【导读】2024年12月,欧盟《收集弹性法案》(Cyber Resilience Act,简称CRA)正式生效。这项法例为所有含数字元素的产物设定了强迫性收集安全要求——安全再也不是锦上添花的功效,而是进入欧盟市场的硬性准入前提。

CRA笼罩规模极广,工业节制器、边沿计较装备、智能网关等嵌入式产物均于其列。分歧规的后果一样严肃:最高可达全世界年业务额2.5%或者1500万欧元的罚款,以和产物禁售、召回等强迫办法。法案将在2027年12月周全实行,留给企业的预备时间已经经未几。
IEC 62443:工业收集安全的 黄金尺度
IEC 62443是工业主动化与节制体系(IACS)收集安全范畴全世界公认的权势巨子尺度系统,也是CRA合规路径中最焦点的技能参考框架。CRA的协调尺度EN 40000系列直接援用了EN IEC 62443,二者于安全设计、缝隙治理、安全更新等焦点要求上高度一致。得到IEC 62443认证,是企业证实CRA合规能力的最有用路径之一。
对于在嵌入式装备厂商而言,CRA及IEC 62443对于产物提出了多维度的安全要求:硬件层面需要安全启动、加密引擎、可托履行情况;软件层面需要体系完备性掩护、安全更新机制;流程层面需要缝隙治理、安全开发生命周期。选择一款安万能力完美的焦点板平台,是产物快速满意合规要求的要害一步。米尔电子基在瑞芯微RK3576推出的MYC-LR3576焦点板,提供从硬件根信托到OTA安全进级的全链路安全方案,为工业装备的CRA合规与IEC 62443认证提供坚实的底层支撑。
七层安全架构,构建纵深防备系统
MYC-LR3576的安全系统不是单点功效的堆砌,而是一套分层设计、层层递进的纵深防备架构。从芯片硬件到运用层,每一一层都有对于应的安全机制守护:
1. 硬件根信托层 — OTP一次性可编程存储器 + 硬件加密引擎 + TRNG真随机数
2. 安全启动层 — FIT署名方案,从BootROM到Kernel的完备信托链
3. 可托履行情况层 — ARM TrustZone + OP-TEE OS,密钥与安全运算断绝运行
4. 体系完备性层 — dm-verity只读分区校验 + dm-crypt分区透明加密
5. 安全存储层 — KeyBox密钥治理 + RPMB防重放存储
6. 安全进级层 — CMS署名OTA,确保进级包来历可托、完备未窜改
7. 安全等级配置 — Level 0/1/2三档可选,按需匹配安全强度
下面咱们逐层拆解这套安全方案的技能细节,以和它怎样对于应CRA与IEC 62443的合规要求。
硬件根信托:OTP筑牢信托出发点
一切软件安全机制的条件,是有一个不成窜改的硬件信托根。RK3576芯片内置了富厚的硬件安全外设,为整个安全系统奠基基石。
OTP可编程存储
公钥哈希、安全启动标记、OEM密钥全数写入OTP,一经烧录不成窜改,是信托链的根锚点。
硬件加密引擎
RSA/ECDSA署名验证、AES/SM4加解密全硬件加快,机能远超软件实现。
TRNG真随机数
基在物理噪声的真随机数源,为密钥天生提供高质量熵源。
RPMB安全存储
eMMC内置防重放安全存储块,共同硬件密钥机制,确保数据只能本装备读写。
OTP分区:安全的保险箱RK3576的OTP分为非安全区及安全区。非安全球(Linux/U-Boot)可直接读取非安全区,但安全区只有OP-TEE等安全球代码才能拜候。Secure OTP中的OEM Zone包罗:公钥哈希、安全启动使能标记、安全等级配置、OEM硬件独一密钥(一机一密)、仅TA可拜候的受掩护区域、以和4组只写不读的加密密钥区。
要害设计:OEM Cipher Key 只写不读
客户将密钥烧入Cipher Key区域后,体系只提供加密/解密的算法挪用接口,不提供密钥读取接口。纵然Linux体系被彻底攻破,进犯者也没法获取密钥明文——密钥永远留于硬件内部。
对于应合规价值:硬件根信托是IEC 62443-4-2中 Identification Authentication Control (标识与鉴权节制)及 Use Control (利用节制)的基础,也是CRA 安全设计(Secure by Design) 要求的焦点表现。硬件级另外密钥掩护,为产物的技能文档提供了最坚实的安全证据。
安全启动:构建不成绕过的信托链
安全启动(Secure Boot)是装备安全的第一道防地,它确保装备只运行颠末授权的固件,从底子上杜绝歹意固件的加载。
完备的信托链MYC-LR3576采用FIT(Flattened Image Tree)署名方案,构建了一条从BootROM到体系的完备信托链:
BootROM(芯片出厂固化,不成修改)
验证Loader署名(读取OTP中的公钥Hash)
Loader / SPL
验证OP-TEE OS署名
OP-TEE OS(安全球初始化)
验证U-Boot署名
U-Boot(正常世界指导加载器)
验证boot.img(Kernel + DTB + Ramdisk)署名
Kernel(已经验证)
经由过程OP-TEE驱动与安全球通讯
