安全保护组件和相关装置及方法与流程

专利检索2022-05-10  51



1.本公开涉及芯片领域,具体而言,涉及一种安全保护组件和相关装置及方法。


背景技术:

2.物联网背景下的芯片应用领域迅速拓展,物联网基础设施集成的设备功能也在不断增加,因而芯片的更新迭代成为必然。为了快速完成芯片的更新迭代,事件管理单元应运而生。芯片中的事件管理单元提供了一个完全由硬件实现触发的通道,不需要软件的参与,降低了处理器的负荷,同时还提高了响应速度。
3.随着芯片中事件管理单元的普及,一些新的问题又暴露了出来。事件管理单元在没有经过保护的前提下很容易被攻击者用来窃取机密数据或者干扰芯片的正常工作状态,从而造成较大的损失。相关技术中,芯片对于功能单元的保护只是采用简单的锁存机制,即在芯片内设定一个安全开关,安全开关只能在权限用户的控制下打开,打开后功能单元方可使用,否则无法使用。这种保护方法迁移到事件管理单元上,即可保护事件管理单元。然而,上述保护方法使用起来不够灵活,无法适应不断扩增且多变的应用领域。


技术实现要素:

4.有鉴于此,本公开旨在优化事件管理单元的保护机制,增强保护的灵活性。
5.根据本公开的第一方面,提供一种安全保护组件,所述安全保护组件连接到事件管理单元,所述事件管理单元在目标事件生成器和目标事件用户之间设置了触发信号的传输通道,所述安全保护组件包括:
6.属性匹配单元,用于获取所述目标事件生成器的安全属性和所述目标事件用户的安全属性,并判断所述目标事件生成器的安全属性和所述目标事件用户的安全属性是否匹配以得到判断结果;
7.仲裁单元,用于根据所述判断结果控制所述传输通道的通断,以便所述传输通道只在所述目标事件生成器的安全属性和所述目标事件用户的安全属性匹配的情况下导通。
8.可选地,所述的安全保护组件还包括:
9.第一数据选择器,用于接收所述事件管理单元的至少一个候选事件生成器的安全属性,并根据所述目标事件生成器的标识信息从所述至少一个候选事件生成器的安全属性中提取所述目标事件生成器的安全属性以提供给所述属性匹配单元;
10.第二数据选择器,用于接收所述事件管理单元的至少一个候选事件用户的安全属性,并根据所述目标事件用户的标识信息从所述至少一个候选事件用户的安全属性中提取所述目标事件用户的安全属性以提供给所述属性匹配单元。
11.可选地,所述安全保护组件还包括信息转换单元,其中,
12.所述第一数据选择器在第一地址选择信息的控制下提取出所述目标事件生成器的安全属性,所述第二数据选择器在第二地址选择信息的控制下提取出所述目标事件用户的安全属性;
13.所述信息转换单元用于将所述目标事件生成器的标识信息转换为第一地址选择信息,并通过和所述第一数据选择器的地址输入端连接向所述第一数据选择器提供所述第一地址选择信息;
14.所述信息转换单元还用于将所述目标事件用户的标识信息转换为第二地址选择信息,并通过和所述第二数据选择器的地址输入端连接向所述第二数据选择器提供所述第二地址选择信息。
15.可选地,所述信息转换单元从寄存器中读取所述目标事件生成器的标识信息和所述目标事件用户的标识信息;
16.所述寄存器为所述事件管理单元配设的器件,所述寄存器用于存储所述事件管理单元内各传输通道的事件管理信息,一个传输通道的所述事件管理信息包括该传输通道配置的目标事件生成器的标识信息以及该传输通道配置的目标事件用户的标识信息。
17.可选地,所述事件管理单元设置有多个传输通道;
18.所述安全保护组件包括至少一个所述属性匹配单元、至少一个所述第一数据选择器、至少一个所述第二数据选择器和至少一个所述信息转换单元,以供多个所述传输通道中任一个在使用时具有对应的所述属性匹配单元、所述第一数据选择器、所述第二数据选择器和所述信息转换单元;
19.所述寄存器内存储的各事件管理信息还包括所针对传输通道的通道标识,目标传输通道对应的所述信息转换单元通过从所述寄存器内识别所述目标传输通道的通道标识来读取所述目标传输通道的事件管理信息。
20.可选地,所述安全保护组件还包括:
21.安全配置单元,用于寄存所述至少一个候选事件生成器的安全属性和所述至少一个候选事件用户的安全属性,并通过和所述第一数据选择器的数据输入端连接向所述第一数据选择器提供所述至少一个候选事件生成器的安全属性,以及,通过和所述第二数据选择器的数据输入端连接向所述第二数据选择器提供所述至少一个候选事件用户的安全属性。
22.可选地,所述属性匹配单元包括:
23.第一与门,分别输入所述目标事件生成器的安全属性和所述目标事件用户的安全属性;
24.第一非门,输入所述目标事件生成器的安全属性;
25.第二非门,输入所述目标事件用户的安全属性;
26.第二与门,两输入端分别连接所述第一非门的输出端和所述第二非门的输出端;
27.或门,两输入端分别连接所述第一与门的输出端和所述第二与门的输出端,且输出端输出所述判断结果。
28.可选地,所述传输通道内设置有调节所述传输通道通断状态的使能单元,所述仲裁单元和所述使能单元连接,所述仲裁单元通过控制所述使能单元来控制所述传输通道的通断。
29.根据本公开的第二方面,提供一种片上系统,包括:
30.根据如上所述的任一种安全保护组件;
31.所述事件管理单元;
32.片上总线,用于耦接所述事件管理单元和所述安全保护组件。
33.根据本公开的第三方面,提供一种物联网装置,包括根据如上所述的任一种安全保护组件和所述事件管理单元。
34.根据本公开的第四方面,提供一种保护事件管理单元的方法,所述事件管理单元在目标事件生成器和目标事件用户之间设置了触发信号的传输通道,所述方法包括:
35.获取所述目标事件生成器的安全属性和所述目标事件用户的安全属性;
36.判断所述目标事件生成器的安全属性和所述目标事件用户的安全属性是否匹配,得到判断结果;
37.根据所述判断结果控制所述传输通道的通断,以便所述传输通道只在所述目标事件生成器的安全属性和所述目标事件用户的安全属性匹配的情况下导通。
38.本公开实施例中,属性匹配单元在判断目标事件生成器的安全属性和目标事件用户的安全属性是否匹配后得到判断结果;仲裁单元根据所述判断结果控制目标事件生成器和目标事件用户之间传输通道的通断,以便所述传输通道只在目标事件生成器的安全属性和目标事件用户的安全属性相同的情况下导通,因而事件管理单元的安全外设之间能够触发,非安全外设之间也能够触发,但安全外设和非安全外设之间相互隔离,这样不仅保证了安全空间内数据的安全,而且相比于传统技术(权限用户打开安全开关后让既定的若干触发信号通过)来说,也为安全空间乃至非安全空间提供了灵活的事件管理量,保护灵活性增强,从而使得事件管理单元的保护适用于事件管理单元不断扩展且多变的应用领域。
