初级中学是什么意思| 9.23号是什么星座| 精神支柱是什么意思| 骨密度增高是什么意思| 女人的动物是什么生肖| 脂肪粒是什么原因引起的| 郑成功是什么朝代的| 黄猫来家里有什么预兆| 什么茶叶好喝| cvd是什么意思| 耳朵后面痒是什么原因| 巨蟹座幸运花是什么| 开店做什么生意好| 甲状腺和甲亢有什么区别| 吃大虾不能吃什么| 黑色上衣搭配什么颜色裤子好看| 怀孕了想打掉吃什么药| 佳字属于五行属什么| 吃什么通便| charging是什么意思| 朋友圈提到了我是什么意思| 一般什么人会有美人尖| 县教育局局长是什么级别| 幼稚细胞是什么意思| 蝙蝠是什么类| 什么是周记| 气虚吃什么| 大便糊状什么原因| j是什么| 英语一和英语二有什么区别| 上大号出血是什么原因| 淋巴结回声是什么意思| 肉蒲团是什么意思| 波罗蜜多什么意思| 肝内高回声什么意思| 老放屁吃什么药| 睡眠时间短是什么原因| 什么样的女人最吸引男人的心| 淋巴结稍大是什么意思| 敦促的意思是什么| 毛滴虫病是什么病| 无创和羊水穿刺有什么区别| 是什么符号| 蜱虫用什么药可以消灭| 半夜醒是什么原因| 反应性细胞改变炎症是什么意思| 梳子断了有什么预兆| 夏朝前面是什么朝代| 萎缩性胃炎吃什么药能治好| a股是什么意思| 淋病是什么| 做梦梦到自己生病了是什么意思| 来月经肚子疼是什么原因| 上颌窦囊肿是什么意思| 毕业送老师什么礼物好| 1975年属兔五行属什么| 星辰大海是什么意思| 红薯什么时候传入中国| 彤五行属什么| 梦到砍树是什么意思| 内分泌失调吃什么药好| 攸字五行属什么| 肠胃属于什么科| 什么是中国| 构筑物是什么意思| 眼睛上火吃什么药| 感冒拉肚子吃什么药| 螃蟹为什么横着走| 产后吃什么对身体恢复好| 西游记是什么时候写的| 塔罗牌愚者是什么意思| 早上起来手发麻是什么原因| 超敏c反应蛋白高是什么意思| 家里为什么有小飞虫| 病毒性感冒吃什么药| 脑供血不足吃什么食物好| 国画是什么| 什么食物维生素b含量高| 什么是全脂奶粉| 吃什么增强免疫力最快| 六个点是什么意思| 腹膜后是什么位置| 生地是什么| 黎民是什么意思| 陈皮和什么泡水喝最好| 香油是什么油| 三七粉主治什么| 压迫硬膜囊是什么意思| 婊子是什么| 一惊一乍是什么意思| 狸猫是什么猫| 见干见湿是什么意思| 8月25号是什么日子| 2003年属什么| 1954年出生属什么| epl是什么意思| 正印代表什么意思| rinnai是什么品牌| 腰椎钙化是什么意思| 茉莉花有什么功效| 如火如荼是什么意思| 动脉钙化是什么意思| 跳空缺口是什么意思| 乾是什么生肖| 食色性也是什么意思| 血糖高吃什么菜| 疲软是什么意思| 脚麻木是什么病的前兆| 外阴白斑瘙痒抹什么药| 为什么会牙疼| 喝什么去火| 老人嘴唇发紫是什么原因| 二氧化碳是什么| 黄精和什么泡水喝最好| 为什么会缺铁性贫血| 易孕体质是什么意思| 男性感染支原体有什么症状| 不景气是什么意思| 中医的望闻问切是什么意思| 什么桥下没有水| 头发容易油是什么原因| 东北是什么气候| 呵是什么意思| 前列腺炎有什么症状| 蛇与什么属相相配最好| 7.3是什么星座| 65岁属什么| 中国的国树是什么| 什么病不能吃西洋参| 高血压三级是什么意思| 动脉夹层什么意思| 什么是211大学| 什么车| 