ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT USCONTACT

IN FOCUS

IoT-piireillä päästöt kuriin

IoT-teknologia on nousemassa keskeiseksi työkaluksi kestävän kehityksen ratkaisuissa. Vaikka laitteiden valmistus ja käyttöönotto vaativat energiaa, pitkän aikavälin säästöt ylittävät kulut moninkertaisesti. Tuoreiden analyysien mukaan IoT voi säästää jopa kahdeksankertaisesti sen energiamäärän, jonka se itse kuluttaa elinkaarensa aikana.

Lue lisää...

ETNtv

 
ECF25 videos
  • Jaakko Ala-Paavola, Etteplan
  • Aku Wilenius, CN Rood
  • Tiitus Aho, Tria Technologies
  • Joe Hill, Digi International
  • Timo Poikonen, congatec
  • ECF25 panel
ECF24 videos
  • Timo Poikonen, congatec
  • Petri Sutela, Testhouse Nordic
  • Tomi Engdahl, CVG Convergens
  • Henrik Petersen, Adlink Technology
  • Dan Still , CSC
  • Aleksi Kallio, CSC
  • Antti Tolvanen, Etteplan
ECF23 videos
  • Milan Piskla & David Gustafik, Ciklum
  • Jarno Ahlström, Check Point Software
  • Tiitus Aho, Avnet Embedded
  • Hans Andersson, Acal BFi
  • Pasi Suhonen, Rohde & Schwarz
  • Joachim Preissner, Analog Devices
ECF22 videos
  • Antti Tolvanen, Etteplan
  • Timo Poikonen, congatec
  • Kimmo Järvinen, Xiphera
  • Sigurd Hellesvik, Nordic Semiconductor
  • Hans Andersson, Acal BFi
  • Andrea J. Beuter, Real-Time Systems
  • Ronald Singh, Digi International
  • Pertti Jalasvirta, CyberWatch Finland
ECF19 videos
  • Julius Kaluzevicius, Rutronik.com
  • Carsten Kindler, Altium
  • Tino Pyssysalo, Qt Company
  • Timo Poikonen, congatec
  • Wolfgang Meier, Data-Modul
  • Ronald Singh, Digi International
  • Bobby Vale, Advantech
  • Antti Tolvanen, Etteplan
  • Zach Shelby, Arm VP of Developers
ECF18 videos
  • Jaakko Ala-Paavola, Etteplan CTO
  • Heikki Ailisto, VTT
  • Lauri Koskinen, Minima Processor CTO
  • Tim Jensen, Avnet Integrated
  • Antti Löytynoja, Mathworks
  • Ilmari Veijola, Siemens

logotypen

TMSNet  advertisement
ETNdigi
A la carte
AUTOMATION DEVICES EMBEDDED NETWORKS TEST&MEASUREMENT SOFTWARE POWER BUSINESS NEW PRODUCTS
ADVERTISE SUBSCRIBE TECHNICAL ARTICLES EVENTS ETNdigi ABOUT US CONTACT
Share on Facebook Share on Twitter Share on LinkedIn

TECHNICAL ARTICLES

Turvattua dataa esineiden internetissä

Tietoja
Kirjoittanut Veijo Ojanperä
Julkaistu: 14.10.2016
  • Sulautetut

Esineiden internet lupaa avata yrityksille paljon uusia mahdollisuuksia uusien ja jännittävien palvelujen muodossa. Laitekirjon ja bisnessalaisuuksien liittyessä nettiin tarvitaan kuitenkin ankaraa ja luotettavaa tietoturvaa.

Artikkelin kirjoittaja Arlen Baker toimii Intelin omistaman Wind River Systemsin pääteknologikkona. Hän vastaa tietokoneiden ja
verkkojärjestelmien turvallisuustuotteista. Baker on aiemmin työskennellyt Mykotronxilla ja General Dynamicsilla. Hän on valmistunut Nebraskan yliopistosta.

Yksi pitkään käytössä ollut tietoturvamalli on CIA-malli. Tämän mallin (ks. kuva 1) keskeiset komponentit liittyvät luottamuksellisuuteen (confidentiality), eheyteen (integrity) ja saatavuuteen (availability).

