ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT USCONTACT
ECF26 infobanner

IN FOCUS

Agenttinen tekoäly tarttuu RTL-verifioinnin tuottavuusongelmaan

Agenttinen tekoäly siirtää RTL-verifioinnin painopistettä yksittäisten työkalujen automatisoinnista koko työnkulun älykkyyteen. Siemens EDA:n tavoitteena on vähentää koordinointiin kuluvaa aikaa ilman, että suunnitteluinsinöörit menettävät kontrollin prosessista.

Lue lisää...

ETNtv

 
ECF25 videos
  • Jaakko Ala-Paavola, Etteplan
  • Aku Wilenius, CN Rood
  • Tiitus Aho, Tria Technologies
  • Joe Hill, Digi International
  • Timo Poikonen, congatec
  • ECF25 panel
ECF24 videos
  • Timo Poikonen, congatec
  • Petri Sutela, Testhouse Nordic
  • Tomi Engdahl, CVG Convergens
  • Henrik Petersen, Adlink Technology
  • Dan Still , CSC
  • Aleksi Kallio, CSC
  • Antti Tolvanen, Etteplan
ECF23 videos
  • Milan Piskla & David Gustafik, Ciklum
  • Jarno Ahlström, Check Point Software
  • Tiitus Aho, Avnet Embedded
  • Hans Andersson, Acal BFi
  • Pasi Suhonen, Rohde & Schwarz
  • Joachim Preissner, Analog Devices
ECF22 videos
  • Antti Tolvanen, Etteplan
  • Timo Poikonen, congatec
  • Kimmo Järvinen, Xiphera
  • Sigurd Hellesvik, Nordic Semiconductor
  • Hans Andersson, Acal BFi
  • Andrea J. Beuter, Real-Time Systems
  • Ronald Singh, Digi International
  • Pertti Jalasvirta, CyberWatch Finland
ECF19 videos
  • Julius Kaluzevicius, Rutronik.com
  • Carsten Kindler, Altium
  • Tino Pyssysalo, Qt Company
  • Timo Poikonen, congatec
  • Wolfgang Meier, Data-Modul
  • Ronald Singh, Digi International
  • Bobby Vale, Advantech
  • Antti Tolvanen, Etteplan
  • Zach Shelby, Arm VP of Developers
ECF18 videos
  • Jaakko Ala-Paavola, Etteplan CTO
  • Heikki Ailisto, VTT
  • Lauri Koskinen, Minima Processor CTO
  • Tim Jensen, Avnet Integrated
  • Antti Löytynoja, Mathworks
  • Ilmari Veijola, Siemens

logotypen

Jun # TME square
TMSNet  advertisement
ETNdigi
A la carte
AUTOMATION DEVICES EMBEDDED NETWORKS TEST&MEASUREMENT SOFTWARE POWER BUSINESS NEW PRODUCTS
ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT US CONTACT
Share on Facebook Share on Twitter Share on LinkedIn

TECHNICAL ARTICLES

Turvattua dataa esineiden internetissä

Tietoja
Kirjoittanut Veijo Ojanperä
Julkaistu: 14.10.2016
  • Sulautetut

Esineiden internet lupaa avata yrityksille paljon uusia mahdollisuuksia uusien ja jännittävien palvelujen muodossa. Laitekirjon ja bisnessalaisuuksien liittyessä nettiin tarvitaan kuitenkin ankaraa ja luotettavaa tietoturvaa.

Artikkelin kirjoittaja Arlen Baker toimii Intelin omistaman Wind River Systemsin pääteknologikkona. Hän vastaa tietokoneiden ja
verkkojärjestelmien turvallisuustuotteista. Baker on aiemmin työskennellyt Mykotronxilla ja General Dynamicsilla. Hän on valmistunut Nebraskan yliopistosta.

Yksi pitkään käytössä ollut tietoturvamalli on CIA-malli. Tämän mallin (ks. kuva 1) keskeiset komponentit liittyvät luottamuksellisuuteen (confidentiality), eheyteen (integrity) ja saatavuuteen (availability).

