IoT Security 21 · Nordic・Silicon Labs・TI・Microchip・Renesas・Infineon

Chapter 21

Nordic・Silicon Labs・TI・Microchip・Renesas・Infineon

この章の位置づけ.

17 章〜20 章で、Arm の枠組みと 3 社の実装を見た。 ここでは残りの主要ベンダを、「何が特徴的か」という観点でまとめる。

各社とも 04 章〜08 章の基本要素(RoT・セキュアブート・鍵保管・分離・暗号)は 押さえている。違いが出るのは、その先の設計思想である。

注意: 以下は執筆時点の公開情報に基づく概観である。 必ず対象品種のデータシートと、各社のセキュリティドキュメントで確認すること。

各社の特徴を比較する

ベンダと機能軸を選ぶと、対応状況と特徴が表示される。

この章で使う既出の用語(定義は各リンク先). セキュアブート(02 章 3 節)、物理攻撃(04 章 6 節)、不可(06 章 1 節)、鍵ラッピング(06 章 4 節)、GTZC(07 章 3 節)、Secure(07 章 3 節)、サイドチャネル(07 章 8 節)、AES(08 章 8 節)、CryptoCell(08 章 5 節)、RSIP(08 章 5 節)、SCE(08 章 5 節)、TRNG(08 章 8 節)、消費電力(09 章 1 節)、電圧グリッチ(10 章 1 節)、TrustRAM(11 章 7 節)、NXP(12 章 3 節)、PKI(12 章 4 節)、最も危険(13 章 6 節)、CRA(14 章 6 節)、市場(14 章 5 節)、認証付きデバッグ(14 章 3 節)、量産(14 章 5 節)、開発(14 章 5 節)、運用(15 章 8 節)、フラッシュ(16 章 3 節)、ポート(16 章 6 節)、Cortex-M23(17 章 2 節)、Cortex-M33(17 章 2 節)、Cortex-M55(17 章 2 節)、PSA(17 章 1 節)、SPM(17 章 6 節)、アーキテクチャ(17 章 1 節)、仕様(17 章 1 節)、Development(19 章 7 節)、ELE(19 章 5 節)、EdgeLock(19 章)、TEE(19 章 8 節)、外付けセキュアエレメント(19 章 8 節)、RISC-V(20 章 1 節)

1. Nordic Semiconductor

低消費電力無線(BLE / Thread / LTE-M/NB-IoT)に特化したベンダである。

品種コアセキュリティ機能
nRF52 シリーズCortex-M4(F)CryptoCell-310(一部品種)、APPROTECT。TrustZone なし
nRF5340Cortex-M33 ×2(アプリ + ネットワーク)TrustZone、SPU、CryptoCell-312、KMU
nRF9160 / nRF91xCortex-M33TrustZone、SPU、CryptoCell-310、KMU。セルラー
nRF54L / nRF54HCortex-M33 などTrustZone、CRACEN、KMU、PSA 準拠の設計

特徴的な要素

要素内容
SPU(System Protection Unit)07 章の「周辺・DMA の分離」を担う。ST の GTZC、NXP の AHB Secure Controller に相当
KMU(Key Management Unit)鍵を CPU に見せずに暗号エンジンへ供給する(06 章の「鍵の不可視化」)
CryptoCell / CRACEN暗号サブシステム。CryptoCell は Arm の IP、CRACEN は新世代
2 コア構成(nRF5340)無線プロトコルスタックを別コアに隔離できる(07 章のレベル 3 に近い)

nRF5340 の 2 コア構成が、セキュリティ的に優れている.

15 章で「最も危険なのは、認証前に処理されるコード」と述べた。 BLE スタックはまさにそれである。

nRF5340 では、BLE スタックをネットワークコアに置き、 アプリケーションコアから物理的に分離できる。 ネットワークコアが侵害されても、アプリケーションコアの鍵には触れない。

これは「プロトコルスタックをどこで動かすか」という アーキテクチャ上の重要な選択肢である。

APPROTECT の教訓

nRF52 の APPROTECT(アクセスポート保護)は、 2020 年に電圧グリッチによるバイパスが公開実証された(10 章)。

Nordic はその後、ハードウェアで保護を強制する仕組みを 新しいリビジョンや後継品種で導入している。

教訓:

なお、ベンダが問題を公表し、対策版を出したこと自体は評価すべきである。 選定時に見るべきは「事例があるか」ではなく 「対応したか」 である。

ソフトウェア

要素内容
nRF Connect SDKZephyr ベース。TF-M が統合されている(17 章)
nrf_securityPSA Crypto API のドライバ層。CryptoCell / CRACEN を透過的に使う
MCUboot標準のブートローダとして統合済み(13 章)

