1 具有加密与验证功能的超低延迟高带宽安全接口解决方案-德赢Vwin官网 网
0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

具有加密与验证功能的超低延迟高带宽安全接口解决方案

lPCU_elecfans 来源:德赢Vwin官网 网 2023-03-16 10:50 次阅读

简介

在如今这个超级计算时代,需要新的计算架构、更快的加速能力,及更大的存储容量,来满足数据和带宽的快速增长需求,这推动了整个市场的技术进步,并重塑片上系统 (SoC) 设计。随着包括 DDR、PCIe、CXL、以太网HDMI 和 DisplayPort 在内的高带宽接口不断普及和升级换代,所涉及的数据和系统的安全性也在不断提高。而设备和云之间收集和移动的敏感信息及私有信息的增多,相关企业必须要加强数据的保护力度,并遵守最新的标准和法规。

无论是保护 HPC、移动、IoT 和汽车 SoC 领域的在途数据,还是静态数据,为了能够保持接口性能,同时降低对延迟和面积的影响,设计人员需要找到最佳的安全实施方法。

如今,安全在半导体行业处于重要位置,所有接口以及跨接口移动的数据都需要得到保护。毕竟,SoC 的安全性取决于其最薄弱的入口点。本文介绍了设计人员在当前万物互联时代可用于保护 SoC 的一些关键安全接口。

SoC 有许多需要安全保护的接口

如图 1 所示,SoC 中有许多接口需要安全保护,以防止数据被读取/修改/重新排序/删除、中间人攻击以及恶意人员进行的其他攻击。

6d8be0ce-c377-11ed-bfe3-dac502259ad0.png

图 1:高级 SoC 结构图

对于芯片间连接和设备间连接,PCIe 和 CXL 增加了完整性和数据加密 (IDE) 等安全要求,通过 AES-GCM 加密实现数据机密性、完整性和重放保护。DDR 和 LPDDDR 等内存接口依靠 AES-XTS 加密进行数据加密,以确保机密性。用于有线网络连接的以太网现正普及到汽车行业,这种以太网依靠媒体访问控制安全 (MACsec) 来实现机密性、完整性、来源真实性和重放保护。用于各种显示器的 HDMI、DisplayPort 和 USB Type-C 接口需要最新版本的高带宽数字内容保护 (HDCP v2.3),以便对优质音频/视频内容进行高级别保护;HDCP v2.3 不仅要求强加密,还要求更严格的安全机制,包括硬件信任根、强化的执行环境和运行时完整性检查。eMMC 等片外闪存利用 AES-XTS 实现数据保密。此外,行业正在制定 MIPI 和 UCIe 等协议的新安全标准。

接口安全通常涉及两个主要组件。其中一个组件用于身份验证和密钥管理,适用于控制平面;顾名思义,它负责处理身份验证、密钥创建和分发以及访问控制等功能。这些功能需要在安全的环境中运行。另一个组件负责解决端点之间的批量完整性和数据加密问题。这与数据平面有关,数据平面需要解决方案来支持特定的接口带宽,并要求在延迟、面积和功耗方面达到最佳水平。 以下各部分介绍了一些具有集成安全功能的关键接口。

具有内嵌存储加密 (IME) 功能的安全 DDR 控制器

内存和存储安全旨在保护存储资源和存储在其中的数据,无论是在本地存储,还是在外部数据中心和云中存储。随着对更高容量、更快访问和加速处理的需求不断增加,设计人员正在转向高性能、低延迟的内存加密解决方案,以保持性能,同时保护最新一代 DDR、LPDDR、GDDR 和 HBM 内存接口上的数据。

AES-XTS(有时称为 XTS-AES)是用于保护内存数据机密性的加密算法。它是一种基于标准的对称算法,由 NIST SP800-38E 和 IEEE Std 1619-2018 规范定义,其算法属性允许流水线架构从而使性能扩展到 Tbps 带宽。CTS 模式为数据大小无法被底层 AES 密码的 16 字节块整除的数据单元提供支持。

存储接口的最佳安全解决方案是内嵌式的,与相关的 DDR 控制器紧密集成,靠近 PHY 接口,在 DRAM 突发模式下工作。这种解决方案需要有效地处理各种密钥大小的加密和解密,管理密钥,并尽可能与内存控制器重叠执行任务,以进一步降低总体延迟。

新思科技安全 DDR/LPDDR 控制器具有集成 IME 安全功能(图 2),可为读/写通道提供符合标准的独立加密支持,确保数据机密性,实现每个区域加密/解密,且在面积、性能和延迟方面进行了高度优化。新思安全DDR/LPDDR 控制器的加密/解密延迟开销低至 2 个时钟周期。

