logotypen
 
 

IN FOCUS

IP suojaan ulkoiseen muistiin

Monet markkinoilla olevat mikro-ohjaimet tarjoavat tallennuskapasiteettia muutamien megatavujen verran, mikä vaikuttaa merkittävästi tuotteen hintaan. Sopiva vaihtoehtoinen ratkaisu on käyttää ulkoista muistia, jota voidaan hankkia suuremmissa määrissä selvästi edullisempaan hintaan ja useilla eri kapasiteettivaihtoehdoilla – yleensä muutamasta megatavusta satoihin megatavuihin.

Lue lisää...

Teollisen internetin kehityksen myötä tehtaita avataan
etäkäytölle.
Tämä saattaa aiheuttaa vakavia haavoittuvuuksia
sulautettujen IoT-järjestelmien tietoturvalle. Turvaongelmia voidaan kuitenkin ehkäistä piiritason ratkaisuilla.

Teollisuus 4.0 -termillä kutsutun teollisen vallankumouksen kynnyksellä voidaan havaita automaation ja etäohjatun valmistuksen yleistyvän voimakkaasti kaikenlaisissa tehtaissa. Vaikka tämä teollisuuden digitalisoitumiseen liittyvä kehitys lisää monin tavoin liiketoiminnan tehokkuutta, se myös altistaa valtavia omaisuuksia riskeille, että ulkopuoliset pääsevät kiinni järjestelmiin. Eikä kysymys ole vain riskialttiiden tuotantokoneiden rahallisesta arvosta, vaan myös koko tehtaan tuotantomäärästä riippuvan liikevaihdon vaarantumisesta.

Jos tehtaalla on tavalliseen tapaan yhteys julkiseen tai yksityiseen pilvipalveluun, siihen liittyy luonnostaan aina tietoturvariskejä. Tähän tullaan välittömästi, kun älykäs tehdas liitetään verkkoon, esimerkiksi ulkopuoliseen datakeskukseen. Haasteena on säilyttää kytkeytymisessä älykkään tehtaan joustavuuden tuomat edut ja samalla säilyttää turvallinen skaalaus eri verkkojen kautta.

Hyvänä lähtökohtana on selvittää, halutaanko toteutuksessa käyttää langallista vai langatonta ratkaisua vai näiden yhdistelmää. Valitussa ratkaisussa on suositeltavaa käyttää liitäntätekniikoita, jotka hyödyntävät standardoituja protokollia kuten Wi-Fiä, Bluetoothia tai Ethernetiä, jotka ovat tunnetuimpia teollisuussektorilla.

Tietoturvan vakiintuneiden käytäntöjen hyödyntäminen vähentää verkkoyhteyksiin liittyvien vaarojen riskiä. Tämä sotii joskus perinteisiä tapoja vastaan joillakin teollisuussektoreilla, jotka haluaisivat mieluiten käyttää omia ratkaisujaan. Infrastruktuuri on kuitenkin rakennettava kestämään useita vuosia. Vaikka monissa verkoissa käytetään omia protokollia, niiden hyödyntäminen tulisi rajata vain tehtaan sisäiseen käyttöön eikä ulkoisiin yhteyksiin.

Yksi ongelmista on kuitenkin se, että jopa kaikkein pätevimmillä sulautettujen järjestelmien suunnittelijoilla on vain vähän tietoa ja osaamista IT-tietoturvan käsitemaailmasta. He eivät ole IT-tietoturvan asiantuntijoita, ja alueen tietämyksen puutteet estävät heitä suunnittelemasta riittävän vankkoja ja tietoturvallisia IoT-rakenteita.

Heti kun yhteys tehtaasta pilvipalveluun on luotu, suunnittelijat törmäävät yhtäkkiä maailmaan, joka on täynnä eri toimijoiden kuten Amazonin (AWS), Googlen, Microsoftin (Azure) ja muiden vastaavien tarjoamia web-palveluja. Tällöin he havahtuvat siihen, että tarvitaan merkittävästi apua IT-asiantuntijoilta, jotka kykenevät käsittelemään palveluihin liittyviä laaja-alaisia tietoturvauhkia, joita heillä nyt on vastassaan.