2. Silicon Labs

「Secure Vault」という明確な段階分けを持つのが特徴である。

Secure Vault の 3 段階

Secure Vault の 3 段階 — 攻撃者クラスとの対応Secure Vault Baseセキュアブート(RTSL)・セキュアデバッグアンロック・暗号アクセラレータSecure Vault Mid+ 専用セキュリティコアによる鍵管理・TRNG・DPA 対策Secure Vault High+ PUF 鍵ラッピング・アンチタンパ・アテステーション・PSA L3クラス 1〜2好奇心・愛好家クラス 3組織的な犯罪者クラス 4潤沢な予算をもつ攻撃者想定する攻撃者(02 章)製品ライン
「どこまで守るか」を製品ラインで選べる構造になっている。02 章で決めた攻撃者クラスから品種を降ろせるので、設計者にとって扱いやすい
段階主な内容
Secure Vault Baseセキュアブート(RTSL: Root of Trust and Secure Loader)、セキュアデバッグアンロック、暗号アクセラレータ
Secure Vault Mid上記 + セキュアな鍵管理(専用のセキュリティコア)、TRNG、DPA 対策
Secure Vault High上記 + PUF ベースの鍵ラッピング、アンチタンパ、セキュアアテステーション、PSA Certified Level 3

この段階分けが実務的に非常に分かりやすい.

02 章の攻撃者クラスに対応づけると——

想定する攻撃者選ぶべき段階
クラス 1〜2Secure Vault Base
クラス 3Secure Vault Mid
クラス 4Secure Vault High

「どこまで守るか」を製品ラインで選べるというのは、 設計者にとって扱いやすい構造である。

特徴的な要素

要素内容
Secure Element サブシステム独立したコアがセキュリティ機能を担う(HSE: High Secure Element / VSE: Virtual SE)
PUF ベースの鍵ラッピング06 章の「鍵ラッピング」を PUF で実現。平文の鍵が存在しない
アンチタンパ複数のタンパ検出源(電圧、温度、グリッチ、デバッグ)と、設定可能な応答(リセット、鍵消去)
セキュアデバッグアンロック認証付きデバッグ(11 章・14 章)
CPMS(Custom Part Manufacturing Service)Silicon Labs の工場でカスタム設定・鍵注入(12 章の方式 C)

HSE(独立したセキュリティコア)の意味.

NXP の ELE と同じく、07 章のレベル 3(物理的な分離)である。 メインコアのファームウェアが完全に侵害されても、 HSE 内部の鍵には触れられない。

TrustZone より強い分離であり、高セキュリティ品種の共通の方向性である。

3. Texas Instruments

製品ラインが広く、セキュリティのアプローチも分野で異なる。

分野品種セキュリティ
無線 MCUCC13xx / CC26xxAES、SHA、PKA、TRNG。CC13x4/CC26x4 は Cortex-M33 + TrustZone
汎用 MCUMSPM0、MSP430品種により異なる
プロセッサAM6x / AM2x SitaraHSM コア、セキュアブート、デバイスタイプによる段階
自動車TDA / AM 系機能安全 + セキュリティ

デバイスタイプという考え方

Sitara プロセッサでは、シリコンの「タイプ」でセキュリティが決まる。

タイプ内容
GP(General Purpose)セキュアブートなし。開発・評価向け
HS-FS(High Security - Field Securable)後から鍵を焼いてセキュアにできる。出荷時は開いている
HS-SE(High Security - Security Enforced)工場出荷時からセキュアブートが強制される

HS-FS という中間状態が実用的である.

ただし——焼き忘れると開いたまま出荷される(14 章の最頻出事故)。 出荷検査でデバイスタイプを確認すること。

TI は keywriter というツールで、OTP への鍵注入を支援している。

4. Microchip

「セキュアエレメントで補完する」戦略が特徴的である。

製品内容
ATECC608A/BCryptoAuthentication セキュアエレメント。ECC P-256、AES、16 の鍵スロット
TA100 / TA101自動車向けのセキュア IC
SAM L11Cortex-M23 + TrustZone。TrustRAM、データフラッシュ
PIC32CM / SAM E5x汎用。品種により暗号エンジン
PolarFire SoCRISC-V + FPGA。PUF、DPA 対策

ATECC608 と 3 つのプロビジョニングモデル

12 章の「事前プロビジョニング済みチップ」の代表例である。

モデル内容最小ロット
Trust&GO設定済み・鍵注入済み。証明書も入っている少量から
TrustFLEX一部カスタマイズ可能(自社 CA の証明書を入れられる)中程度
TrustCUSTOM完全カスタム大ロット

Trust&GO が、小規模メーカーにとって非常に価値がある.

