ES2351259T3 - Dispositivo de protección para una unidad programable de proceso de datos. - Google Patents
Dispositivo de protección para una unidad programable de proceso de datos. Download PDFInfo
- Publication number
- ES2351259T3 ES2351259T3 ES07005046T ES07005046T ES2351259T3 ES 2351259 T3 ES2351259 T3 ES 2351259T3 ES 07005046 T ES07005046 T ES 07005046T ES 07005046 T ES07005046 T ES 07005046T ES 2351259 T3 ES2351259 T3 ES 2351259T3
- Authority
- ES
- Spain
- Prior art keywords
- protection
- logic
- data
- data processing
- unit
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B19/00—Program-control systems
- G05B19/02—Program-control systems electric
- G05B19/04—Program control other than numerical control, i.e. in sequence controllers or logic controllers
- G05B19/042—Program control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
- G05B19/0423—Input/output
- G05B19/0425—Safety, monitoring
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/23—Pc programming
- G05B2219/23215—Check data validity in ram, keep correct validity, compare rom ram
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/23—Pc programming
- G05B2219/23464—Use signatures to know module is not corrupt, cfc, control flow checking
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/24—Pc safety
- G05B2219/24155—Load, enter program if device acknowledges received password, security signal
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/24—Pc safety
- G05B2219/24211—Override normal program, execute urgency program so machine operates safe
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/26—Pc applications
- G05B2219/2637—Vehicle, car, auto, wheelchair
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Theoretical Computer Science (AREA)
- Software Systems (AREA)
- Automation & Control Theory (AREA)
- General Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Storage Device Security (AREA)
- Emergency Protection Circuit Devices (AREA)
Abstract
Dispositivo de protección (PU) para una unidad de proceso de datos (DE) configurada como unidad de control de un vehículo, un avión, un barco o similar, caracterizado porque el dispositivo de protección (PU) integrado en la unidad de proceso de datos presenta en un entorno de ejecución (AU) protegido contra accesos no autorizados al menos una unidad de vigilancia (ÜL) y al menos una lógica de protección (SL), porque el entorno de ejecución (AU) está materializado como hardware y forma un entorno de tiempo de tiempo de operación para la lógica de vigilancia (ÜL) y la lógica de protección (SL) protegido contra accesos de escritura y lectura no autorizados, porque la lógica de vigilancia (ÜL) para vigilar variaciones no autorizadas, accesos no autorizados o violaciones de protección similares de los datos de funcionamiento (BD) de la unidad de proceso de datos (DE) almacenados en una memoria de funcionamiento de dicha unidad de proceso de datos (DE) accede a la memoria de funcionamiento (BS) y, en caso de una violación de protección, la notifica a la lógica de protección (SL), y porque la lógica de protección (SL), en caso de una violación de protección, proporciona datos sustitutivos (ED) para el funcionamiento o para un funcionamiento sustitutivo de la unidad de proceso de datos (DE).
Description
Dispositivo de protección para una unidad
programable de proceso de datos.
La invención concierne a un dispositivo de
protección (unidad de protección) para una unidad (programable) de
proceso de datos, en donde la unidad de proceso de datos presenta
al menos una memoria de funcionamiento en la que se pueden almacenar
o están almacenados datos de funcionamiento para que funcione la
unidad de proceso de datos. Unidad programable de proceso de datos
significa especialmente una unidad de control o un aparato de
control dentro de un vehículo, un avión, un barco, una máquina en
una cadena de producción o una instalación administrada a distancia
(véase, por ejemplo, el documento US 6 571 191 B1). Tales unidades
de proceso de datos, por ejemplo aparatos de control programables,
están integradas hoy en día en gran número o con gran diversidad en
vehículos modernos o similares. Están conectadas en red con su
entorno en medida creciente y, sobre todo, adquieren importancia en
medida creciente los sectores del "infotenimiento" o de la
telemática del tráfico.
Se conoce en principio el recurso de proteger
unidades de proceso de datos, por ejemplo ordenadores personales que
están integrados en redes de ordenadores o en Internet, contra
virus o contra ataques por medio de un software antivirus u otros
programas. Tales desarrollos no han tenido influencia alguna sobre
la flabilidad o seguridad de unidades de proceso de datos en, por
ejemplo, vehículos.
La invención se basa en el problema de crear un
dispositivo de protección (programable) para una unidad
(programable) de proceso de datos, por ejemplo un aparato de
control de vehículo, que garantice un funcionamiento fiable y
seguro de la unidad de proceso de datos.