马蜂菜什么人不能吃| 牙掉了是什么预兆| 冰晶是什么| 尿失禁吃什么药最好| 多饮多尿可能是什么病| 米线是用什么做的| 腹胀是什么原因引起的| 支原体感染用什么药| 胃病烧心吃什么药好| 小猫的耳朵像什么| pci手术全称是什么| 什么的珍珠| 宫外孕出血是什么颜色| ivf是什么意思| 孕妇吃什么| 高血压属于什么科| 阿莫西林是治什么的| 支气管挂什么科| ons是什么意思| 卵巢多囊症是什么原因造成| 什么是透析治疗| 牙胶是什么| kpi是什么意思| 大便颗粒状是什么原因造成的| 免疫缺陷是什么意思| 干眼症缺乏什么维生素| 脚出汗用什么药| 萌萌哒是什么意思| 地瓜什么时候成熟| 喝栀子茶有什么好处| 怀孕查甲功是什么意思| 月经不调挂什么科| ms是什么病| 不什么为什么| 下眼睑肿胀是什么原因| 低烧可以吃什么药| 人工荨麻疹是什么原因引起的| 儿女情长英雄气短是什么意思| 免疫性疾病是什么意思| 男人喜欢什么样的女人做老婆| 明朝后面是什么朝代| 希望孩子成为什么样的人| 什么是三界五行| 甘油三酯高不能吃什么| 瞳孔扩散意味着什么| 什么养胃| Iud是什么| 热射病是什么原因引起的| 物理压榨油是什么意思| 渺渺是什么意思| 为什么阴天紫外线更强| 左什么结构| 日照香炉生紫烟是什么意思| 来月经喝什么好| 低血糖有什么危险| 热惊厥病发是什么症状| 怀男孩和女孩有什么区别| 人格分裂什么意思| 为什么肠道总是咕咕的响| 阴茎不硬是什么原因| 深柜是什么意思| 手脚发热吃什么药| 为什么脚会抽筋| 肾病吃什么水果好| 身份证后面有个x是什么意思| 发烧了吃什么药| 幽门螺杆菌感染有什么症状| 请大家知悉是什么意思| 龙什么鱼| 来月经头疼是什么原因| 八月八号什么星座| 熬夜伤什么器官| 贱货是什么意思| 胃疼想吐恶心是什么原因| 睡觉咬牙是什么原因| 尿常规白细胞偏高是什么原因| 脾胃虚弱吃什么药好| cancer是什么意思| espresso是什么咖啡| 展望未来什么意思| 四月三日是什么星座| 处女座的幸运色是什么颜色| 拔牙后吃什么食物最好| 病理单克隆抗体检测是什么| 男性前列腺炎吃什么药| 秋葵什么人不能吃| 为什么北极没有企鹅| po是什么的缩写| 纵是什么意思| 星期三打喷嚏代表什么| 书房字画写什么内容好| 胃黏膜受损是什么症状| 先天性心脏病是什么原因造成的| 女人喝咖啡有什么好处| 12月11日什么星座| 淋巴结肿大吃什么药| 舌炎是什么症状| 实至名归是什么意思| 割包皮应该挂什么科| 十二指肠溃疡吃什么中成药| 狮子座是什么象星座| 肺大泡吃什么药| 秦始皇长什么样| 低血糖的症状是什么| 打飞机是什么意思| 手足口病要注意什么| 1979年出生属什么生肖| 对对子是什么意思| 丙磺舒是什么药| nsaids是什么药| 熬中药用什么锅最好| 腐男是什么意思| 2月2是什么星座| 坐月子吃什么下奶最快最多最有效| 怀孕有什么反应| 人是什么生物| 便秘挂什么科室| 交界痣是什么| 玻璃水是干什么用的| 脚拇指发麻是什么原因| 什么挑担子忠心耿耿| 克山病是什么病| 右侧肋骨下方是什么器官| 猫吃什么会死| 牛腩是什么| 夏天脸上皮肤痒是什么原因| 胃炎吃什么消炎药| 什么运动长高最快| 气管疼什么原因引起的| tct是检查什么的| 大义是什么意思| 百度
侵权投诉
订阅
纠错
加入自媒体