附图说明
39.通过参考以下附图对本公开实施例的描述,本公开的上述以及其它目的、特征和优点将更为清楚,在附图中:
40.图1是本公开一个实施例所应用的物联网(iot)的一种系统架构图;
41.图2是本公开一个实施例所应用的物联网的另一种系统架构图;
42.图3是本公开一个实施例的物联网装置的结构图;
43.图4是本公开一个实施例的物联网处理器的结构图;
44.图5是本公开一个实施例的事件管理单元的结构图;
45.图6是本公开一个实施例的片上系统的结构图;
46.图7是本公开另一个实施例的片上系统的结构图;
47.图8是根据本公开一个实施例的保护事件管理单元的方法流程图。
具体实施方式
48.以下基于实施例对本公开进行描述,但是本公开并不仅仅限于这些实施例。在下文对本公开的细节描述中,详尽描述了一些特定的细节部分。对本领域技术人员来说没有这些细节部分的描述也可以完全理解本公开。为了避免混淆本公开的实质,公知的方法、过程、流程没有详细叙述。另外附图不一定是按比例绘制的。
49.在本文中使用以下术语。
50.事件管理单元:由若干个传输通道组成,各个传输通道用于将目标事件生成器发送的触发信号传输到目标事件用户从而实现对目标事件用户的触发。与传统的基于中断响
应的处理机制相比,事件管理单元内触发信号的传输完全由硬件实现,无需处理器干预,也不会占用总线等系统资源和随机存取存储器的带宽。
51.事件生成器:事件管理单元入口处配置的外设,用于发出触发信号来引起触发事件,其中,生成触发信号的条件由事件生成器自身决定。例如,计时器作为事件生成器,计时器计时达到预设时长可以作为生成触发信号的条件。
52.候选事件生成器:事件管理单元入口处配置的待连接外设,是否与事件管理单元的入口连接由事件管理单元管理的当前触发事件决定。
53.目标事件生成器:选自候选事件生成器,是当前和事件管理单元入口连接的事件生成器。
54.事件用户:事件管理单元出口处配置的外设,用于被触发信号触发后执行一些操作,且执行的具体操作由事件用户自身决定。例如,事件用户为模数转换器,模数转换器被触发后执行的操作可以为采样模拟数据并将采样的模拟数据转换为数字数据。
55.候选事件用户:事件管理单元出口处配置的待连接外设,是否与事件管理单元的出口连接由事件管理单元管理的当前触发事件决定。
56.目标事件用户:选自候选事件用户,是当前和事件管理单元出口连接的事件用户。
57.安全属性:用于描述外设是否安全的参数,具有安全和不安全两种可选值。对于事件管理单元来说,目标事件生成器的安全属性和目标事件用户的安全属性与触发后对方是否受到攻击有关。若目标事件生成器触发目标事件用户后,目标事件用户受到攻击,则目标事件生成器不安全;若目标事件生成器触发目标事件用户后,目标事件用户的响应操作使得目标事件生成器受到攻击,则目标事件用户不安全。实践中,目标事件生成器和目标事件用户的安全属性与各自是否具有预设的触发/被触发权限以及自身是否携带病毒有关,因而,同一外设在不同时段或对应不同的事件用户后会具有不同的安全属性。
58.安全外设:安全属性取值为安全的外设,且安全外设组成的集合称为安全空间。
59.不安全外设:安全属性取值为不安全的外设,且不安全外设组成的集合称为不安全空间。
60.外设:即外部设备,本公开中指事件管理单元外部的设备。
61.数据选择器:英文全称为multiplexer,简称mux,是实现数据选择功能的逻辑电路,即用于从一组数据通道中选出指定的一个以便接收该指定数据通道传输来的信号或通过该指定数据通道将信号传输出去。数据选择器设置有地址输入端和多个数据通道,地址输入端接收地址选择信息,地址选择信息指示多个数据通道中哪一个为指定数据通道。
62.本公开的应用环境
63.本公开实施例提出了一种通用的、适合各种事件管理单元的安全保护组件。安全保护组件用于保护事件管理单元,以使得事件管理单元配设的各个安全外设不被非法攻击。安全保护组件针对事件管理单元的整个保护方案相对较为通用。安全保护组件可以脱离事件管理单元存在,即其可以是一个单独的器件,将其安装到装置或片上系统后,配合装置或片上系统上的事件管理单元使用。安全保护组件可以用于各种设置有事件管理单元的硬件设备,例如,iot(物联网)装置、嵌入式设备等。该安全保护组件与事件管理单元最终部署在的硬件无关。但为了示例性描述,下文中将主要以物联网为应用场景进行描述。本领域技术人员应当理解,本公开实施例还可以适用于其它的应用场景。
64.物联网整体架构
65.图1是本公开一个实施例所应用的物联网(iot)100的一种系统架构图。
66.云110可以表示互联网,或者可以是局域网(lan)、或广域网(wan),诸如公司的专有网络。iot装置可以包括以各种组合来分组的任何数量的不同类型的装置。例如,交通控制组206可以包括沿着城市中的街道的iot装置。这些iot装置可以包括红绿灯、交通流量监控器、相机、天气传感器等。交通控制组206或其他子组中的各iot装置可以通过无线链路208(诸如,lpwa链路等)来与云110进行通信。进一步地,有线或无线子网络212可以允许iot装置彼此通信,诸如通过局域网、无线局域网等。iot装置可以使用诸如网关210等另一装置来与云110进行通信。
67.iot装置的其他分组可以包括远程气象站214、本地信息终端216、报警系统218、自动柜员机220、报警面板222、或移动车辆,诸如应急车辆224或其他车辆226等。这些iot装置中的每一个都可以与其他iot装置、与服务器140、或与两者进行通信。
68.如从图1中可以看出,大量iot装置可以通过云110进行通信。这可以允许不同的iot装置自主地向其他装置请求或提供信息。例如,交通控制组206可以从远程气象站组214请求当前天气预报,所述远程气象站组214可以在没有人为干预的情况下提供预报。进一步地,可以由自动柜员机220向应急车辆224警告正在发生盗窃。当应急车辆224朝向自动柜员机220前进时,其可以访问交通控制组206以请求准许到达所述位置,例如,通过灯变红以在交叉路口阻止交叉车流足够的时间从而使应急车辆224无阻碍地进入交叉路口。
69.诸如远程气象站214或交通控制组206等iot装置集群可以被配备成与其他iot装置以及与云110进行通信。这可以允许iot装置在装置之间形成自组织(ad

