CZ200627A3 - Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše - Google Patents

Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše Download PDF

Info

Publication number
CZ200627A3
CZ200627A3 CZ20060027A CZ200627A CZ200627A3 CZ 200627 A3 CZ200627 A3 CZ 200627A3 CZ 20060027 A CZ20060027 A CZ 20060027A CZ 200627 A CZ200627 A CZ 200627A CZ 200627 A3 CZ200627 A3 CZ 200627A3
Authority
CZ
Czechia
Prior art keywords
safety
relevant
redundant processor
electronic
electronic safety
Prior art date
Application number
CZ20060027A
Other languages
English (en)
Other versions
CZ298373B6 (cs
Inventor
Houser@Jiří
Klapka@Štěpán
vejda@JaromĂ­r Ĺ
Pšenička@Pavel
Beneš@Tomáš
TomoviÄŤ@Martin
SmrÄŤka@Petr
Original Assignee
Ažd Praha S. R. O.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Ažd Praha S. R. O. filed Critical Ažd Praha S. R. O.
Priority to CZ20060027A priority Critical patent/CZ200627A3/cs
Priority to EP07700134A priority patent/EP1979815B1/en
Priority to AT07700134T priority patent/ATE468559T1/de
Priority to EA200801705A priority patent/EA012194B1/ru
Priority to PCT/CZ2007/000001 priority patent/WO2007079700A1/en
Priority to DE602007006627T priority patent/DE602007006627D1/de
Publication of CZ298373B6 publication Critical patent/CZ298373B6/cs
Publication of CZ200627A3 publication Critical patent/CZ200627A3/cs

Links

Classifications

    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/71—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00—Error detection; Error correction; Monitoring
    • G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/14—Error detection or correction of the data by redundancy in operations
    • G06F11/1402—Saving, restoring, recovering or retrying
    • G06F11/1415—Saving, restoring, recovering or retrying at system level
    • G06F11/1441—Resetting or repowering

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Mathematical Physics (AREA)
  • Quality & Reliability (AREA)
  • Storage Device Security (AREA)
  • Retry When Errors Occur (AREA)
  • Hardware Redundancy (AREA)
  • Techniques For Improving Reliability Of Storages (AREA)
  • Debugging And Monitoring (AREA)

Abstract

Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše se provádí tak, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantníhozařízení, uložená v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se při zahájení bezpečnostně relevantní činnosti přenese do operační volatilnípaměti redundantní procesorové části elektronického bezpečnostně relevantního zařízení a v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení se znehodnotí, přičemž se při přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše příslušná bezpečnostně relevantní informace uložená v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení znehodnotí, čímž se zajistí, že i v případě provedení reinicializace redundantní procesorové části elektronického bezpečnostně relevantního zařízení, a to z jakéhokoliv důvodu, není již možné tuto bezpečnostně relevantní informaci obnovit a tak se tento bezpečný stav zachová a je ho možno opustit pouze předepsaným postupem obsluhy nebo údržby.