Lattice Sentry 4.0 PFR解决方案:构建“不可侵犯”的安全边界

在全球数字化加速的背景下,网络威胁呈现爆发式增长。传统依赖软件层的安全防护体系漏洞频发,以供应链植入恶意代码、勒索软件篡改系统镜像为典型代表的固件攻击,成为核心风险点。与此同时,量子计算对传统加密算法的威胁、物联网设备的海量部署、以及严苛的合规要求(如NIST SP-800-193、NSA CNSA套件、欧盟DORA/CRA法案),也迫使企业开始考虑从硬件层构建主动防御体系。

 

在此背景下,Lattice Sentry 4.0平台固件保护恢复(Platform Firmware Resilient, PFR)解决方案应运而生,其核心价值在于通过硬件可信根(HRoT)与多层安全架构,实现固件全生命周期的保护、检测、恢复闭环,填补传统TPM/MCU方案在实时性、主动防御和多外设监控上的短板。

 

 

图片

Sentry解决方案:防止各类源头的攻击

 

作为符合NIST SP-800-193标准的硬件级方案,Sentry 4.0不仅满足法规合规要求,更以FPGA的可重构特性,为设备提供从制造到退役的持续安全防护,应对动态威胁演进。

 

加速安全开发的全栈能力

 

作为一套真正从固件级别做起的网络保护恢复系统,Lattice Sentry解决方案集合由MachXO3D/Mach-NX FPGA/MachXO5D-NX底层硬件平台、一系列经过预验证和测试的IP核、软件工具、参考设计、演示示例和定制设计服务共同构成。得益于此,PFR应用的开发时间可以从10个月缩短到6周。

 

 

图片

Lattice Sentry解决方案集合4.0

 

MachXO5D-NX支持AES256位流加密和ECC256身份认证,保护系统设计的完整性。特色卖点之一是提供加密敏捷算法、集成闪存的硬件可信根功能以及故障安全(fail-safe)远程现场更新功能,实现可靠和安全的产品生命周期管理;卖点之二是安全引擎可在运行时使用,保护系统和FPGA之间的数据交换。相比之下,同类FPGA竞品目前还不能提供运行期间的安全功能。

 

 

图片

MachXO5-55TD Sentry 4.0框图

 

基于此,以MachXO3D™、MachXO5D-NX™和Mach-NX™为代表的莱迪思安全与控制FPGA系列,能够成为强大的HRoT基石,拥有用于自我验证的、安全、不可变的唯一ID、快速的安全启动以及一整套经过验证的器件原生安全服务,这确保了系统的完整性并降低未经授权的访问风险。同时,凭借其集成的双引导可锁定闪存功能,它们能够抵御“拒绝服务”攻击,确保系统中始终存在持续的信任基础。与其他所有莱迪思FPGA一样,这些器件也具有小尺寸、高能效的特点,适用于各种系统设计。

 

在最新的Sentry 4.0版本中,支持在通信、计算、工业和汽车应用中开发符合美国国家标准与技术研究所(NIST)安全机制(NIST SP-800-193)标准的PFR解决方案,以及硬件层面支持最新的MachXO5D-NX系列器件,成为了最大亮点。具体体现在以下四方面:

 

带有I2C外设攻击保护演示的多QSPI/SPI监控支持安全协议和数据模型(SPDM)和管理组件传输协议(MCTP),实现高效的平台管理以及安全无缝的服务器操作全新的设计工作区模板参考设计,支持PFR 4.0解决方案、I3C和更新的加密算法(ECC384/512)且完全兼容数据中心安全控制模块(DC-SCM)扩展了即插即用设计工具和参考设计,包括工作区模板、策略、配置和清单生成器

 

 

图片

Sentry解决方案的功能和器件比较

 

图片

 

IP模块实现的比较

 

此外,莱迪思Sentry为客户提供了一种简化的配置和定制PFR解决方案的方法,该解决方案是针对其安全环境的独特复杂性量身定制的。在许多情况下,可以通过修改随附的RISC-V® C源代码来开发功能齐全的系统级PFR解决方案。

 

深度解析Sentry 4.0 PFR技术架构

 

如前文所述,Lattice Sentry 4.0以硬件可信根为核心,通过分层密钥管理、灵活架构设计与精细化接口控制,构建了覆盖固件全生命周期的安全体系。其双闪存冗余、实时监控与快速恢复能力,可有效应对复杂安全威胁,是数据中心、工业自动化等领域的理想选择。

 

硬件可信根

 

NIST规定要使用硬件可信根器件来执行保护、检测和恢复功能。因此,在Sentry 4.0中,莱迪思选择MachXO5-NX系列FPGA作为硬件载体,通过物理层安全加密引擎运行时防护三个层级的安全设计,构建起了不可篡改的硬件可信根。

 

 

图片

莱迪思硬件可信根的发展和路线路

例如,物理层安全层面,Sentry 4.0集成了器件唯一机密值(UDS)、物理不可克隆功能(PUF)、真随机数发生器(TRNG)和抗侧信道攻击(SCA)设计,确保密钥生成与存储的物理安全。区别于竞品仅在启动阶段验证的“被动防护”模式,Sentry 4.0通过嵌入式安全功能模块(ESFB)实现固件与用户逻辑的隔离,支持运行时数据加密。此外,该方案还支持AES-256/GCM、ECC-521、SHA-512及NIST后量子算法(如Kyber),硬件加速镜像签名验证与密钥管理,满足量子安全时代需求。