通过集成新思科技安全 DDR/LPDDR 控制器,SoC 设计人员可以获得以下优势:

高性能、低延迟的安全内存接口,可高效地支持各种数据流量

读写通道独立保护

基于符合标准的 AES-XTS 加密算法的加密/解密

支持 256 位和 512 位 AES-XTS 密钥大小

超低延迟(低至 2 个周期)

每个区域加密/解密

每个周期一次 tweak 预计算

高效的密钥设置和刷新

密钥读回保护/归零

支持 FIPS 140-3 认证

旁路模式

6da51cf6-c377-11ed-bfe3-dac502259ad0.png

图 2:新思科技安全 DDR5 控制器 (DDRC) 模块图

具有完整性和数据加密 (IDE) 功能的安全 PCIe 和 CXL 控制器

IDE 为事务层数据包 (TLP) 和流量控制单元 (FLIT) 提供机密性、完整性和重放保护,确保线路上的数据不会被观察、篡改、删除、插入和重放。IDE 基于 NIST SP800-30D 标准定义的 AES-GCM 加密算法,具有 256 位密钥和 96 位 MAC 标签

IDE 参考标准为:

PCI-SIG:PCIe 5.0 和 6.0 IDE ECN

PCIe 6.0 IDE 不仅支持更高带宽,还增加了部分标头加密和 FLIT 模式支持等新功能。最近发布的 TEE 设备接口安全协议 (TDISP) ECN 定义了系统中可信 I/O 虚拟化的架构要求,为 PCIe 控制器 + IDE 解决方案带来了额外的要求,包括支持 T 位检查和边带信号处理、每个数据包的额外数据包检查、中断、错误条件等。

CXL 2.0 和 3.0:用于 CXL.cache/mem 协议的 IDE。CXL.io 协议参考 PCIe 5.0 和 6.0 IDE ECN。

CXL 3.0 IDE 对 CXL.io 协议使用最新的 PCIe 6.0 IDE 功能,对于 CXL.cache/.mem 协议还能支持更多 FLIT 模式。

与安全内存控制器一样,在寻找具有安全功能的 PCIe 和 CXL 解决方案时,重要的是要考虑优化,这些解决方案能够提供最高性能、最低延迟和最佳面积,并支持适当的用例(根端口/端点/交换机端口、通道数量、数据总线宽度、IDE 流数量、支持的前缀数量等)。

借助与控制器集成的即插即用新思科技 PCIe 和 CXL IDE 安全模块,设计人员可以获得以下优势:

符合持续更新的最新标准(PCIe 5.0/6.0.1、CXL 2.0/3.0)

接收和发送方向的全双工最大化吞吐量

具有高度的可配置性,可根据特定用例调整解决方案

基于 256 位密钥大小的 AES-GCM 加密算法,为 TLP 和 FLIT 提供高效的加密、解密和身份验证

密码和哈希算法的宽度可配置以满足方案的面积和延迟优化

超低延迟(对于 CXL.cache/mem 协议,低至 0 个周期)

高效的动态密钥刷新,实现系统中密钥的无缝更改

针对无保护流量的低延迟顺序旁路模式

通过 HDCP 2.3 内容保护保护 HDMI 和显示端口控制器

HDCP 是由英特尔开发,并获得广泛采用的链路安全规范,由 Digital Content Protection LLC (DCP) 授权,旨在保护在源设备(包括机顶盒或加密卡)与接收设备(例如数字电视)或其他显示设备之间传播的、有数字版权的音频和视频内容。HDMI 和 DisplayPort 接口的最新 HDCP 规范版本是 v2.3。在 2021 年 7 月,DCP LLC 发布了一份勘误表,以更改需要更新的本地检查协议,尤其是对于发送器相关应用。

新思科技HDCP 2.3 嵌入式安全模块 (ESM) 是一个完整的安全解决方案,为设计人员在 HDMI 2.0/2.1、DisplayPort 1.4/2.0 和 USB Type-C 接口上实现 HDCP 内容保护提供强大、符合标准的技术支持。

HDCP ESM 包括身份验证引擎和内容加密/解密引擎。强大的安全架构为 HDCP ESM 固件、DCP 密钥管理和系统可更新性提供了硬件信任根、安全启动和运行时篡改保护。