Description

Vynález se týká způsobu zachování bezpečného stavu u elektronických bezpečnostně relevantních zařízen^se složenou bezpečností při poruše, tzn. elektronických zařízení vztahujících se k bezpečnosti, ve kterých je pro zajištěni bezpečnosti použita technika složené bezpečnosti při poruše.
Dosavadní stav techniky
V elektronických bezpečnostně relevantních zařízeních, u nichž je použita technika složené bezpečnosti při poruše, je nutné naplnit požadavek přechodu do bezpečného stavu po detekci první poruchy, která by mohla být v souvislosti s výskytem poruchy druhé nebezpečná. Tento požadavek je u stávajících zařízení zpravidla naplňován
- Ψ buď^ijjodepnutlm napájení celému elektronickému bezpečnostně relevantnímu zařízení, případně pouze jeho části,
- v nebo ίρ(ϊϊ)) řízeným ukončením bezpečnostně relevantní činnosti elektronického bezpečnostně relevantního zařízení, případně řízeným ukončením bezpečnostně relevantní činnosti, alespoň těch 'A redundantních procesorových částí, tedy těch procesorových částí, které zajišťují bezpečnost elektronického zařízeni pomocí principů složené bezpečnosti daného elektronického bezpečnostně relevantního zařízení, jejichž pokračování v bezpečnostně relevantní činnosti by mohio být nebezpečné v souvislosti s výskytem další poruchy vdaném elektronickém bezpečnostně relevantním zařízení.
Nevýhody stávajících elektronických bezpečnostně relevantních systému, ve kterých je požadavek přechodu do bezpečného stavu po poruše realizován^íe výše uvedeného bodu (ij^a MB je proveden hardwarovými prostředky, spočívají v případě ukončení a následného obnovení dodávky elektrické energie v neschopnosti automatické obnovy bezpečnostně relevantní činnosti bezporuchového zařízeni bez zásahu oprávněné osoby.
Nevýhody stávajících elektronických bezpečnostně relevantních systémů, ve kterých je požadavek přechodu do bezpečného stavu po poruše realizováni dle výše uvedeného bodu (ii)^a MM je proveden především softwarovými prostředky, pak spočívají v riziku neoprávněného ukončení bezpečného stavu v případě přechodu zařízeni do bezpečného stavu po poruše, a^násjedného provedení jeho reinicializace, tedy nastavení výchozího stavu zařízení z jakéhokoli dúvod^Výpídfek a následná obnova napájení, EMI, ESD, atd.
Podstata vynálezu
Výše uvedené nevýhody doposud známých řešení se odstraní nebo podstatně omezí způsobem zachování bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečnosti při poruše podle tohoto vynálezu, jehož podstata spočívá vtom, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, je uložena v nonvolatilní paměti, náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Při zahájení bezpečnostně relevantní činnosti se přenese do operační volatilní paměti redundantní procesorové části elektronického bezpečnostně relevantního zařízen t^a v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení se znehodnotí. Při přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše^ se příslušná bezpečnostně relevantní informace uložená v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení znehodnotí. Tím se zajistí, že i v případě provedení reinicializace redundantní procesorové části elektronického bezpečnostně relevantního zařízení, a to z jakéhokoliv důvodu, není již možné tuto bezpečnostně relevantní informaci obnovila tak se tento bezpečný stav zachová a je ho možno opustit pouze předepsaným postupem obsluhy nebo údržby. Nonvolatilní paměť je taková paměť, která uchovává informaci i ve stavu bez napájení, kdežto volatilní paměť při ztrátě napájení informací neuchovává. V případě volatilní či nonvolatilní paměti se tedy jedná o potřebě či nepotřebě vnějšího napájení pro udržení příslušné informace.
Hlavni výhoda způsobu zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečnosti při poruše podle tohoto vynálezu, oproti doposud známým řešením uvedeným v bodě (ii) dosavadního stavu techniky, spočívá v omezení rizika neoprávněného ukončeni bezpečného stavu po provedení reinicializace redundantní procesorové částí elektronického bezpečnostně relevantního zařízení.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se při zahájeni, případné při vykonávánL bezpečnostně relevantní činnosti f ¥ jednotlivými redundantními procesorovými částmi daného elektronického bezpečnostně relevantního zařízení vzájemně ověřuje. Pro ověření správnosti je nutná shoda významu příslušných bezpečnostně relevantních informacl^dosažená alespoň v minimálním stanoveném počtu redundantních procesorových části z celkového počtu redundantních procesorových části daného elektronického bezpečnostně relevantního zařízení. Ověřováním správnosti bezpečnostně relevantních informaci jednotlivými redundantními procesorovými částmi daného elektronického bezpečnostně relevantního zařízeni se zvýší pravděpodobnost detekce poruchy, a tím i bezpečnost.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se$ pro ochranu před jejím nežádoucím neoprávněným použitím redundantní procesorovou částí elektronického bezpečnostně relevantního zařízení, která nesplnila všechny náležité podmínky nutné pro vykonávání bezpečnostně relevantní činnosti, chrání zašifrováním. Klíč, nezbytný k odšifrování takto zašifrované bezpečnostně relevantní informace, se poskytne předem definovanou .2spolupracující a prověřující redundantní procesorovou částí elektronického bezpečnostně relevantního zařízení* po ověření integrity dané redundantní procesorové části elektronického bezpečnostně relevantního zařízeni.