System(dm-verity/dm-crypt掩护体系分区)
运用步伐(经由过程CA挪用TA实现安全功效)
这条信托链的根是芯片BootROM中固化的代码——它于芯片出厂时就已经经写死,任何人都没法修改。BootROM经由过程OTP中的公钥哈希成立对于Loader的信托,Loader再验证下一级,环环相扣,一级欠亨过就没法继承启动。开启安全启动后,任何未经署名的固件都没法启动,从物理层面杜绝了固件窜改及克隆的危害。对于应合规价值:安全启动直接对于应IEC 62443-4-2的 Software Integrity Hardening (软件完备性与加固)要求,也是CRA Annex I中 避免未授权拜候及权限晋升 要求的要害实现手腕。它确保装备启动历程的每一一步都颠末验证,有用防备固件窜改及降级进犯。
可托履行情况:密钥永远不脱离安全球
ARM TrustZone技能将SoC的硬件及软件资源划分为两个世界:
非安全球(Normal World):运行Linux操作体系及用户运用。纵然被攻破,也没法拜候安全球的数据
安全球(Secure World):运行OP-TEE OS及可托运用(TA),处置惩罚密钥、加解密、安全存储等敏感操作
两个世界经由过程SMC指令举行切换,硬件级断绝,非安全球的代码没法直接读写安全球的内存。
KeyBox:密钥治理可托运用米尔SDK内置了KeyBox参考实现,这是一个运行于OP-TEE中的密钥治理可托运用(TA)。上层运用经由过程Client App(CA)挪用KeyBox接口,安全地读写密钥。KeyBox撑持两种存储后端:
RPMB:eMMC内部、硬件防重放、防回滚,空间约512KB
Security分区:eMMC用户分区、空间更年夜(1MB+),经由过程TEE加密掩护
防回滚设计:TA版本号机制
RK3576平台的TA撑持版本号防回滚。开发者于TA的Makefile中界说CFGTAVERSION后,体系会禁止TA版本降级。纵然进犯者拿到了旧版本有缝隙的TA,也没法于新版本装备上运行。
富厚的安全算法能力
SHA择要算法:SHA-1/SHA-256/SHA-512,数据完备性校验
AES对于称加密:AES-128/256,ECB/CBC/CTR等多种模式
RSA非对于称加密:RSA2048/4096,加解密、署名验签
TRNG真随机数:硬件级随机数天生,用在密钥派生
对于应合规价值:OP-TEE可托履行情况对于应IEC 62443-4-2的 Cryptographic Support (暗码学撑持)及 Data Confidentiality (数据保密性)要求。密钥于断绝情况中运算,切合CRA对于 适量加密级别 及 拜候节制机制 的要求,是高安全等级产物的必备能力。
体系完备性:dm-verity与dm-crypt两重掩护
安全启动包管的是 启动时 的信托,但体系运行后的完备性一样需要掩护。MYC-LR3576基在Linux内核的Device Mapper机制,提供两种体系级掩护方案。
dm-verity:只读分区完备性校验dm-verity为只读的system分区提供块级另外完备性校验。它将体系分区按4KB切块,对于每一个数据块计较哈希,构建多级哈希树,并将根哈希(Root-Hash)打包进boot.img的Ramdisk中。运行时,Kernel对于每一次I/O拜候的4K数据块及时举行哈希校验,与哈希树比对于。一旦校验掉败,直接返回I/O过错——纵然进犯者修改了system分区的某个字节,dm-verity也能检测到并制止读取。
dm-crypt:分区透明加密对于在有更高数据安全要求的场景,MYC-LR3576撑持dm-crypt体系加密方案。数据写入分区时主动加密,读取时主动解密,对于上层运用彻底透明。加密密钥存储于RPMB或者Security分区中,经由过程KeyBox/OP-TEE掩护。密钥永远不会以明文情势呈现于非安全球的内存中。对于应合规价值:体系完备性掩护直接满意IEC 62443-4-2的 Software Integrity Hardening (软件完备性与加固)及 Data Confidentiality (数据保密性)要求。dm-crypt的透明加密能力,也切合CRA对于产物数据掩护的要求,尤其是触及敏感数据的工业节制场景。
安全OTA:CMS署名确保固件可托
装备交付后,固件进级是一定需求。但若OTA进级通道不安全,进犯者就可能经由过程中间人进犯注入歹意固件,让以前所有的安全办法功亏一篑。CRA明确要求制造商必需提供安全更新机制,而且于产物撑持期内连续提供安全修复。安全更新能力,是CRA合规的焦点要求之一。
CMS署名机制MYC-LR3576的安全OTA采用CMS(Cryptographic Message Syntax)署名机制,基在RFC 5652尺度,确保进级包的:
完备性:数据没有被窜改
来历真实性:数据确凿来矜持有私钥的官方
不成狡辩性:过后不克不及否定署名举动
验证流程以下:
装备端履行updateEngine --signed_image_url=...
