HSM + OTPHardware Root of Trust · dm-verity · Verschlüsseltes OTA
01Das Problem
Industrie- und Medizingeräte laufen 10+ Jahre im Feld. Ohne sichere Boot-Chain kann jeder Angreifer mit physischem oder Netzwerkzugang schädliche Firmware aufspielen. Der EU CRA (Cyber Resilience Act) schreibt dies nun vor — Nichteinhaltung blockiert den Marktzugang.
02Unser Ansatz
- 01Hardware Root of Trust: OTP-Sicherungen → BootROM-Signaturverifizierung → signiertes U-Boot → signierter Kernel
- 02dm-verity: Kernel-Integritätsprüfung auf Blockebene — jede Manipulation bringt das System zum Stillstand
- 03LUKS2-verschlüsseltes Rootfs mit TPM2-versiegelter Schlüsselableitung
- 04Mender.io oder SWUpdate Delta-OTA: nur geänderte Blöcke übertragen
- 05ISO 27001 DevSecOps: Air-Gapped-Signierserver, HSM-geschützte private Schlüssel
03Architekturkomponenten
MessungVorherNachher
Boot-Chain-Stufen
i.MX8M HAB
Rootfs-Manipulation
dm-verity
OTA-Update-Größe
Mender / SWUpdate
Alle Messungen auf produktionsreifer Hardware, Oszilloskop-verifiziert
Um Ihren Bedarf an Secure Boot & OTA-Lifecycle auf Ihrer eigenen Plattform zu bewerten, planen Sie ein Embedded-Architektur-Audit oder bestimmen Sie Ihre Plattformklasse mit dem System-Anforderungsrechner.
Audit planen
CRA-Compliance ist nun eine Marktzugangsanforderung
Lassen Sie uns Ihre aktuelle Boot-Chain bewerten und eine vollständige sichere Lifecycle-Architektur entwerfen.
Audit planen