产品的安全性取决于它最薄弱的组件,如果不了解产品基本功能之外的成分细节,组织就无法承担集成技术的成本。虽然这些成分可能无害,但它们也可能为攻击者打开“大门”。
如果你是严重过敏体质,就不能随便吃任何食物。在进食前,你首先得清楚食物的成分,不知道成分的食物不应该被你进食。XQ1esmc
无论是个人消费者,还是企业消费者,他们对电子产品的态度基本一致——他们在购买汽车、医疗设备、关键基础设施等电子产品时,很少有人/组织清楚所购买产品的组成部分,更不用说知晓这些产品是否存在安全风险。XQ1esmc
我们经常会忘记所有软件都是在硬件上运行的,Marc Andreessen是最早意识到“软件正在吞噬世界”的人之一。硬件复杂性的增长速度与软件代码规模的增长速度相似。如今,半导体制造商开发出非常多的定制芯片,很多这类芯片内置了硬件安全支持功能,从而也带来了更多的安全风险。XQ1esmc
归根结底,产品的安全性取决于它最薄弱的组件,如果不了解产品基本功能之外的成分细节,组织就无法承担集成技术的成本。虽然这些成分可能无害,但它们也可能为攻击者打开“大门”。我们需要像关心食物一样关注电子产品,要了解它由什么组成以及它的成分有多安全。XQ1esmc
对于食物,消费者已经养成了阅读配料表或询问食物成分的习惯。这当然不是一个完美的世界,但配料表的透明度引导消费者选择适合自己的产品,问责制则推动更好的质量体系。XQ1esmc
同样地,在制造业中,“物料清单(BOM)”是一个众所周知的概念,它提供了构建产品所需的原材料、组件和零部件的清单和数量信息。在软件方面,以“软件物料清单(SBOM)”的形式对该清单进行了安全细节补充(SBOM是指包含构建软件中使用的各种组件的详细信息和供应链关系的正式记录)。XQ1esmc
有时候,90%-95%的软件应用程序是由用户从未意识到的开源组件构建的。SBOM不仅会告诉您软件应用程序中有哪些组件,还会告诉您这些组件是否是最新版本,以及其中是否存在已知的安全漏洞,这可能使整个应用程序容易受到网络攻击。XQ1esmc
去年,美国联邦政府出台《关于改善国家网络安全的行政命令》后,SBOM获得了更多的支持。它要求所有软件供应商向联邦政府提供SBOM信息,以便政府机构清楚他们所使用软件的各种组件详细信息和供应链关系。一旦出现新的安全问题,例如远程攻击的漏洞,政府机构可以通过SBOM快速做出反应。XQ1esmc
与软件不同的是,自2017年发现“幽灵(Spectre) ”和“熔毁(Meltdown) ”漏洞后,直到最近硬件安全问题才得到更多关注。在此之前,人们普遍认为,如果没有物理访问权限,黑客是无法攻击芯片的。现在我们知道,硬件的安全设计缺陷,有时也能被远程利用。XQ1esmc
例如,远程执行的非特权软件应用程序,可以利用特定的硬件漏洞,来提取机密或劫持系统的控制权。此外,这类攻击可以自动进行,并可能针对包括易受攻击的硬件在内的所有产品,使攻击更具可扩展性和影响力。更糟糕的是,芯片一旦被部署,就不可能或很难修复硬件漏洞。XQ1esmc
可远程利用的硬件漏洞最近才受到更多关注,它并没有像软件漏洞那样受到重视。随着越来越多公司意识到风险,我们仍在很大程度上处于学习阶段。XQ1esmc
硬件材料清单(HBOM)提供了关于硬件组件安全的详细信息,包括其安全性验证,可以补充SBOM,揭示任何电子产品的安全性状况。SBOM和HBOM的结合,可以提供产品的整体视图,允许组织在其生命周期内跟踪成分,并在硬件或软件中发现漏洞时支持更快的行动。XQ1esmc
HBOM的基础是相当于采用SBOM的方法,来记录和跟踪硬件安全漏洞,例如最近发现的苹果M1芯片中的Augury漏洞。了解哪些硅版本易受攻击,了解哪些产品使用受影响的芯片,可以更好地指导如何评估业务风险,以及了解哪些产品需要安全更新。XQ1esmc
然而,我们应该进一步研究HBOM的内容,并包括演示在规划、开发和验证硬件组件期间如何考虑安全性的构件。披露的信息越多,HBOM在判断产品安全性和发现漏洞时的驱动行为方面就越有价值。示例包括:XQ1esmc
当然,HBOM可能不是一个绝佳的妙计。但它们可以建立一种透明度,允许在产品设计、支持和维护期间做出明智的决策,并对任何安全事件作出响应。结合采用新兴的产品安全标准,HBOM可以帮助我们实现更高级别的可见性、保障和安全性。XQ1esmc
本文翻译自国际电子商情姊妹刊EE times us,原文标题:Hardware Bill of Materials: Essential in Electronics as Ingredients are to FoodXQ1esmc
微信扫一扫,一键转发
关注“国际电子商情” 微信公众号