IoT:n yhteydessä luottamuksellisuus viittaa IoT-laitteiden yksityisyyden suojaamiseen, eheys laitteessa säilytetyn datan varmistamiseen ja saatavuus siihen, miten laitteeseen päästään käsiksi (access). Tässä artikkelissa keskitytään datan eheyden säilyttämiseen.

Kuva 1. Luottamuksellisuus-, eheys- ja saatavuusmalli.

Kun ajattelemme IoT-laitteen dataa, meidän ei pitäisi ajatella vain laitteen generoimaa tai käyttämää dataa, vaan myös sen omaan ohjelmointidataa. Tämä kattaa kaikki ohjelmakoodin osat, konfigurointiparametrit ja käyttöjärjestelmän ohjelman. Eheysprosessin ohjaamista auttaa, jos ymmärtää datan kolme mahdollista tilaa: data liikkeessä, levossa ja prosessoitavana. Kuva 2 esittää eheyden periaatetta pilkottuna alaperiaatteisiin ja lopulta toteutuksiin, joita IoT-laitteessa voi olla datan eheyden suojaamiseksi.

Kuva 2. Datan eheys IoT-laitteessa.

Datan eheyden rikkoutuminen tarkoittaa, ettei IoT-laite voi toimia oikein, mutta se myös altistaa laitteen hyödynnettäväksi ja tekee laitteesta riskaabelin alustan, jolta muita hyökkäyksiä voidaan käynnistää.

Tavanomainen menetelmä datan eheyden varmistamiseksi on matemaattinen hajautuslgoritmi, joista turvattu SHA-algoritmi (secure hash algorithm) on suosituin.

Data-liikkeessä vaatii, että data suojataan muokkaamiselta sen matkalla anturista pilvisovellukseen. Vaikka käytettäisiin hash-tekniikkaa, hyökkääjä voi muuttaa viestiä ja uudelleenlaskea hajautusarvon. Vahvempi lähestymistapa on käyttää datan eheyden tarkistamiseen jaettua yksityistä avainta, kuten kuvassa 3 on esitetty. Tätä kutsutaan avaimelliseksi viestin hash-autentikointikoodiksi (HMAC, hash message authentication code), ja koska se vaatii jaetun yksityisen salausavaimen, pitää se suojata kuten mikä tahansa salausavain.

Kuva 3. HMAC-autentikointi.

Mitä tulee dataan-levossa, mahdollisuuksia on useita. Ensinnäkin tallennettu ohjelmakoodi pitää verifioida ja se tehdään käynnistysvaiheessa (ks. turvakäynnistys tämän artikkelin seuraavassa osiossa). Konfigurointidata ja kaikki muu tallennettu laitedata pitäisi aina verifioida ennen kuin IoT-laite prosessoi sitä. Ajastettuja eheystarkistuksia voidaan tehdä toiminnan aikana ja aina käynnistyksen ja sammuttamisen yhteydessä.

Eheystarkistuksia pitää tehdä myös prosessoitavalle datalle, jotta varmistutaan siitä, että dataan ja sen kulkuun voidaan luottaa. Käyttämällä ainutlaatuisia luetteloarvoja ohjelmiston läpi voidaan varmistaa, että rajapintoja kutsutaan vain ko. rajapintaan liittyvillä parametreilla.

Kuva 4. Käynnistys- eli boot-prosessi.

Käynnistysprosessivarmennus voidaan jakaa kahteen erilliseen osaan, kuten kuvassa 4 on esitetty. Ensiksi turvakäynnistys aloitetaan luotetulla alustalla ja se määrittelee alustavien kuvien luotettavuuden.

Verifiointi- tai varmennusprosessi toteutetaan parhaiten digitaalisten allekirjoitusten avulla. Digitaalisessa allekirjoituksessa yhdistetään hash-toiminto asymmetriseen yksityisen avaimen salaukseen tällä toiminnolla. Allekirjoitus verifioidaan laskemalla uudelleen viestikokonaisuus, puretaan tähän liittynyt digitaalinen allekirjoitus julkisella avaimella ja verrataan näitä viestejä. Mikäli viestit vastaavat, ohjelmiston eheys on varmennettu.