IoT:n yhteydessä luottamuksellisuus viittaa IoT-laitteiden yksityisyyden suojaamiseen, eheys laitteessa säilytetyn datan varmistamiseen ja saatavuus siihen, miten laitteeseen päästään käsiksi (access). Tässä artikkelissa keskitytään datan eheyden säilyttämiseen.

Kuva 1. Luottamuksellisuus-, eheys- ja saatavuusmalli.

Kun ajattelemme IoT-laitteen dataa, meidän ei pitäisi ajatella vain laitteen generoimaa tai käyttämää dataa, vaan myös sen omaan ohjelmointidataa. Tämä kattaa kaikki ohjelmakoodin osat, konfigurointiparametrit ja käyttöjärjestelmän ohjelman. Eheysprosessin ohjaamista auttaa, jos ymmärtää datan kolme mahdollista tilaa: data liikkeessä, levossa ja prosessoitavana. Kuva 2 esittää eheyden periaatetta pilkottuna alaperiaatteisiin ja lopulta toteutuksiin, joita IoT-laitteessa voi olla datan eheyden suojaamiseksi.

Kuva 2. Datan eheys IoT-laitteessa.

Datan eheyden rikkoutuminen tarkoittaa, ettei IoT-laite voi toimia oikein, mutta se myös altistaa laitteen hyödynnettäväksi ja tekee laitteesta riskaabelin alustan, jolta muita hyökkäyksiä voidaan käynnistää.

Tavanomainen menetelmä datan eheyden varmistamiseksi on matemaattinen hajautuslgoritmi, joista turvattu SHA-algoritmi (secure hash algorithm) on suosituin.

Data-liikkeessä vaatii, että data suojataan muokkaamiselta sen matkalla anturista pilvisovellukseen. Vaikka käytettäisiin hash-tekniikkaa, hyökkääjä voi muuttaa viestiä ja uudelleenlaskea hajautusarvon. Vahvempi lähestymistapa on käyttää datan eheyden tarkistamiseen jaettua yksityistä avainta, kuten kuvassa 3 on esitetty. Tätä kutsutaan avaimelliseksi viestin hash-autentikointikoodiksi (HMAC, hash message authentication code), ja koska se vaatii jaetun yksityisen salausavaimen, pitää se suojata kuten mikä tahansa salausavain.

Kuva 3. HMAC-autentikointi.

Mitä tulee dataan-levossa, mahdollisuuksia on useita. Ensinnäkin tallennettu ohjelmakoodi pitää verifioida ja se tehdään käynnistysvaiheessa (ks. turvakäynnistys tämän artikkelin seuraavassa osiossa). Konfigurointidata ja kaikki muu tallennettu laitedata pitäisi aina verifioida ennen kuin IoT-laite prosessoi sitä. Ajastettuja eheystarkistuksia voidaan tehdä toiminnan aikana ja aina käynnistyksen ja sammuttamisen yhteydessä.

Eheystarkistuksia pitää tehdä myös prosessoitavalle datalle, jotta varmistutaan siitä, että dataan ja sen kulkuun voidaan luottaa. Käyttämällä ainutlaatuisia luetteloarvoja ohjelmiston läpi voidaan varmistaa, että rajapintoja kutsutaan vain ko. rajapintaan liittyvillä parametreilla.

Kuva 4. Käynnistys- eli boot-prosessi.

Käynnistysprosessivarmennus voidaan jakaa kahteen erilliseen osaan, kuten kuvassa 4 on esitetty. Ensiksi turvakäynnistys aloitetaan luotetulla alustalla ja se määrittelee alustavien kuvien luotettavuuden.

Verifiointi- tai varmennusprosessi toteutetaan parhaiten digitaalisten allekirjoitusten avulla. Digitaalisessa allekirjoituksessa yhdistetään hash-toiminto asymmetriseen yksityisen avaimen salaukseen tällä toiminnolla. Allekirjoitus verifioidaan laskemalla uudelleen viestikokonaisuus, puretaan tähän liittynyt digitaalinen allekirjoitus julkisella avaimella ja verrataan näitä viestejä. Mikäli viestit vastaavat, ohjelmiston eheys on varmennettu.