Hakkereille yksi tärkeimmistä tavoitteista on käyttää yhtä yhteyspistettä etäyhteyden saamiseksi useisiin järjestelmiin. Etähyökkäykset taas voivat aiheuttaa valtavasti laajamittaisia vahinkoja esimerkiksi hajautetun palvelunestohyökkäyksen eli DDoS-hyökkäyksen (Distributed Denial of Service) muodossa, kuten viime vuosina on nähty1). IoT-verkon kannalta heikoin lenkki on yleensä laitteisto käyttäjineen loppupään verkkosolmussa, missä käyttäjillä on tavallisesti merkittäviä puutteita IT-osaamisessa, jota tarvittaisiin ongelmien ratkaisemiseen.

Nyt tilanne on muuttumassa. Esimerkiksi Microchipin kaltaiset yritykset näkevät, että osana niiden omaa tehtävää on täyttää tätä tietoaukkoa opettamalla insinööreille, miltä päästä-päähän-yhteyksiin perustuvan turvallisen infrastruktuurin tulisi näyttää. Lisäksi suuret pilvipalveluyritykset, kuten AWS, Google ja Microsoft, ovat tärkeitä asiantuntemuksen lähteitä.

Tärkeintä on oppia, ettei tietoturvaa saa missään vaiheessa laiminlyödä, eikä sitä pidä käsitellä vain lisäominaisuutena, jonka voi jälkikäteen lisätä jo suunniteltuun IoT-ratkaisuun. Siinä vaiheessa se on jo liian myöhäistä. Tietoturva on asia, joka on strategisesti otettava mukaan jo IoT-suunnittelun alkuvaiheista lähtien. Tietoturva lähtee järjestelmän laitteistosta, eikä suunnittelija saa ajatella sen olevan jotakin, joka voidaan yksinkertaisesti vain lisätä järjestelmään jälkikäteen tai täydentää ohjelmistonlaajennuksella.

HUOMIOTA AUTENTIKOINTIIN

Tietoturva on muodoltaan kuin palapeli, jonka tärkein osa on käyttäjien luotettava todennus eli autentikointi. Järjestelmän suunnittelijan on lähdettävä liikkeelle konseptista, jossa jokaisella verkkoon liitetyllä solmulla on oltava yksilöllinen, suojattu ja luotettava identiteetti. On ensiarvoisen tärkeää voida luottaa siihen, että jokainen verkkoon liittynyt on todellakin se, joka väittää olevansa.

Tätä varten TLS 1.2 -menettelyn perinteisen käytön ja keskinäisen todentamisen tulee tapahtua palvelimen ja IoT-päätesolmun välillä. Tämä tehdään käyttämällä sertifikaatin eli varmenteen myöntäneeltä viranomaiselta saatuja tietoja, joihin molemmat osapuolet voivat luottaa.

Tämä kuitenkin toimii ainoastaan, jos sertifiointiviranomaiselta saatu varmenne on suojattu aina suunnitteluprojektin alusta lähtien järjestelmän valmistusvaiheeseen ja lopulta älytehtaan käyttöönottoon asti. Yksityisen avaimen, jota käytetään IoT-päätesolmun aitouden tunnistamiseen, on oltava turvallinen ja suojattu.

Nykyään on yhä käytössä melko yleisesti heikko toteutustapa, jossa yksityinen avain tallennetaan salaamattomassa muodossa mikro-ohjaimen flash-muistiin, missä se saattaa altistua ohjelmalliselle manipuloinnille. Miltei kuka tahansa voi päästä käsiksi tähän muistilohkoon ja saada avaimen haltuunsa. Tämä toteutustapa on huono ja antaa järjestelmän suunnittelijoille väärän turvallisuuden tunteen. Tämä on alue, jossa suurimmat ongelmat ja vahingot tapahtuvat.

TURVAELEMENTIT KÄYTTÖÖN

Turvallisessa ratkaisussa ei riitä, että järjestelmän avain ja muut kriittiset käyttöoikeudet poistetaan mikro-ohjaimen sisällöstä. Ne on myös eristettävä kokonaan mikro-ohjaimesta ja minkä tahansa ohjelmallisen altistuksen vaikutuspiiristä. Tässä vaiheessa tietoturvaelementit tulevat vahvasti mukaan kuvaan.