Neposkytnutím klíče je spolupracující a prověřující redundantní procesorové části elektronického bezpečnostně relevantního zařízení umožněno zabránit nežádoucímu neoprávněnému použití bezpečnostně relevantní informace.
Dále je výhodné, že součástí bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, je i autentizační informace, která je nezbytná pro vytváření a ověřování autentické bezpečnostně relevantní zprávy. Při vykonávání bezpečnostně relevantní činnosti redundantní procesorové části daného elektronického bezpečnostně relevantního zařízeni*. se pomocí této autentizační informace vytváří a ověřují autentické bezpečnostně relevantní zprávy^předávané mezi navazujícími elektronickými bezpečnostně relevantními zařízeními.
Rozšířením bezpečnostně relevantní informace o autentizační informace se způsob zachováni bezpečného stavu podle tohoto vynálezu rozšíří i na vytváření a ověřování autentické bezpečnostně relevantní zprávy.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se^, v případě řízeného ukončení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, z důvodu výpadku napájení nebo zahájení servisního úkonu při jinak bezporuchové činnost^ přenese z operační volatilní paměti do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Tím se* po obnovení napájení elektronického bezpečnostně relevantního zařízení*,umožní její opětovné použiti při obnovení bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
Oprati doposud známým řešením, uvedeným v bodě (i) dosavadního stavu techniky, je tak zajištěna automatická obnova bezpečnostně relevantní činnosti bezporuchového zařízení po obnovení dodávky elektrické energie.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové Části elektronického bezpečnostně relevantního zařízení, se* po zahájení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízeni* znehodnotí zašifrováním v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Klíč, nezbytný k odšifrováni takto zašifrované bezpečnostně relevantní informace, uložený v operační volatilní paměti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se* v okamžiku řízeného ukončení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízeni* uloží do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Pří přechodu redundantní procesorové části elektronického
3—' «<» · β ....... * ♦ 14 bezpečnostně relevantního zařízení do bezpečného stavu po poruše^se příslušný klíč uložený v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení znehodnotí.
V případě řízeného ukončení bezpečnostně relevantní činnosti se tak ulož! pouze klíč, který může být podstatně kratší než celá bezpečnostně relevantní informace.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se^v případě detekování poruchy, v závislosti na charakteru, závažnosti a rozsahu detekované poruchy či detekovaných poruchách jednotlivých redundantních procesorových částí elektronického bezpečnostně relevantního zařízení, nahradí v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení bezpečnostně relevantní informací, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení v různých degradovaných funkčních módech s funkčním omezením.
V závislosti na charakteru a závažnosti detekované poruchy je elektronickému bezpečnostně relevantnímu zařízení umožněno vykonávat bezpečnostně relevantní činnost v různých degradovaných funkčních módech s funkčním omezením a jejich případné zachování i při jeho reinicializaci.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, s^, během bezpečnostně relevantní činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařlzení^na základě ověřeni integrity spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení^ průběžně modifikuje v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
Tím je redundantní procesorové části elektronického bezpečnostně relevantního zařízení^, při obnovení bezpečnostně relevantní činnosti^ umožněno prověřit stav spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení, ve kterém se nacházely před provedením jeho reinicializace.
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, set při každé modifikaci v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízený pomocí klíče zašifruje Takto zašifrovaná bezpečnostně relevantní informace se uloží do nonvolatile paměti, náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
, Alkládání klíče případě řízeného ukončení bezpečnostně relevantní činnosti,., který může být podstatně kratší než celá bezpečnostně relevantní informace, WM umožňuje i pro modifikované bezpečnostně relevantní informace.
— 4 - -
Dále je výhodné, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se* při každé modifikaci v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení* ve spolupráci předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení, pomocí vícesložkového klíče zašifruje. Takto zašifrovaná bezpečnostně relevantní informace se uloží do nonvolatilní paměti, náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Příslušná část vícesložkového klíče*nezbytného k odšifrování takto zašifrované bezpečnostně relevantní informace* se*. v okamžiku řízeného ukončení činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení*, uloží do nonvolatilní paměti^ náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Při zahájení bezpečnostně relevantní činnosti* se* na základě ověření integrity spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení*společným použitím všech složek klíče takto zašifrovaná bezpečnostně relevantní informace uložená v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízenl*odšifruje.