数百円の追加コストで、 12 章で述べたプロビジョニングの困難がほぼ解消される。

「MCU に良い鍵保管機能がない」場合の、最も現実的な解の 1 つである。

TrustRAM(SAM L11)

機能内容
アドレス/データのスクランブルメモリ内容を直接読んでも意味を成さない
サイレントアクセス読み書き時の消費電力パターンを均一化(09 章のサイドチャネル対策)
タンパ検出時の即時消去物理攻撃を検出したら消す

小規模 MCU としては珍しく、物理攻撃を意識した設計である。

5. Renesas

「Device Lifecycle Management」と「鍵ラッピング」の設計が丁寧である。

ファミリコアセキュリティ
RA(RA2/4/6/8)Cortex-M23/M33/M4/M85TrustZone(M23/M33/M85)、SCE / RSIP、DLM
RXRXv2/v3TSIP(Trusted Secure IP)
RZ(RZ/A、RZ/G、RZ/N など)Cortex-ATrustZone-A、OP-TEE
RL78独自小規模。品種により暗号

DLM — Device Lifecycle Management

Renesas DLM — 状態遷移に認証が要るCMルネサス出荷時SSD全デバッグ可NSECSD非セキュア側のみDPL市場投入LCK_DBGデバッグを恒久ロックLCK_BOOTブート I/F もロックRMA_REQ / RMA_ACK返品分析用 — 鍵を消してから開く遷移には DLM キーによる署名が必要——攻撃者が勝手に状態を戻すことはできない
NSECSD(セキュア開発の後もアプリ開発を続けられる)と RMA(機密を消してから故障解析できる)が、14 章で挙げた実務の悩みへの直接的な回答になっている

14 章で紹介した、状態設計が丁寧な実装である。

状態内容
CM (Chip Manufacturing)ルネサス出荷時
SSD (Secure Software Development)セキュア側を開発中。全デバッグ可
NSECSD (Non-SECure Software Development)非セキュア側だけデバッグ可
DPL (DePLoyed)市場投入
LCK_DBGデバッグを恒久ロック
LCK_BOOTブートインタフェースも恒久ロック
RMA_REQ / RMA_ACK返品分析用。鍵を消してから開く

NSECSD と RMA の 2 つが、実務の悩みへの直接的な回答である(14 章)。

状態遷移には認証(DLM キーによる署名)が必要なので、 攻撃者が勝手に遷移させることはできない。

SCE / RSIP / TSIP — 鍵ラッピング

06 章の鍵ラッピングを、一貫した設計で実装している。

各社に共通する「鍵を見せない」構造HUKチップ固有鍵。CPU から読めない鍵のインストール平文の鍵を渡すのではなく、ラップされた鍵の形で扱う使用ラップ済み鍵を暗号エンジンに渡す。エンジンが内部でアンラップする★ 平文の鍵が CPU バスに現れることが一度もない
呼び名は各社バラバラ(KMU・Secure Vault・Black Key・DS…)だが、やっていることは同じ
世代名称
RA の初期〜中期SCE5 / SCE7 / SCE9(Secure Crypto Engine)
RA8 など新世代RSIP-E51A など(Renesas Secure IP)
RXTSIP(Trusted Secure IP)

鍵を平文で扱う API が存在しない、という設計が徹底されている.

これは 17 章で見た PSA Crypto API の思想と同じである。 「危険な使い方ができない API」が最良の防御である。

ただし——鍵のインストール工程が独特なので、 量産手順の設計に時間を見ておくこと。 Renesas は Security Key Management Tool を提供している。

6. Infineon

セキュアエレメント(OPTIGA)と自動車 HSM の技術が、MCU に降りてきている。

製品内容
PSoC 64Secure MCU。プリプロビジョニング済み。PSA Certified
PSoC Edge (E84)Cortex-M55 + Ethos-U55 + M33。エッジ AI 向け
TRAVEO T2G自動車向け。HSM 搭載
AURIX TC3xx / TC4x自動車。EVITA Full 相当の HSM
OPTIGA Trust M / Trust E / Trust Chargeセキュアエレメント(22 章)
OPTIGA TPMTPM 2.0(22 章)
XMC / PSoC 6汎用。品種により暗号エンジン

PSoC 64 の「プリプロビジョニング済み」

Infineon の工場で、鍵と証明書が注入済みの状態で出荷される.