Turvaelementin ideana on tarjota järjestelmälle tärkeä suojapaikka, jonne avain voidaan turvallisesti tallentaa suojatussa muodossa niin, ettei kukaan pääse siihen käsiksi. CryptoAutoLib-kirjaston komennot antavat mahdollisuuden lähettää sopivat haasteet/vasteet mikro-ohjaimelta suojatulle elementille autentikoinnin varmistamiseksi. Missään tuotekehitysjakson tai järjestelmän elinkaaren vaiheessa yksityinen avain ei ole altistettuna ulkopuolisille, eikä se koskaan poistu suojatusta elementistä. Näin koko päästä-päähän-yhteyden turvallisuus voidaan varmistaa.

Nämä turvaelementit ovat itsenäisiä Microchipin CryptoAuthentication-tuoteryhmään kuuluvia mikropiirejä. Turvapiiriä voidaan ajatella ikään kuin kassakaappina, johon yritys voi sijoittaa salaisuutensa. Tässä tapauksessa säilöön sijoitetaan yksityiset avaimet, joita tarvitaan IoT-todennukseen. 

AVAINTEN TARJOAMINEN

Toinen tärkeä periaate on, miten yksityiset avaimet ja muut asiakkaan tunnistetiedot siirretään CryptoAuthentication-piiriin. Tätä varten Microchip tarjoaa alustan, jonka avulla asiakas voi luoda ja turvallisesti järjestää salaisuuksiensa ohjelmoinnin näiden IC-piirien valmistusvaiheessa altistamatta niitä missään vaiheessa kenenkään ulkopuolisen, edes Microchipin henkilöstön, saataville. Microchip valmistaa turvapiirit omissa tuotantolaitoksissaan, ja vasta juuri ennen poistumista varmistetuista ja sertifioiduista tuotantotiloista piirit varataan ja toimitetaan loppukäyttäjälle.

Avatessaan IoT-tilin esimerkiksi AWS-pilvipalveluun asiakas toimittaa Mircochipin luomat varmenteet palveluun käyttäen AWS:n järjestelmään kuuluvaa Use Your Own Certificate -toimintoa. Sen jälkeen käytetään IoT-toimintoa, jota kutsutaan JITR-rekisteröinniksi (Just-In-Time Registration). Sen avulla suoritetaan turvaelementteihin tallennettujen laitetason varmenteiden joukkolataus järjestelmään käyttäjän IoT-tilille.

Asiakastason sertifikaatti voi nyt varmentaa jokaisen laitetason sertifikaatin ja todeta luotettavuusketjun täydelliseksi. Tämä toiminto mahdollistaa yritystason todellisen IoT-skaalautuvuuden tietoturvan näkökulmasta. JITR-prosessilla voidaan käsitellä jopa useita tuhansia varmenteita. Ne voidaan käsitellä yhtenä kokonaisuutena, mieluummin kuin yksi kerrallaan, käyttäjän tarvitsematta puuttua lainkaan prosessiin.

Sen sijaan, että käyttäjän pitäisi manuaalisesti ladata järjestelmään liittyvistä laitteista varmenteita pilvipalvelun tilille ja altistaa ne kolmansien osapuolten ulottuville, käyttäjät voivat tietoturvaa vaarantamatta järjestää uusien laitteiden rekisteröinnit automaattisesti osana viestinnän käynnistystä laitteiden ja AWS IoT -palvelun välillä.

KEHITYSALUSTALLA ALKUUN

Microchipin Zero Touch -kehityskortin (AT88CKECC-AWS-XSTK-B) avulla voidaan liittyä AWS IoT -pilvipalveluun. Kortille sijoitettu mikropiiri (ATECC508AMAHAW) on CryptoAuthentication-laite, joka toimitetaan valmiiksi konfiguroituna ajamaan käyttäjän todennusprosessia AWS:n IoT-tiliä varten.

Ensimmäisenä vaiheena on oppia, mitä tietoturvan luottamusketju merkitsee käytettäessä uusia Python-rivikomentoja, sekä oppia myös tuntemaan piirin varusteluprosessi, joka etenee Microchipin piiritehtaassa hankintavaiheen aikana. Kehitysalustan avulla nähdään tiettyyn rajaan asti, kuinka tehtaan sisäinen valmistusprosessi periaatteessa toimii. Turvapiirillä on vahva sietokyky fyysistä peukalointia vastaan sekä mahdollisuus vastatoimiin verkkohyökkäyksiä vastaan.

