Reference architecture for secure cloud based remote automation
Zero-knowledge initial enrolment of resource-constrained IoT with symbiotic security
DOI:
https://doi.org/10.17560/atp.v61i9.2428Keywords:
secure embedded architecture, secure key management, secure remote automation, symbiotic security, intitial enrollmentAbstract
In dem ersten Teil unserer Artikelreihe prägen wir den Begriff der „symbiotischen Sicherheit“. Dieser geht von einer idealen Systemarchitektur aus, in der sämtliche Komponenten wie etwa Hardware, Software oder Netzwerke und Prozesse ihre jeweiligen Stärken ausspielen, um die gesamte erzielbare Systemsicherheit zu maximieren. Die zunehmende Bedeutung des Cloud Computing die sichere und zuverlässige Automatisierungstechnik sowie die damit einhergehende Unabhängigkeit von bestimmten Hardwareplattformen haben uns zur der Erkenntnis geführt, dass es gewissermaßen einen Bruch gibt zwischen den Anbietern der Cloud-Umgebungen und den Herstellern der eingebetteten Systeme, die heute gemeinhin als IoT gelten. Diese Inkonsistenz ist vor allem auf das technische und weitestgehend ungelöste Problem der sogenannten Erstregistrierung (initial enrolment) der (IoT-)Geräte zurückzuführen. Deshalb befassen wir uns im Rahmen dieses Artikels zunächst mit den Entstehungsgrundlagen dieser Problematik, um anschließend einen minimal-invasiven Lösungsansatz zu präsentieren im Sinne einer Erweiterung
der üblichen Referenzarchitektur in der Cloud speziell in Hinblick auf IoT. Damit erzielen wir ein automatisiertes Modell für die bilateral authentifizierte sowie verschlüsselte Erstregistrierung von IoT-Knoten. Um den Automatisierungsansatz konsequenterweise auch auf der Ebene der kryptografischen Schlüsselverwaltung anzuwenden, setzen wir auf die in der Implementierungdurchaus heikle (aber lohnenswerte) Zero Knowledge-Methodik und entledigen uns damit der seit geraumer Zeit stark kritisierten
Politik der vorgefertigten Schlüssel, der sich vor allem die großen Hardwarehersteller bedienen. Zwar fällt unsere Wahl für die Referenzimplementierung auf eine bestimmte Cloud-Lösung. Die hier vorgestellten Verfahren und Ansätze sind jedoch universell einsetzbar aufgrund der starken Ähnlichkeit der Cloud-Plattformen untereinander.
References
Yang, X. (2017). LoRaWan: Vulnerability analysis and practical exploitation. Delft University of Technology.
PointBlank Security by Steen Harbach AG. (2018). Security for Internet-enabled Products “Made in Germany”. Abgerufen von: https://www.pointblank.de/de/?file=files/assets/downloads/PointBlank-Security_pbTLS_sS2E-Module_Leaflet.pdf
PointBlank Security by Steen Harbach AG. (2018). sS2E Module Manual. Abgerufen von: https://www.pointblank.de/de/?file=files/assets/downloads/MS500_SS2E_MODULE_User_Manual_V1.0.pdf
Gartner Inc. (2013). Magic Quadrant for Cloud Infrastructure as a Service. Abgerufen von: https://web.archive.org/web/20130825054202/http://www.gartner.com/technology/reprints.do?id=1-1IMDMZ5&ct=130819&st=sb
Amazon Web Services. (2018). Getting Started with Amazon FreeRTOS. Abgerufen von: https://aws.amazon.com/freertos/getting-started/
Amazon Web Services. (2018). Amazon FreeRTOS Qualification Program Developer Guide. Abgerufen von: https://d1.awsstatic.com/product-marketing/iot/Amazon-FreeRTOS-Qualification-Program-Developer-Guide-V1.0.0.pdf
Skorobogatov, S. P. (2000). Copy Protection in Modern Microcontrollers. Abgerufen von: https://web.archive.org/web/20190228185532/https://www.cl.cam.ac.uk/~sps32/mcu_lock.html
