ES2351259T3 - Dispositivo de protección para una unidad programable de proceso de datos. - Google Patents

Dispositivo de protección para una unidad programable de proceso de datos. Download PDF

Info

Publication number
ES2351259T3
ES2351259T3 ES07005046T ES07005046T ES2351259T3 ES 2351259 T3 ES2351259 T3 ES 2351259T3 ES 07005046 T ES07005046 T ES 07005046T ES 07005046 T ES07005046 T ES 07005046T ES 2351259 T3 ES2351259 T3 ES 2351259T3
Authority
ES
Spain
Prior art keywords
protection
logic
data
data processing
unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES07005046T
Other languages
English (en)
Inventor
Marco Dipl.-Ing. Hofmann
Marc Dr. Lindlbauer
Gunnar Dipl.Wirt.Ing. Hettstedt
Harry Dipl.-Ing. Knechtel
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Secunet Security Networks AG
Original Assignee
Secunet Security Networks AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Secunet Security Networks AG filed Critical Secunet Security Networks AG
Application granted granted Critical
Publication of ES2351259T3 publication Critical patent/ES2351259T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B19/00—Program-control systems
    • G05B19/02—Program-control systems electric
    • G05B19/04—Program control other than numerical control, i.e. in sequence controllers or logic controllers
    • G05B19/042—Program control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
    • G05B19/0423—Input/output
    • G05B19/0425—Safety, monitoring
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00—Arrangements for program control, e.g. control units
    • G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00—Program-control systems
    • G05B2219/20—Pc systems
    • G05B2219/23—Pc programming
    • G05B2219/23215—Check data validity in ram, keep correct validity, compare rom ram
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00—Program-control systems
    • G05B2219/20—Pc systems
    • G05B2219/23—Pc programming
    • G05B2219/23464—Use signatures to know module is not corrupt, cfc, control flow checking
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00—Program-control systems
    • G05B2219/20—Pc systems
    • G05B2219/24—Pc safety
    • G05B2219/24155—Load, enter program if device acknowledges received password, security signal
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00—Program-control systems
    • G05B2219/20—Pc systems
    • G05B2219/24—Pc safety
    • G05B2219/24211—Override normal program, execute urgency program so machine operates safe
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00—Program-control systems
    • G05B2219/20—Pc systems
    • G05B2219/26—Pc applications
    • G05B2219/2637—Vehicle, car, auto, wheelchair

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Software Systems (AREA)
  • Automation & Control Theory (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Storage Device Security (AREA)
  • Emergency Protection Circuit Devices (AREA)

Abstract

Dispositivo de protección (PU) para una unidad de proceso de datos (DE) configurada como unidad de control de un vehículo, un avión, un barco o similar, caracterizado porque el dispositivo de protección (PU) integrado en la unidad de proceso de datos presenta en un entorno de ejecución (AU) protegido contra accesos no autorizados al menos una unidad de vigilancia (ÜL) y al menos una lógica de protección (SL), porque el entorno de ejecución (AU) está materializado como hardware y forma un entorno de tiempo de tiempo de operación para la lógica de vigilancia (ÜL) y la lógica de protección (SL) protegido contra accesos de escritura y lectura no autorizados, porque la lógica de vigilancia (ÜL) para vigilar variaciones no autorizadas, accesos no autorizados o violaciones de protección similares de los datos de funcionamiento (BD) de la unidad de proceso de datos (DE) almacenados en una memoria de funcionamiento de dicha unidad de proceso de datos (DE) accede a la memoria de funcionamiento (BS) y, en caso de una violación de protección, la notifica a la lógica de protección (SL), y porque la lógica de protección (SL), en caso de una violación de protección, proporciona datos sustitutivos (ED) para el funcionamiento o para un funcionamiento sustitutivo de la unidad de proceso de datos (DE).