 

根据规划,莱迪思下一代Mach-KH-100D平台将进一步集成AI驱动的威胁检测引擎与更高效的后量子加密模块,结合零信任架构,构建主动防御的下一代安全体系。

 

闪存架构与接口控制

 

为了能够以更灵活的架构适配不同场景,Sentry 4.0采用了面向服务器场景的双SPI闪存冗余架构、面向非服务器场景的单SPI闪存精简架构、以及非闪存信号安全控制三种模式。

 

具体而言,双SPI闪存架构由RoT FPGA(MachXO5-NX)、基板管理控制器(BMC)和平台控制器(PCH)组成,支持SPDM/MCTP协议,通过控制CS线和SPI Mux实现故障秒级安全切换。实际工作流程中,BMC负责固件更新的合法性验证,PCH执行正常业务逻辑,双闪存分别存储主镜像与黄金备份镜像,RoT FPGA通过QSPI监控器实时阻断未授权访问(如DOS攻击),确保每次仅加载经过签名验证的镜像。

 

 

图片

PFR架构—Sentry 4.0双闪存常用配置

 

单SPI闪存架构以单一CPU(如RISC-V核)为主简化硬件设计,搭配I2C滤波器、SMBus Mailbox等IP模块,实现对电源单元(PSU)、稳压器(VR)等外设的安全控制。

 

在客户定制设计中,串行通用输入输出(SGPIO)主要用于动态管理电源时序与复位事件检测(如热启动、硬启动),再利用I2C滤波器过滤异常信号,以及SMBus Mailbox实现设备间安全消息传递,支持热插拔背板(HSBP)和电源模块的实时监控,实现对非闪存信号的精细化管理。

 

 

图片

常用配置I2C/SMBusMailbox和Filter架构、控制逻辑

 

同时,为确保高速接口安全,Sentry 4.0通过QSPI Master Streamer结合AES-256加密通道,实现固件更新的高速安全传输。LVDS隧道协议和接口(LTPI)接口加密LVDS信号,防止背板数据窃听。

 

密钥管理与合规配置

 

Sentry 4.0采用KAK(密钥验证密钥)-ISK(镜像签名密钥)两级架构。其中,KAK用于验证ISK的合法性,支持最多8个KAK并行管理,每个KAK可关联256个ISK ID。使用时,必须使用白名单中的一个KAK和关联的白名单ISK ID对位流进行签名,才能成功启动引导程序。

 

同时,通过Normal(普通签名)、ISK Revoke(撤销旧ISK)、KAK Revoke(撤销旧KAK)、MRK(主根密钥)等不同的密钥Blob类型,实现签名、撤销与清零操作,以满足不同场景的密钥管理需求。下表总结了密钥Blob类型、关联数据及其说明。

 

 

图片

密钥Blob类型

 

为确保配置流程合规,莱迪思通过Propel/Radiant软件生成.bin(策略/密钥)与.bit(镜像)这两类用于器件配置(Provisioning)的编程文件,支持客户自定义KAK数量、UFM扇区保护、中央锁(软锁/硬锁)配置策略,确保配置数据的不可篡改性。一次性编程(OTP)确保制造阶段黄金镜像与密钥的不可修改性,符合NSA CNSA套件的“供应链防篡改”要求。

 

应用场景与可靠性设计

 

在数据中心场景,考虑到抵御高级持续威胁(APT)是首要目的,因此,在设计中双闪存架构与QSPI监控器可有效防范供应链植入的恶意镜像,支持OpenBMC实现远程安全更新。硬件级后量子算法支持,则满足了NSA对2025年后新系统的PQC合规要求。

 

工业场景中,低功耗、抗干扰、固件实时检测与快速恢复是主要诉求。方案以单闪存方案与抗SEU设计为主,既降低工业设备成本,又能够适配恶劣环境。同时,I2C滤波器与实时电源控制的组合,可有效防范针对PLC、传感器的OT网络攻击。

 

物联网、边缘计算与网络设备领域,支持高速接口(如PCIe、SGMII)、满足后量子加密标准是主要场景需求。小尺寸、低功耗的MachXO5-NX器件具备高性能逻辑和后量子算法支持能力,可以更好的适配智能终端,并通过PUF与唯一ID确保设备身份可信。此外,为满足医疗、金融等行业的合规需求,方案还支持FIPS 140-3认证。

 

PFR,定义固件安全新范式

 