Neposkytnutím složky klíče je spolupracujícím a prověřujícím redundantním procesorovým částem elektronického bezpečnostně relevantního zařízení umožněno zabránit nežádoucímu neoprávněnému použití bezpečnostně relevantní informace.
Příklady provedení vynálezu
Elektronické bezpečnostně relevantní zařízení se složenou bezpečností při poruše je tvořeno redundantními procesorovými částmi, z nichž každá disponuje příslušnou nonvolatilní pamětí pro uložení bezpečnostně relevantní informace^Jvořené souborem dat. Při zahájení bezpečnostně relevantní činnosti poskytne předem definovaná spolupracující a prověřující redundantní procesorová část elektronického bezpečnostně relevantního zařízení^ po ověření integrity dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení* klíč* nezbytný k odšifrování bezpečnostně relevantní informace. Zašifrovaná bezpečnostně relevantní informace se z nonvolatilní paměti přenese do operační volatilní paměti, kde se poskytnutým klíčem odšifruje*a;Jé jednotlivými redundantními procesorovými částmi daného elektronického bezpečnostně relevantního zařízení provedeno vzájemné ověření její správnosti. Následně se bezpečnostně relevantní informace znehodnotí v příslušné nonvolatilní paměti zašifrováním.
Během bezpečnostně relevantní činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízeni* se* na základě ověření integrity spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízen ^bezpečnostně relevantní informace v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení průběžně modifikuje. Modifikace bezpečnostně relevantní informace se rovněž provede v případě detekování poruchy, kdy sefcv závislosti na charakteru závažnosti a rozsahu detekované poruchy* bezpečnostně relevantní informace v operační volatilní paměti
-1’ dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení nahradí bezpečnostně relevantní informací, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení v různých degradovaných funkčních módech s funkčním omezením. Modifikovaná bezpečnostně relevantní informace se pomocí klíče zašifruje^ a takto zašifrovaná bezpečnostně relevantní informace se uloží do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Případně se zašifrování modifikované bezpečnostně relevantní informace provede ve spolupráci předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení vícesložkovým klíčem.
V případě řízeného ukončení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení z důvodu výpadku napájení nebo zahájení servisního úkonu*, se přenese klíč nezbytný k odšifrovánl bezpečnostně relevantní informace z operační volatilní paměti do nonvolatilní paměti^, náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení. Tím se*, po obnoveni napájení elektronického bezpečnostně relevantního zařízený, umožní opětovné použití bezpečnostně relevantní informace při obnovení bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
Při přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše*,se bezpečnostně relevantní informace a klíč nezbytný k odšifrování bezpečnostně relevantní informace uložené v operační volatilní paměti znehodnotí, čímž je zajištěno, že i v případě provedení reinicializace redundantní procesorové části elektronického bezpečnostně relevantního zařízení není již možné tuto bezpečnostně relevantní informaci obnovit a pokračovat tak v bezpečnostně relevantní činnosti.
Součástí souboru dat, který tvoří bezpečnostně relevantní informaci, je i autentizační informace, která je nezbytná pro vytváření autentické bezpečnostní zprávy.
Bezpečnostně relevantní informace může být zabezpečena detekčním kódem a před jejím použitím se v dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení tímto detekčním kódem prověří její neporušenost.
V případě přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše, při kterém je požadováno ukončení nebo omezení činnosti procesoru dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se ukončí činnost redundantní procesorové části elektronického bezpečnostně relevantního zařízení přechodem daného procesoru do stavu snižujícího příkon, případně jeho činnost úplně ukončujícího.
Bezpečnostně relevantní informace se do nonvolatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízeni uloží, případně obnoví, po přezkoušení dané redundantní procesorové části, přičemž součásti těchto bezpečnostně relevantních informací může být informace o uvedeném způsobu jejich vytvořeni.nebo obnovení.
v
Uvedené způsoby zachování bezpečného stavu po poruše podle tohoto vynálezu je možno použít i u elektronického bezpečnostně relevantního zařízení s jednoduchou elektronickou strukturou.
Průmyslová využitelnost
Jak plyne z uvedeného popisu, lze způsobu zachování bezpečného stavu po poruše u elektronických bezpečnostně relevantních zařízení, ve kterých je pro zajištění bezpečností použita technika složené bezpečnosti při poruše podle tohoto vynálezu, použit jak při nové výstavbě železničních zabezpečovacích zařízení, tak při inovacích stávajících železničních zabezpečovacích zařízení, zejména využitím předmětných bezpečnostně relevantních skutečností. V neposlední řadě lze vynálezu využít všude tam, kde jsou použity systémy související s bezpečnosti a ve kterých se vyžaduje zachování bezpečnosti pří poruše tohoto zařízení, jako například v jaderné energetice, chemickém průmyslu, bankovnictví a podobně.