Toinen vaihe käynnistysprosessissa on luotettu käynnistys (trusted boot), jossa jäljellä olevat kuvat ja data verifioidaan aiemmin varmennetun ohjelmiston avulla. Parhaassa tapauksessa käynnistysprosessissa käytetään laitteistoa eheyden varmentamiseen, koska raudan muuttumattomat ominaisuudet (oli kyse sitten SoC-piiristä tai FPGA:sta) eliminoivat haitallisten muutosten riskin, mikä aiheuttaisi murtumisen verifioidussa käynnistysprosessissa. Prosessia, jossa yksi verifioitu kuva toimii toisen kuvan varmennuksen kontrollina, kutsutaan luottamuksen ketjuksi (ks. kuva 5). Tämä lähestymistapa varmistaa, että vain verifioituja ohjelmistoja voidaan ladata järjestelmään.

Kuva 5. Luottamuksen ketju.

Jos IoT-laitteella on luotettava, aina päällä oleva internet-liitäntä, voidaan käyttää etävarmennusta raportoimaan ja validoimaan käynnistyksen avainparametri turvakäynnistysten aikana fyysisesti erilliseltä palvelimelta. Näihin parametreihin kuuluu tyypillisesti käynnistysprosessin komponenttien (käynnistyslatain, sovellukset, jne.) hash-arvo. Palvelin vertaa näitä mittausarvoja ja määrittelee IoT-laitteen luotettavuuden. Mittausten siirto on salattu ja siihen täytyy sisältyä tieto IoT-laitteen identiteetistä.

Jokainen internetiin kytketty laite on riskin alainen, eivätkä IoT-laitteet muodosta mitään poikkeusta. Eheyden suojaaminen lisäkerros tulee ns. kolmen A:n kautta (AAA, authentication, authorization ja accounting). Sen tehtävä on määritellä minkä muiden verkossa olevien laitteiden kanssa IoT-laite voi viestiä ja mitä dataa niiden välillä voidaan siirtää. IoT-laitteen ja etälaitteen tai palvelimen välisen tietoliikenteen välille tarvitaan luotettu kumppani tai välittäjä. Tämä laitteiden välinen luottamus verkon yli voidaan muodostaa esimerkiksi hyvin vakiintunella Kerberos-protokollalla.

Autentikoinnin jälkeen seuraa auktorisointi, mikä tarkoittaa resurssille sallittua pääsytapaa (access) verkossa. Koko verkon laajuista turvakäytäntöä (policy) käytetään luetteloimaan resurssit, tietoliikenteen reitit resurssien välillä sekä mahdollisen pääsyn taso.

AAA:n viimeinen komponentti on selonteko eli IoT-laitteeseen liittyvien tietoturvatoimien tapahtumalokin generointi. Tapahtumalokit voidaan tallentaa IoT-laitteeseen tai – mikä on yleisempää – ulkoiselle palvelimelle. Tietoturvakäytäntö määrää, mitä tapahtumia pitää tallentaa. Lokia ja siihen liittyvää dataa tarkastelemalla voidaan päätellä, mikä johti hyökkäykseen, mistä se tuli ja mitä sen aikana tapahtui. Nämä tapahtumat on parasta tallentaa mahdollisimman reaaliaikaisesti, jotta minimoidaan hyökkäyksen mahdollisesti aiheuttama vahinko ja voidaan laatia tietoturvakäytöntöihin määriteltävä ensivastaus (front-line response).

Koska seurattavia IoT-laitteita ja lokitapahtumia on erittäin paljon, vaaditaan tallennukseen erikoispalvelin. Tämäntyyppistä laitetta kutsutaan SIEM-palvelimeksi eli turvainformaation ja tapahtumien hallinnan palvelimeksi (security information and event management server). SIEM-palvelin pystyy korreloimaan IoT-laitteista vastaanotettuja turvatapahtumaviestejä ja hyödyntämään ennustavaa analytiikkaa määritelläkseen, onko IoT-laite hyökkäysriskin kohteena.