Toinen vaihe käynnistysprosessissa on luotettu käynnistys (trusted boot), jossa jäljellä olevat kuvat ja data verifioidaan aiemmin varmennetun ohjelmiston avulla. Parhaassa tapauksessa käynnistysprosessissa käytetään laitteistoa eheyden varmentamiseen, koska raudan muuttumattomat ominaisuudet (oli kyse sitten SoC-piiristä tai FPGA:sta) eliminoivat haitallisten muutosten riskin, mikä aiheuttaisi murtumisen verifioidussa käynnistysprosessissa. Prosessia, jossa yksi verifioitu kuva toimii toisen kuvan varmennuksen kontrollina, kutsutaan luottamuksen ketjuksi (ks. kuva 5). Tämä lähestymistapa varmistaa, että vain verifioituja ohjelmistoja voidaan ladata järjestelmään.

Kuva 5. Luottamuksen ketju.

Jos IoT-laitteella on luotettava, aina päällä oleva internet-liitäntä, voidaan käyttää etävarmennusta raportoimaan ja validoimaan käynnistyksen avainparametri turvakäynnistysten aikana fyysisesti erilliseltä palvelimelta. Näihin parametreihin kuuluu tyypillisesti käynnistysprosessin komponenttien (käynnistyslatain, sovellukset, jne.) hash-arvo. Palvelin vertaa näitä mittausarvoja ja määrittelee IoT-laitteen luotettavuuden. Mittausten siirto on salattu ja siihen täytyy sisältyä tieto IoT-laitteen identiteetistä.

Jokainen internetiin kytketty laite on riskin alainen, eivätkä IoT-laitteet muodosta mitään poikkeusta. Eheyden suojaaminen lisäkerros tulee ns. kolmen A:n kautta (AAA, authentication, authorization ja accounting). Sen tehtävä on määritellä minkä muiden verkossa olevien laitteiden kanssa IoT-laite voi viestiä ja mitä dataa niiden välillä voidaan siirtää. IoT-laitteen ja etälaitteen tai palvelimen välisen tietoliikenteen välille tarvitaan luotettu kumppani tai välittäjä. Tämä laitteiden välinen luottamus verkon yli voidaan muodostaa esimerkiksi hyvin vakiintunella Kerberos-protokollalla.

Autentikoinnin jälkeen seuraa auktorisointi, mikä tarkoittaa resurssille sallittua pääsytapaa (access) verkossa. Koko verkon laajuista turvakäytäntöä (policy) käytetään luetteloimaan resurssit, tietoliikenteen reitit resurssien välillä sekä mahdollisen pääsyn taso.

AAA:n viimeinen komponentti on selonteko eli IoT-laitteeseen liittyvien tietoturvatoimien tapahtumalokin generointi. Tapahtumalokit voidaan tallentaa IoT-laitteeseen tai – mikä on yleisempää – ulkoiselle palvelimelle. Tietoturvakäytäntö määrää, mitä tapahtumia pitää tallentaa. Lokia ja siihen liittyvää dataa tarkastelemalla voidaan päätellä, mikä johti hyökkäykseen, mistä se tuli ja mitä sen aikana tapahtui. Nämä tapahtumat on parasta tallentaa mahdollisimman reaaliaikaisesti, jotta minimoidaan hyökkäyksen mahdollisesti aiheuttama vahinko ja voidaan laatia tietoturvakäytöntöihin määriteltävä ensivastaus (front-line response).

Koska seurattavia IoT-laitteita ja lokitapahtumia on erittäin paljon, vaaditaan tallennukseen erikoispalvelin. Tämäntyyppistä laitetta kutsutaan SIEM-palvelimeksi eli turvainformaation ja tapahtumien hallinnan palvelimeksi (security information and event management server). SIEM-palvelin pystyy korreloimaan IoT-laitteista vastaanotettuja turvatapahtumaviestejä ja hyödyntämään ennustavaa analytiikkaa määritelläkseen, onko IoT-laite hyökkäysriskin kohteena.