Claims (10)

1 Způsob zachováni bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečnosti při poruše, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, uložená v nonvolatile paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, se při zahájení bezpečnostně relevantní činnosti*přenese do operační volatilnl paměti redundantní procesorové části elektronického bezpečnostně relevantního zařízeni* a v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení se znehodnotí, přičemž se při přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše příslušná bezpečnostně relevantní informace uložená v operační volatilnl paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení znehodnotí, čímž se zajisti, že i v případě provedení reinicializace redundantní procesorové části elektronického bezpečnostně relevantního zařízení, a to z jakéhokoliv důvodu, není již možné tuto bezpečnostně relevantní informaci obnovit a tak se tento bezpečný stav zachová a je ho možno opustit pouze předepsaným postupem obsluhy nebo údržby.
2. Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečností při poruše podle nároku 1, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízený se při zahájení, případně při vykonáváni, bezpečnostně relevantní činnosti* jednotlivými redundantními procesorovými částmi daného elektronického bezpečnostně relevantního zařízeni vzájemně ověřuje s tím, že pro ověření správnosti je nutná shoda významu příslušných bezpečnostně relevantních informací dosažená alespoň v minimálním stanoveném počtu redundantních procesorových části z celkového počtu redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení
3. Způsob zachováni bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše podle nároku 1 nebo 2, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení.sev pro ochranu před jejím nežádoucím neoprávněným použitím redundantní procesorovou částí elektronického bezpečnostně relevantního zařízení, která nesplnila všechny náležité podmínky nutné pro vykonávání bezpečnostně relevantní činnosti, chrání zašifrováním, přičemž se klič, nezbytný kodšifrovánl takto zašifrované bezpečnostně relevantní informace, poskytne předem definovanou spolupracující a prověřující redundantní procesorovou částí elektronického bezpečnostně relevantního zařízení po ověření integrity dané redundantní procesorové části elektronického bezpečnostně relevantního zařízeni.
4 Způsob zachováni bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše podle nároku 1, 2 nebo 3, vyznačující se tím, že součásti bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení^ je i autentizačnl informace, která je nezbytná pro vytváření a ověřování autentické bezpečnostně relevantní zprávy, přičemž se při vykonávání bezpečnostně relevantní činnosti redundantní procesorové části daného elektronického bezpečnostně relevantního zařízení pomoci této autentizačnl informace vytváří a ověřují autentické bezpečnostně relevantní zprávy předávané mezi navazujícími elektronickými bezpečnostně relevantními zařízeními.
5. Způsob zachováni bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše podle nároku 1, 2, 3 nebo 4, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízený se v případě řízeného ukončení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení z důvodu výpadku napájení nebo zahájení servisního úkonu při jinak bezporuchové činnosti přenese z operační volatilnI paměti do nonvolatile paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, čímž se po obnovení napájení elektronického bezpečnostně relevantního zařízení umožní její opětovné použití při obnovení bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
6. Způsob zachován! bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše podle nároku 5, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízený se po zahájení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízený znehodnotí zašifrováním v nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, přičemž se klíč, nezbytný k odšifrovánl takto zašifrované bezpečnostně relevantní informace a uložený v operační volatilní paměti redundantní procesorové části elektronického bezpečnostně relevantního zařízení, v okamžiku řízeného ukončení činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení uloží do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, zatímco se při přechodu redundantní procesorové části elektronického bezpečnostně relevantního zařízení do bezpečného stavu po poruše příslušný klíč uložený v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení znehodnotí.
7. Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečností při poruše podle nároku 1,2, 3, 4 nebo 5, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařlzení^se v případě detekování poruchy, v závislosti na charakteru, závažnosti a rozsahu detekované poruchy či detekovaných poruchách jednotlivých redundantních procesorových částí elektronického bezpečnostně relevantního zařízení, nahradí v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení bezpečnostně relevantní informaci, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení v různých degradovaných funkčních módech s funkčním omezením.
8. Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečností při poruše podle nároku 1, 2, 3, 4, 5 nebo 7, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonáváni bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení^se během bezpečnostně relevantní činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení* na základě ověření integrity spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení průběžně modifikuje v operační volatilní paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízeni.
8 — /
9 Způsob zachováni bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečností při poruše podle nároku 5, 6, 7 nebo 8, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízení se při každé modifikaci v operační volatilnl paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení pomocí klíče zašifruje a takto zašifrovaná bezpečnostně relevantní informace se uloží do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení.
9~»
9..... J.0·
10. Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízeni se složenou bezpečností při poruše podle nároku 9, vyznačující se tím, že bezpečnostně relevantní informace, která je nezbytná pro vykonávání bezpečnostně relevantní činnosti redundantní procesorové části elektronického bezpečnostně relevantního zařízený se při každé modifikaci v operační volatilnl paměti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení*, ve spolupráci předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení pomoci vícesložkového klíče zašifruje* a takto zašifrovaná bezpečnostně relevantní informace se uloží do nonvolatilnl paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení,
- přičemž se příslušná část vícesložkového klíče nezbytného k odšifrování takto zašifrované bezpečnostně relevantní informace v okamžiku řízeného ukončení činnosti dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení* uloží do nonvolatilní paměti náležející dané redundantní procesorové části elektronického bezpečnostně relevantního zařízení, přičemž se při zahájení bezpečnostně relevantní činnosti*, na základě ověření integrity spolupracujících předem definovaných redundantních procesorových částí daného elektronického bezpečnostně relevantního zařízení společným použitím všech složek klíče takto zašifrovaná bezpečnostně relevantní informace uložená v nonvolatilní paměti náležející dané redundantní procesorové Části elektronického bezpečnostně relevantního zařízeni odšifruje.
CZ20060027A 2006-01-13 2006-01-13 Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše CZ200627A3 (cs)