国际电子商情26日讯 日本电子制造商夏普公司近日宣布,已与软银集团达成协议,同意以1000亿日元(约合46.6亿元人民币)的价格出售其位于大阪府堺市的旧液晶面板工厂部分土地和设施。
为了“集中力量,增强协同效应”。
国际电子商情24日讯 韩国学术界和产业界的专家近日提议,效仿台积电(TSMC)的成功模式,在韩国建立一家“韩积电”(KSMC,韩国积体电路制造公司)。这一构想旨在扶植一个完整的半导体生态系统,以应对韩国半导体行业面临的多重挑战,并在全球半导体市场中占据更有利的竞争位置。
在汽车行业面临电动化和智能化转型的关键时期,日本两大汽车制造商本田汽车和日产汽车宣布了一项重大战略合作。
博通和Intel的市值自2022年底AI火热以来呈现出相反的走势。
国际电子商情24日讯 在美国即将结束拜登政府任期之际,对中国芯片产业发起了新一轮301条款贸易调查,这一行动预示着可能对来自中国的芯片征收额外关税。这些芯片广泛应用于汽车、洗衣机和电信设备等日常用品,对全球供应链具有深远影响……
美国商务部长认为,在半导体竞赛中,阻碍中国的发展是“徒劳的”。美国半导体产业要想保持领先地位,应更多地关注国内创新投资……
本报告选择汽车动力(Powertrain)与底盘(Chassis)系统中的MCU做探讨,一方面是因为,就车规MCU的角度来看,这两个组成部分更为关键、复杂,对安全性要求更高,更具实现难度;另一方面,即便是传统汽车角度,动力与底盘系统的电子控制也更加由来已久和具代表性。
国际电子商情23日讯 美国国际贸易委员会(ITC)近日根据《美国1930年关税法》第337节的规定,启动了一项针对特定无源光网络设备的337调查。涉案的4家中国企业产品被指控侵犯了Optimum Communications Services的专利权……
力争规模超500亿!
美国国防部没有说明移除原因。
中国四家企业涉案。
2024年第三季度,中国大陆云基础设施服务支出达到102亿美元,同比增长11%,重回两位数增长。
2025年半导体制造市场五大展望
12月20日,上海市政府发布公告,华虹集团党委书记、董事长张素心正式离任,由上海联和投资有限公司党委书记、董事
欧盟委员会发布《2024年欧盟工业研发投资记分牌》(The2024EUIndustrialR&DInvestmentScoreboard),谷歌母公司
随着全球半导体产业竞争的加剧,欧洲逐渐意识到自身在芯片制造和封测领域的短板,纷纷出台措施以提升产业链自主
2024年,半导体行业已经出现分化,消费电子、汽车和工业市场表现持续疲软,而人工智能领域的发展继续推动GPU和高
近日,芯片制造领域传来重大消息:Rapidus开始安装ASMLEUV光刻机,成为首家接收EUV光刻设备的日本半导体公司。
品牌战略管理咨询公司英图博略(Interbrand)日前发布《2024中国最佳品牌》榜单。
为抢抓半导体与集成电路产业重大发展机遇,深圳市龙华区政府印发了《关于支持半导体与集成电路产业发展若干措
这标志着非美国公司首次在服务器市场排名中位居榜首。
根据TrendForce集邦咨询最新调查,2024年VR与MR头戴装置出货量约为960万台,年增8.8%。
据TrendForce集邦咨询最新OLED技术及市场发展分析报告,由于陆系笔记型电脑品牌大规模采购,预计2024年OLED笔电
可实现电信、数据中心和专业音频/视频设备市场的无缝集成。
最近,Rambus推出了业界首个HBM4控制器IP,这一里程碑式的产品进一步巩固了公司在内存接口技术的前沿地位。该控
喆塔科技与国家集成电路创新中心共建“高性能集成电路数智化联合工程中心”签约揭牌仪式圆满举行
专为下一代智能可穿戴设备、无线耳机、医疗设备和物联网应用而设计。
我国的高质量发展,源自于国家政策与市场需求的双方面驱动。顺应“新质生产力”建设的巨大需求,集成电路产业正
联想手写笔Pro搭载了汇顶科技新一代的主动笔驱动芯片,为消费者带来更流畅自然的书写体验。
在2024德国慕尼黑国际电子元器件博览会上,创实技术展示了包括用于助听器、电源管理芯片等领域的高性能电子元
泰凌微电子获蓝牙 6.0 认证,助力蓝牙技术拓展与应用升级
泰凌微电子:国内首家获得Zigbee PRO R23 + Zigbee Direct认证的芯片公司
2024年11月20日,由全球高科技产业研究机构TrendForce集邦咨询以及旗下全球半导体观察主办的“MTS2025存储产
此次合作旨在大幅提升成本、能效、驾驶体验和车辆续航里程。
据TrendForce集邦咨询分析,截至2023年,全球传统乘用车中LED头灯的普及率已达72%,而在电动汽车领域,这一比率更是
点击查看更多
北京科能广告有限公司深圳分公司 版权所有
分享到微信
分享到微博
分享到QQ空间
推荐使用浏览器内置分享
分享至朋友圈