Piirillä on myös korkealuokkainen, niukasti tehoa kuluttava FIPS-yhteensopiva (Federal Information Processing Standard) satunnaislukugeneraattori. Se toimii kryptograafisena salauskiihdyttimenä, joka tarjoaa yhteensopivuuden erittäin laajaan valikoimaan resursseiltaan rajallisia IoT-tuotteita ja antaa mahdollisuuden saumattomasti mukautua erilaisiin tuotantotapoihin kustannustehokkaasti.

Sulautettujen järjestelmien suunnittelijoiden ja tietotekniikan ammattilaisten välisen kuilun välttämiseksi varustesarja sisältää Python-rivikomentojen lisäksi myös CloudFormation-skriptit, joiden avulla voidaan nopeuttaa AWS-tilin avaamista ja tehdä pilvipalvelun käytöstä helpommin opetettavaa. Näitä skriptejä hyödyntämällä käyttäjä voi määritellä AWS-ympäristön käyttöliittymän (UI) muutamassa minuutissa.

AWS IoT -pilvipalvelun JITR-rekisteröinnin ja CryptoAuthentication-piirin yhdistelmä sekä Microchipin sisäiseen valmistukseen kuuluva prosessi tarjoavat yhdessä luokkansa parhaan IoT-tietoturvan. Tämä aidosti päästä-päähän-yhteydet kattava turvaratkaisu mahdollistaa teollisuuden tulevan Teollisuus 4.0 -konseptin tietoturvan kehittymisen kohti riskitöntä ja tehokasta kasvua.

Artikkelin on kirjoittanut Xavier Bignalet,
Microchip Technology. Se on luettavissa myös ensimmäisestä ETNdigi-lehdestä 1/2018.

MORE NEWS

Maksupäätteen kosketusnäyttö vaatii vahvan tietoturvan

Kosketusnäyttö on olennainen osa jokaista nykyaikaista maksujärjestelmää ja myyntipisteen POS-päätettä (point of sale terminal). Sen tietoturvaan on kiinnitettävä erityistä huomiota.

Taivuteltavien älypuhelimien markkina kutistuu ensimmäistä kertaa

Taivuteltavien älypuhelimien maailmanlaajuinen markkina kutistuu tänä vuonna ensimmäistä kertaa historiassaan, kertoo Counterpoint Researchin tuore ennuste. Vuonna 2025 odotetaan neljän prosentin laskua, mikä katkaisee segmentin tähän asti kasvaneen trendin.

Tekoäly havaitsee poikkeamat avaruudessa

AMD on julkistanut uuden avaruuskelpoisen järjestelmäpiirin, Versal AI Edge XQRVE2302:n. Se vie tekoälypäättelyn (AI inferencing) avaruuteen. Piiri on nyt saavuttanut Class B -luokituksen, joka perustuu Yhdysvaltain puolustusvoimien MIL-PRF-38535-standardin vaatimuksiin.

Julkinen Wi-Fi altistaa hakkereille – silti miljoonat ottavat riskin

Julkiset Wi-Fi-verkot löytyvät lähes jokaisesta kahvilasta, junasta ja lentokentältä. Ne houkuttelevat nopeaan nettiyhteyteen liikkeellä ollessa, mutta uuden globaalin tutkimuksen mukaan kyseessä on digitaalinen miinakenttä. Kyberturvayhtiö NordVPN:n teettämä kysely paljastaa, että 69 % matkustajista on huolissaan kyberuhkista matkan aikana – ja pelko on perusteltu.

Uudenlainen fotonitutka sopii moneen käyttöön

Belgialainen mikroelektroniikan tutkimusorganisaatio IMEC on kehittänyt uraauurtavan tutkajärjestelmän, joka voi mullistaa niin autoteollisuuden kuin terveydenhuollonkin tarkan havainnoinnin ratkaisut. Kyseessä on maailman ensimmäinen fotoniikkaan pohjautuva, koherenttiin signaalinjakeluun kykenevä 144 gigahertsin tutkajärjestelmä.