Para resolver este problema, la invención revela
un dispositivo de protección para una unidad (programable) de
proceso de datos, por ejemplo una unidad de control de un vehículo o
similar, en donde la unidad de proceso de datos presenta al menos
una memoria de funcionamiento en la que se pueden almacenar o están
almacenados datos para que funcione la unidad de proceso de
datos,
en donde el dispositivo de protección presenta
en un entorno de ejecución protegido contra accesos no autorizados
al menos una lógica de vigilancia y al menos una lógica de
protección,
en donde la lógica de vigilancia para vigilar
variaciones no autorizadas, accesos no autorizados o violaciones de
protección similares de los datos de funcionamiento almacenados en
la memoria de funcionamiento accede a esta memoria de funcionamiento
y, en caso de una violación de protección, la notifica a la lógica
de protección, y
en donde la lógica de protección, en el caso de
una violación de protección, pone a disposición datos sustitutivos
no comprometidos para un funcionamiento sustitutivo de la unidad de
proceso de datos. Datos (datos de funcionamiento, por un lado, y
datos sustitutivos, por otro) significan en el marco de la
invención, datos, programas, zonas de memoria o similares que
determinan el funcionamiento de tal unidad de proceso de datos o
influyen sobre el mismo. Violación de protección significa en el
marco de la invención especialmente accesos no autorizados a la
memoria de funcionamiento o a los datos de funcionamiento, así como
variaciones no autorizadas de los datos de funcionamiento.
Por consiguiente, en el marco de la invención se
proporciona un dispositivo de protección o "unidad de
protección" para una unidad programable de proceso de datos, por
ejemplo un aparato de control de un vehículo, que protege la unidad
de proceso de datos contra accesos no permitidos o contra
variaciones no autorizadas de los datos de funcionamiento. Las
variaciones no autorizadas de los datos y, en consecuencia, las
violaciones de protección de la unidad de proceso de datos pueden
detectarse continua o cíclicamente con ayuda de la lógica de
vigilancia del dispositivo de protección. Unos programas de prueba
correspondientes (lógica de vigilancia) están almacenados ellos
mismos en forma segura contra manipulación dentro del dispositivo
de protección y se ejecutan en forma segura contra manipulación. En
particular, el dispositivo de protección está protegido por estos
programas contra una lectura o escritura no autorizada de datos. Si
la unidad de vigilancia detecta una violación de protección, informa
de ella a la lógica de protección, la cual proporciona entonces
especialmente datos sustitutivos no comprometidos para el
funcionamiento o para un funcionamiento sustitutivo de la unidad de
proceso de datos. En consecuencia, estos datos sustitutivos o el
funcionamiento sustitutivo reproducen "propiedades de marcha de
emergencia". A este respecto, la invención parte del conocimiento
de que no solo es necesario detectar manipulaciones o accesos no
autorizados a la memoria de funcionamiento, sino que, a pesar de
una violación de protección, se tiene que garantizar un
funcionamiento impecable o al menos un "funcionamiento de marcha
de emergencia" o un "funcionamiento sustitutivo" de la
unidad de proceso de datos. Se garantiza así, por ejemplo en
vehículos, que en el caso de una manipulación no permitida se
proporcione al menos un funcionamiento de marcha de emergencia o un
funcionamiento de emergencia. Esta consideración tiene en cuenta
especialmente el hecho de que una electrificación o automatización
progresiva de las funciones primarias de conducción en vehículos
(tecnología de conducción por cable) imponen elevados requisitos de
seguridad. Se tiene que asegurar en todo momento que los aparatos
de control implicados se comporten de conformidad con las
especificaciones y que, en caso de fallo, se pueda recurrir
rápidamente a propiedades de marcha de emergencia seguras. En
consecuencia, el dispositivo de seguridad según la invención forma
un ancla de confianza segura que confiere la plena eficacia a las
medidas de protección correspondientes y puede ejecutar rápidamente
las operaciones de protección para impedir a su debido tiempo modos
de comportamiento peligrosos del vehículo por manipulación de
aparatos de control.
En lo que sigue se explican perfeccionamientos
ventajosos de la invención. Así, se ha previsto que la unidad de
seguridad presente al menos una memoria de vigilancia en la que se
puedan almacenar informaciones sobre una violación de protección
detectada o varias violaciones de protección detectadas. Asimismo,
se ha previsto preferiblemente una interfaz de información a través
de la cual se pueden leer en el dispositivo de protección
informaciones sobre violaciones de protección y/u otras
informaciones de estado. A través de esta interfaz de información se
pueden leer de manera autorizada en la memoria de vigilancia
informaciones sobre las violaciones de protección detectadas por la
lógica de vigilancia y sobre el inicio de las propiedades de marcha
de emergencia o de los datos sustitutivos y se pueden proporcionar
estas informaciones a las unidades relevantes para la notificación
del usuario. Las informaciones de autorización necesarias para la
lectura están archivadas en el entorno de ejecución. En este caso,
se pueden archivar diferentes informaciones de autorización en el
entorno de ejecución, con lo que, en función de las informaciones de
autorización aportadas a la interfaz de información, se pueden leer
diferentes zonas de la memoria. Por tanto, se pueden materializar
modelos de roles para el acceso a la memoria de vigilancia.
Según otra propuesta de la invención, el
dispositivo de protección presenta una interfaz de administración. A
través de esta interfaz de administración se pueden intercambiar
informaciones de autorización del entorno de ejecución. A este fin,
el entorno de ejecución contiene al menos una información de
autorización inicial. Por tanto, después de una autorización
satisfactoria se pueden introducir desde fuera en el entorno de
autorización nuevas informaciones de autorización, así como nuevas
lógicas de vigilancia y/o lógicas de protección.