Description

Dispositivo de protección para una unidad programable de proceso de datos.
La invención concierne a un dispositivo de protección (unidad de protección) para una unidad (programable) de proceso de datos, en donde la unidad de proceso de datos presenta al menos una memoria de funcionamiento en la que se pueden almacenar o están almacenados datos de funcionamiento para que funcione la unidad de proceso de datos. Unidad programable de proceso de datos significa especialmente una unidad de control o un aparato de control dentro de un vehículo, un avión, un barco, una máquina en una cadena de producción o una instalación administrada a distancia (véase, por ejemplo, el documento US 6 571 191 B1). Tales unidades de proceso de datos, por ejemplo aparatos de control programables, están integradas hoy en día en gran número o con gran diversidad en vehículos modernos o similares. Están conectadas en red con su entorno en medida creciente y, sobre todo, adquieren importancia en medida creciente los sectores del "infotenimiento" o de la telemática del tráfico.
Se conoce en principio el recurso de proteger unidades de proceso de datos, por ejemplo ordenadores personales que están integrados en redes de ordenadores o en Internet, contra virus o contra ataques por medio de un software antivirus u otros programas. Tales desarrollos no han tenido influencia alguna sobre la flabilidad o seguridad de unidades de proceso de datos en, por ejemplo, vehículos.
La invención se basa en el problema de crear un dispositivo de protección (programable) para una unidad (programable) de proceso de datos, por ejemplo un aparato de control de vehículo, que garantice un funcionamiento fiable y seguro de la unidad de proceso de datos.
Para resolver este problema, la invención revela un dispositivo de protección para una unidad (programable) de proceso de datos, por ejemplo una unidad de control de un vehículo o similar, en donde la unidad de proceso de datos presenta al menos una memoria de funcionamiento en la que se pueden almacenar o están almacenados datos para que funcione la unidad de proceso de datos,
en donde el dispositivo de protección presenta en un entorno de ejecución protegido contra accesos no autorizados al menos una lógica de vigilancia y al menos una lógica de protección,
en donde la lógica de vigilancia para vigilar variaciones no autorizadas, accesos no autorizados o violaciones de protección similares de los datos de funcionamiento almacenados en la memoria de funcionamiento accede a esta memoria de funcionamiento y, en caso de una violación de protección, la notifica a la lógica de protección, y
en donde la lógica de protección, en el caso de una violación de protección, pone a disposición datos sustitutivos no comprometidos para un funcionamiento sustitutivo de la unidad de proceso de datos. Datos (datos de funcionamiento, por un lado, y datos sustitutivos, por otro) significan en el marco de la invención, datos, programas, zonas de memoria o similares que determinan el funcionamiento de tal unidad de proceso de datos o influyen sobre el mismo. Violación de protección significa en el marco de la invención especialmente accesos no autorizados a la memoria de funcionamiento o a los datos de funcionamiento, así como variaciones no autorizadas de los datos de funcionamiento.
Por consiguiente, en el marco de la invención se proporciona un dispositivo de protección o "unidad de protección" para una unidad programable de proceso de datos, por ejemplo un aparato de control de un vehículo, que protege la unidad de proceso de datos contra accesos no permitidos o contra variaciones no autorizadas de los datos de funcionamiento. Las variaciones no autorizadas de los datos y, en consecuencia, las violaciones de protección de la unidad de proceso de datos pueden detectarse continua o cíclicamente con ayuda de la lógica de vigilancia del dispositivo de protección. Unos programas de prueba correspondientes (lógica de vigilancia) están almacenados ellos mismos en forma segura contra manipulación dentro del dispositivo de protección y se ejecutan en forma segura contra manipulación. En particular, el dispositivo de protección está protegido por estos programas contra una lectura o escritura no autorizada de datos. Si la unidad de vigilancia detecta una violación de protección, informa de ella a la lógica de protección, la cual proporciona entonces especialmente datos sustitutivos no comprometidos para el funcionamiento o para un funcionamiento sustitutivo de la unidad de proceso de datos. En consecuencia, estos datos sustitutivos o el funcionamiento sustitutivo reproducen "propiedades de marcha de emergencia". A este respecto, la invención parte del conocimiento de que no solo es necesario detectar manipulaciones o accesos no autorizados a la memoria de funcionamiento, sino que, a pesar de una violación de protección, se tiene que garantizar un funcionamiento impecable o al menos un "funcionamiento de marcha de emergencia" o un "funcionamiento sustitutivo" de la unidad de proceso de datos. Se garantiza así, por ejemplo en vehículos, que en el caso de una manipulación no permitida se proporcione al menos un funcionamiento de marcha de emergencia o un funcionamiento de emergencia. Esta consideración tiene en cuenta especialmente el hecho de que una electrificación o automatización progresiva de las funciones primarias de conducción en vehículos (tecnología de conducción por cable) imponen elevados requisitos de seguridad. Se tiene que asegurar en todo momento que los aparatos de control implicados se comporten de conformidad con las especificaciones y que, en caso de fallo, se pueda recurrir rápidamente a propiedades de marcha de emergencia seguras. En consecuencia, el dispositivo de seguridad según la invención forma un ancla de confianza segura que confiere la plena eficacia a las medidas de protección correspondientes y puede ejecutar rápidamente las operaciones de protección para impedir a su debido tiempo modos de comportamiento peligrosos del vehículo por manipulación de aparatos de control.