hoc)网络,允许它们用作单个装置,其可以被称为雾装置。下面关于图2进一步讨论雾装置。
70.在图2中,虚线包围的iot装置的集群可以被称为雾装置302、在云110边缘操作。如本文使用的,雾装置302是可以被分组用于执行特定功能,诸如交通控制、天气控制、工厂控制等的装置集群。
71.在这个示例中,雾装置302包括在交通交叉路口的一组iot装置。雾装置302可以根据由openfog联盟(ofc)等发布的规范来建立。这些规范允许在将雾装置302耦合到云110以及耦合到端点装置(诸如在这个示例中的交通灯304和数据聚合器306)的网关210之间形成计算元件的层级结构。雾装置302可以利用iot装置集合提供的组合的处理和网络资源。因此,雾装置302可以用于任何数量的应用,包括例如金融建模、天气预报、交通分析等。
72.例如,通过交叉路口的交通流量可以由多个交通灯304(例如,三个交通灯304)控制。对交通流量和控制方案的分析可以由通过网状网络与交通灯304和彼此通信的聚合器306实施。可以通过网关210将数据上传到云110。网关210从云110接收命令。所述网关210通过网状网络与交通灯304和聚合器306通信。
73.可以在雾装置302中使用任何数量的通信链路。例如,与ieee 802.15.4兼容的短程链路308可以提供靠近交叉路口的iot装置之间的本地通信。例如,与lpwa标准兼容的较长范围链路310可以提供iot装置与网关210之间的通信。为了简化所述图,并非每个通信链路308或310都标有附图标记。
74.雾装置302可以被认为是大规模互连网络,其中,多个iot装置例如通过通信链路308和310彼此通信。可以使用由open connectivity foundationtm(ocf)于2015年12月23
日发布的开放互连协会(oic)标准规范1.0来建立网络。这个标准允许装置发现彼此并且建立互连通信。也可以使用其他互连协议,包括例如,来自allseen联盟的alljoyn协议、优化的链路状态路由(olsr)协议、或用于移动自组连网的更好方法(b.a.t.m.a.n.)等。
75.在一些方面,来自一个iot装置的通信可以沿着最方便的路径传递以到达网关210,例如,具有最少数量的中间跳数或最高带宽等的路径。在这些网络中,互连的数量提供了大量的冗余,从而允许即使丢失了许多iot装置也可以维持通信。
76.在一些方面,雾装置302可包括临时iot装置。换句话说,并非所有iot装置都可以是雾装置302的永久成员。例如,图2中,如下三个瞬态iot装置已经加入雾装置302:第一车辆312、第二车辆314和行人316。在这些情况下,iot装置可以内置在车辆312和314中,或者可以是由行人316携带的智能电话上的应用。还可以存在其他iot装置,诸如自行车计算机、摩托车计算机、无人机等中的iot装置。
77.由iot装置形成的雾装置302可以通过云110与客户端通信,例如,与作为位于云110的边缘的单个装置的服务器140通信。在这个示例中,可以在雾装置302内没有标识任何特定iot装置的情况下发生到雾装置302中的特定资源的控制通信。因此,如果雾装置302内的一个iot装置发生故障,则雾装置302中的其他iot装置可能能够发现和控制资源,所述资源诸如致动器或附接到iot装置的其他装置。例如,交通灯304可以是有线连接的,以便允许任何一个交通灯304控制其他交通灯304的灯。聚合器306也可以在交通灯304的控制下在雾装置302的其他功能中提供冗余。
78.在一些示例中,可以使用命令式编程风格来配置iot装置,例如,每个iot装置具有特定功能和通信伙伴。然而,可以以声明性编程风格来配置形成雾装置302的iot装置,以便允许iot装置重新配置它们的操作和通信,诸如以响应于条件、查询和装置故障来确定所需的资源。这可以在诸如行人316的瞬态iot装置加入雾装置302时执行。
79.由于行人316可能比车辆312和314行进得更慢,因此雾装置302可以重新配置自身以确保行人316有足够的时间使其通过交叉路口。这可以通过形成车辆312和314以及行人316的临时组以控制交通灯304来执行。如果车辆312或314中的一个或两个是自主的,则临时组可以指导车辆在交通灯304之前减速。进一步地,如果交叉路口处的所有车辆都是自主的,则可能减少对交通信号的需求,因为自主车辆的防撞系统可能允许高度交叉的交通模式,这对于交通灯来说可能太复杂而无法管理。然而,交通灯304对于行人316、骑车人或非自主车辆仍然可以是重要的。
80.当瞬态装置312、314和316离开雾装置302的交叉路口附近时,雾装置302可以重新配置其自身以从网络中消除那些iot装置。当其他瞬态iot装置接近交叉路口时,雾装置302可以将其自身重新配置为包括那些装置。
81.雾装置302可以包括用于多个交叉路口的诸如沿着街道的交通灯304,以及沿着街道的所有瞬态iot装置。雾装置302然后可以将其自身分成功能性单元,诸如交通灯304和靠近单个交叉路口的其他iot装置。这种类型的组合可以使得能够在雾装置302中形成更大的iot构造,例如,执行具体功能的iot装置组。
82.例如,如果应急车辆加入雾装置302,则可以创建应急构造或虚拟装置,其包括街道的所有交通灯304,从而允许控制整个街道的交通流量模式。应急构造可以指导沿着街道的交通灯304保持红色以用于反向交通,并且绿色用于应急车辆从而加速应急车辆的通过。
83.如雾装置302所示,iot网络的有机演变是改进或最大化iot实施方式的效用、可用性和回弹性的中心。进一步地,所述示例表明了用于提高可信度并因此提高安全性的策略的有用性。装置的本地标识在实施方式中可能是重要的,因为身份的分散化确保不能利用中心机构来允许对可能存在于iot网络内的对象进行模仿。进一步地,本地标识降低了通信开销和时延。
84.区块链可以用于分散标识,因为它们可以在装置之间提供关于当前使用的名称和身份的协议。如本文使用的,区块链是由数据结构块组成的身份记录的分布式数据库。进一步地,如本文使用的,条款区块链可以包括其他分布式分类账系统中的任何一个或多个。其他分布式分类账方法包括瑞波(ripple)、超级分类账、多链、无钥签名基础设施等。每个数据结构块基于事务,其中下发装置、复合装置或虚拟装置的新名称是事务的一个示例。
85.使用区块链进行标识,可以通过观察名称和身份的重新下发来检测模仿,而无需相应的终止。公共区块链可能是最有用的,因为它们可以使得不同的观察者团体能够检测错误命名、恶意命名或命名基础设施故障。
86.物联网装置
87.图3是本公开一个实施例的物联网装置400的结构图,它可以是图1的交通控制组206中的物联网装置,也可以是远程气象站214、本地信息终端216、报警系统218、自动柜员机220、报警面板222、应急车辆224或其他车辆226中的物联网装置,也可以是图2的交通灯304和数据聚合器306中的物联网装置,或者第一车辆312、第二车辆314和行人316相关的物联网装置。
88.物联网装置400可以包括物联网处理器402,所述处理器可以是微处理器、多核处理器、多线程处理器、超低电压处理器、嵌入式处理器或其他已知处理元件。处理器402可以是片上系统(soc)的一部分,其中处理器402和其他组件形成为单个集成电路或单个封装体,诸如来自intel的edisontm或galileotmsoc板。作为示例,处理器402可以包括基于架构核心tm的处理器,诸如quarktm、atomtm、i3、、i5、i7或mcu级处理器,或者可从加利福尼亚州圣克拉拉市的公司获得的另一此类处理器。然而,可以使用任何数量的其他处理器,诸如可从加利福尼亚州森尼维耳市的超威半导体公司(advanced micro devices,inc.,amd)获得的、来自加利福尼亚州森尼维耳市的mips科技公司的基于mips的设计、由arm控股有限公司或其客户或其许可证持有人或采用者许可的基于arm的设计。处理器可以包括诸如来自公司的a5

a9处理器,来自科技公司的snapdragontm处理器、或来自德州仪器公司的omaptm处理器之类的单元。
89.处理器402可以通过总线406与系统存储器404通信。可以使用任何数量的存储器装置来作为定量的系统存储器404。作为示例,存储器404可以是根据联合电子器件工程委员会(jedec)的基于低功率双倍数据速率(lpddr)的设计的随机存取存储器(ram),诸如根据edec jesd 209