Kvanttivallankumous yhdellä sirulla

Oak Ridge National Laboratory (ORNL) on saavuttanut merkittävän virstanpylvään matkalla kohti kvantti-internettiä. Tutkijoiden kehittämä uusi siru yhdistää ensimmäistä kertaa keskeiset kvanttifotoniikan toiminnot yhdelle piirille.

Amazon maksaa Nokian videopatenttien käytöstä

Amazon ja Nokia ovat päässeet sopuun patenttikiistassaan, ja Amazon maksaa jatkossa Nokialle korvauksia yhtiön videoteknologioiden käytöstä. Sopimus kattaa Nokian multimedia- ja videopatenttien hyödyntämisen Amazonin suoratoistopalveluissa, kuten Prime Videossa, sekä yhtiön suoratoistolaitteissa.

Rohde laajensi EMI-testausta 7,125 gigahertsiin

Saksalainen Rohde & Schwarz on laajentanut sähkömagneettisten häiriöiden (EMI) mittausratkaisujen tarjontaansa julkistamalla uudet R&S EPL1001 ja R&S EPL1007 -testivastaanottimet. Uutuudet esitellään virallisesti EMV 2025 -messuilla Stuttgartissa maaliskuussa, ja ne ovat tilattavissa vuoden 2025 toisella neljänneksellä.

Datakeskuksen teholähteeltä vaaditaan entistä enemmän

Uusi 80 PLUS Ruby -sertifiointi nostaa energiatehokkuuden vaatimukset uudelle tasolle, ja Navitas Semiconductor on ensimmäisten joukossa vastannut huutoon. Yritys esitteli APEC 2025 -messuilla uuden sukupolven teholähderatkaisujaan, jotka paitsi täyttävät, myös ylittävät Ruby-sertifikaatin kriteerit.

Pitäisikö peliohjaimen olla 20-30 kertaa nykyistä nopeampi?

Bluetooth ja Wi-Fi ovat olleet vuosikymmenten ajan vakiovalinnat langattomissa kuulokkeissa, peliohjaimissa ja oheislaitteissa. Nyt tilanne muuttuu nopeasti: yhdysvaltalainen Spark Micro tuo markkinoille UWB-pohjaisen (Ultra-Wideband) ratkaisun, joka tarjoaa huomattavasti paremman vasteajan, tiedonsiirtonopeuden ja energiatehokkuuden.

Sirutuotantoon investoidaan enemmän, TSMC kärjessä

Puolijohdealan investoinnit kääntyvät kasvuun vuonna 2025 TSMC:n ja Micronin vetämänä. Semiconductor Intelligence -tutkimusyhtiön mukaan puolijohdeteollisuuden pääomamenot (CapEx) laskivat 5 prosenttia vuonna 2024, ollen yhteensä 155 miljardia dollaria. Vuonna 2025 investointien ennustetaan kuitenkin nousevan jälleen 160 miljardiin dollariin eli kolme prosenttia suuremmaksi kuin viime vuonna.

Muutaman vuoden päästä puhumme läppärillemme

 

Kuvittele, että avaat läppärisi aamulla – ja juttelet sille. Et enää naputtele kysymyksiä hakukoneeseen, vaan sanot: “Laadi minulle tiivistelmä tästä raportista.” Ja läppärisi vastaa, kuin avustaja. Tämä ei ole enää scifiä, vaan teknologiaa, jonka korealainen puolijohdeyritys Deepx lupaa tuoda markkinoille muutamassa vuodessa.

Britit vaativat Applea asentamaan takaoven iCloudiin

Iso-Britannian hallitus on esittänyt vaatimuksen Applelle luoda takaovi yhtiön iCloud-palveluun, jotta viranomaiset voisivat päästä käsiksi käyttäjien salattuihin tietoihin. Vaatimus perustuu maan Investigatory Powers Act 2016 -lakiin, jota ollaan nyt päivittämässä entistä laajemmilla valvontavaltuuksilla.

Täysin murtamaton mannertenvälinen yhteys

Etelä-afrikkalaisen Stellenboschin yliopiston ja Kiinan tiede- ja teknologia­yliopiston tutkijat ovat onnistuneesti muodostaneet 12 900 kilometrin pituisen kvanttisatelliittiyhteyden, käyttäen matalalla kiertoradalla sijaitsevaa Jinan-1 -mikrosatelliittia. Kyseessä on merkittävä tieteellinen läpimurto ja ensimmäinen kvanttiviestintäyhteys, joka on koskaan toteutettu eteläiseltä pallonpuoliskolta käsin.

