки, хотя они являются государственными и требуют тщательного управления индексом приватных ключей. Для встраиваемых систем выбор алгоритма будет зависеть
Проблемы интеграции для встроенных систем
Интеграция PQC во встроенные системы не является простой заменой. Размеры ключей для многих алгоритмов PQC значительно больше, чем их классические аналоги. Например, открытый ключ Kyber-768 составляет 1184 байта по сравнению с 32 байтами для открытого ключа ECC. Подписи от Dilithium-3 составляют около 3293 байтов по сравнению с 64 байтами для ECDSA-256. Кроме того, вычислительная производительность - особенно для операций на основе решеток - обычно ниже, чем ECC, даже с аппаратным ускорением. Промышленность должна будет разработать новые криптографические ускорители и потенциально новые конструкции протоколов для эффективного размещения PQC. Подробный обзор стратегий интеграции можно найти в отчете NIST IR 8413 о планировании перехода (]https: / / nvlpubs.nistpubs/ir/2024/NIST.IR.8413.pdf .
Практические шаги по обеспечению безопасности встроенных систем сегодня
Хотя широкое распространение криптографически значимых квантовых компьютеров не является неизбежным, пришло время действовать. Индустрия встроенных систем должна принять проактивный, многоуровневый подход, чтобы обеспечить плавный переход.
Криптографическая гибкость
Системы должны быть разработаны для поддержки гибкости алгоритма — возможности обновления или замены криптографических примитивов без полного редизайна аппаратного обеспечения. Это может быть достигнуто с помощью модульной архитектуры программного обеспечения, абстрактных криптографических библиотек (таких как Mbed TLS или WolfSSL, которые поддерживают согласование алгоритмов) и использования гибридных криптографических режимов, которые объединяют классические и PQC алгоритмы в течение переходного периода. Например, рукопожатие TLS 1.3 может быть настроено для переговоров как по ECDHE, так и по Kyber-ключу, обеспечивая безопасность независимо от того, какой алгоритм в конечном итоге нарушен. Проект Open Quantum Safe (]https://openquantumsafe.org/) предоставляет библиотеки с открытым исходным кодом для интеграции PQC в существующие протоколы.
Модули безопасности аппаратного обеспечения и доверенные среды исполнения
Встраиваемые системы должны использовать аппаратные средства безопасности, такие как безопасные элементы, модули доверенной платформы (TPM) и среды доверенного исполнения (TEE), для защиты ключевого материала и выполнения криптографических операций в изолированной среде. Многие современные микроконтроллеры включают выделенные подсистемы безопасности, которые могут обрабатывать более крупные ключи PQC и более сложные операции. Производители устройств должны оценить, может ли их текущее оборудование поддерживать вычислительные и требования к памяти алгоритмов PQC. В некоторых случаях обновление оборудования может потребоваться для долгоживущих устройств.
Постоянный мониторинг и обновления по воздуху
Устройства должны поддерживать безопасные механизмы обновления прошивки по воздуху (OTA), которые позволяют обновлять криптографические модули и сертификаты root-of-trust в полевых условиях. Эта возможность имеет важное значение для развертывания новых алгоритмов PQC по мере их стандартизации. Кроме того, непрерывный мониторинг безопасности и обнаружение аномалий могут помочь выявить ранние признаки классического или квантового компромисса. Надежная инфраструктура OTA должна включать подписанные пакеты обновлений, защиту от отката и отказоустойчивый механизм для предотвращения блокировки устройства во время неудачного обновления. Для устаревших устройств, которые не могут поддерживать PQC, обновления OTA для гибридных схем классического PQC могут обеспечить переходный уровень защиты.
Заключение
Стык квантовых вычислений и безопасности встроенных систем представляет собой одну из самых глубоких проблем, стоящих перед технологической индустрией. Сам криптографический алгоритм, который защищает миллиарды устройств - от медицинских имплантатов до контроллеров критической инфраструктуры - математически уязвим для достаточно мощного квантового компьютера. В то время как точная временная шкала для прибытия такой машины остается неопределенной, длинные циклы развертывания встроенных систем означают, что планирование и миграция работы должны начаться сегодня. Разработка постквантовых криптографических стандартов NIST и более широким исследовательским сообществом обеспечивает жизнеспособный путь вперед, но проблемы реализации, характерные для встроенных сред, значительны. Охватывая криптографическую гибкость, инвестируя в функции безопасности оборудования и устанавливая надежные процессы управления жизненным циклом, организации могут ориентироваться в переходе и гарантировать, что их встроенные системы остаются надежными в квантовом будущем. Цена бездействия не только теоретическая - это потенциальная потеря безопасности, конфиденциальности и контроля над физическими системами, которые лежат в основе современного общества.