El entorno de ejecución para las lógicas de
desarrollo del dispositivo de protección está materializado
preferiblemente como hardware o en hardware. Este entorno de
ejecución representa un entorno de tiempo de operación para las
lógicas y memorias descritas protegido contra accesos de escritura
y lectura no autorizados. El entorno de ejecución contiene las
informaciones de autorización para poder poner en ejecución las
propiedades de marcha de emergencia descritas o el funcionamiento
sustitutivo en una forma segura, es decir, únicamente después de
una autorización satisfactoria. Además, el entorno de ejecución
contiene la información de autorización para poder cargar
posteriormente en forma autorizada lógicas de protección y/o
lógicas de protección modificadas en el dispositivo de protección o
"unidad de protección". Se puede tratar aquí, por ejemplo, de
claves criptográficas que puedan comprobar firmas de las lógicas
citadas o eventualmente descodificar las lógicas.
Está dentro del ámbito de la invención el que la
lógica de vigilancia pueda ser parte del entorno de ejecución y, en
consecuencia, parte del hardware básico. En este caso, la lógica de
vigilancia está consecuentemente materializada en forma fija en el
hardware o está integrada en el hardware. Sin embargo, la lógica de
vigilancia está preferiblemente materializada como software.
Software significa también en el marco de la invención un código
operativo para un módulo libremente programable, por ejemplo un
FPGA. Esta lógica de vigilancia configurada como software se carga
en el entorno de ejecución preferiblemente tan solo en el momento de
la ejecución. El almacenamiento se efectúa aquí dentro del
dispositivo de protección o en una zona de la memoria de la unidad
de proceso de datos. Antes de que la lógica de vigilancia llegue a
ejecutarse, el entorno de ejecución comprueba con ayuda de las
informaciones de autorización allí almacenadas si la lógica de
vigilancia está autorizada para su ejecución. En cuanto al tiempo de
operación, la lógica de vigilancia materializa una interfaz con la
unidad de proceso de datos a través de la cual se comprueba
"permanentemente" la naturaleza correcta de los datos
correspondientes (o programas/zonas de memoria) con ayuda de una
lógica correspondiente. Esto puede efectuarse, por ejemplo,
mediante una comprobación de una firma electrónica de los datos (o
programas/zonas de memoria) a través de mecanismos criptográficos,
o bien mediante la vigilancia de límites de memoria que no deberán
ser abandonados por un programa ejecutado. De esta manera, se
pueden reconocer, por ejemplo, variaciones maliciosas en el código
por virus, troyanos, desbordamientos de búferes, etc.
La lógica de protección puede ser también parte
del entorno de ejecución y, en consecuencia, del hardware básico;
por consiguiente, puede estar materializada también fijamente en el
hardware. Sin embargo, la lógica de protección está materializada
preferiblemente también como software. El software comprende también
aquí un código operativo para un módulo fijamente programable, por
ejemplo un FPGA. Por tanto, la lógica de protección puede cargarse
también en el entorno de ejecución únicamente en el momento de la
ejecución. El almacenamiento se efectúa aquí dentro del dispositivo
de protección o en una zona de la memoria de la unidad de proceso
de datos.
Por lo demás, está dentro del ámbito de la
invención el que la memoria de vigilancia, la interfaz de
información, la interfaz de administración y/o los datos de
funcionamiento o la memoria de funcionamiento estén materializados
en software o como un código para un módulo libremente programable
(FPGA).
Es también objeto de la invención una unidad de
proceso de datos, por ejemplo un aparato de control para un vehículo
o similar, con al menos un dispositivo de protección de la clase
descrita. En consecuencia, la invención pone también bajo protección
a la combinación de, por un lado, una unidad de proceso de datos y,
por otro, un dispositivo de protección, es decir, a una unidad de
proceso de datos en la que está integrado al menos un dispositivo de
protección.
Asimismo, es objeto de la invención un
procedimiento para vigilar una unidad de proceso de datos por medio
de al menos un dispositivo de protección de la clase descrita, en
donde la lógica de vigilancia accede a la memoria de funcionamiento
y detecta eventuales violaciones de protección, en donde la lógica
de vigilancia, en el caso de una violación de protección, la
notifica a la lógica de protección y en donde la lógica de
protección, en el caso de una violación de protección, proporciona
datos sustitutivos para el funcionamiento de la unidad de proceso
de datos o para un funcionamiento sustitutivo. Las informaciones
sobre una violación de protección detectada se almacenan en la
memoria de vigilancia. En este caso, la lógica de vigilancia puede
acceder a la memoria de funcionamiento de manera continua o
preferiblemente cíclica (o cuasicontinua) con una frecuencia de
cadencia prefijada. Para comprobar violaciones de protección se
efectúa, por ejemplo, una comprobación de una firma electrónica de
los datos de funcionamiento.