En lo que sigue se explican perfeccionamientos ventajosos de la invención. Así, se ha previsto que la unidad de seguridad presente al menos una memoria de vigilancia en la que se puedan almacenar informaciones sobre una violación de protección detectada o varias violaciones de protección detectadas. Asimismo, se ha previsto preferiblemente una interfaz de información a través de la cual se pueden leer en el dispositivo de protección informaciones sobre violaciones de protección y/u otras informaciones de estado. A través de esta interfaz de información se pueden leer de manera autorizada en la memoria de vigilancia informaciones sobre las violaciones de protección detectadas por la lógica de vigilancia y sobre el inicio de las propiedades de marcha de emergencia o de los datos sustitutivos y se pueden proporcionar estas informaciones a las unidades relevantes para la notificación del usuario. Las informaciones de autorización necesarias para la lectura están archivadas en el entorno de ejecución. En este caso, se pueden archivar diferentes informaciones de autorización en el entorno de ejecución, con lo que, en función de las informaciones de autorización aportadas a la interfaz de información, se pueden leer diferentes zonas de la memoria. Por tanto, se pueden materializar modelos de roles para el acceso a la memoria de vigilancia.
Según otra propuesta de la invención, el dispositivo de protección presenta una interfaz de administración. A través de esta interfaz de administración se pueden intercambiar informaciones de autorización del entorno de ejecución. A este fin, el entorno de ejecución contiene al menos una información de autorización inicial. Por tanto, después de una autorización satisfactoria se pueden introducir desde fuera en el entorno de autorización nuevas informaciones de autorización, así como nuevas lógicas de vigilancia y/o lógicas de protección.
El entorno de ejecución para las lógicas de desarrollo del dispositivo de protección está materializado preferiblemente como hardware o en hardware. Este entorno de ejecución representa un entorno de tiempo de operación para las lógicas y memorias descritas protegido contra accesos de escritura y lectura no autorizados. El entorno de ejecución contiene las informaciones de autorización para poder poner en ejecución las propiedades de marcha de emergencia descritas o el funcionamiento sustitutivo en una forma segura, es decir, únicamente después de una autorización satisfactoria. Además, el entorno de ejecución contiene la información de autorización para poder cargar posteriormente en forma autorizada lógicas de protección y/o lógicas de protección modificadas en el dispositivo de protección o "unidad de protección". Se puede tratar aquí, por ejemplo, de claves criptográficas que puedan comprobar firmas de las lógicas citadas o eventualmente descodificar las lógicas.
Está dentro del ámbito de la invención el que la lógica de vigilancia pueda ser parte del entorno de ejecución y, en consecuencia, parte del hardware básico. En este caso, la lógica de vigilancia está consecuentemente materializada en forma fija en el hardware o está integrada en el hardware. Sin embargo, la lógica de vigilancia está preferiblemente materializada como software. Software significa también en el marco de la invención un código operativo para un módulo libremente programable, por ejemplo un FPGA. Esta lógica de vigilancia configurada como software se carga en el entorno de ejecución preferiblemente tan solo en el momento de la ejecución. El almacenamiento se efectúa aquí dentro del dispositivo de protección o en una zona de la memoria de la unidad de proceso de datos. Antes de que la lógica de vigilancia llegue a ejecutarse, el entorno de ejecución comprueba con ayuda de las informaciones de autorización allí almacenadas si la lógica de vigilancia está autorizada para su ejecución. En cuanto al tiempo de operación, la lógica de vigilancia materializa una interfaz con la unidad de proceso de datos a través de la cual se comprueba "permanentemente" la naturaleza correcta de los datos correspondientes (o programas/zonas de memoria) con ayuda de una lógica correspondiente. Esto puede efectuarse, por ejemplo, mediante una comprobación de una firma electrónica de los datos (o programas/zonas de memoria) a través de mecanismos criptográficos, o bien mediante la vigilancia de límites de memoria que no deberán ser abandonados por un programa ejecutado. De esta manera, se pueden reconocer, por ejemplo, variaciones maliciosas en el código por virus, troyanos, desbordamientos de búferes, etc.
La lógica de protección puede ser también parte del entorno de ejecución y, en consecuencia, del hardware básico; por consiguiente, puede estar materializada también fijamente en el hardware. Sin embargo, la lógica de protección está materializada preferiblemente también como software. El software comprende también aquí un código operativo para un módulo fijamente programable, por ejemplo un FPGA. Por tanto, la lógica de protección puede cargarse también en el entorno de ejecución únicamente en el momento de la ejecución. El almacenamiento se efectúa aquí dentro del dispositivo de protección o en una zona de la memoria de la unidad de proceso de datos.
Por lo demás, está dentro del ámbito de la invención el que la memoria de vigilancia, la interfaz de información, la interfaz de administración y/o los datos de funcionamiento o la memoria de funcionamiento estén materializados en software o como un código para un módulo libremente programable (FPGA).
Es también objeto de la invención una unidad de proceso de datos, por ejemplo un aparato de control para un vehículo o similar, con al menos un dispositivo de protección de la clase descrita. En consecuencia, la invención pone también bajo protección a la combinación de, por un lado, una unidad de proceso de datos y, por otro, un dispositivo de protección, es decir, a una unidad de proceso de datos en la que está integrado al menos un dispositivo de protección.