Johtopäätöksenä voidaan sanoa, että tarvitaan tiukkaa ja luotettavaa lähestymistä tietoturvaan, jotta verkkoon liitettyjen IoT-laitteiden valtavasta potentiaalista saadaan kaikki hyöty irti. CIA-malli tarjoaa hyvin yksinkertaisen mallin IoT-laitteiden turvatarpeiden löytämiseen ja esittämiseen. Datan eheyden ylläpito on selvästi yksi tietuturvakäytäntöjen toteuttamisen avainkohtia, ja samaa lähestymistapaa pitää käyttää luottamuksellisuuden ja saatavuuden suhteen. Wind River tarjoaa laajan valikoimaan tuotteita ratkaisuja, jotka toteuttavat CIA-mallin eheyden vaatimukset asiakkaan IoT-tarpeissa.

MORE NEWS

Bittium liittää droonit osaksi taktista viestiverkkoa

Miehittämättömät järjestelmät ovat nousseet keskeiseen rooliin nykyaikaisessa sodankäynnissä, mutta niiden viestintä on usein perustunut erillisiin datalinkkeihin. Bittiumin uusi Tough SDR Unmanned -radiomoduuli liittää droonit, miehittämättömät ajoneuvot ja merijärjestelmät suoraan samaan häirinnänkestävään taktiseen IP-verkkoon, jota sotilaat käyttävät.

Tekoäly auttaa löytämään RF-mittauksen virheet

Anritsu on esitellyt uuden Tensor-vektoripiirianalysaattorin (Vector Network Analyzer, VNA), jonka erikoisuus ei ole pelkästään suorituskyky vaan sisäänrakennettu tekoäly. Yhtiön mukaan Tensor on maailman ensimmäinen RF- ja mikroaaltomittalaite, joka hyödyntää tekoälyä mittausten tekemisen ja virheiden tunnistamisen apuna.

Nvidia haluaa tuoda GPU:n myös 6G-radioon

Nvidia pyrkii laajentamaan AI-RAN-strategiansa tukiaseman viimeiseenkin osaan. Light Readingin tietojen mukaan yhtiö kehittää ratkaisua, jossa 6G-radion beamforming- ja muut fyysisen kerroksen toiminnot ajettaisiin perinteisten ASIC-piirien sijaan GPU-suorittimilla.

Kiinan uusi kvanttikone ei tarvitse jäähdytystä lähelle absoluuttista nollapistettä

Kiinassa on esitelty maan ensimmäinen neutraaleihin atomeihin perustuva kvanttitietokone. Han Yuan-1 -järjestelmän kehittänyt CAS Cold Atom Technology korostaa erityisesti sitä, että laitteisto toimii tavallisessa sisäympäristössä ilman kryogeenistä jäähdytysjärjestelmää.

COM Express vetää edelleen moduulimarkkinaa

Tekoälysovellusten ja reunalaskennan kasvu on nostanut COM-HPC:n viime vuosina vahvasti esiin, mutta markkinadata kertoo vanhan standardin pitävän edelleen pintansa. Vuonna 2025 lähes puolet kaikista Computer-on-Module-moduuleista perustui edelleen COM Express -standardiin.

Tubettaja väittää: Donut Lab testautti tavallista litiumionikennoa

Suomalaisen Donut Labin akkuteknologia on joutunut uudenlaisen kritiikin kohteeksi. Puolen miljoonan tilaajan Ziroth-kanavaa ylläpitävä mekatroniikan tohtori Ryan Hughes väittää, että yhtiön VTT:llä testauttama kenno oli todellisuudessa tavallinen litiumioniakku eikä Donut Labin esittelemä uudenlainen kiinteäelektrolyyttikenno.

Miljardirahoitus vauhdittaa Iceyen satelliittituotannon kaksinkertaiseksi

Suomalainen avaruusyhtiö Iceye on kerännyt yli miljardin euron rahoituksen, jonka avulla yhtiö aikoo kasvattaa tutkasatelliittiensa tuotannon nykyisestä 50 satelliitista sataan vuodessa. Samalla yhtiön arvostus nousi yli 10 miljardin euron.