En consecuencia, en el marco de la invención se
comprueba "permanentemente" la memoria de la unidad de proceso
de datos con la ayuda de la lógica de vigilancia. Esto puede
efectuarse, por ejemplo, comprobando una firma electrónica de los
datos a través de mecanismos criptográficos o vigilando límites de
memoria que no deberán ser abandonados por un programa ejecutado. De
esta manera, se pueden reconocer, por ejemplo, variaciones
maliciosas en el código originadas por virus, troyanos,
desbordamientos de búferes, etc. La tasa de exploración, es decir,
la frecuencia con la que se comprueba la naturaleza correcta de los
datos por parte de la lógica de vigilancia, puede ser configurada a
través de la interfaz de administración. Si la lógica de vigilancia
ha reconocido una violación de protección, la notifica a la lógica
de protección indicando la naturaleza de dicha violación de
protección. Antes de que se ejecute la lógica de protección, el
entorno de ejecución comprueba con ayuda de las informaciones de
autorización allí almacenadas si la lógica de protección está
autorizada para su ejecución. La lógica de protección acepta
solamente datos provenientes de una lógica de vigilancia autorizada
por el entorno de ejecución. Respecto del tiempo de operación, la
lógica de protección materializa una interfaz con la unidad de
proceso de datos a través de la cual se suprime el acceso de la
unidad de proceso de datos a los datos afectados por la violación de
protección.
Es de especial importancia que, en función de la
naturaleza de la violación de protección, se puedan proporcionar
diferentes datos sustitutivos. En consecuencia, la lógica de
protección activa en forma segura contra fallos uno de los datos
sustitutivos almacenados o de las propiedades de marcha de
emergencia almacenadas. A este fin, se comprueba la propiedad de
marcha de emergencia correspondiente o adecuada con ayuda de la
información de autorización archivada en el entorno de ejecución y,
en caso de éxito, se ejecuta dicha propiedad. Si falla la
autorización, está archivada entonces en la lógica de protección una
propiedad de marcha de emergencia inicial que viene entonces a
ejecutarse. Según la tipificación de la lógica de protección, la
unidad de protección o, en inglés, la "protection unit" se
hace cargo entonces de la ejecución de la propiedad de marcha de
emergencia. En caso de que la lógica de protección no se haga cargo
de la ejecución de la propiedad de marcha de emergencia, se
transfiere la ejecución de la propiedad de marcha de emergencia a
la unidad de proceso de datos y se inicia la ejecución en el
entorno del tiempo de operación de la unidad de proceso de datos a
través de la interfaz de la lógica de protección. A continuación, la
lógica de vigilancia se hace cargo de la vigilancia de las
propiedades de marcha de emergencia puestas en ejecución en lugar
de los datos vigilados por la violación de protección. Por tanto, en
el marco de la invención, los datos sustitutivos descritos, que se
denominan también "propiedad de marcha de emergencia",
consisten preferiblemente en una lógica o en varias lógicas que se
ponen en ejecución dentro de la unidad de protección en lugar de
los datos de funcionamiento presentes en la unidad de proceso de
datos y, en consecuencia, como sustitución de los mismos, o bien se
ejecutan igualmente por la lógica de protección fuera de la unidad
de protección en la unidad de proceso de datos. En cualquier caso,
cada propiedad de marcha de emergencia contiene informaciones de
autorización, por ejemplo una firma electrónica que haga posible una
comprobación segura de la autorización de la propiedad de marcha de
emergencia por la lógica de protección dentro del entorno de
ejecución. La propiedad de marcha de emergencia se ejecuta siempre
únicamente después de una autorización exitosa. El almacenamiento
de las propiedades de marcha de emergencia o de los datos
sustitutivos se efectúa dentro del dispositivo de protección. Como
alternativa, los datos sustitutivos o las propiedades de marcha de
emergencia pueden archivarse también en una zona de la memoria de la
unidad de proceso de datos y pueden ser cargados después con
seguridad por la lógica de protección. Datos sustitutivos
correspondientes o propiedades de marcha de emergencia
correspondientes pueden ser cargados posteriormente en forma
autorizada en el dispositivo de protección o en la unidad de proceso
de datos a través de las informaciones de autorización contenidas
en el entorno de ejecución.
En lo que sigue se explica la invención con más
detalle ayudándose de un dibujo que representa únicamente un ejemplo
de realización. La única figura muestra en representación
esquemática fuertemente simplificada una unidad de proceso de datos
con un dispositivo de protección integrado según la invención.
En la figura se ha insinuado una unidad de
proceso de datos DE. Puede tratarse aquí de un aparato de control de
un vehículo, por ejemplo un aparato de control de airbag, un
controlador de motor, un controlador de transmisión o similares.
Esta unidad de proceso de datos o unidad de control DE presenta una
memoria de funcionamiento BS en la que están almacenados datos de
funcionamiento BD para que funcione esta unidad de control. Por
tanto, estos datos de funcionamiento BD pueden representar también
programas de funcionamiento o similares.
En la figura se ha insinuado ahora que, según la
invención, en esta unidad de proceso de datos o unidad de control
DE está integrado un dispositivo de protección PU según la
invención. Este dispositivo de protección PU proporciona un entorno
de ejecución AU protegido contra accesos no autorizados, pudiendo
estar materializado este entorno de ejecución AU, por ejemplo, como
un módulo de hardware.