Asimismo, es objeto de la invención un procedimiento para vigilar una unidad de proceso de datos por medio de al menos un dispositivo de protección de la clase descrita, en donde la lógica de vigilancia accede a la memoria de funcionamiento y detecta eventuales violaciones de protección, en donde la lógica de vigilancia, en el caso de una violación de protección, la notifica a la lógica de protección y en donde la lógica de protección, en el caso de una violación de protección, proporciona datos sustitutivos para el funcionamiento de la unidad de proceso de datos o para un funcionamiento sustitutivo. Las informaciones sobre una violación de protección detectada se almacenan en la memoria de vigilancia. En este caso, la lógica de vigilancia puede acceder a la memoria de funcionamiento de manera continua o preferiblemente cíclica (o cuasicontinua) con una frecuencia de cadencia prefijada. Para comprobar violaciones de protección se efectúa, por ejemplo, una comprobación de una firma electrónica de los datos de funcionamiento.
En consecuencia, en el marco de la invención se comprueba "permanentemente" la memoria de la unidad de proceso de datos con la ayuda de la lógica de vigilancia. Esto puede efectuarse, por ejemplo, comprobando una firma electrónica de los datos a través de mecanismos criptográficos o vigilando límites de memoria que no deberán ser abandonados por un programa ejecutado. De esta manera, se pueden reconocer, por ejemplo, variaciones maliciosas en el código originadas por virus, troyanos, desbordamientos de búferes, etc. La tasa de exploración, es decir, la frecuencia con la que se comprueba la naturaleza correcta de los datos por parte de la lógica de vigilancia, puede ser configurada a través de la interfaz de administración. Si la lógica de vigilancia ha reconocido una violación de protección, la notifica a la lógica de protección indicando la naturaleza de dicha violación de protección. Antes de que se ejecute la lógica de protección, el entorno de ejecución comprueba con ayuda de las informaciones de autorización allí almacenadas si la lógica de protección está autorizada para su ejecución. La lógica de protección acepta solamente datos provenientes de una lógica de vigilancia autorizada por el entorno de ejecución. Respecto del tiempo de operación, la lógica de protección materializa una interfaz con la unidad de proceso de datos a través de la cual se suprime el acceso de la unidad de proceso de datos a los datos afectados por la violación de protección.
Es de especial importancia que, en función de la naturaleza de la violación de protección, se puedan proporcionar diferentes datos sustitutivos. En consecuencia, la lógica de protección activa en forma segura contra fallos uno de los datos sustitutivos almacenados o de las propiedades de marcha de emergencia almacenadas. A este fin, se comprueba la propiedad de marcha de emergencia correspondiente o adecuada con ayuda de la información de autorización archivada en el entorno de ejecución y, en caso de éxito, se ejecuta dicha propiedad. Si falla la autorización, está archivada entonces en la lógica de protección una propiedad de marcha de emergencia inicial que viene entonces a ejecutarse. Según la tipificación de la lógica de protección, la unidad de protección o, en inglés, la "protection unit" se hace cargo entonces de la ejecución de la propiedad de marcha de emergencia. En caso de que la lógica de protección no se haga cargo de la ejecución de la propiedad de marcha de emergencia, se transfiere la ejecución de la propiedad de marcha de emergencia a la unidad de proceso de datos y se inicia la ejecución en el entorno del tiempo de operación de la unidad de proceso de datos a través de la interfaz de la lógica de protección. A continuación, la lógica de vigilancia se hace cargo de la vigilancia de las propiedades de marcha de emergencia puestas en ejecución en lugar de los datos vigilados por la violación de protección. Por tanto, en el marco de la invención, los datos sustitutivos descritos, que se denominan también "propiedad de marcha de emergencia", consisten preferiblemente en una lógica o en varias lógicas que se ponen en ejecución dentro de la unidad de protección en lugar de los datos de funcionamiento presentes en la unidad de proceso de datos y, en consecuencia, como sustitución de los mismos, o bien se ejecutan igualmente por la lógica de protección fuera de la unidad de protección en la unidad de proceso de datos. En cualquier caso, cada propiedad de marcha de emergencia contiene informaciones de autorización, por ejemplo una firma electrónica que haga posible una comprobación segura de la autorización de la propiedad de marcha de emergencia por la lógica de protección dentro del entorno de ejecución. La propiedad de marcha de emergencia se ejecuta siempre únicamente después de una autorización exitosa. El almacenamiento de las propiedades de marcha de emergencia o de los datos sustitutivos se efectúa dentro del dispositivo de protección. Como alternativa, los datos sustitutivos o las propiedades de marcha de emergencia pueden archivarse también en una zona de la memoria de la unidad de proceso de datos y pueden ser cargados después con seguridad por la lógica de protección. Datos sustitutivos correspondientes o propiedades de marcha de emergencia correspondientes pueden ser cargados posteriormente en forma autorizada en el dispositivo de protección o en la unidad de proceso de datos a través de las informaciones de autorización contenidas en el entorno de ejecución.
En lo que sigue se explica la invención con más detalle ayudándose de un dibujo que representa únicamente un ejemplo de realización. La única figura muestra en representación esquemática fuertemente simplificada una unidad de proceso de datos con un dispositivo de protección integrado según la invención.