HDCP ESM 支持高清和超高清等高分辨率内容流的加密和解密,适用于众多用例。产品系列包括单端口、双端口和四端口解决方案。每个端口类型均可单独配置为接收器 (Rx)、发送器 (Tx)、DisplayPort 1.4 或 2.0 单/多流 (SST/MST)、HDMI 2.0 或 2.1。多端口 ESM 还支持中继器用例。例如,2 端口 ESM 可配置为支持 1 对 1 中继器、DisplayPort 输入至 DisplayPort 输出、HDMI 输入至 HDMI 输出,或组合 HDMI 输入至 DisplayPort 输出、DisplayPort 输入至 HDMI 输出。

6db9df9c-c377-11ed-bfe3-dac502259ad0.png

图 3:新思科技HDCP 2.3 嵌入式安全模块与控制器集成

当针对多端口用例进行配置时,HDCP ESM 包括单个身份验证引擎,该引擎为内容加密/解密引擎中的多个端口提供服务,以实现最佳面积。每个内容端口单独实例化加密内核,以支持 HDMI 2.0、HDMI 2.1、DisplayPort 1.4 和 DisplayPort 2.0 接口的最大传输速率。

结语

超级计算时代正在经历重大变化,带来了需要持续技术进步的新应用和功能。敏感数据呈指数级增长,而且法律、法规和不断发展的标准要求对敏感数据的传输提供高级别保护,因此,安全问题成为了头等大事。

高带宽安全接口在 HPC、数据中心、汽车、IoT 和移动等市场日益普及。接口速度一代高于一代,加快了数据移动。安全解决方案需要高度优化,以支持相关接口的性能,并且需要尽可能降低对延迟、面积和功耗的影响。

新思科技为最广泛使用的协议提供符合标准的完整安全接口解决方案,这些协议包括 DDR/LPDDR、PCIe、CXL、HDMI、DisplayPort、USB Type-C 和以太网。这些解决方案可满足最具挑战性的需求,使设计人员能够快速在其 SoC 中实现所需的安全功能,降低风险并缩短上市时间。此外,新思科技还是 UCIe 和 MIPI 等标准组织的活跃成员,帮助开发在我们的控制器中进行集成所需的安全标准。

除了安全接口解决方案外,新思科技高度可配置的安全 IP 产品组合还包括具有信任根的硬件安全模块、加密内核、真随机数生成器和安全协议加速器,这些产品都可集成到 SoC 中。这些集成解决方案实现了许多安全标准的核心内容,支持机密性、数据完整性、用户/系统身份验证、不可否认性以及授权。新思科技的安全 IP 解决方案有助于防止连接的设备遭受各种威胁,例如盗窃、篡改、旁路通道攻击、恶意软件和数据泄露等。

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表德赢Vwin官网 网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 接口
    +关注

    关注

    33

    文章

    8573

    浏览量

    151007
  • soc
    soc
    +关注

    关注

    38

    文章

    4161

    浏览量

    218152
  • 万物互联
    +关注

    关注

    1

    文章

    223

    浏览量

    14121

原文标题:具有加密与验证功能的超低延迟高带宽安全接口解决方案

文章出处:【微信号:elecfans,微信公众号:德赢Vwin官网 网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    浅谈加密芯片的一种破解方法和对应加密方案改进设计

    目前市面上很多防抄板加密方案都是基于加密芯片的安全存储和密文通讯来实现对主MCU方案的保护。比如把主MCU用到的一些参数、配置信息等存储在
    发表于 12-20 15:31

    智能网联汽车功能安全及预期功能安全测试解决方案

    经纬恒润安全团队致力于为国内外整车厂和零部件供应商提供优质的功能安全、预期功能安全咨询服务,涵盖流程建设服务、开发咨询服务、测试咨询服务和工
    的头像 发表于 12-19 15:20 316次阅读
    智能网联汽车<b class='flag-5'>功能</b><b class='flag-5'>安全</b>及预期<b class='flag-5'>功能</b><b class='flag-5'>安全</b>测试<b class='flag-5'>解决方案</b>

    面向功能安全应用的汽车开源操作系统解决方案

    在SAE 2024国际汽车安全大会上,Elektrobit的Linux专家王红燕在操作系统与芯片技术的分论坛上为大家带来了“面向功能安全应用的汽车开源操作系统解决方案”主题演讲。
    的头像 发表于 09-27 09:21 459次阅读
    面向<b class='flag-5'>功能</b><b class='flag-5'>安全</b>应用的汽车开源操作系统<b class='flag-5'>解决方案</b>