Uusi UWB-tekniikka nelinkertaistaa paikannuksen kantaman

UWB-paikannuksen suurin rajoitus on ollut kantama. Belgialainen tutkimuslaitos Imec on nyt esitellyt tulevan IEEE 802.15.4ab -standardin ensimmäisen NBA-toteutuksen, jonka avulla paikannus onnistuu jopa neljä kertaa nykyistä kauempaa ilman merkittävää lisäystä tehonkulutukseen.

Infineon haluaa tuoda maksamisen jokaiseen älysormukseen

Moni älysormuksen käyttäjä toivoisi voivansa maksaa ostoksensa samalla tavalla kuin älykellolla. Toistaiseksi esimerkiksi Oura- ja Samsung Galaxy Ring -sormukset eivät tue lähimaksamista, ja markkinoilla olevat maksusormukset ovat jääneet pienten erikoisvalmistajien tuotteiksi. Saksalainen Infineon uskoo tilanteen muuttuvan.

Lisäkortilla 10 megabitin 4G-yhteys IoT-laitteisiin

MIKROE on esitellyt uuden LTE Cat.1 5 Click -lisäkortin, joka tuo 4G LTE Cat 1 bis -yhteydet sulautettuihin IoT- ja M2M-laitteisiin. Ratkaisu on suunnattu erityisesti eurooppalaisille markkinoille, joissa tarvitaan luotettavaa mobiiliyhteyttä pienellä tehonkulutuksella.

Sirumarkkinoiden kasvu on käsittämätöntä

Puolijohteiden maailmanlaajuinen myynti on kasvamassa tänä vuonna tasolle, jota vielä muutama vuosi sitten olisi pidetty epärealistisena. Alan tilastointiorganisaatio WSTS ennustaa markkinan kasvavan vuonna 2026 lähes 90 prosenttia 1,51 biljoonaan dollariin.

Uusi AV2-koodekki lupaa saman kuvanlaadun 30 prosenttia pienemmällä datamäärällä

Alliance for Open Media (AOMedia) on julkaissut uuden AV2-videokoodekin määritykset. Järjestön mukaan AV2 pystyy tuottamaan saman kuvanlaadun noin 30 prosenttia pienemmällä bittimäärällä kuin nykyinen AV1, mikä vähentää sekä verkkoliikennettä että tallennustilan tarvetta.

VTT-spinout lupaa superkondensaattorin ilman litiumia ja harvinaisia metalleja

VTT:stä irrotettu Granarium Technologies kehittää superkondensaattoreita, joiden raaka-aineina ovat nanosellu, biohiili ja vesi. Yhtiön mukaan teknologia voi tarjota sähköverkoille millisekunneissa reagoivan tehopuskurin ilman litiumia, kobolttia tai muita kriittisiä mineraaleja.

AWS uskoo: startupin pilviarkkitehdiksi riittää jatkossa AI-agentti

Amazon Web Services on esitellyt uuden AI-pohjaisen Startup Advisor -palvelun, jonka tarkoituksena on toimia startup-yrityksen omana pilviarkkitehtina. AWS:n mukaan tekoälyagentti pystyy neuvomaan perustajia infrastruktuurin rakentamisessa, kustannusten hallinnassa, tietoturvassa ja palveluvalinnoissa ilman, että taustalla on syvää pilviosaamista.

NI haluaa RF-testauksen myös opetuskäyttöön

Emerson on esitellyt kaksi uutta NI:n PXI-pohjaista esteriä (VST), joiden tarkoituksena on tuoda korkeatasoinen RF-testaus aiempaa useamman organisaation ulottuville. Uudet PXIe-5841- ja PXIe-5820-mallit on suunnattu erityisesti kustannusherkkiin sovelluksiin, kuten oppilaitoksiin, tutkimuslaboratorioihin ja lääketieteellisten laitteiden kehitykseen.

Kvanttiyhtiö Quantinuum listautui 16 miljardin dollarin arvolla – liikevaihto jäi murto-osaan

Ioniloukkutekniikkaan perustuva Quantinuum nousi Nasdaqiin lähes 16 miljardin dollarin markkina-arvolla. Samalla yhtiön tuoreet tulosluvut muistuttavat, kuinka varhaisessa vaiheessa kvanttilaskennan kaupallistaminen edelleen on.