Johtopäätöksenä voidaan sanoa, että tarvitaan tiukkaa ja luotettavaa lähestymistä tietoturvaan, jotta verkkoon liitettyjen IoT-laitteiden valtavasta potentiaalista saadaan kaikki hyöty irti. CIA-malli tarjoaa hyvin yksinkertaisen mallin IoT-laitteiden turvatarpeiden löytämiseen ja esittämiseen. Datan eheyden ylläpito on selvästi yksi tietuturvakäytäntöjen toteuttamisen avainkohtia, ja samaa lähestymistapaa pitää käyttää luottamuksellisuuden ja saatavuuden suhteen. Wind River tarjoaa laajan valikoimaan tuotteita ratkaisuja, jotka toteuttavat CIA-mallin eheyden vaatimukset asiakkaan IoT-tarpeissa.

MORE NEWS

Kiinalaisryhmä hyökkää Windows-palveluilla ja Google Drivella

Tietoturvayritys Check Point Research on paljastanut Silver Dragon -nimisen kybervakoiluryhmän, joka kohdistaa hyökkäyksiä hallituksiin Kaakkois-Aasiassa ja Euroopassa. Tutkijoiden mukaan ryhmä on suurella varmuudella Kiinaan kytkeytyvä ja todennäköisesti osa APT41 -kokonaisuutta.

Botit generoivat jo kolmasosan verkkoliikenteestä – myös tekoälybotteja aletaan estää

Lähes kolmasosa globaalista verkkoliikenteestä on jo bottien tuottamaa. Tämä käy ilmi Fastlyn Threat Insights -raportista, jossa analysoitiin heinä–syyskuun 2025 aikana triljoonia sovellus- ja API-pyyntöjä yhtiön verkossa.

Nokia ja Ericsson tiivistävät yhteistyötä autonomisissa verkoissa

Nokia ja Ericsson syventävät yhteistyötään älykkäässä verkkoautomaatiossa. Yhtiöt avaavat rApp-sovellusekosysteeminsä toisilleen ja sitoutuvat vahvistamaan avoimia standardeja, erityisesti R1-rajapintaa, jonka kautta rAppit keskustelevat SMO-järjestelmän kanssa.

Kännykän massamuisti on pian yhtä nopea kuin työmuisti

Kioxia on aloittanut UFS 5.0 -yhteensopivien sulautettujen flash-muistien arviointinäytteiden toimitukset. Taustalla on yksi selkeä ajuri: päätelaitteissa ajettavat suuret kielimallit ja muu generatiivinen tekoäly nostavat tallennuksen suorituskykyvaatimukset täysin uudelle tasolle.

Tutkimusdata haastaa sähköauton lataamisen ohjeet

Sähköautojen akkujen kestävyydestä on keskusteltu pitkään, ja erityisesti arkilataamisen ohje “pidä varaustaso 20–80 prosentissa” on vakiintunut lähes itsestäänselvyydeksi. Tuore laajaan reaalimaailman dataan perustuva analyysi kuitenkin osoittaa, että kuva on aiempaa monisyisempi.

Qualcomm tuo tekoälyn älykelloihin

Qualcomm Technologies on julkistanut uuden Snapdragon Wear Elite -alustan, jonka tavoitteena on tuoda varsinainen reunatekoäly älykelloihin ja muihin puettaviin laitteisiin. Yhtiö puhuu Personal AI -laitteista, jotka eivät enää ole pelkkiä älypuhelimen jatkeita vaan itsenäisiä, kontekstia ymmärtäviä laitteita.

Donut Labin kenno kesti 100 asteen kuumuuden

VTT on julkaissut toisen riippumattoman testiraportin Donut Labin Solid-State Battery V1 -kennolle. Tällä kertaa tarkasteltiin purkukäyttäytymistä korkeissa lämpötiloissa, +80 ja +100 asteessa. Tulokset ovat kaksijakoiset. Sähköisesti kenno selvisi testeistä hyvin. Rakenteellisesti 100 asteen koe jätti jälkensä.