Priority Applications (6)

Application Number Priority Date Filing Date Title
CZ20060027A CZ200627A3 (cs) 2006-01-13 2006-01-13 Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše
EP07700134A EP1979815B1 (en) 2006-01-13 2007-01-12 Method of preserving the safe state of a redundant processor after occurence of a failure
AT07700134T ATE468559T1 (de) 2006-01-13 2007-01-12 Verfahren zur erhaltung des safe-zustands eines redundanten prozessors nach dem auftreten eines ausfalls
EA200801705A EA012194B1 (ru) 2006-01-13 2007-01-12 Способ сохранения состояния безопасности электронного оборудования при отказе, основанный на принципе комплексной безопасности при отказе
PCT/CZ2007/000001 WO2007079700A1 (en) 2006-01-13 2007-01-12 Method of preserving the safe state of a redundant processor after occurence of a failure
DE602007006627T DE602007006627D1 (de) 2006-01-13 2007-01-12 Verfahren zur erhaltung des safe-zustands eines redundanten prozessors nach dem auftreten eines ausfalls

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CZ20060027A CZ200627A3 (cs) 2006-01-13 2006-01-13 Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše

Publications (2)

Publication Number Publication Date
CZ298373B6 CZ298373B6 (cs) 2007-09-12
CZ200627A3 true CZ200627A3 (cs) 2007-09-12

Family

ID=38134736

Family Applications (1)

Application Number Title Priority Date Filing Date
CZ20060027A CZ200627A3 (cs) 2006-01-13 2006-01-13 Způsob zachování bezpečného stavu elektronických bezpečnostně relevantních zařízení se složenou bezpečností při poruše

Country Status (6)

Country Link
EP (1) EP1979815B1 (cs)
AT (1) ATE468559T1 (cs)
CZ (1) CZ200627A3 (cs)
DE (1) DE602007006627D1 (cs)
EA (1) EA012194B1 (cs)
WO (1) WO2007079700A1 (cs)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CZ2011142A3 (cs) * 2011-03-17 2012-05-23 Ažd Praha S. R. O. Zpusob zachování bezpecného stavu zabezpecovacích systému se složenou bezpecností, zejména na železnici, pri vytvárení datových otisku
US9746895B2 (en) * 2016-01-22 2017-08-29 Microsoft Technology Licensing, Llc Use of volatile memory as non-volatile memory
US9760147B2 (en) 2016-01-22 2017-09-12 Microsoft Technology Licensing, Llc Power control for use of volatile memory as non-volatile memory