Mihin sulautetut ovat matkalla?

 

Mikä ohjaa innovoimista sulautettujen järjestelmien markkinoilla vuonna 2025. Tria Technologiesin toimitusjohtaja Thomas Staudinger antaa oman näkemyksensä siitä, mihin sulautetut ovat menossa.

Suomi edelleen vahva patentoija, Nokia omassa luokassaan

Tuoreiden Euroopan patenttiviraston (EPO) tilastojen mukaan Suomi säilyttää asemansa yhtenä Euroopan innovatiivisimmista maista. Vuonna 2024 Suomesta jätettiin 2 400 eurooppapatenttihakemusta, mikä tarkoittaa 428 hakemusta miljoonaa asukasta kohden – sijoitus tuo Suomelle kolmannen sijan koko Euroopan vertailussa.

Tekoälypiiri tulkitsee eleet tutkan avulla

Saksalainen Rutronik System Solutions on julkaissut uudenlaisen esittelydemon, jossa eleitä tunnistetaan tutkan avulla ja komentojen tulkinta tapahtuu paikallisesti tekoälyllä – täysin ilman internet- tai pilviyhteyttä. Demo perustuu Infineonin uuteen PSOC4 Edge E84 -mikro-ohjaimeen.

Pohjoismaat sähköautoilun kärjessä – Suomi tarvitsee lisää latausasemia

Pohjoismaat hallitsevat maailman sähköautoilun huippua, selviää yhdysvaltalaisen The Barber Law Firmin tuoreesta kansainvälisestä vertailusta. Norja, Tanska, Islanti, Ruotsi ja Suomi mahtuvat kaikki seitsemän kärkimaan joukkoon, kun tarkastelussa huomioitiin sähköautojen osuus uusista autokaupoista, latausasemien tiheys ja sähköautojen määrä suhteessa latauspisteisiin.

Uusi Java haluaa ajaa tekoälyä ja suuria kielimalleja

Oracle on julkaissut Java 24 -version, joka vie maailman suosituinta ohjelmointikieltä entistä pidemmälle tekoälyn ja suurten kielimallien aikakauteen. Uudessa versiossa painopiste on suorituskyvyssä, rinnakkaisuudessa ja turvallisuudessa. Nämä ovat juuri niitä ominaisuuksia, joita tekoälysovellukset tarvitsevat.

Uuden polven kytkin kovalla hyötysuhteella

Power Integrations on julkaissut viidennen sukupolven TinySwitch-5 -kytkinpiirit, jotka tarjoavat jopa 175 watin lähtötehon ja jopa 92 prosentin hyötysuhteen perinteisellä flyback-arkkitehtuurilla. Uutuus esiteltiin APEC 2025 -tapahtumassa Atlantassa.

Maksupäätteen kosketusnäyttö vaatii vahvan tietoturvan

Kosketusnäyttö on olennainen osa jokaista nykyaikaista maksujärjestelmää ja myyntipisteen POS-päätettä (point of sale terminal). Sen tietoturvaan on kiinnitettävä erityistä huomiota.

Lue lisää...

Mihin sulautetut ovat matkalla?

 

Mikä ohjaa innovoimista sulautettujen järjestelmien markkinoilla vuonna 2025. Tria Technologiesin toimitusjohtaja Thomas Staudinger antaa oman näkemyksensä siitä, mihin sulautetut ovat menossa.

Lue lisää...

 

Tule tapaamaan meitä tulevissa tapahtumissamme.
R&S-seminaareihin saat kutsukirjeet ja uutiskirjeet suoraan sähköpostiisi, kun rekisteröidyt sivuillamme.
 
 R&S -seminaari: 5G Advanced & Beyond
Oulussa 13.5.2025
Espoossa 14.5.2025
 
R&S -seminaari: Calibration
Tampereella 22.5.2025

Seminaareihin ilmoittautuminen ja tiedustelut:
asiakaspalvelu@rohde&schwarz
 

 

LATEST NEWS

NEW PRODUCTS

 

ETNinsta

THIS SPACE TEMPORARILY LEFT BLANK
 
article