En la figura se ha insinuado una unidad de proceso de datos DE. Puede tratarse aquí de un aparato de control de un vehículo, por ejemplo un aparato de control de airbag, un controlador de motor, un controlador de transmisión o similares. Esta unidad de proceso de datos o unidad de control DE presenta una memoria de funcionamiento BS en la que están almacenados datos de funcionamiento BD para que funcione esta unidad de control. Por tanto, estos datos de funcionamiento BD pueden representar también programas de funcionamiento o similares.
En la figura se ha insinuado ahora que, según la invención, en esta unidad de proceso de datos o unidad de control DE está integrado un dispositivo de protección PU según la invención. Este dispositivo de protección PU proporciona un entorno de ejecución AU protegido contra accesos no autorizados, pudiendo estar materializado este entorno de ejecución AU, por ejemplo, como un módulo de hardware.
En el dispositivo de protección PU están integradas, por un lado, una lógica de vigilancia ÜL y, por otro, una lógica de protección SL. Ésas están formadas, por ejemplo, por módulos libremente programables (FPGAs) o por un código correspondiente de tales FPGAs. Asimismo, está prevista una memoria de vigilancia ÜS. La comunicación del dispositivo de protección PU se efectúa a través de una interfaz de información IS y una interfaz de administración AS.
El dispositivo de protección o unidad de protección PU según la invención funciona preferiblemente de la manera siguiente:
En la memoria de funcionamiento BS están almacenados datos de funcionamiento BD o programas de funcionamiento o similares que son necesarios para el funcionamiento de la unidad de control correspondiente DE, por ejemplo el controlador de airbag. Para garantizar un funcionamiento seguro de una unidad de control DE de esta clase se efectúa con ayuda del dispositivo de protección PU según la invención una vigilancia permanente de accesos no autorizados o variaciones no autorizadas de estos datos de funcionamiento y, en consecuencia, se realiza una comprobación o vigilancia de violaciones de protección no autorizadas.
Si la lógica de vigilancia ÜL detecta una violación de protección de esta clase, se almacenan entonces en la memoria de vigilancia ÜS informaciones sobre la naturaleza de esta violación de protección, así como otras informaciones, por ejemplo el momento de la violación de protección. Además, la lógica de vigilancia ÜL informa a la lógica de protección SL sobre la naturaleza de la violación de protección. En función de la naturaleza de la violación de protección, la lógica de protección SL puede proporcionar ahora datos sustitutivos ED para un funcionamiento sustitutivo de la unidad de control DE. En consecuencia, tales datos sustitutivos ED forman una propiedad de marcha de emergencia para una marcha de emergencia o funcionamiento de emergencia de la unidad de control DE. En la figura se ha insinuado que la lógica de protección SL puede proporcionar diferentes datos sustitutivos DE o diferentes propiedades de marcha de emergencia, concretamente en función de la naturaleza de la violación de protección detectada. En consecuencia, en el marco de la invención se puede reaccionar de manera flexible a la naturaleza o al grado de la violación de protección activando para ello una propiedad de marcha de emergencia adecuada ED preparada para el correspondiente caso.
A través de la interfaz de información IS insinuada en la figura se pueden leer de forma autorizada en la memoria de vigilancia ÜS informaciones sobre la violación de protección detectada por la lógica de vigilancia ÜL y sobre el inicio de un funcionamiento sustitutivo (o una propiedad de marcha de emergencia) y se pueden proporcionar tales informaciones a las unidades relevantes para la notificación del usuario. Las informaciones de autorización necesarias para la lectura en este contexto están archivadas en el entorno de ejecución AU.
A través de la interfaz de administración AS insinuada también en la figura se pueden intercambiar especialmente informaciones de autorización del entorno de ejecución AU. En consecuencia, a través de la interfaz de administración AS se pueden introducir desde fuera (por ejemplo, a través de un administrador), después de una autorización exitosa, nuevas informaciones de autorización y se pueden cargar posteriormente una lógica de vigilancia ÜL y/o una lógica de protección SL en el entorno de ejecución AU, siempre que la lógica de protección SL no esté materializada ella misma en hardware, sino, por ejemplo, como un código FPGA.
El entorno de ejecución únicamente insinuado AU representa un entorno de tiempo de operación para las lógicas y memorias antes citadas que está protegido contra accesos de escritura y lectura no autorizados. El entorno de ejecución AU contiene las informaciones de autorización y, en consecuencia, claves criptográficas con la cuales se pueden comprobar firmas correspondientes de las lógicas descritas o eventualmente se pueden descodificar las lógicas.
En conjunto, la unidad de protección según la invención garantiza un funcionamiento seguro de una unidad de control o similar, por ejemplo en un vehículo automóvil. Esto se logra a pesar de que es usual que tales vehículos no estén permanentemente "en línea". No es necesaria una actualización continua en línea de, por ejemplo, un software antivirus. Debido a la conexión en red de aparatos de control dentro de vehículos serían especialmente críticas manipulaciones o funciones fallidas de los accesos en línea, ya que, a consecuencia de un acceso no autorizado a funciones relevantes para la seguridad a través de los sistemas de bus, se pueden presentar también peligros especiales para los ocupantes del vehículo. La invención pone remedio a esto mediante la generación de un ancla de confianza segura en el vehículo que, por ejemplo, puede estar bajo un control único de un fabricante de vehículos y, en consecuencia, confiere la plena eficacia a las medidas de protección. Las operaciones de protección se ejecutan rápidamente y se impiden a su debido tiempo modos de comportamiento peligrosos del vehículo a consecuencia de manipulaciones de aparatos de control.

