嵌入式与工业场景中的 security technology(安全技术)指什么?包含哪些层面?
在嵌入式与工业场景中,security technology(安全技术)不是某一款可以单独采购的产品,而是一组贯穿硬件、固件、软件与系统集成的技术能力集合。它要解决的问题是:让一台设备或一套系统在面临篡改、窃听、伪造身份和未授权访问时,仍然能按预期可靠运行。判断一个嵌入式项目需要哪些安全能力,关键看它是否属于关键任务(mission-critical)系统、是否涉及通信与身份、以及是否要在硬实时约束下工作。EmbeddedSW 的定位正是围绕这类需求,提供从软件设计到硬件与机械集成的定制研发,并把安全相关技术列为独立方向。
安全技术在嵌入式系统中通常覆盖哪些层面
安全能力很少孤立存在,它往往同时落在几个层面上,缺一层就会形成短板。
硬件与固件层
- 安全启动:设备上电后只加载经过验证的固件,防止被替换成恶意版本。
- 防篡改与物理保护:针对可被物理接触的设备,防止调试接口、存储介质被直接读取或改写。
- 可信根:把信任的起点放在硬件或不可改写的固件区域,上层验证才有依据。
通信与身份层
- 加密通信:无线通信、现场总线或远程链路中的数据需要防窃听与防篡改。
- 身份认证:设备与设备、设备与系统之间要能确认对方身份,而不是默认信任。
- 可信的替代数字身份:EmbeddedSW 在其安全方向中明确提出“Trustable alternative digital identity”,即用可验证的身份机制替代默认或弱身份。
系统与集成层
- 访问控制:限定谁能对设备下发指令、更新固件或读取数据。
- 虚拟化与系统隔离:把不同安全等级的功能隔离开,避免一处被攻破就波及整个系统。
- 系统集成时的安全边界:安全属性要在软硬件作为单一目标设计时确定,而不是事后打补丁。
为什么关键任务系统强调软硬件一体设计
EmbeddedSW 明确表述:每个软件方案都应依据严格的硬实时(hard real-time)与嵌入式技术定制开发,软件与硬件始终作为单一目标处理,并要求具备关键任务级的可靠特性。
这句话对安全技术的含义是:安全不能只靠上层软件补丁实现。如果硬件没有可信根、固件可以被随意替换、通信链路本身不可信,那么再多的应用层加密也只是在不可靠的基础上叠加。反过来,硬实时约束又限制了安全机制的代价——加密、验证、隔离都会消耗时间和资源,必须在满足实时性的前提下设计,而不是先做功能再补安全。
工业与遗留设备场景:安全改造的三种思路
工业现场大量存在老化、停产、难以替换的关键设备。直接更换整机成本高、停机风险大,因此安全改造往往沿着三条路径展开,EmbeddedSW 的资料中也有对应描述:
| 思路 | 做法 | 对安全生命周期的意义 |
|---|---|---|
| SolidState 改造 | 用固态方案替换 FDD、磁带、HDD、SCSI 等老旧存储 | 消除机械存储的故障与数据可读风险,延长设备可用期 |
| 逆向工程(retro-engineering) | 对已停产(end-of-life)的遗留部件做逆向与再工程 | 在无法获得原厂支持时,重新掌控部件行为与替换来源 |
| 系统虚拟化 | 对现有系统做完整虚拟化 | 把老旧系统隔离运行,便于控制访问与集成 |
这三条路径的共同点是:不是简单“修好能用”,而是在延续设备寿命的同时,重新建立可控、可验证的安全边界。
评估嵌入式安全方案时该问什么
面对供应商或内部方案,可以用下面几个问题快速判断能力边界:
- 是否支持硬实时约束?安全机制会不会破坏实时性?
- 能否定制研发,而不是只能选固定产品?安全需求往往与具体设备强相关。
- 软硬件是否作为单一目标设计?还是软件、硬件分头采购再拼接?
- 是否覆盖从软件设计到硬件与机械集成的完整链路?
- 高风险项目是否提供现场支持与实时分析开发?EmbeddedSW 提到高规格项目会包含全球现场支持与实时分析开发。
- 安全目标是否明确?例如不可审查的自由表达、通信中的绝对隐私、可信替代数字身份、可信赖的商业机会——这些是 EmbeddedSW 安全方向列出的目标,可作为对照,但具体项目仍需落到可验证的技术指标上。
一句话判断
如果一台设备或系统需要在被篡改、被窃听、被伪造身份的情况下仍保持关键任务可靠性,那么它需要的不是单一安全产品,而是覆盖硬件、固件、通信、身份与系统集成的安全技术集合,并且这些能力必须在硬实时约束下、以软硬件一体的方式设计。遗留工业设备则可通过固态改造、逆向工程与虚拟化,在延续寿命的同时重建安全边界。