Nokian Hotard: mobiililiikenne ei ole enää lineaarista

Mobiiliverkkojen liikenne ei Nokian toimitusjohtajan Justin Hotardin mukaan enää kasva lineaarisesti, kun tekoälystä tulee verkon uusi pääasiallinen kuormittaja. Pelkkä “putken kasvattaminen” ei hänen mukaansa enää riitä.

Rohde ja Qualcomm venyttävät radiolinkin 6G-taajuuksille

Rohde & Schwarz ja Qualcomm Technologies ovat demonstroineet MWC Barcelonassa carrier aggregation -yhteyden, jossa yhdistetään perinteinen FR1-taajuusalue ja niin sanottu FR3-alue. FR3 ei kuulu nykyisiin kaupallisiin 5G-verkkoihin, vaan sitä valmistellaan osaksi tulevaa 6G-taajuusarkkitehtuuria.

Uusi eRedCap vie älymittarit 5G-aikaan

Nordic Semiconductor esittelee Barcelonan MWC-messuilla joukon uusia ratkaisuja, joista strategisesti merkittävin liittyy 5G eRedCapiin. Yhtiö tekee yhteistyötä avainasiakkaiden kanssa seuraavan sukupolven eRedCap-teknologioiden kehittämiseksi. Tavoitteena on laajentaa 5G:n käyttö ultra-matalatehoisiin IoT-laitteisiin.

Xiaomi nousi fitness-rannekkeiden ykköseksi

Omdian mukaan globaalit puettavien laitteiden toimitukset ylittivät 200 miljoonaa kappaletta vuonna 2025. Kasvua kertyi kuusi prosenttia edellisvuoteen verrattuna. Fitness-rannekkeissa markkinajohtoon nousi Xiaomi 18 prosentin osuudella. Apple oli toisena 17 prosentilla ja Huawei kolmantena 16 prosentilla. Samsung Electronics ja Garmin täydensivät kärkiviisikon.

Ericsson ja Intel haluavat tekoälyn 6G-radioverkkoon

Ericsson ja Intel kertovat laajentavansa yhteistyötään, jonka tavoitteena on vauhdittaa siirtymää kohti kaupallista, tekoälyyn natiivisti perustuvaa 6G-verkkoa. Yhtiöiden mukaan 6G ei ole pelkkä seuraava mobiiliversio, vaan infrastruktuuri, jossa tekoäly on sisäänrakennettuna radioverkkoon, ytimeen ja reunalaskentaan.

IoT-laitteiden siirto toiselle operaattorille helpottuu

IoT-laitteiden elinkaaren aikainen operaattorin vaihto helpottuu, kun Telenor IoT tuo markkinoille uuden SGP.32-standardin mukaiset eSIM-kortit. Yhtiö ilmoittaa aloittavansa kaupalliset toimitukset 17. huhtikuuta 2026.

Aliro 1.0 julkaistiin: Älypuhelimesta tulee universaali avain

Connectivity Standards Alliance (CSA) on julkistanut Aliro 1.0 -spesifikaation, joka määrittelee ensimmäistä kertaa yhteisen protokollan älypuhelimessa olevalle digitaaliselle avaimelle. Standardin tavoitteena on mahdollistaa, että sama mobiilissa oleva kulkuoikeus toimii eri valmistajien lukijoissa NFC:n, Bluetooth LE:n ja UWB:n kautta. Aliroa tukevat muun muassa Apple, Google ja Samsung.

Voisiko kalsium korvata litiumin?

Hong Kong University of Science and Technologyn tutkijat kertovat kehittäneensä uudenlaisen kalsiumioniakun, joka voisi tarjota vaihtoehdon litiumioniakuille. Tutkimus on julkaistu Advanced Science -lehdessä, ja se perustuu puolikiinteään elektrolyyttiin sekä redoks-aktiivisiin orgaanisiin runkorakenteisiin.