Claims (15)

1. Dispositivo de protección (PU) para una unidad de proceso de datos (DE) configurada como unidad de control de un vehículo, un avión, un barco o similar, caracterizado porque el dispositivo de protección (PU) integrado en la unidad de proceso de datos presenta en un entorno de ejecución (AU) protegido contra accesos no autorizados al menos una unidad de vigilancia (ÜL) y al menos una lógica de protección (SL),
porque el entorno de ejecución (AU) está materializado como hardware y forma un entorno de tiempo de tiempo de operación para la lógica de vigilancia (ÜL) y la lógica de protección (SL) protegido contra accesos de escritura y lectura no autorizados,
porque la lógica de vigilancia (ÜL) para vigilar variaciones no autorizadas, accesos no autorizados o violaciones de protección similares de los datos de funcionamiento (BD) de la unidad de proceso de datos (DE) almacenados en una memoria de funcionamiento de dicha unidad de proceso de datos (DE) accede a la memoria de funcionamiento (BS) y, en caso de una violación de protección, la notifica a la lógica de protección (SL), y
porque la lógica de protección (SL), en caso de una violación de protección, proporciona datos sustitutivos (ED) para el funcionamiento o para un funcionamiento sustitutivo de la unidad de proceso de datos (DE).
2. Dispositivo de protección según la reivindicación 1, que comprende al menos una memoria de vigilancia (ÜS) en la que se pueden almacenar informaciones sobre una o varias violaciones de protección detectadas.
3. Dispositivo de protección según la reivindicación 1 ó 2, que comprende al menos una interfaz de información (IS) a través de la cual se pueden leer en el dispositivo de protección (PU) informaciones sobre violaciones de protección y/u otras informaciones de estado.
4. Dispositivo de protección según cualquiera de las reivindicaciones 1 a 3, que comprende al menos una interfaz de administración (AS) a través de la cual se pueden ingresar por lectura informaciones de autorización, configuraciones, una lógica de vigilancia, una lógica de protección u otros datos/programas en el dispositivo de protección (PU) y se pueden extraer todos estos elementos por lectura de dicho dispositivo de protección.
5. Dispositivo de protección según cualquiera de las reivindicaciones 1 a 4, en el que la lógica de vigilancia (ÜL), la lógica de protección (SL), la memoria de vigilancia (ÜS), la interfaz de información (IS), la interfaz de administración (AS) y/o los datos sustitutivos (ED) están materializados como software, por ejemplo como un código de un módulo libremente programable.
6. Unidad de proceso de datos que está concebida como unidad de control de un vehículo o similar, la cual comprende al menos un dispositivo de protección (PU) según cualquiera de las reivindicaciones 1 a 5.
7. Procedimiento para vigilar una unidad de proceso de datos en la que está integrado al menos un dispositivo de protección según cualquiera de las reivindicaciones 1 a 5, en donde la lógica de vigilancia accede a los datos de funcionamiento y detecta violaciones de protección,
en donde la lógica de vigilancia, en caso de una violación de protección, la notifica a la lógica de protección y
en donde la lógica de protección, en caso de una violación de protección, proporciona datos sustitutivos para el funcionamiento o un funcionamiento sustitutivo de la unidad de proceso de datos,
comprobándose los datos sustitutivos con ayuda de informaciones de autorización archivadas en el entorno de ejecución.
8. Procedimiento según la reivindicación 7, en el que se almacenan en la memoria de vigilancia informaciones sobre una violación de protección.
9. Procedimiento según la reivindicación 7 u 8, en el que la lógica de vigilancia accede de forma continua o cíclica o cuasicontinua, con una frecuencia de cadencia prefijada, a los datos de funcionamiento o a la memoria de funcionamiento.
10. Procedimiento según la reivindicación 9, en el que la frecuencia de cadencia se prefija a través de la interfaz de administración.
11. Procedimiento según cualquiera de las reivindicaciones 7 a 10, en el que, para comprobar violaciones de protección, se efectúa la comprobación de al menos una firma electrónica de los datos de funcionamiento.
12. Procedimiento según cualquiera de las reivindicaciones 7 a 11, en el que la lógica de protección, en caso de una violación de protección, suprime el acceso a los datos de funcionamiento en la memoria de funcionamiento de la unidad de proceso de datos.
13. Procedimiento según cualquiera de las reivindicaciones 7 a 12, en el que, en función de la naturaleza de la violación de protección, se ponen a disposición datos sustitutivos diferentes.
14. Procedimiento según cualquiera de las reivindicaciones 7 a 13, en el que los datos sustitutivos para un funcionamiento sustitutivo de la unidad de proceso de datos son procesados por el dispositivo de protección y/o por la unidad de proceso de datos.
15. Procedimiento según cualquiera de las reivindicaciones 7 a 14, en el que, después de una violación de protección, los datos sustitutivos puestos a disposición son comprobados por la lógica de vigilancia (ÜL) en cuanto a eventuales violaciones de protección.
ES07005046T 2007-03-12 2007-03-12 Dispositivo de protección para una unidad programable de proceso de datos. Active ES2351259T3 (es)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
EP07005046A EP1970782B1 (de) 2007-03-12 2007-03-12 Schutzeinrichtung für eine programmierbare datenverarbeitende Einheit