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US4965828A (en) * 1989-04-05 1990-10-23 Quadri Corporation Non-volatile semiconductor memory with SCRAM hold cycle prior to SCRAM-to-E2 PROM backup transfer
JP2728724B2 (ja) * 1989-04-28 1998-03-18 株式会社東芝 コンピュータシステムおよびそのシステム立ち上げ方法
US5623413A (en) * 1994-09-01 1997-04-22 Harris Corporation Scheduling system and method
US5995881A (en) * 1997-07-22 1999-11-30 Westinghouse Air Brake Company Integrated cab signal rail navigation system
US6304801B1 (en) * 1999-12-30 2001-10-16 Ge-Harris Railway Electronics, L.L.C. Train corridor scheduling process including a balanced feasible schedule cost function
US6625730B1 (en) * 2000-03-31 2003-09-23 Hewlett-Packard Development Company, L.P. System for validating a bios program and memory coupled therewith by using a boot block program having a validation routine
US20030079158A1 (en) * 2001-10-23 2003-04-24 Tower James Brian Secured digital systems and a method and software for operating the same
US6990603B2 (en) * 2002-01-02 2006-01-24 Exanet Inc. Method and apparatus for securing volatile data in power failure in systems having redundancy
ITSV20020008A1 (it) 2002-02-22 2003-08-22 Alstom Transp Spa Impianto per il rilevamento della condizione di libero/occupato di una linea ferroviaria o simili e per la comunicazione digitale con treni

Also Published As

Publication number Publication date
DE602007006627D1 (de) 2010-07-01
CZ298373B6 (cs) 2007-09-12
EA012194B1 (ru) 2009-08-28
EP1979815B1 (en) 2010-05-19
EP1979815A1 (en) 2008-10-15
ATE468559T1 (de) 2010-06-15
WO2007079700A1 (en) 2007-07-19
EA200801705A1 (ru) 2008-12-30

Similar Documents

Publication Publication Date Title
CN102571347B (zh) 现场可更换单元的校验方法、装置和通信设备
US11232194B2 (en) Method for executing a binary code of a secure function with a microprocessor
CN103959250B (zh) 用于检测数据项读取中的错误的方法
CN101388053A (zh) 对数据进行加密、完整性和防重发保护的方法、系统和装置
CN115668197B (zh) 用于安全使用秘密资料的方法
TWI729236B (zh) 用於驗證資料的方法、系統及電腦程式、電子裝置、能與伺服器通訊之設備及電腦可讀取記錄媒體
CN115543694B (zh) Flash器件切换方法、装置、计算机设备和存储介质
CN120676360A (zh) 一种wifi路由器在线升级安全校验方法及系统
CN114007906A (zh) 安全处理装置
CN102004887B (zh) 程序保护方法和装置
CN120455050A (zh) 一种网络数据备份与恢复的加密保护方法
CN121508939A (zh) 一种防止bms固件被刷写的管理方法及装置
CN118672626A (zh) 车辆软件升级方法、系统、设备及计算机可读存储介质
WO1998033296A1 (en) Distribution system with authentication
CZ298373B6 (cs) Zpusob zachování bezpecného stavu elektronických bezpecnostne relevantních zarízení se složenou bezpecností pri poruše
CN120124041A (zh) 车载诊断服务的安全认证方法、装置、车辆及存储介质
CN110311773B (zh) 一种高级加密标准协处理器防注入式攻击的方法
CN114091000B (zh) 一种限制修改系统基础数据的系统及方法
EP2839601B1 (de) Feldbus-datenübertragung
CN1210654C (zh) 一种防止数据交易系统数据丢失的安全存储设备及方法
CN118296652A (zh) 数据处理方法、装置及存储设备
CN113395256B (zh) 一种sil4设备保持网口安全输出的方法和系统及电子设备
JP2018136811A (ja) 制御システム
JP5011512B2 (ja) メモリ監視方法
CN121211417B (zh) 基于usb硬件绑定和多维校验的离线软件授权保护方法

Legal Events

Date Code Title Description
MK4A Patent expired

Effective date: 20260113