2e的当前lpddr2标准(发布于2009年4月)、或下一代lpddr标准,诸如将提供lpddr2的扩展以增加带宽的lpddr3或lpddr4。在各实施方式中,各个存储器装置可以是任何数量的不同封装体类型,诸如单管芯封装体(sdp)、双管芯封装体(ddp)或四管芯封装体(q17p)。在一些实施例中,这些装置可以直接焊接到母板上以提供较低简档的解决方案,而在其他实施例中,这些装置被配置为一个或多个存储器模块,这些存储器模块进而通过给定的连接器耦合到母板。可以使用任何数量的其他存储器实施方式,诸如其他类型的
存储器模块,例如,不同种类的双列直插式存储器模块(dimm),包括但不限于icrodimm或minidimm。例如,存储器的大小可以在2gb与16gb之间,并且可以配置为dr3lm封装体或lpddr2或lpddr3存储器,其通过球栅阵列(bga)焊接到母板上。
90.为了提供诸如数据、应用、操作系统等信息的持久存储,大容量存储装置408还可以经由总线406耦合到处理器402。为了实现更薄更轻的系统设计,可以通过固态驱动器(ssd)来实施大容量存储装置408。可以用于大容量存储装置408的其他装置包括闪存卡,诸如sd卡、microsd卡、xd图卡等,以及usb闪存驱动器。
91.在低功率实施方式中,大容量存储装置408可以是管芯上存储器或与处理器402相关联的寄存器。然而,在一些示例中,大容量存储装置408可以使用微硬盘驱动器(hdd)来实施。进一步地,除了所描述的技术之外或代替所描述的技术,任何数量的新技术可以用于大容量存储装置408,诸如电阻变化存储器、相变存储器、全息存储器或化学存储器等。例如,iot装置400可以包括来自和的3d xpoint存储器。
92.组件可以通过总线406进行通信。总线406可以包括任何数量的技术,包括工业标准架构(isa)、扩展isa(eisa)、外围组件互连(pci)、外围组件互连扩展(pcix)、pci express(pcie)或任何数量的其他技术。总线406可以是例如在基于soc的系统中使用的专有总线。可以包括其他总线系统,诸如i2c接口、i3c接口、spi接口、点对点型接口、和电源总线等。
93.总线406可以将处理器402耦合到网状收发机410,用于与其他网状装置/雾装置302通信。网状收发机410可以使用任何数量的频率和协议,诸如ieee 802.15.4标准下的2.4千兆赫(ghz)传输,使用由特别兴趣小组定义的低功耗(ble)标准、或标准等。为具体无线通信协议配置的任何数量的无线电可以用于到网状装置/雾装置302的连接。例如,wlan单元可用于根据电气和电子工程师协会(ieee)802.11标准来实施wi

fitm通信。另外,例如,根据蜂窝或其他无线广域协议的无线广域通信可以经由wwan单元发生。
94.网状收发机410可以使用多个标准或无线电进行通信以用于不同范围的通信。例如,物联网装置400可以使用基于ble的本地收发机或另一低功率无线电与地理上邻近的装置(例如,在约10米内)通信以节省功率。可以通过zigbee或其他中间功率无线电到达更远的网状装置/雾装置302,例如,在约50米内。两种通信技术可以以不同功率水平在单个无线电上发生、或者可以在单独的收发机(例如,使用ble的本地收发机和使用zigbee的单独网状收发机)上发生。网状收发机/雾装置302可以并入mcu中作为可由芯片直接访问的地址。
95.可以包括上行链路收发机414以与云110通信。上行链路收发机414可以是遵循ieee 802.15.4、ieee 802.15.4g、ieee 802.15.4e、ieee 802.15.4k或nb

iot标准等的lpwa收发机。物联网装置400可以使用由semtech和lora联盟开发的lorawantm(长距离广域网)在广泛区域上进行通信。本文描述的技术不限于这些技术,而是可以与实施长距离、低带宽通信的任何数量的其他云收发机一起使用,诸如sigfox和其他技术。进一步地,可以使用ieee 802.15.4e规范中描述的其他通信技术,诸如时隙信道跳变。
96.除了针对网状收发机410和上行链路收发机414所提到的系统之外,还可以使用任何数量的其他无线电通信和协议,如本文所述。例如,无线电收发机410和414可以包括lte或其他蜂窝收发机,其使用扩频(spa/sas)通信来实施高速通信,诸如用于视频传输。进一步地,可以使用任何数量的其他协议,诸如用于中速通信的网络,诸如静止图片、传感器读
数和网络通信的提供。
97.无线电收发机410和414可以包括与任何数量的3gpp(第三代合作伙伴计划)规范兼容的无线电,特别是长期演进(lte)、长期演进

高级(lte

a)、长期演进

高级专业版(lte

a pro)、或窄带iot(nb

iot)等。可以注意到,可以选择与任何数量的其他固定、移动或卫星通信技术和标准兼容的无线电。这些可以包括例如任何蜂窝广域无线电通信技术,其可以包括例如第五代(5g)通信系统、全球移动通信系统(gsm)无线电通信技术、通用分组无线电服务(gprs)无线电通信技术、或gsm演进的增强型数据率(edge)无线电通信技术。可以使用的其他第三代合作伙伴计划(3gpp)无线电通信技术包括umts(通用移动电信系统)、foma(自由移动的多媒体接入)、3gpp lte(长期演进)、3gpp lte

高级(长期演进

高级)、3gpp lte

高级专业版(长期演进

高级专业版)、cdma2000(码分多址2000)、cdpd(蜂窝数字分组数据)、mobitex、3g(第三代)、csd(电路交换数据)、hscsd(高速电路交换数据)、umts(3g)(通用移动电信系统(第三代))、w

cdma(umts)(宽带码分多址(通用移动电信系统))、hspa(高速分组接入)、hsdpa(高速下行链路分组接入)、hsupa(高速上行链路分组接入)、hspa (高速分组接入plus)、umts

tdd(通用移动电信系统

时分双工)、td

cdma(时分

码分多址)、td

scdma(时分

同步码分多址)、3gpp rel。8(pre

4g)(第3代合作伙伴计划发布8(第pre

4代)),3gpp rel。9(第三代合作伙伴计划发布9),3gpp rel。10(第三代合作伙伴计划发布10),3gpp rel。11(第三代合作伙伴计划发布11),3gpp rel。12(第三代合作伙伴计划发布12),3gpp rel。13(第三代合作伙伴计划发布13),3gpp rel。14(第三代合作伙伴计划发布14)、3gpp lte extra、lte授权辅助接入(laa)、utra(umts陆地无线电接入)、e

