硬件安全迎来开源革命

一颗小胡椒2023-05-04 10:12:18

提到网络安全或IT安全,大多数人会立即想到基于软件的威胁和防护,例如勒索软件、病毒或其他形式的恶意软件,鲜有人会提及硬件安全的重要性。

虽然业界已经开发出一些硬件安全标准,例如安全启动和受信任的平台模块(TPM)可保护计算机系统在启动期间不会被篡改或受到损害;基于硬件的加密广泛用于保护硬盘驱动器和网络上的数据。但是,面对日益复杂的安全威胁,发展速度严重滞后的硬件安全领域亟待一场技术革命。

今天,越来越多的企业开始意识到网络安全不仅仅是软件问题,只有软件安全和硬件安全的均衡发展和集成,才能达成最佳安全态势。

而开源项目将在硬件安全“对齐”软件安全的过程中发挥关键作用。

软件安全的硬基础:指令集架构

成熟和新兴的指令集架构(ISA)提供了强大且前景广阔的基于硬件的安全技术。某些ISA包含用于缓解漏洞和攻击的内置安全功能,例如基于硬件的加密、内存保护和数据执行保护。

目前,一些流行的ISA已经被广泛使用,例如x86 ISA。Arm也提供ISA级别的安全功能,使其成为移动设备的首选ISA。RISC-V是一种较新的ISA,作为完全免费和开源的选项脱颖而出,由于其作为研究平台的灵活性和功能,正在全球快速流行。

选择ISA的组织应考虑其与其他安全工具和软件的兼容性,以确保安全态势一致。

CHERI正推动一场网络安全革命

CHERI是剑桥大学和SRI国际联合开发的一个令人兴奋的硬件开源安全项目。CHERI涵盖多个ISA,包括CHERI MIPS和CHERI Arm。

CHERI因其独特的保护模型而受到关注,该模型引入了硬件强制的边界和控制对内存区域的访问的权限。CheriBSD是开放FreeBSD的一个功能扩展,实现了CHERI ISA的内存保护和软件划分特性。

CHERI目前仍处于研发阶段,但涌现的一些原型已经让人看到希望。Arm的Morello平台是目前最先进的CHERI原型,将CheriBSD的最新版本与高性能内核相结合以创建强大的片上系统和开发板。该平台为软件开发提供了内存安全的桌面环境。

此外,开源RISC-V的FPGA已经实现,RISC-V的CHERI标准化工作也正在进行中。包括谷歌、微软和许多其他公司一直在积极探索CHERI-RISC-V和Morello平台。

CHERI和类似项目的出现正孕育着IT安全领域的一场革命。CHERI提供的内存保护和数据访问控制可以使组织对攻击和漏洞具有广泛的免疫力。缓冲区溢出和释放后使用攻击等基于内存的攻击是可以预防的。

CHERI类型的项目还提供高性能的分段功能,可满足阻止攻击者访问敏感数据的关键需求。

开源加速硬件安全发展

开源项目固有的协作和知识共享机制加速了新的和现有的硬件安全技术的发展。源代码和硬件设计开放给所有开发人员和安全专家审查、测试和报告漏洞,共同修补和改进,基于硬件的开源安全创新具有闭源开发无法比拟的创造性贡献和测试水平。

例如CheriBSD(FreeBSD OS的改编版本)这样的开源类Unix操作系统为硬件安全解决方案的开发提供了关键动力,有助于推动硬件安全的标准化和跨平台、跨厂商协作,让各方可以共同解决硬件安全问题,推动人才培训和审查水平,提高整个行业的硬件安全技术和创新能力。

硬件安全的作用日益增强

随着安全威胁的复杂性及其危险性不断增加,网络攻击向物理网络空间的各个角落快速渗透,企业必须利用包括软件、硬件、人员、技术、流程在内的一切可用的保护措施来应对这一日益严峻的挑战。

新兴的基于硬件的安全解决方案(如CHERI和其他新的开源ISA)为企业构建完整的基础安全架构提供了更多更好的选择。作为全面安全策略的一部分,这些工具代表了未来立体化企业安全态势的强度和可能性的一次重大飞跃。

网络安全软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
思科对网络安全软件公司Splunk的收购不是一笔简单的交易,具有多个战略目的。这是思科有史以来最大的一笔交易,加强了其在网络硬件领域以外的力量,并巩固了其在网络安全和AI可观察性软件领域的优势。
2023年9月21日,思科(NASDAQ:CSCO)与网络安全软件公司Splunk(纳斯达克股票代码:SPLK)宣布达成一项最终协议。根据该协议,思科拟以每股157美元的现金收购Splunk,股权价值约为280亿美元。
北京时间9月21日晚间消息,思科公司宣布,将以每股157美元的现金收购网络安全软件公司Splunk,交易总金额约为280亿美元。
本周四晚间,据彭博社多家美国媒体报道,思科公司(CISCO)宣布以每股157美元、总价约280亿美元的现金交易收购网络安全软件公司Splunk,这是思科公司有史以来最大一笔收购,同时也是IT行业2023年规模最大的收购案。Splunk的股价在公告后上涨了21%,而思科的股价则下跌了4%。
据彭博社多家美国媒体报道,思科公司(CISCO)宣布以每股157美元、总价约 280 亿美元的现金交易收购网络安全软件公司 Splunk,这是思科公司有史以来最大一笔收购,同时也是IT行业 2023 年规模最大的收购案。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
尽管全球经济充满不确定性,企业业务风险增加,但网络安全市场是少数“反脆弱性商机“之一。
一颗小胡椒
暂无描述