En el dispositivo de protección PU están
integradas, por un lado, una lógica de vigilancia ÜL y, por otro,
una lógica de protección SL. Ésas están formadas, por ejemplo, por
módulos libremente programables (FPGAs) o por un código
correspondiente de tales FPGAs. Asimismo, está prevista una memoria
de vigilancia ÜS. La comunicación del dispositivo de protección PU
se efectúa a través de una interfaz de información IS y una
interfaz de administración AS.
El dispositivo de protección o unidad de
protección PU según la invención funciona preferiblemente de la
manera siguiente:
En la memoria de funcionamiento BS están
almacenados datos de funcionamiento BD o programas de funcionamiento
o similares que son necesarios para el funcionamiento de la unidad
de control correspondiente DE, por ejemplo el controlador de
airbag. Para garantizar un funcionamiento seguro de una unidad de
control DE de esta clase se efectúa con ayuda del dispositivo de
protección PU según la invención una vigilancia permanente de
accesos no autorizados o variaciones no autorizadas de estos datos
de funcionamiento y, en consecuencia, se realiza una comprobación o
vigilancia de violaciones de protección no autorizadas.
Si la lógica de vigilancia ÜL detecta una
violación de protección de esta clase, se almacenan entonces en la
memoria de vigilancia ÜS informaciones sobre la naturaleza de esta
violación de protección, así como otras informaciones, por ejemplo
el momento de la violación de protección. Además, la lógica de
vigilancia ÜL informa a la lógica de protección SL sobre la
naturaleza de la violación de protección. En función de la
naturaleza de la violación de protección, la lógica de protección
SL puede proporcionar ahora datos sustitutivos ED para un
funcionamiento sustitutivo de la unidad de control DE. En
consecuencia, tales datos sustitutivos ED forman una propiedad de
marcha de emergencia para una marcha de emergencia o funcionamiento
de emergencia de la unidad de control DE. En la figura se ha
insinuado que la lógica de protección SL puede proporcionar
diferentes datos sustitutivos DE o diferentes propiedades de marcha
de emergencia, concretamente en función de la naturaleza de la
violación de protección detectada. En consecuencia, en el marco de
la invención se puede reaccionar de manera flexible a la naturaleza
o al grado de la violación de protección activando para ello una
propiedad de marcha de emergencia adecuada ED preparada para el
correspondiente caso.
A través de la interfaz de información IS
insinuada en la figura se pueden leer de forma autorizada en la
memoria de vigilancia ÜS informaciones sobre la violación de
protección detectada por la lógica de vigilancia ÜL y sobre el
inicio de un funcionamiento sustitutivo (o una propiedad de marcha
de emergencia) y se pueden proporcionar tales informaciones a las
unidades relevantes para la notificación del usuario. Las
informaciones de autorización necesarias para la lectura en este
contexto están archivadas en el entorno de ejecución AU.
A través de la interfaz de administración AS
insinuada también en la figura se pueden intercambiar especialmente
informaciones de autorización del entorno de ejecución AU. En
consecuencia, a través de la interfaz de administración AS se pueden
introducir desde fuera (por ejemplo, a través de un administrador),
después de una autorización exitosa, nuevas informaciones de
autorización y se pueden cargar posteriormente una lógica de
vigilancia ÜL y/o una lógica de protección SL en el entorno de
ejecución AU, siempre que la lógica de protección SL no esté
materializada ella misma en hardware, sino, por ejemplo, como un
código FPGA.
El entorno de ejecución únicamente insinuado AU
representa un entorno de tiempo de operación para las lógicas y
memorias antes citadas que está protegido contra accesos de
escritura y lectura no autorizados. El entorno de ejecución AU
contiene las informaciones de autorización y, en consecuencia,
claves criptográficas con la cuales se pueden comprobar firmas
correspondientes de las lógicas descritas o eventualmente se pueden
descodificar las lógicas.
En conjunto, la unidad de protección según la
invención garantiza un funcionamiento seguro de una unidad de
control o similar, por ejemplo en un vehículo automóvil. Esto se
logra a pesar de que es usual que tales vehículos no estén
permanentemente "en línea". No es necesaria una actualización
continua en línea de, por ejemplo, un software antivirus. Debido a
la conexión en red de aparatos de control dentro de vehículos
serían especialmente críticas manipulaciones o funciones fallidas
de los accesos en línea, ya que, a consecuencia de un acceso no
autorizado a funciones relevantes para la seguridad a través de los
sistemas de bus, se pueden presentar también peligros especiales
para los ocupantes del vehículo. La invención pone remedio a esto
mediante la generación de un ancla de confianza segura en el
vehículo que, por ejemplo, puede estar bajo un control único de un
fabricante de vehículos y, en consecuencia, confiere la plena
eficacia a las medidas de protección. Las operaciones de protección
se ejecutan rápidamente y se impiden a su debido tiempo modos de
comportamiento peligrosos del vehículo a consecuencia de
manipulaciones de aparatos de control.