Publications (1)

Publication Number Publication Date
ES2351259T3 true ES2351259T3 (es) 2011-02-02

Family

ID=38462016

Family Applications (1)

Application Number Title Priority Date Filing Date
ES07005046T Active ES2351259T3 (es) 2007-03-12 2007-03-12 Dispositivo de protección para una unidad programable de proceso de datos.

Country Status (8)

Country Link
US (1) US9778642B2 (es)
EP (1) EP1970782B1 (es)
JP (1) JP5216377B2 (es)
KR (1) KR101010651B1 (es)
CN (1) CN101369141B (es)
AT (1) ATE478367T1 (es)
DE (1) DE502007004774D1 (es)
ES (1) ES2351259T3 (es)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
ES2351259T3 (es) * 2007-03-12 2011-02-02 Secunet Security Networks Aktiengesellschaft Dispositivo de protección para una unidad programable de proceso de datos.
CN102508451B (zh) * 2011-11-07 2013-07-17 杭州电子科技大学 基于cpld的电脑横织机控制器中电磁铁延时关断方法
DE102012200155A1 (de) * 2012-01-05 2013-07-11 Continental Automotive Gmbh Rechnersystem und Verfahren zum Betreiben eines Rechnersystems
CN103577767A (zh) * 2012-08-10 2014-02-12 西门子公司 设计数据的操作方法和设备
US8984641B2 (en) * 2012-10-10 2015-03-17 Honeywell International Inc. Field device having tamper attempt reporting
EP2980662B1 (de) * 2014-07-30 2021-11-10 Siemens Aktiengesellschaft Schutz einer automatisierungskomponente vor programmmanipulationen durch signaturabgleich
EP3278259B1 (en) * 2015-03-30 2020-12-23 Irdeto B.V. Data protection
JP6576676B2 (ja) * 2015-04-24 2019-09-18 クラリオン株式会社 情報処理装置、情報処理方法