12 章の方式 C(事前プロビジョニング済みチップ)の MCU 版である。

「MCU なのにセキュアエレメント並みのプロビジョニングが済んでいる」 という点が特徴的で、PKI 運用の負担が大きく減る。

自動車 HSM の考え方

AURIX の HSM は、独立した Cortex-M コアである。

特徴内容
専用コア + 専用メモリメインコアから完全に分離
EVITA プロファイルLight / Medium / Full の 3 段階(EU の研究プロジェクト由来)
セキュアブート、鍵管理、暗号すべて HSM が担当
SHE(Secure Hardware Extension)AUTOSAR の標準的な鍵管理仕様

自動車の HSM は、07 章のレベル 3(物理的な分離)の完成形に近い.

IoT でも、NXP の ELE、Silicon Labs の HSE が同じ方向に進んでいる。 「セキュリティは専用のコアがやる」が、高セキュリティ設計の共通解になりつつある。

7. 横断的な比較

各社の力点はどこにあるかNordicSPU による分離と KMU。BLE / Thread 前提の低消費電力製品に最適化Silicon LabsSecure Vault。ハイグレードでは専用のセキュアコアと耐タンパを持つTIGP / HS-FS / HS-SE のグレード分け。用途に応じて選ぶMicrochipTrust&GO などプロビジョニング済み SE。体制がなくても機器固有鍵が入るRenesasDLM によるライフサイクル管理と、RSIP / TSIP の暗号エンジンInfineonPSoC 64 と AURIX HSM。車載と高信頼領域に厚い機能名は違っても、04〜08 章の枠組み(RoT・鍵の不可視化・分離・乱数)に必ず対応づけられる
各社の機能名・提供状況は改訂されるので、判断は必ずデータシートとセキュリティ資料の一次情報で行う
観点特徴的なベンダ内容
PUFNXP、Silicon Labs、Microchip (PolarFire)鍵が保存されない(06 章)
独立セキュリティコアNXP (ELE)、Silicon Labs (HSE)、Infineon (HSM)、TI (HSM)最強の分離(07 章)
鍵ラッピングの徹底Renesas (SCE/RSIP/TSIP)、NXP (Black Key/Blob)平文の鍵が CPU に出ない
段階的な製品ラインSilicon Labs (Secure Vault Base/Mid/High)攻撃者クラスに応じて選べる
プリプロビジョニングMicrochip (Trust&GO)、Infineon (PSoC 64)、NXP (EdgeLock 2GO)PKI 運用の負担が消える
ライフサイクル設計Renesas (DLM)、ST(製品状態)、TI(デバイスタイプ)RMA 対応が現実的
無線スタックの物理分離Nordic (nRF5340 の 2 コア)最も危険なコードを隔離
DPA 対策の明示Silicon Labs (Vault Mid 以上)、ST (SAES)09 章の対策

「どのベンダが一番安全か」という問いは意味がない.

重要なのは——

  1. 自社の脅威モデル(02 章)に必要な機能を持っているか
  2. その機能が第三者評価を受けているか(03 章の PSA / SESIP / CC)
  3. 公知の攻撃事例に対応しているか(10 章)
  4. ドキュメントとツールが揃っているか(実装できなければ意味がない)
  5. 脆弱性開示ポリシーと更新提供の姿勢(15 章)

4 番目と 5 番目が、実は最も差が出る。 「機能はあるが、使い方が分からない」は、機能がないのと同じである。

8. この章のまとめ

ベンダ最も特徴的な点
NordicnRF5340 の 2 コア構成で無線スタックを物理分離できる。KMU による鍵の不可視化
Silicon LabsSecure Vault の 3 段階が攻撃者クラスに素直に対応する。PUF ベースの鍵ラッピング
TIデバイスタイプ(GP / HS-FS / HS-SE)。HS-FS の中間状態が実用的
MicrochipATECC608 の Trust&GO。少量から使えるプリプロビジョニング
RenesasDLM の状態設計(NSECSD と RMA)と、鍵ラッピングの徹底
InfineonPSoC 64 のプリプロビジョニングと、自動車 HSM の技術
共通の方向性独立したセキュリティコアへの収束、プリプロビジョニングの普及
選定の観点機能・第三者評価・攻撃事例への対応・ドキュメントとツール・更新提供の姿勢

次章では、これらの MCU を補完する——外付けセキュアエレメントと TPM を扱う。