检测到signed_image_url → 进入署名验证流程
解析镜像,提取CMS署名及MD5校验值
MD5校验 → 验证数据完备性
加载公钥 → CMS署名验签
验签经由过程 → 从头拼接镜像及MD5 → 正常OTA进级
验签掉败 → 进级终止,拒绝写入
署名OTA镜像与安全启动利用统一组密钥,密钥治理同一,降低运维繁杂度。编译时履行一条号令便可天生署名后的进级镜像。对于应合规价值:安全OTA是CRA 安全更新(Security Updates) 要求的直接实现,也是IEC 62443-4-2中 Patch Update Management (补钉与更新治理)要求的焦点组件。署名验证机制确保进级历程不会引入歹意固件,满意CRA对于固件完备性及真实性的要求。
三级安全等级:按需配置,矫捷均衡
差别运用场景对于安全强度的需求差别。RK3576撑持三档TEE安全等级,客户可按照产物定位及合规需求矫捷选择。
L2 强安全方案主控与eMMC强绑定,改换主控必需同步改换eMMC及擦除了安全存储。基在芯片出厂Device Root Key派生密钥,一机一密,不成复制。合用在金融、车载等最高安全需求场景。
L1 中安全方案主控与eMMC弱绑定,OEM自界说HUK派生密钥。改换主控后可经由过程烧录像同OEM HUK复用eMMC,统筹安全性及量产便当性。合用在工业节制、智能网关等场景。
L0 基础方案主控与eMMC不绑定,利用芯片同一Soft HUK。合用在安全要求较低、成本敏感的场景,SDK默许配置。
留意:安全等级只能配置一次
芯片的安全等级是一次性写入OTP的,配置后没法修改。请于产物设计阶段就确定安全等级,米尔可提供技能咨询协助选型。
一张图看懂:安万能力怎样对于应合规要求
MYC-LR3576的全链路安万能力,从硬件到软件周全笼罩CRA与IEC 62443的焦点技能要求。如下是要害对于应瓜葛:

合规要求 MYC-LR3576安万能力 对于应尺度条目
安全设计 / Secure by Design OTP硬件根信托 + 硬件加密引擎 CRA Annex I Part A
IEC 62443-4-2 FR1
软件完备性掩护 FIT安全启动 + dm-verity校验 CRA Annex I 1.1
IEC 62443-4-2 FR3
拜候节制与鉴权 TrustZone / OP-TEE硬件断绝 CRA Annex I 1.2
IEC 62443-4-2 FR1/FR5
数据加密与保密 dm-crypt分区加密 + 硬件AES引擎 CRA Annex I 1.3
IEC 62443-4-2 FR6
安全更新机制 CMS署名安全OTA + TA防回滚 CRA Annex I Part B
IEC 62443-4-2 FR7
密钥安全治理 KeyBox + RPMB + 只写不读密钥区 CRA Annex I 1.3
IEC 62443-4-2 FR6
缝隙治理与相应 米尔持久SDK维护 + 安全更新撑持 CRA Annex I Part B
IEC 62443-4-1
出海欧盟,从选对于平台最先
选择MYC-LR3576焦点板,象征着你得到的不只是硬件,更是一套颠末验证的安全方案底座。它能帮忙你的产物于CRA合规及IEC 62443认证的门路上,年夜幅削减底层安全研发投入,缩短合规预备周期,把更多精神聚焦于运用层营业功效上。
米尔电子:开箱即用的安全方案交付
安全功效的实现触及硬件、Bootloader、内核、TEE、文件体系等多个层面,开发门坎高、调试周期长。选择MYC-LR3576焦点板,象征着你得到的不仅是一块硬件,更是一套已经经验证、可以直接落地的完备安全方案。
安全相干交付物

合用场景
工业节制
PLC、工业网关、边沿计较终端,满意IEC 62443与CRA合规要求
车载终端
车载中控、T-Box,满意车规级安全与防降级要求
金融终端
POS机、自助终端,掩护密钥及生意业务数据
安防监控
智能NVR、门禁装备,避免装备被攻破
医疗装备
诊疗装备、医疗网关,掩护患者数据隐私
智能网关
5G/工业网关、边沿节点,掩护通讯密钥





COPYRIGHT © 2009-2011,GOLEGROUP,ALL RIGHTS RESERVED
备案号:豫ICP备2020029248号