    CANFD芯片应用中关键功能和性能指标分析

    的运行状态,提高生产效率和维护效率。3)商业航天:飞机和航天器内部系统复杂,需要高度可靠的数据传输来保证安全和性能。CAN FD通讯的带宽和低延迟特性使其成为这些领域中的理想选择。4
    发表于 09-14 10:58

    TPD2S017具有串联电阻器隔离功能的2通道、超低钳位电压ESD解决方案数据表

    德赢Vwin官网 网站提供《TPD2S017具有串联电阻器隔离功能的2通道、超低钳位电压ESD解决方案数据表.pdf》资料免费下载
    发表于 06-21 09:51 0次下载
    TPD2S017<b class='flag-5'>具有</b>串联电阻器隔离<b class='flag-5'>功能</b>的2通道、<b class='flag-5'>超低</b>钳位电压ESD<b class='flag-5'>解决方案</b>数据表

    嵌入式产品如何做安全加密

    为了防止硬件电路与固件被抄袭,核心在于加密芯片和安全解决方案的设计,目前大多MPU并不具备安全防护功能,所以最好的办法是使用一颗专用的
    的头像 发表于 06-20 17:46 812次阅读
    嵌入式产品如何做<b class='flag-5'>安全</b><b class='flag-5'>加密</b>?

    内网穿透延迟怎么解决

    内网穿透延迟的问题可以通过以下几个步骤进行解决: 1、优化网络环境: 确保网络连接稳定,通过检查网络设备、路由器、交换机等硬件设备的状态和工作性能,排除潜在的故障。 增加传输带宽,特别是出口
    的头像 发表于 06-07 12:00 508次阅读

    4G插卡路由器:安全可靠的网络安全解决方案

    4G插卡路由器是一款安全可靠的网络安全解决方案具有数据加密、防DDoS攻击、安全防护和设备管理
    的头像 发表于 05-07 10:35 847次阅读

    基于 FPGA 的光纤混沌加密系统

    加密解决方案,采用 L1 层加密技术,对业务层透明,采用高强度的 AES256 算法,确保各行业的数据安全性。此方案虽然实现简单,但缺点是吞
    发表于 04-26 17:18

    E-Val Pro Plus有线验证解决方案功能升级,优化制药流程,确保安全性和合规性!

    有线验证解决方案全新升级,虹科E-Val Pro Plus新品发布!帮助您减少停机和上市时间,优化制药流程,确保合规性和安全性,是任何热验证过程的理想
    的头像 发表于 04-18 13:36 341次阅读
    E-Val Pro Plus有线<b class='flag-5'>验证</b><b class='flag-5'>解决方案</b>,<b class='flag-5'>功能</b>升级,优化制药流程,确保<b class='flag-5'>安全</b>性和合规性!

    具有可编程检测和复位延迟功能电压监控器TPS3760数据表

    德赢Vwin官网 网站提供《具有可编程检测和复位延迟功能电压监控器TPS3760数据表.pdf》资料免费下载
    发表于 03-27 11:34 0次下载
    <b class='flag-5'>具有</b>可编程检测和复位<b class='flag-5'>延迟</b><b class='flag-5'>功能</b>的<b class='flag-5'>高</b>电压监控器TPS3760数据表

    具有高级启动功能的TPS2373功率PoE PD接口数据表

    德赢Vwin官网 网站提供《具有高级启动功能的TPS2373功率PoE PD接口数据表.pdf》资料免费下载
    发表于 03-15 10:12 0次下载
    <b class='flag-5'>具有</b>高级启动<b class='flag-5'>功能</b>的TPS2373<b class='flag-5'>高</b>功率PoE PD<b class='flag-5'>接口</b>数据表

    美光科技开始量产HBM3E带宽内存解决方案

    美光科技股份有限公司(Micron Technology, Inc.)是全球内存与存储解决方案的领先供应商,近日宣布已经开始量产其HBM3E带宽内存解决方案。这一重要的里程碑式进展再
    的头像 发表于 03-05 09:16 868次阅读

    基于CMAC技术的安全启动方案

    为保证整车的网络安全,需考虑硬件级的安全加密,一般选择集成了FULL EVITA等级的HSM模块的MCU,如果使用的MCU没有加密模块,可以外接一个车规级别SE芯片。
    发表于 03-01 11:36 1887次阅读
    基于CMAC技术的<b class='flag-5'>安全</b>启动<b class='flag-5'>方案</b>

    详解全志R128 RTOS安全方案功能

    介绍 R128 下安全方案功能安全完整的方案基于标准方案扩展,覆盖硬件
    发表于 12-28 15:59