utra(演进型umts陆地无线电接入)、lte高级(4g)(长期演进

高级(第4代))、cdmaone(2g)、cdma2000(3g)(码分多址2000(第三代))、ev

do(演进

数据优化或演进

仅数据)、amps(1g)(高级移动电话系统(第1代))、tacs/etacs(总接入通信系统/扩展总接入通信系统)、damps(2g)(数字amps(第2代))、ptt(按键通话)、mts(移动电话系统)、imts(改进型移动电话系统)、amts(高级移动电话系统)、olt(挪威语“offentlig landmobil telefoni”,公共陆地移动电话)、mtd(瑞典语mobiltelefonisystem d的缩写,或移动电话系统d)、autotel/palm(公共自动陆地移动)、arp(芬兰语“autoradiopuhelin”,“汽车无线电话”)、nmt(北欧移动电话)、hicap(ntt(日本电报电话公司)的高容量版本)、cdpd(蜂窝数字分组数据)、mobitex、datatac、iden(集成数字增强网络)、pdc(个人数字蜂窝)、csd(电路交换数据)、phs(个人手持电话系统)、widen(宽带集成数字增强网络)、iburst、非授权移动接入(uma,也称为3gpp通用接入网络,或gan标准)、无线吉比特联盟(wigig)标准、一般的mmwave标准(无线系统在10

90ghz及以上运行,诸如wigig、ieee 802.11ad、ieee802.11ay等)。除了上面列出的标准之外,可以将任何数量的卫星上行链路技术用于上行链路收发机1014,包括例如符合itu(国际电信联盟)或etsi(欧洲电信标准协会)发布的标准的无线电等等。因此,本文提供的示例被理解为适用于现有的且尚未明确表达的各种其他通信技术。
98.可以包括网络接口控制器(nic)416以向云110或其他装置(例如网状装置302)提供有线通信。有线通信可提供以太网连接,或者可以基于其他类型的网络,诸如控制器区域网络(can)、本地互连网络(lin)、设备网(devicenet)、控制网(controlnet)、数据高速通道、过程现场总线(profibus)或过程现场网(profinet)等。可以包括附加的nic 416以允许连接到第二网络,例如,通过以太网提供到云的通信的nic416、以及通过另一种类型的网络
提供到其他装置的通信的第二nic 416。
99.总线406可以将处理器402耦合到用于连接外部装置的接口418。外部装置可以包括传感器420,诸如加速计、水平传感器、流量传感器、温度传感器、压力传感器、气压传感器等。接口418可用于将物联网装置400连接到致动器422,诸如电源开关、阀门致动器、可听声音生成器、视觉警告装置等。
100.事件管理单元412支持多个外设间进行自主和低延迟的通讯,这样作为事件生成器的外设能够通过事件管理单元412传输触发信号而使得作为事件用户的外设被触发,其中,事件管理单元412提供了一个完全由硬件实现触发信号传输的通道。由于事件管理单元412的目标事件生成器和目标事件用户是通过配置确定,即目标事件生成器和目标事件用户可调,因而同一物联网装置400可以在同一应用领域进行功能的调节以及拓展到不同的应用领域里使用,并且能够通过事件管理单元412配置多个通道来增加物联网装置400的功能。以上所述的外设为事件管理单元412外部的设备,可以是物联网装置400包括的除事件管理单元412以外的设备,也可以是物联网装置400以外的设备。
101.在一些示例中,事件管理单元412的目标事件生成器根据寄存器413内存储的目标事件生成器的标识信息配置,事件管理单元412的目标事件用户根据寄存器413内存储的目标事件用户的标识信息配置。总线406可以将寄存器413耦合到处理器402,从而通过处理器402来配置寄存器413内存储的目标事件生成器的标识信息和目标事件用户的标识信息。
102.为了使得事件管理单元412内的安全外设不被恶意攻击,物联网装置400还包括保护事件管理单元412的安全保护组件630。安全保护组件630连接到事件管理单元412,阻断安全外设和非安全外设之间的通讯,即使得安全外设不接收非安全外设的触发,也使得安全外设不请求非安全外设。由于安全保护组件530是本公开实施例主要改进的部分,其包括的各具体部件在下文中详细描述。
103.虽然未示出,但是各种输入/输出(i/o)装置可以存在于物联网装置400内或连接到所述物联网装置。例如,可以包括显示器以示出诸如传感器读数或致动器位置等信息。可以包括诸如触摸屏或小键盘等输入装置以接受输入。
104.电池424可以为物联网装置400供电,但是在物联网装置400安装在固定位置的示例中,它可以具有耦合到电网的电源。电池424可以是锂离子电池、金属

空气电池,诸如锌空气电池、铝

空气电池、锂

空气电池、混合型超级电容器等。
105.电池监测器/充电器426可以包括在物联网装置400中以跟踪电池424的充电状态(soch)。电池监测器/充电器426可用于监测电池424的其他参数,以提供故障预测,诸如电池424的健康状态(soh)和功能状态(sof)。电池监测器/充电器426可以包括电池监测集成电路。电池监测器/充电器426可以通过总线406将关于电池424的信息传送到处理器402。电池监测器/充电器426还可以包括模数(adc)转换器,所述模数转换器允许处理器402直接监测电池426的电压或来自电池424的电流。
106.电池参数可以用于确定物联网装置400可以执行的动作,诸如传输频率、网状网络操作、感测频率等。
107.电源块428或耦合到电网的其他电源可以与电池监测器/充电器426耦合以对电池424充电。在一些示例中,电源块428可以用无线功率接收器代替,以例如通过物联网装置400中的环形天线无线地获得功率。无线电池充电电路可以包括在电池监测器/充电器426
中。所选择的
108.特定充电电路取决于电池424的尺寸,并且因此取决于所需的电流。可以使用由airfuel联盟颁布的airfuel标准、由无线电力联盟(wireless power consortium)颁布的qi无线充电标准、或者由无线电力联盟颁布的rezence充电标准等来执行充电。在一些示例中,电源块428可以用太阳能电池板、风力发电机、水发电机或其他自然电力系统来增强或代替。
109.图4是本公开一个实施例的物联网处理器402的结构图。由于物联网处理器402可以是微处理器、多核处理器、多线程处理器、超低电压处理器、嵌入式处理器或其他已知处理元件,图4仅以微处理器为例示出了物联网处理器402的结构图。
110.程序存储rom(只读存储器)504是物联网处理器402中只读而不可写入的存储器,主要用来放置用户所开发的程序,而其性质乃属于不常更动或永不变动之资料。微控制器402的动作便是依据储存于此区之程序指令运作。与一般的cpu执行多种多样的指令不同,微控制器402一般只执行用户固定开发的程序(例如对于摄像头物联网装置而言,拍摄摄像头安放的位置的视频,并在从视频中识别出异常情况时报警),很少涉及其它程序。
111.寄存器堆506可以包括用于存储不同类型的数据和/或指令的多个寄存器,这些寄存器可以是不同类型的。例如,寄存器堆506可以包括:整数寄存器、浮点寄存器、状态寄存器、指令寄存器和指针寄存器等。寄存器堆506中的寄存器可以选用通用寄存器来实现,也可以根据处理器402的实际需求采用特定的设计。
112.运算逻辑单元(alu)507用于执行指令序列(即程序)。运算逻辑单元507执行每个指令的过程包括:通过总线503从存放指令的程序存储rom 504中取出指令,对取出的指令进行译码,执行译码后的指令,并将指令执行结果等保存在结果累积器508中,如此循环,直到执行完指令序列中的全部指令或遇到停机指令,将执行结果它能够给输入/输出端口509输出。
113.具体地说,运算逻辑单元507通过总线503将指令从程序存储rom 504中搬运到寄存器506中的指令寄存器中,并接收下一个取指地址或根据取指算法计算获得下一个取指地址,取指算法例如包括:根据指令长度递增地址或递减地址。然后,运算逻辑单元507按照预定的指令格式,对取回的指令进行解码,以获得取回的指令所需的操作数获取信息。操作数获取信息例如指向随机存储器(ram)505中存储的操作数。运算逻辑单元507通过总线503,获取ram 505中的操作数,进行运算执行。运算执行的结果写入结果累积器508中,适当的时候通过输入/输出端口509输出。
114.物联网装置402经常需要计时和计数,从而在特定时刻或特定事件累积到一定数量时产生一些动作。例如,红绿灯处的摄像头的物联网装置402需要定时切换红/黄/绿灯,并在变灯时发送采集的视频数据到物联网中的其它节点,例如发送到聚合器306进行交通数据分析。计时器/计数器501就是用来计时/计数的单元。计时器(timer)由外加振荡晶体经除频电路来提供数种不同的时基(timebase)。计数器(event counter)专用于累计外部的事件个数,可能为脉冲或其它形式,也可用以产生正确的时间延迟。
115.中断产生器502是物联网装置402中产生中断的单元,用来处理立即事件,或列为优先处理的事件,负责时间计数器超时中断,及外部事件产生中断请求等工作。大部分微控制器的中断处理系统是多层的,内设有中断优先级电路,以决定先后顺序。常应用于iot处
理器402平时呈待机状态(halt