Muuttaako AMD-sopimus Metan AI-yhtiöksi?

Meta ilmoitti tällä viikolla jopa 6 gigawatin GPU-kapasiteettiin tähtäävästä, monivuotisesta sopimuksesta AMD:n kanssa. Kyse ei ole yksittäisestä laite-erästä, vaan usean sukupolven mittaisesta infrastruktuurikumppanuudesta, jossa sovitetaan yhteen GPU-, CPU- ja järjestelmätason roadmapit.

AMD haluaa kantataajuuslaskennan x86-prosessorille

AMD on esitellyt 5. sukupolven EPYC 8005 -palvelinprosessorit, ja sen viesti teleoperaattoreille selvä: kantataajuuslaskenta kuuluu yleiskäyttöiselle x86-prosessorille, ei erillisille baseband-ASICeille tai FPGA-kiihdyttimille.

Perus-PC katoaa markkinoilta ensi vuonna

Gartner arvioi, että muistien raju hinnannousu romahduttaa laitemyyntiä vuonna 2026 ja tekee alle 500 dollarin peruskannettavista taloudellisesti kannattamattomia. Tutkimusyhtiön mukaan tämä ns. entry level -PC-segmentti katoaa markkinoilta vuoteen 2028 mennessä.

Pieniä 5G-tukiasemia nopeammin läpi tuotantolinjasta

Rohde & Schwarz ja LITEON esittelevät Barcelonassa Mobile World COngressissa tuotantotestausratkaisun, jolla 5G-femtosoluja voidaan testata aiempaa selvästi nopeammin. Yhdellä testerillä voidaan karakterisoida neljä laitetta rinnakkain, mikä kasvattaa valmistuksen läpimenoa 50 prosenttia.

Lisää bassoa heti – tai ainakin parannus äänenlaatuun

Samsung hioo täyslangattomia kuulokkeitaan maltillisesti mutta teknisesti kiinnostavasti. Uusi Buds4-sarja ei mullista markkinaa, mutta erityisesti Pro-mallissa äänenlaatuun on tehty konkreettisia laitepuolen muutoksia.

TMSNet  advertisement

© Elektroniikkalehti

 
 

TECHNICAL ARTICLES

Lääkintälaitteet siirtyvät verkkoon, hoito potilaan kotiin

ETN - Technical articleLääkintälaitteiden internet (IoMT) yhdistää diagnostiikan, puettavat anturit ja sairaalalaitteet pilvipohjaisiin järjestelmiin. Etävalvonta, reaaliaikainen data ja koneoppiminen lupaavat parempaa hoidon laatua ja kustannussäästöjä, mutta samalla ratkaistavaksi jäävät yhteentoimivuus, sääntely ja tietoturva.

Lue lisää...

OPINION

Teslalla ei vieläkään ole itseajavaa autoa

Tesla ei muutu itseajavaksi sillä, että siitä poistetaan ratti. Yhtiö on aloittanut ratittoman Cybercabin sarjatuotannon, mutta ratkaiseva komponentti puuttuu edelleen: toimiva itseajaminen, jota ei tarvitse valvoa, kirjoittaa Elektroniktidningenin Jan Tångring.

Lue lisää...

LATEST NEWS

  • Kiinalaisryhmä hyökkää Windows-palveluilla ja Google Drivella
  • Botit generoivat jo kolmasosan verkkoliikenteestä – myös tekoälybotteja aletaan estää
  • Nokia ja Ericsson tiivistävät yhteistyötä autonomisissa verkoissa
  • Kännykän massamuisti on pian yhtä nopea kuin työmuisti
  • Tutkimusdata haastaa sähköauton lataamisen ohjeet

NEW PRODUCTS

  • Suosittu vähävirtainen IoT-yhteys helposti lisäkortilla
  • Tämä ajuri auttaa pitämään auton hengissä pakkasaamuna
  • 40 TOPSia verkon reunalle
  • Erittäin tarkka anturi virranmittaukseen
  • Eikö 8 bittiä enää riitä? Tässä vastaus
 
 

Section Tapet