Family Cites Families (28)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US657119A (en) * 1898-01-18 1900-09-04 Frank Klepetko Process of refining copper from solutions containing antimony as an impurity.
JP3444000B2 (ja) * 1995-02-09 2003-09-08 株式会社デンソー 燃料蒸散防止装置の診断装置
JPH09167120A (ja) * 1995-12-15 1997-06-24 Denso Corp 記憶装置の誤り訂正装置
JPH10154976A (ja) * 1996-11-22 1998-06-09 Toshiba Corp タンパーフリー装置
US6987927B1 (en) * 1998-09-09 2006-01-17 Smartdisk Corporation Enhanced digital data collector for removable memory modules
US6571191B1 (en) * 1998-10-27 2003-05-27 Cummins, Inc. Method and system for recalibration of an electronic control module
US6343280B2 (en) * 1998-12-15 2002-01-29 Jonathan Clark Distributed execution software license server
JP2001016655A (ja) * 1999-06-30 2001-01-19 Advanced Mobile Telecommunications Security Technology Research Lab Co Ltd 安全な携帯端末装置
US20020124185A1 (en) * 2001-03-05 2002-09-05 Gil Caspi Methods and systems to detect unauthorized software
US7007025B1 (en) * 2001-06-08 2006-02-28 Xsides Corporation Method and system for maintaining secure data input and output
DE10205809A1 (de) * 2001-06-08 2002-12-12 Bosch Gmbh Robert Verfahren und Vorrichtung zur Überwachung der Steuerung von Betriebsabläufen bei einem Fahrzeug
US20030115474A1 (en) * 2001-06-11 2003-06-19 Sal Khan System and method for validating the identity of a camera used in secure access applications employing biometrics
DE10128305A1 (de) 2001-06-12 2002-12-19 Giesecke & Devrient Gmbh Steuereinheit
US6715085B2 (en) * 2002-04-18 2004-03-30 International Business Machines Corporation Initializing, maintaining, updating and recovering secure operation within an integrated system employing a data access control function
GB2391965B (en) * 2002-08-14 2005-11-30 Messagelabs Ltd Method of, and system for, heuristically detecting viruses in executable code
US7024581B1 (en) * 2002-10-09 2006-04-04 Xpoint Technologies, Inc. Data processing recovery system and method spanning multiple operating system
US7484205B2 (en) * 2002-12-12 2009-01-27 Microsoft Corporation Preprocessor-based source code instrumentation
JP4007203B2 (ja) * 2003-01-23 2007-11-14 株式会社デンソー 電子制御装置
JP2004355083A (ja) * 2003-05-27 2004-12-16 Nec Corp バックアップシステムおよびバックアッププログラム
DE10326665A1 (de) * 2003-06-11 2005-01-20 Endress + Hauser Process Solutions Ag Verfahren zum Überwachen eines Feldgerätes
US7027880B2 (en) * 2003-09-30 2006-04-11 Rockwell Automation Technologies, Inc. Safety controller providing rapid recovery of safety program data
US7149858B1 (en) * 2003-10-31 2006-12-12 Veritas Operating Corporation Synchronous replication for system and data security
US8239673B2 (en) * 2004-04-08 2012-08-07 Texas Instruments Incorporated Methods, apparatus and systems with loadable kernel architecture for processors
JP2005352673A (ja) * 2004-06-09 2005-12-22 Fujitsu Ltd 不正アクセス監視プログラム、装置および方法
US7383396B2 (en) * 2005-05-12 2008-06-03 International Business Machines Corporation Method and apparatus for monitoring processes in a non-uniform memory access (NUMA) computer system
US20080016127A1 (en) * 2006-06-30 2008-01-17 Microsoft Corporation Utilizing software for backing up and recovering data
US7685171B1 (en) * 2006-09-22 2010-03-23 Emc Corporation Techniques for performing a restoration operation using device scanning
ES2351259T3 (es) * 2007-03-12 2011-02-02 Secunet Security Networks Aktiengesellschaft Dispositivo de protección para una unidad programable de proceso de datos.

Also Published As

Publication number Publication date
CN101369141B (zh) 2011-04-20
DE502007004774D1 (de) 2010-09-30
ATE478367T1 (de) 2010-09-15
CN101369141A (zh) 2009-02-18
KR101010651B1 (ko) 2011-01-26
KR20080083601A (ko) 2008-09-18
EP1970782B1 (de) 2010-08-18
EP1970782A1 (de) 2008-09-17
JP5216377B2 (ja) 2013-06-19
US9778642B2 (en) 2017-10-03
JP2008276749A (ja) 2008-11-13
US20080235473A1 (en) 2008-09-25

Similar Documents

Publication Publication Date Title
US10516533B2 (en) Password triggered trusted encryption key deletion
Regenscheid Platform firmware resiliency guidelines
JP4998019B2 (ja) 状態表示制御装置
ES2773042T3 (es) Mecanismo para actualizar software
US10181956B2 (en) Key revocation
US20130339782A1 (en) Remote access diagnostic mechanism for communication
US9778642B2 (en) Protection unit for a programmable data-processing system
CN107949847A (zh) 车辆的电子控制单元
WO2012139026A2 (en) System and method for processing requests to alter system security databases and firmware stores in a unified extensible firmware interface-compliant computing device
CN114007906B (zh) 安全处理装置
CN112219186B (zh) 用于将程序代码包安装到设备中的方法以及设备和机动车
KR102562470B1 (ko) 암호화 자료의 안전한 사용을 위한 방법
ES2807605T3 (es) Actualización de software de componentes no críticos en sistemas distribuidos críticos para la seguridad dual
US11188321B2 (en) Processing device and software execution control method
CN113226858A (zh) 信息处理装置
US10025925B2 (en) Dynamically measuring the integrity of a computing apparatus
CN117494232A (zh) 固件的执行方法和装置、系统、存储介质及电子设备
Zhao et al. Gracewipe: Secure and Verifiable Deletion under Coercion.
CN102833296A (zh) 用于构建安全的计算环境的方法和设备
JP2020035202A (ja) 情報処理装置、システム及び方法
CN110023940A (zh) 适合于在受保护的和/或开放的运行状态下运行的设备单元以及所属的方法
JP5955165B2 (ja) 管理装置、管理方法及び管理プログラム
CN109598125B (zh) 一种安全启动方法
CN119254482A (zh) 网络安全实现方法、设备及计算机程序产品
Li et al. Research of reliable trusted boot in embedded systems