stop),由外加信号来唤醒的情况,或者需要立即处理(传感器、开关、警报器、电源故障预警器)的事件,或者需要一个固定间隔来处理(display,key scan,read

time clock)。在物联网装置400中,经常涉及到中断处理。例如,在摄像头的物联网装置400中,经常需要在监测到某些人或事件时产生报警,或产生一系列动作(例如将视频录制好传送给聚合器306或公安监控节点),在这些情况下,都需要产生中断,由中断来控制运算逻辑单元507的执行。另外,物联网装置400中,中断产生器502经常与计时器/计数器501相配合产生中断。例如,红绿灯处的摄像头的物联网装置402需要定时切换红/黄/绿灯,在计数器计量固定时间长度后,中断产生器502产生中断,让运算逻辑单元507控制产生变灯的动作,并在需要时发送采集的视频数据到物联网中的其它节点,例如发送到聚合器306进行交通数据分析。
116.图5是本公开一个实施例的事件管理单元412的结构图。参照图5,事件管理单元412包括若干个(图中所示为w个)通道4121以及和各个通道4121配套的生成器配置模块4122以及用户配置模块4123。以通道1说明,生成器配置模块1配置通道1入口处连接的目标事件生成器,即将通道1入口处设置的若干个候选事件生成器a1‑
a
n 1
中的一个配置为目标事件生成器;用户配置模块1配置通道1出口处连接的目标事件用户,即将通道1出口处设置的若干个候选事件用户b1‑
b
m 1
中的一个配置为目标事件用户。
117.与基于中断响应的处理机制不同,通道4121传输触发信号无需处理器402干预,也不会占用图3中物联网装置400包括的总线406、系统存储器404等装置资源。以红绿灯处的摄像头的物联网装置400为例,该物联网装置400需要定时切换交通灯,如上所述,传统的基于中断响应的处理机制是采用图4所示的iot处理器402,具体为:计时器/计数器501计量固定时间长度时,中断产生器502产生中断,让运算逻辑单元507产生变灯的控制信号,然后该控制信号通过图4所示的输入/输出端口509以及图3所示的总线406和接口418传输而触发致动器422,从而通过致动器422控制一个交通灯灭以及另一个交通灯亮来实现交通灯的切换;若基于事件管理单元412处理,则具体过程为:配置计时器为事件管理单元412的目标事件生成器,以及配置致动器为目标事件用户;然后,计时器计量固定时间长度时生成触发信号,触发信号通过事件管理单元412传输而触发致动器(该过程采用的计时器不同于图4中设置在iot处理器402内的计时器/计数器501,该计时器作为事件管理单元412的外设,可以设置在iot装置400内也可以设置在iot装置400外;致动器无需如图3所示通过接口418连接到总线406,而是直接和事件管理单元412的出口连接)。
118.结合以上示例,基于事件管理单元412的触发响应过程无需处理器402参与,因而节省处理器资源;还节省系统存储器404的存储空间以及总线406的开销。由于基于处理器402的中断响应方案速度较为缓慢,而基于事件管理单元的触发响应方案可以将触发信号的传输时长控制在几个时钟周期这个量级,因而具有实时性的优点。此外,若存在大量类似事件需要相继处理,则事件管理单元412通过及时地管理触发信号传输,省去处理器402因大量中断响应导致的资源耗费和时间开销。
119.安全保护组件
120.目前,事件管理单元412没有采取保护措施。事件管理单元412在没有经过保护的前提下很容易被恶意攻击,从而使得事件管理单元412连接的外设在触发事件发生后受到攻击,包括机密数据的泄露和无法正常工作等情况。例如,远程气象站组214设置有事件管
理单元412,事件管理单元412接收触发信号后远程气象站组214在没有人为干预的情况下向生成触发信号的目标事件生成器提供天气预报,该过程中:若目标事件生成器为没有向远程气象站组214订阅天气预报的外设(即远程气象站组214的天气预报对目标事件生成器来说为机密数据),则远程气象站组214的机密数据被窃取;若远程气象站组214携带有病毒并会在提供天气预报的同时发送病毒,则目标事件生成器(例如交通控制组206)在接收天气预报后会受到病毒干扰而无法正常工作控制交通。
121.相关技术中,芯片对于功能单元的保护只是采用简单的锁存机制,即在芯片内设定一个安全开关,安全开关只能在权限用户的控制下打开。通常情况下,权限用户使用时打开安全开关来使用功能单元,在使用结束后及时关闭安全开关,从而防止非权限用户使用。这种保护方法迁移到事件管理单元412上,也可保护事件管理单元412,即,事件管理单元412设定一个安全开关,安全开关打开后事件管理单元412的目标事件生成器能够触发其目标事件用户,若权限用户准备让一个安全的目标事件生成器触发一个安全的目标事件用户,则打开事件管理单元412的安全开关。然而,在包括事件管理单元412的物联网装置400应用到更多不同的领域后,可能不仅需要安全的目标事件生成器触发安全的目标事件用户,还需要不安全的目标事件生成器触发不安全的目标事件用户,这样触发事件会变得较为密集,权限用户很难时时应对触发事件要求来不断打开或关闭安全开关,即上述保护方法无法应对事件管理单元412不断扩增且多变的应用领域,存在使用不够灵活的技术缺陷。鉴于此,本公开实施例所提供的物联网装置400设置了安全保护组件630。
122.安全保护组件630连接事件管理单元412,以控制事件管理单元412内传输通道的通断。在目标事件生成器和目标事件用户皆安全或皆不安全的情况下,安全保护组件630控制传输通道导通,目标事件生成器发送的触发信号能够通过事件管理单元412的传输通道,从而能够触发目标事件用户;在目标事件生成器和目标事件用户中只有一个安全的情况下,目标事件生成器发送的触发信号不能够通过事件管理单元412的传输通道,因而无法触发目标事件用户。因而,事件管理单元412连接的安全外设和非安全外设之间相互隔离,不仅保证了安全空间内数据的安全,也为非安全空间提供了灵活的事件管理裕量,从而使得事件管理单元的保护适用于不断扩展且多变的应用领域。
123.安全保护组件630可以是一个单独的器件,安装到物联网装置400上以保护物联网装置400上的事件管理单元412;也可以是与事件管理单元412集成于同一片上系统中,然后以片上系统的形式和事件管理单元412一同安装到物联网装置400上。由于安全保护组件630供事件管理单元412使用,因而,接下来结合图6在集成有安全保护组件630和事件管理单元412的片上系统中对安全保护组件630进行详细介绍(以下在片上系统600中亦称上述事件管理单元412为事件管理单元620,以及,亦称上述寄存器413为寄存器640)。
124.参照图6,该片上系统600包括片上总线610,片上总线610用于耦接事件管理单元620和安全保护组件630。应当理解的是,片上系统600还可集成其它必要的器件,除非特别说明,本公开对片上系统600集成的其它必要器件不作限定。
125.参照图6,事件管理单元620接收目标事件生成器发送的触发信号srcj_trig,触发信号srcj_trig通过事件管理单元620后即可作为目标事件用户的触发信号dstk_trig来触发目标事件用户(为了实现对目标事件用户的有效触发,一些示例中,目标事件生成器发送的触发信号srcj_trig会经过振幅调整后作为目标事件用户的触发信号dstk_trig)。安全
保护组件630包括相互连接的属性匹配单元631和仲裁单元632,仲裁单元632通过片上总线610和事件管理单元620连接,从而仲裁单元632借助控制信号con控制事件管理单元620内传输通道的通断,传输通道断开后触发信号srcj_trig无法通过事件管理单元620。
126.属性匹配单元631用于获取目标事件生成器的安全属性srcj_secure和目标事件用户的安全属性dstj_secure,并判断目标事件生成器的安全属性srcj_secure和目标事件用户的安全属性dstj_secure是否匹配以得到判断结果res。仲裁单元632用于根据判断结果res控制事件管理单元620内传输通道的通断。具体地,若目标事件生成器srcj的安全属性srcj_secure和目标事件用户dstj的安全属性dstj_secure皆为安全或皆为不安全,则判断结果res为匹配,仲裁单元632控制传输通道导通;若目标事件生成器srcj的安全属性srcj_secure和目标事件用户dstj的安全属性dstj_secure中一个为安全而另一个为不安全,则判断结果res为不匹配,仲裁单元632控制传输通道断开。
127.一些示例中,事件管理单元620如图5所示设置有多个传输通道4121。对应设置有多个传输通道的事件管理单元620,安全保护组件630包括至少一个属性匹配单元631和至少一个仲裁单元632,以确保各个传输通道4121在使用时具有对应的属性匹配单元631和仲裁单元632。由于一个传输通道4121在使用时是配置一个属性匹配单元631和一个仲裁单元632,因而,以下主要结合图7说明只有一个传输通道的事件管理单元620如何被安全保护组件630保护。若无特别说明,在事件管理单元620包括多个传输通道的情况下,各个传输通道的保护方案只要参考一个传输通道即可。
128.参照图7,安全保护组件630还可以包括第一数据选择器633和第二数据选择器634,其中,第一数据选择器633用于接收事件管理单元620的至少一个候选事件生成器scru(u=0,2,