Claims (15)
1. Dispositivo de protección (PU) para una
unidad de proceso de datos (DE) configurada como unidad de control
de un vehículo, un avión, un barco o similar, caracterizado
porque el dispositivo de protección (PU) integrado en la unidad de
proceso de datos presenta en un entorno de ejecución (AU) protegido
contra accesos no autorizados al menos una unidad de vigilancia (ÜL)
y al menos una lógica de protección (SL),
porque el entorno de ejecución (AU) está
materializado como hardware y forma un entorno de tiempo de tiempo
de operación para la lógica de vigilancia (ÜL) y la lógica de
protección (SL) protegido contra accesos de escritura y lectura no
autorizados,
porque la lógica de vigilancia (ÜL) para vigilar
variaciones no autorizadas, accesos no autorizados o violaciones de
protección similares de los datos de funcionamiento (BD) de la
unidad de proceso de datos (DE) almacenados en una memoria de
funcionamiento de dicha unidad de proceso de datos (DE) accede a la
memoria de funcionamiento (BS) y, en caso de una violación de
protección, la notifica a la lógica de protección (SL), y
porque la lógica de protección (SL), en caso de
una violación de protección, proporciona datos sustitutivos (ED)
para el funcionamiento o para un funcionamiento sustitutivo de la
unidad de proceso de datos (DE).
2. Dispositivo de protección según la
reivindicación 1, que comprende al menos una memoria de vigilancia
(ÜS) en la que se pueden almacenar informaciones sobre una o varias
violaciones de protección detectadas.
3. Dispositivo de protección según la
reivindicación 1 ó 2, que comprende al menos una interfaz de
información (IS) a través de la cual se pueden leer en el
dispositivo de protección (PU) informaciones sobre violaciones de
protección y/u otras informaciones de estado.
4. Dispositivo de protección según cualquiera de
las reivindicaciones 1 a 3, que comprende al menos una interfaz de
administración (AS) a través de la cual se pueden ingresar por
lectura informaciones de autorización, configuraciones, una lógica
de vigilancia, una lógica de protección u otros datos/programas en
el dispositivo de protección (PU) y se pueden extraer todos estos
elementos por lectura de dicho dispositivo de protección.
5. Dispositivo de protección según cualquiera de
las reivindicaciones 1 a 4, en el que la lógica de vigilancia (ÜL),
la lógica de protección (SL), la memoria de vigilancia (ÜS), la
interfaz de información (IS), la interfaz de administración (AS)
y/o los datos sustitutivos (ED) están materializados como software,
por ejemplo como un código de un módulo libremente programable.
6. Unidad de proceso de datos que está concebida
como unidad de control de un vehículo o similar, la cual comprende
al menos un dispositivo de protección (PU) según cualquiera de las
reivindicaciones 1 a 5.
7. Procedimiento para vigilar una unidad de
proceso de datos en la que está integrado al menos un dispositivo de
protección según cualquiera de las reivindicaciones 1 a 5, en donde
la lógica de vigilancia accede a los datos de funcionamiento y
detecta violaciones de protección,
en donde la lógica de vigilancia, en caso de una
violación de protección, la notifica a la lógica de protección
y
en donde la lógica de protección, en caso de una
violación de protección, proporciona datos sustitutivos para el
funcionamiento o un funcionamiento sustitutivo de la unidad de
proceso de datos,
comprobándose los datos sustitutivos con ayuda
de informaciones de autorización archivadas en el entorno de
ejecución.
8. Procedimiento según la reivindicación 7, en
el que se almacenan en la memoria de vigilancia informaciones sobre
una violación de protección.
9. Procedimiento según la reivindicación 7 u 8,
en el que la lógica de vigilancia accede de forma continua o cíclica
o cuasicontinua, con una frecuencia de cadencia prefijada, a los
datos de funcionamiento o a la memoria de funcionamiento.
10. Procedimiento según la reivindicación 9, en
el que la frecuencia de cadencia se prefija a través de la interfaz
de administración.
11. Procedimiento según cualquiera de las
reivindicaciones 7 a 10, en el que, para comprobar violaciones de
protección, se efectúa la comprobación de al menos una firma
electrónica de los datos de funcionamiento.
12. Procedimiento según cualquiera de las
reivindicaciones 7 a 11, en el que la lógica de protección, en caso
de una violación de protección, suprime el acceso a los datos de
funcionamiento en la memoria de funcionamiento de la unidad de
proceso de datos.
13. Procedimiento según cualquiera de las
reivindicaciones 7 a 12, en el que, en función de la naturaleza de
la violación de protección, se ponen a disposición datos
sustitutivos diferentes.
14. Procedimiento según cualquiera de las
reivindicaciones 7 a 13, en el que los datos sustitutivos para un
funcionamiento sustitutivo de la unidad de proceso de datos son
procesados por el dispositivo de protección y/o por la unidad de
proceso de datos.
15. Procedimiento según cualquiera de las
reivindicaciones 7 a 14, en el que, después de una violación de
protección, los datos sustitutivos puestos a disposición son
comprobados por la lógica de vigilancia (ÜL) en cuanto a eventuales
violaciones de protección.