IDC报告显示,到2025年,全球将有557亿部联网设备,其中75%将连接到物联网平台,安全挑战巨大。而中国是IoT设备部署最多的国家,规避安全设备的隐患,对IoT设备的定位将带来非常关键的影响。

 

因此,必须要确保设备的完整性始于软件设计过程的早期阶段,并贯穿于制造设备发布直至其使用寿命结束的所有过程。许多设备在其芯片上存储和处理重要信息,例如服务订阅、健康记录、信用卡和银行信息,以及其他类似用户数据,我们必须保护这些设备免受黑客的威胁和误用。

 

而之所以要强调PFR,是因为针对于固件攻击的保护,PFR可以用作系统中的硬件可信根,补充现有的基于BMC/MCU/TPM的体系,使之完全符合NIST SP-800-193标准,从而为保护企业服务器固件提供了一种全新的方法,可全面防止对服务器所有固件的攻击。

 

NIST SP-800-193对整个硬件平台上的固件保护提出的规范性要求主要包含三个部分:首先是在启动或是系统更新后,能够以加密方式检测到损坏的平台固件和关键数据,防止供应链中的恶意攻击;其次是保护,例如有人在对固件进行非法的读写操作时,要保护平台固件和关键数据免遭损坏,并确保固件更新的真实性和完整性;第三是即使在固件遭到破坏的情况下,也能够进行恢复,例如将损坏的固件和关键数据恢复到之前的状态,或者是启动受信任的恢复过程。

 

这三部分相互融合、相互配合,主要目的就是保护硬件平台上的固件。

 

结语

 

Lattice Sentry 4.0通过“硬件可信根+实时监控+弹性恢复”的立体防护,重新定义了固件安全的技术标准。其核心优势不仅在于满足当前法规与攻击防护需求,更通过 FPGA 的可重构特性,为未来5-10年的安全挑战提供升级弹性。在量子计算与AI攻击并存的时代,Sentry 4.0为企业构建了一道从芯片到系统的“不可侵犯”安全边界,助力数字生态在安全与创新中实现可持续发展。

       原文标题 : Lattice Sentry 4.0 PFR解决方案:构建“不可侵犯”的安全边界

声明: 本文系OFweek根据授权转载自其它媒体或授权刊载,目的在于信息传递,并不代表本站赞同其观点和对其真实性负责,如有新闻稿件和图片作品的内容、版权以及其它问题的,请联系我们。

发表评论

0条评论,0人参与

请输入评论内容...

请输入评论/评论长度6~500个字

您提交的评论过于频繁,请输入验证码继续

暂无评论

暂无评论

    扫码关注公众号
    OFweek电子工程网
    获取更多精彩内容
    文章纠错
    x
    *文字标题:
    *纠错内容:
    联系邮箱:
    *验 证 码:

    粤公网安备 44030502002758号

    祥林嫂是什么样的人 男性一般检查什么 s档是什么档 柠檬水有什么功效 鳄鱼为什么流眼泪
    蚊子为什么吸血 大象鼻子为什么那么长 樱花什么时候开花 大便变黑是什么原因 归脾丸和健脾丸有什么区别
    滑膜炎吃什么好得快 七月十三日是什么日子 什么叫托特包 男士圆脸适合什么发型 猫眼石是什么
    魔芋长什么样子 强硬是什么意思 胯疼是什么原因 盆腔炎吃什么消炎药效果好 浓缩汁是什么意思
    珏字五行属什么hcv9jop5ns3r.cn 梦见自己把蛇打死了是什么意思hcv8jop5ns3r.cn 雀神是什么意思hcv8jop4ns4r.cn 七月十四号是什么星座hcv9jop0ns6r.cn 什么是跳蛋qingzhougame.com
    手腕发麻是什么原因hcv7jop7ns1r.cn 右耳朵疼是什么原因96micro.com 肝不好有什么症状表现hcv9jop5ns0r.cn 什么芒果好吃hcv9jop5ns6r.cn 青是什么颜色aiwuzhiyu.com
    吃布洛芬不能吃什么hcv8jop6ns4r.cn 什么是肠息肉hcv8jop8ns5r.cn 怀孕初期吃什么水果好wuhaiwuya.com 普高和职高有什么区别hcv8jop2ns8r.cn 柴米油盐什么意思hcv7jop5ns5r.cn
    肠胃功能紊乱什么症状hcv9jop6ns7r.cn 什么情况下需要切除子宫hcv9jop0ns4r.cn 前列腺增生吃什么药效果最好hcv9jop2ns2r.cn 为什么大便会拉出血hcv9jop0ns4r.cn 拙作是什么意思hanqikai.com
    百度