,n,(n 1)为候选事件生成器的数目)的安全属性scru_secure,并在第一地址选择信息sel1的控制下从至少一个候选事件生成器scru的安全属性scru_secure中提取目标事件生成器scrj的安全属性scrj_secure以提供给属性匹配单元631,所述第一地址选择信息sel1为由目标事件生成器scrj的标识信息scr_config转换而来的地址选择信息;第二数据选择器634用于接收事件管理单元620的至少一个候选事件用户dstv(v=0,2,

m,(m 1)为候选事件用户的数目)的安全属性dstv_secure,并在第二地址选择信息sel2的控制下从至少一个候选事件用户dstv的安全属性dstv_secure中提取目标事件用户dstk的安全属性dstk_secure以提供给属性匹配单元631,所述第二地址选择信息sel2为由目标事件用户dstk的标识信息dst_config转换而来的地址选择信息。
129.进一步,安全保护组件630还可以设置信息转换单元635,以通过信息转换单元635将目标事件生成器scrj的标识信息scr_config转换成第一地址选择信息sel1,以及,将目标事件用户dstk的标识信息dst_config转换成第二地址选择信息sel2。由于数据选择器通常通过门电路实现,因而上述第一地址选择信息sel1和第二地址选择信息sel2各自为多位二进制数码。信息转换单元635可以通过微处理器构建,从而通过微处理器将标识信息scr_config和dst_config各自转换为多位二进制数码表示的地址选择信息。
130.一些示例中,事件管理单元620配设的寄存器640设置在片上系统600上,寄存器640通过片上总线610与事件管理单元620以及安全保护组件630耦接,寄存器640内存储有目标事件生成器scrj的标识信息scr_config和目标事件用户dstk的标识信息dst_config,事件管理单元620通过读取寄存器640内存储的标识信息scr_config和dst_config来配置
传输通道的目标事件生成器和目标事件用户。对于安全保护组件630来说,具体是信息转换单元635来读取寄存器640内存储的标识信息scr_config和dst_config,然后通过信息转换得到上述第一地址选择信息sel1和第二地址选择信息sel2,这样安全保护组件630和事件管理单元620能够共享标识信息scr_config和dst_config的来源器件。
131.需要说明的是,上述标识信息scr_config和dst_config皆属于事件管理信息,是与传输通道对应,即一个传输通道在寄存器640内对应有一组标识信息scr_config和dst_config。在事件管理单元620设置有多个传输通道的情况下,各个传输通道对应的事件管理信息还包括针对传输通道的标识信息nel_config,这样一个寄存器640就可以配置事件管理单元620内多个传输通道的事件管理信息。具体地,事件管理信息的数据结构可以是:第一预设位设置通道标识nel_config,第二预设位设置目标事件生成器scrj的标识信息scr_config,以及,第三预设位设置目标事件用户dstk的标识信息dst_config。
132.应当理解的是,虽然一个传输通道4121在使用时是配置一个属性匹配单元631和一个仲裁单元632,但由于事件管理单元620可能设置有冗余的传输通道4121,或者安全保护组件630设置有冗余单元,或者安全保护组件630中的一个单元通过动态调整能够供若干不同时使用的传输通道4121复用,因而不严格要求上述属性匹配单元631、第一数据选择器633、第二数据选择器634乃至信息转换单元635各自的数量与传输通道4121的数量相等,只要安全保护组件630内设置的各器件能够供传输通道4121中任一个在使用时具有对应的属性匹配单元631、第一数据选择器633、第二数据选择器634和信息转换单元635即可。
133.参照图7,类似于以上所述的安全保护组件630,事件管理单元620也可以通过数据选择器构建生成器配置模块622(即图5指示的生成器配置模块4122)以及用户配置模块623(即图5指示的用户配置模块4123),其中,生成器配置模块622接收多个候选事件生成器srcu发送的触发信号srcu_trig,并通过事件配置单元625来从多个触发信号srcu_trig中选择目标事件生成器srcj的触发信号srcj_trig;目标事件生成器srcj的触发信号srcj_trig通过传输通道621后到达用户配置模块623,用户配置模块623通过多个输出端口连接多个候选事件用户dstv(一个输出端口连接一个候选事件用户dstv),并通过上述事件配置单元625来从多个输出端口中选择连接目标事件用户srcj的输出端口。事件配置单元625包括在事件管理单元620内,其工作原理参照上述信息转换单元635,这里不再详述。
134.进一步,安全保护组件630还可以设置安全配置单元636。安全配置单元636用于寄存至少一个候选事件生成器srcu的安全属性scru_secure和至少一个候选事件用户dstv的安全属性dstv_secure,并通过和第一数据选择器633的数据输入端连接向第一数据选择器633提供至少一个候选事件生成器srcu的安全属性scru_secure,以及,通过和第二数据选择器634的数据输入端连接向第二数据选择器634提供至少一个候选事件用户dstv的安全属性dstv_secure。安全配置单元636可以根据来自物联网处理器402或其它部件的安全属性配置指令生成,还可以在产品制造阶段就被刻录在安全保护组件630中,构建较为灵活。