Realme GT 8 Pro: OnePlussan paikkaajan kamera yllätti

OnePlussan poistuminen Suomen markkinoilta jätti jälkeensä aukon, jota moni valmistaja yrittää nyt täyttää. Yksi näkyvimmistä tulokkaista on saman OPPO-konsernin realme, jonka uusi GT 8 Pro on käytännössä yhtiön lippulaivamalli. Paperilla laite tarjoaa kaiken, mitä tuhannen euron puhelimelta voi odottaa: Snapdragon 8 Elite Gen 5 -järjestelmäpiirin, 7000 milliampeeritunnin akun, 120 watin pikalatauksen ja 200 megapikselin telekameran.

Onsemi haluaa automatisoida SiC-tehoasteen suunnittelun

Piikarbidipohjaisten tehoasteiden suunnittelu vaatii tarkkaa yhteensovittamista tehotransistorien ja niiden ohjainpiirien välillä. Nyt onsemi pyrkii helpottamaan tätä työtä uudella verkkopohjaisella Elite Pairing Studio -suunnitteluympäristöllä.

Turun AMK rakentaa testausympäristön akkujen ääritilanteiden tutkimiseen

Turun ammattikorkeakoulu rakentaa Kupittaan kampukselle uuden testausympäristön, jossa litiumioniakkuja voidaan altistaa hallitusti erilaisille vika- ja ääritilanteille. Tavoitteena on kerätä mittausdataa, jota voidaan hyödyntää akkujen suunnittelussa, simuloinnissa ja turvallisuusratkaisujen kehittämisessä.

Sulautettu tekoäly pakottaa suunnittelemaan uudella tavalla

ETN - Technical articleTekoäly, kehittyneet yhteydet ja tietoturva muuttavat sulautettujen järjestelmien arkkitehtuureja. Laskentateho kasvaa nopeasti samaan aikaan, kun laitteiden fyysinen koko pienenee. Tietoturva, datan hallinta ja uudet säädökset lisäävät vaatimuksia niin yhteyksille kuin suunnittelullekin. Samalla laitevalmistajat pyrkivät nopeuttamaan tuotekehitys- ja testaussyklejään.

Jun  # puffbox mobox till square
TMSNet  advertisement

© Elektroniikkalehti

 
 

TECHNICAL ARTICLES

Sulautettu tekoäly pakottaa suunnittelemaan uudella tavalla

ETN - Technical articleTekoäly, kehittyneet yhteydet ja tietoturva muuttavat sulautettujen järjestelmien arkkitehtuureja. Laskentateho kasvaa nopeasti samaan aikaan, kun laitteiden fyysinen koko pienenee. Tietoturva, datan hallinta ja uudet säädökset lisäävät vaatimuksia niin yhteyksille kuin suunnittelullekin. Samalla laitevalmistajat pyrkivät nopeuttamaan tuotekehitys- ja testaussyklejään.

Lue lisää...

OPINION

SaaS on kuollut, eläköön CaaS

Tekoälyagentit eivät ehkä tapa SaaS-liiketoimintaa. Mutta ne voivat tappaa sen alkuperäisen arvomallin. Sekä Salesforce että SAP näyttävät jo rakentavan maailmaa, jossa perinteinen SaaS-käyttöliittymä katoaa lähes kokonaan.

Lue lisää...

 

LATEST NEWS

  • Bittium liittää droonit osaksi taktista viestiverkkoa
  • Tekoäly auttaa löytämään RF-mittauksen virheet
  • Nvidia haluaa tuoda GPU:n myös 6G-radioon
  • Kiinan uusi kvanttikone ei tarvitse jäähdytystä lähelle absoluuttista nollapistettä
  • COM Express vetää edelleen moduulimarkkinaa

NEW PRODUCTS

  • Lisäkortilla 10 megabitin 4G-yhteys IoT-laitteisiin
  • Yksi anturi korvaa neljä mikrokytkintä autossa
  • Murata kutisti 100 voltin autokondensaattorin 0805-kokoon
  • Voiko yksi mikro-ohjain korvata kokonaisen yhdyskäytävän?
  • 20 nanoampeeria riittää nyt magneettikytkimeen
 
 

Section Tapet