Fielding, R. T. (2000). Architectural Styles and the Design of Network-based Software Architectures. Abgerufen von: https://web.archive.org/web/20190314180316/https://www.ics.uci.edu/~fielding/pubs/dissertation/top.htm
Skyhigh Networks, Coles, C. (2019). Cloud Market in 2018 and Predictions for 2021. Abgerufen von: https://web.archive.org/web/20190121190318/https://www.skyhighnetworks.com/cloud-security-blog/microsoft-azure-closes-iaas-adoption-gap-with-amazon-aws/
Microsoft Azure, Berdy, N. (2017). Device provisioning: Identity attestation with TPM. Abgerufen von: https://web.archive.org/web/20190316221710/https://azure.microsoft.com/de-de/blog/device-provisioning-identity-attestation-with-tpm/
Bundesamt für Sicherheit in der Infromationstechnik. (2013). Report on Microsoft Windows 8 and TPM. Abgerufen von: https://web.archive.org/web/20160304004000/https:
//www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2013/Windows_TPM_Pl_21082013.html
Nemec, M., Sys, M., Svenda, P., Klinec, D., Matyas, V. (2017). The Return of Coppersmith’s Attack: Practical Factorization of Widely Used RSA Moduli. In ACM Conference on Computer and Communications Security (CCS) 2017. Abgerufen von: https://web.archive.org/web/20171102170138/https://acmccs.github.io/papers/p1631-nemecA.pdf
Microsoft Corporation. (2018). Control access to IoT Hub. Abgerufen von: https://web.archive.org/web/20180921103416/https://docs.microsoft.com/en-us/azure/iot-hub/iot-hub-devguide-security
Microsoft Corporation. (2017). Support additional protocols for IoT Hub. Abgerufen von: https://web.archive.org/web/20181208124323/https://docs.microsoft.com/en-us/azure/iot-hub/iot-hub-protocol-gateway
Microsoft Corporation. (2017). Provisioning devices with Azure IoT Hub Device Provisioning Server. Abgerufen von: https://web.archive.org/web/20190108164849/https://docs.microsoft.com/en-us/azure/iot-dps/about-iot-dps
Microsoft Corporation. (2017). Conceptual understanding of X.509 CA certificates in the IoT industry. Abgerufen von: https://web.archive.org/web/20190316220629/https://docs.microsoft.com/en-us/azure/iot-hub/iot-hub-x509ca-concept
Microsoft Corporation. (2018). Get started with Key Vault certificates. Abgerufen von: https://web.archive.org/web/20190108051426/https://docs.microsoft.com/en-us/azure/sql-database/transparent-data-encryption-byok-azure-sql
Wu, T. (1998). SRP Protocol Design. Abgerufen von: https://web.archive.org/web/20190201161506/http://srp.stanford.edu/design.html
Misra, S., Goswami, S., Taneja, C., Mukherjee, A., Obaidat, M. S. (2015). A PKI adapted model for secure information dissemination in industrial control and automation 6LoWPANs. IEEE Access, 3, 875-889.
Chen, L., Li, J. (2010). A note on the Chen–Morrissey–Smart DAA scheme. Information Processing Letters, 110(12-13), (pp. 485-488).
Downloads
Published
Issue
Section
License
Die Zeitschrift und alle in ihr enthaltenen Beiträge und Abbildungen sind urheberrechtlich geschützt. Jede Verwertung außerhalb der engen Grenzen des Urheberrechtsgesetzes ist ohne Zustimmung des Verlages unzulässig und strafbar. Das gilt insbesondere für Vervielfältigungen, Übersetzungen, Mikroverfilmungen und die Einspeicherung und Bearbeitung in elektronischen Systemen. Auch die Rechte der Wiedergabe durch Vortrag, Funk- und Fernsehsendung, im Magnettonverfahren oder ähnlichem Wege bleiben vorbehalten.