135.一些示例中,至少一个候选事件生成器srcu的安全属性scru_secure和至少一个候选事件用户dstv的安全属性dstv_secure皆通过1位二进制数码表示,且不同的安全属性使用不同的二进制数码表示。例如,安全属性取值为安全的情况下通过二进制数码1表示,安全属性取值为不安全的情况下通过二进制数码0表示。鉴于比,属性匹配单元631可以通过门电路构建,具体包括:第一与门6311、第一非门6312、第二非门6313、第二与门6314和或
门6315,其中,第一与门6311分别与第一数据选择器633和第二数据选择器634的输出端连接,从而第一与门6311分别输入目标事件生成器srcj的安全属性srcj_secure和目标事件用户户dstj的安全属性dstj_secure;第一非门6312与第一数据选择器633的输出端连接,从而第一非门6312输入目标事件生成器srcj的安全属性srcj_secure;第二非门6313与第二数据选择器634的输出端连接,从而第二非门6313输入目标事件用户户dstj的安全属性dstj_secure;接着,第二与门6314的两输入端分别连接第一非门6312的输出端和第二非门6313的输出端,以及,或门6315的两输入端分别连接第一与门6311的输出端和第二与门6314的输出端,且输出端输出判断结果res。
136.表一
[0137][0138]
对于上述门电路构建的属性匹配单元631来说,具有表一所示的真值表,其中,srcj_secure=0且dstj_secure=0的情况下或者srcj_secure=1且dstj_secure=1的情况下,res=1;srcj_secure=0且dstj_secure=1的情况下或者srcj_secure=1且dstj_secure=0的情况下,res=0。因而,门电路构建的属性匹配单元631较好地实现了对安全属性srcj_secure和安全属性dstj_secure是否匹配的判断。
[0139]
一些示例中,传输通道621内设置有调节传输通道621通断状态的使能单元624。示例性地,使能单元624为场效应管,其输入端和事件配置单元622连接,输出端和用户配置单元623连接,控制端和仲裁单元632连接。仲裁单元632接收到判断结果res后根据判断结果res生成针对场效应管的不同电平的控制信号con,从而在判断结果res为安全属性srcj_secure和安全属性dstj_secure匹配的情况下仲裁单元632通过控制信号con控制场效应管导通,这样目标事件生成器srcj的触发信号srcj_trig能够通过传输通道621;反之,仲裁单元632通过控制信号con控制场效应管断开,这样目标事件生成器srcj的触发信号srcj_trig不能够通过传输通道621。
[0140]
保护事件管理单元的方法
[0141]
图8是本公开实施例提供的保护事件管理单元620的方法流程图。参照图8,该方法在一个实施例中包括:
[0142]
步骤s110,获取目标事件生成器srcj的安全属性srcj_secure和目标事件用户dstj的安全属性dstj_secure;
[0143]
步骤s120,判断目标事件生成器srcj的安全属性srcj_secure和目标事件用户dstj的安全属性dstj_secure是否匹配,得到判断结果res,其中,所判断结果res为安全属性srcj_secure和安全属性dstj_secure匹配则执行步骤s130,反之执行步骤s140;
[0144]
步骤s130,控制传输通道621导通;
[0145]
步骤s140,控制传输通道621断开。
[0146]
本公开实施例的方法通过以上所述的任一种安全保护组件630执行,安全保护组件630使得事件管理单元620的安全外设之间能够触发,非安全外设之间也能够触发,但安全外设和非安全外设之间相互隔离,这样不仅保证了安全空间内数据的安全,也为非安全空间提供了灵活的事件管理裕量,从而使得事件管理单元620的保护适用于事件管理单元620不断扩展且多变的应用领域。
[0147]
上述方法实施例的实现细节已经在前面的装置实施例部分详细描述,可以参考前面的装置实施例的部分,故不赘述。
[0148]
本公开实施例的商业价值
[0149]
本公开实施例经试验验证,安全保护组件630的设置使得事件管理单元620的安全外设和非安全外设之间较好地隔离,从而满足了事件管理单元620在不断扩展且多变的应用领域中的保护需求,具有良好的市场前景。
[0150]
应该理解,本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同或相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。尤其,对于方法实施例而言,由于其基本相似于装置和系统实施例中描述的方法,所以描述的比较简单,相关之处参见其他实施例的部分说明即可。
[0151]
应该理解,上述对本说明书特定实施例进行了描述。其它实施例在权利要求书的范围内。在一些情况下,在权利要求书中记载的动作或步骤可以按照不同于实施例中的顺序来执行并且仍然可以实现期望的结果。另外,在附图中描绘的过程不一定要求示出的特定顺序或者连续顺序才能实现期望的结果。在某些实施方式中,多任务处理和并行处理也是可以的或者可能是有利的。
[0152]
应该理解,本文用单数形式描述或者在附图中仅显示一个的元件并不代表将该元件的数量限于一个。此外,本文中被描述或示出为分开的模块或元件可被组合为单个模块或元件,且本文中被描述或示出为单个的模块或元件可被拆分为多个模块或元件。
[0153]
还应理解,本文采用的术语和表述方式只是用于描述,本说明书的一个或多个实施例并不应局限于这些术语和表述。使用这些术语和表述并不意味着排除任何示意和描述(或其中部分)的等效特征,应认识到可能存在的各种修改也应包含在权利要求范围内。其他修改、变化和替换也可能存在。相应的,权利要求应视为覆盖所有这些等效物。
转载请注明原文地址:https://win.8miu.com/read-26171.html

最新回复(0)