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| EP07005046A EP1970782B1 (de) | 2007-03-12 | 2007-03-12 | Schutzeinrichtung für eine programmierbare datenverarbeitende Einheit |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2351259T3 true ES2351259T3 (es) | 2011-02-02 |
Family
ID=38462016
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES07005046T Active ES2351259T3 (es) | 2007-03-12 | 2007-03-12 | Dispositivo de protección para una unidad programable de proceso de datos. |
Country Status (8)
| Country | Link |
|---|---|
| US (1) | US9778642B2 (es) |
| EP (1) | EP1970782B1 (es) |
| JP (1) | JP5216377B2 (es) |
| KR (1) | KR101010651B1 (es) |
| CN (1) | CN101369141B (es) |
| AT (1) | ATE478367T1 (es) |
| DE (1) | DE502007004774D1 (es) |
| ES (1) | ES2351259T3 (es) |
Families Citing this family (8)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| ES2351259T3 (es) * | 2007-03-12 | 2011-02-02 | Secunet Security Networks Aktiengesellschaft | Dispositivo de protección para una unidad programable de proceso de datos. |
| CN102508451B (zh) * | 2011-11-07 | 2013-07-17 | 杭州电子科技大学 | 基于cpld的电脑横织机控制器中电磁铁延时关断方法 |
| DE102012200155A1 (de) * | 2012-01-05 | 2013-07-11 | Continental Automotive Gmbh | Rechnersystem und Verfahren zum Betreiben eines Rechnersystems |
| CN103577767A (zh) * | 2012-08-10 | 2014-02-12 | 西门子公司 | 设计数据的操作方法和设备 |
| US8984641B2 (en) * | 2012-10-10 | 2015-03-17 | Honeywell International Inc. | Field device having tamper attempt reporting |
| EP2980662B1 (de) * | 2014-07-30 | 2021-11-10 | Siemens Aktiengesellschaft | Schutz einer automatisierungskomponente vor programmmanipulationen durch signaturabgleich |
| EP3278259B1 (en) * | 2015-03-30 | 2020-12-23 | Irdeto B.V. | Data protection |
| JP6576676B2 (ja) * | 2015-04-24 | 2019-09-18 | クラリオン株式会社 | 情報処理装置、情報処理方法 |
Family Cites Families (28)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US657119A (en) * | 1898-01-18 | 1900-09-04 | Frank Klepetko | Process of refining copper from solutions containing antimony as an impurity. |
| JP3444000B2 (ja) * | 1995-02-09 | 2003-09-08 | 株式会社デンソー | 燃料蒸散防止装置の診断装置 |
| JPH09167120A (ja) * | 1995-12-15 | 1997-06-24 | Denso Corp | 記憶装置の誤り訂正装置 |
| JPH10154976A (ja) * | 1996-11-22 | 1998-06-09 | Toshiba Corp | タンパーフリー装置 |
| US6987927B1 (en) * | 1998-09-09 | 2006-01-17 | Smartdisk Corporation | Enhanced digital data collector for removable memory modules |
| US6571191B1 (en) * | 1998-10-27 | 2003-05-27 | Cummins, Inc. | Method and system for recalibration of an electronic control module |
| US6343280B2 (en) * | 1998-12-15 | 2002-01-29 | Jonathan Clark | Distributed execution software license server |
| JP2001016655A (ja) * | 1999-06-30 | 2001-01-19 | Advanced Mobile Telecommunications Security Technology Research Lab Co Ltd | 安全な携帯端末装置 |
| US20020124185A1 (en) * | 2001-03-05 | 2002-09-05 | Gil Caspi | Methods and systems to detect unauthorized software |
| US7007025B1 (en) * | 2001-06-08 | 2006-02-28 | Xsides Corporation | Method and system for maintaining secure data input and output |
| DE10205809A1 (de) * | 2001-06-08 | 2002-12-12 | Bosch Gmbh Robert | Verfahren und Vorrichtung zur Überwachung der Steuerung von Betriebsabläufen bei einem Fahrzeug |
| US20030115474A1 (en) * | 2001-06-11 | 2003-06-19 | Sal Khan | System and method for validating the identity of a camera used in secure access applications employing biometrics |
| DE10128305A1 (de) | 2001-06-12 | 2002-12-19 | Giesecke & Devrient Gmbh | Steuereinheit |
| US6715085B2 (en) * | 2002-04-18 | 2004-03-30 | International Business Machines Corporation | Initializing, maintaining, updating and recovering secure operation within an integrated system employing a data access control function |
| GB2391965B (en) * | 2002-08-14 | 2005-11-30 | Messagelabs Ltd | Method of, and system for, heuristically detecting viruses in executable code |
| US7024581B1 (en) * | 2002-10-09 | 2006-04-04 | Xpoint Technologies, Inc. | Data processing recovery system and method spanning multiple operating system |
| US7484205B2 (en) * | 2002-12-12 | 2009-01-27 | Microsoft Corporation | Preprocessor-based source code instrumentation |
| JP4007203B2 (ja) * | 2003-01-23 | 2007-11-14 | 株式会社デンソー | 電子制御装置 |
| JP2004355083A (ja) * | 2003-05-27 | 2004-12-16 | Nec Corp | バックアップシステムおよびバックアッププログラム |
| DE10326665A1 (de) * | 2003-06-11 | 2005-01-20 | Endress + Hauser Process Solutions Ag | Verfahren zum Überwachen eines Feldgerätes |
| US7027880B2 (en) * | 2003-09-30 | 2006-04-11 | Rockwell Automation Technologies, Inc. | Safety controller providing rapid recovery of safety program data |
| US7149858B1 (en) * | 2003-10-31 | 2006-12-12 | Veritas Operating Corporation | Synchronous replication for system and data security |
| US8239673B2 (en) * | 2004-04-08 | 2012-08-07 | Texas Instruments Incorporated | Methods, apparatus and systems with loadable kernel architecture for processors |
| JP2005352673A (ja) * | 2004-06-09 | 2005-12-22 | Fujitsu Ltd | 不正アクセス監視プログラム、装置および方法 |
| US7383396B2 (en) * | 2005-05-12 | 2008-06-03 | International Business Machines Corporation | Method and apparatus for monitoring processes in a non-uniform memory access (NUMA) computer system |
| US20080016127A1 (en) * | 2006-06-30 | 2008-01-17 | Microsoft Corporation | Utilizing software for backing up and recovering data |
| US7685171B1 (en) * | 2006-09-22 | 2010-03-23 | Emc Corporation | Techniques for performing a restoration operation using device scanning |
| ES2351259T3 (es) * | 2007-03-12 | 2011-02-02 | Secunet Security Networks Aktiengesellschaft | Dispositivo de protección para una unidad programable de proceso de datos. |
-
2007
- 2007-03-12 ES ES07005046T patent/ES2351259T3/es active Active
- 2007-03-12 EP EP07005046A patent/EP1970782B1/de active Active
- 2007-03-12 DE DE502007004774T patent/DE502007004774D1/de active Active
- 2007-03-12 AT AT07005046T patent/ATE478367T1/de active
-
2008
- 2008-03-11 US US12/045,849 patent/US9778642B2/en active Active
- 2008-03-11 JP JP2008060360A patent/JP5216377B2/ja active Active
- 2008-03-12 KR KR1020080022868A patent/KR101010651B1/ko active Active
- 2008-03-12 CN CN2008101686889A patent/CN101369141B/zh active Active
Also Published As
| Publication number | Publication date |
|---|---|
| CN101369141B (zh) | 2011-04-20 |
| DE502007004774D1 (de) | 2010-09-30 |
| ATE478367T1 (de) | 2010-09-15 |
| CN101369141A (zh) | 2009-02-18 |
| KR101010651B1 (ko) | 2011-01-26 |
| KR20080083601A (ko) | 2008-09-18 |
| EP1970782B1 (de) | 2010-08-18 |
| EP1970782A1 (de) | 2008-09-17 |
| JP5216377B2 (ja) | 2013-06-19 |
| US9778642B2 (en) | 2017-10-03 |
| JP2008276749A (ja) | 2008-11-13 |
| US20080235473A1 (en) | 2008-09-25 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US10516533B2 (en) | Password triggered trusted encryption key deletion | |
| Regenscheid | Platform firmware resiliency guidelines | |
| JP4998019B2 (ja) | 状態表示制御装置 | |
| ES2773042T3 (es) | Mecanismo para actualizar software | |
| US10181956B2 (en) | Key revocation | |
| US20130339782A1 (en) | Remote access diagnostic mechanism for communication | |
| US9778642B2 (en) | Protection unit for a programmable data-processing system | |
| CN107949847A (zh) | 车辆的电子控制单元 | |
| WO2012139026A2 (en) | System and method for processing requests to alter system security databases and firmware stores in a unified extensible firmware interface-compliant computing device | |
| CN114007906B (zh) | 安全处理装置 | |
| CN112219186B (zh) | 用于将程序代码包安装到设备中的方法以及设备和机动车 | |
| KR102562470B1 (ko) | 암호화 자료의 안전한 사용을 위한 방법 | |
| ES2807605T3 (es) | Actualización de software de componentes no críticos en sistemas distribuidos críticos para la seguridad dual | |
| US11188321B2 (en) | Processing device and software execution control method | |
| CN113226858A (zh) | 信息处理装置 | |
| US10025925B2 (en) | Dynamically measuring the integrity of a computing apparatus | |
| CN117494232A (zh) | 固件的执行方法和装置、系统、存储介质及电子设备 | |
| Zhao et al. | Gracewipe: Secure and Verifiable Deletion under Coercion. | |
| CN102833296A (zh) | 用于构建安全的计算环境的方法和设备 | |
| JP2020035202A (ja) | 情報処理装置、システム及び方法 | |
| CN110023940A (zh) | 适合于在受保护的和/或开放的运行状态下运行的设备单元以及所属的方法 | |
| JP5955165B2 (ja) | 管理装置、管理方法及び管理プログラム | |
| CN109598125B (zh) | 一种安全启动方法 | |
| CN119254482A (zh) | 网络安全实现方法、设备及计算机程序产品 | |
| Li et al. | Research of reliable trusted boot in embedded systems |