Folge 109: Software
Shownotes
Heute sprechen Stefan Schütz und Manuel Ott über die Anforderungen rund um moderne Embedded-Vision-Systeme jenseits der eigentlichen Bildverarbeitung. Im Fokus stehen dabei Themen wie Security, regulatorische Vorgaben und gesetzliche Anforderungen sowie zusätzliche Software-Features, die Kunden heute zunehmend erwarten.
Transkript anzeigen
00:00:13: Herzlich willkommen im Wo innovativsten Schuppen zu unserem Podcast Embedded Vision aus der Gartenhütte.
00:00:18: Ja heute wollen wir uns mal dem Thema Software annehmen, das heißt was man zum Embedding Vision System sonst noch braucht außer natürlich den eigentlichen Bildverarbeitung.
00:00:28: aber zunächst möchte ich natürlich meinem Co-host Manuel begrüßen.
00:00:31: Hi Manuel!
00:00:32: Hallo Stefan schön auch die Woche wieder dabei zu sein.
00:00:34: ja
00:00:35: schön mit dir auch diese Woche wieder über so ein Thema quatschen zu können.
00:00:39: Wir haben in der Vergangenheit schon hier und da Fertigung gesprochen über Industrialisierung.
00:00:44: Heute wollten wir uns mal den Thema Software annehmen, da ein bisschen annähern weil man halt auch die Rückfrage bekommen haben oder von unserem Publikum Wir sollen auch ein bisschen über Themen sprechen, die sich außen rum um der Bildverarbeitung sich drehen und dann machen wir ja eigentlich auch relativ viel, ne?
00:01:03: Weil klar hat es Stück ist dass ein Bild rauskommt das eine Erkennung läuft wie auch immer.
00:01:09: Aber ich sag mal Es ist ja auch viel mehr notwendig, wenn man sich anschaut.
00:01:13: Ein komplexer SOC kann sein dass ein Embedded Linux draufläuft oder einen Echtzeitbetriebssystem oder was auch immer und damit verbunden sind natürlich eine Vielzahl von Themen denen wir uns auch annehmen die aber über diese Bildverarbeitung eben weit hinausgehen.
00:01:29: So ist es!
00:01:30: Wir machen ja den Podcast embedded wischen wie du schon sagst da laufen hier auf irgendwelchen Devices im Edge teilweise, also quasi direkt an der Maschine und da müssen wir natürlich Sachen wie zum Beispiel Software Update einfach mitdenken.
00:01:46: Das heißt nämlich natürlich ist es so... Wir entwickeln unsere Geräte allgemein verfolgen dann natürlich auch dieses Null-Fehlerprinzip prinzipiell.
00:01:55: Gleichzeitig ist es aber schon so, du hast schon Empathetic Linux angesprochen.
00:01:59: Man findet auch immer mal wieder irgendwelche Sicherheitslücken.
00:02:03: Das heißt quasi von Applikationen das hat alles gepasst wie wir es implementiert haben nicht so weniger muss es möglich sein irgendwie ein Update Mitliefern zu können.
00:02:12: und Ich würde mal fast sagen, das ist ein bisschen so dieses, was wir typischerweise als Infrastruktur Themen ja auch bezeichnen.
00:02:20: Also das heißt, wir haben unsere Applikation und seine Embedded Vision Device, unsere Kamera wie auch immer die ausschaut Und dann muss man aber die ganze Infrastruktur auch zur Verfügung stellen um genau solche Sachen machen zu können.
00:02:32: Genau
00:02:33: da kann es natürlich sein dass es einfach um Feature Updates geht.
00:02:36: also sprich man hat ein System mit einer Art Basic Umfang in den Markt gebracht, weiß aber dass man da vielleicht Features nachschieben muss.
00:02:46: Vielleicht will man auch ein bisschen agil auf dem Markt reagieren.
00:02:51: Da kann es natürlich unterschiedliche Themen geben.
00:02:53: Manchmal will man vielleicht einfach nur ein paar Helfer-Skripte oder Update von der Applikation machen.
00:02:59: Manchmal kann's aber auch sein das man eigentlich das komplette... System updaten muss, das ist die eine Seite.
00:03:05: Das sind eher die Themen, die vielleicht auch ein Projektleiter selber plant zusammen mit den Kunden.
00:03:12: aber auf der anderen Seite des Thema Cyber Security spielt ja immer wichtig werdendere Rolle sprich wo man dann wirklich aktiv schauen muss.
00:03:22: in meinem Linux Kernel oder wenn ich auch ein Echtzeitbetriebssystem habe, das hat nicht nur was mit speziellen Betriebsystemen zu tun.
00:03:30: Ist da irgendwo eine Schwäche aufgedeckt worden?
00:03:32: Bin ich gezwungen da irgendwie einen Update zu überlegen?
00:03:36: Man muss dann immer von Fall zur Fall schauen und es geht gar nicht immer nur darum direkt die Schwachstelle zu fixen, man muss natürlich erstmal überlegen was hat denn vielleicht irgendwie ein Back eine Sicherheitsschwäche dich irgendwo detektiert für Auswirkungen in meinem System.
00:03:51: Kann manchmal sein das warum auch immer dass es vielleicht gar keine Auswirkung hat.
00:03:54: dann braucht man's nur notieren kann aber auch sein dass man da schnell reagieren muss und da muss man natürlich ins seiner Entwicklung eine Art Monitoring implementieren.
00:04:06: Man muss von vornherein eigentlich, wie du schon ein wenig angeteasert hast, Systeme konzipieren die ich unterschiedlich im Feld dann auch updaten kann.
00:04:15: Absolut, ja und wenn du so gesprochen hast das natürlich ein paar Buzzwords mir in den Kopf gekommen.
00:04:20: Einmal natürlich die sagenwirkende Softwarebomben.
00:04:23: also ich muss mir erstmal bewusst sein was für Pakete habe ich denn überhaupt im Design am Start?
00:04:30: Denn anders kann ich ja diesen Monitoring nicht machen.
00:04:33: Das heißt einmal eine Softwarebomb Entwicklungsbegleitend quasi, ich muss während der Entwicklung das natürlich wissen und danach muss sich auch im Lifecycle Management kontinuierlich die CVEs überprüfen für meine Bomben.
00:04:48: Die muss natürlich... Es bringt nichts wenn ich einfach nur schaue ja was für CVE's gibt es denn?
00:04:52: Und ich weiß am Ende nicht was in meinem System tatsächlich ist!
00:04:56: Dann ist eben der nächste Schritt Ich muss die CVS wie du sehr schön bestimmen hast dann auch bewerten.
00:05:01: also Betrifft es mich überhaupt?
00:05:03: Also da ist zwar jetzt ein CVE auf ein Package gemappt, das sich quasi in meiner Softwarebombe auch wiederfindet.
00:05:09: Aber so wie ich es einsetze betrifft mich das und wenn ja, wie betrifgt mich's und wie kann ich das Ganze dann auch lösen?
00:05:17: am Ende vom Tag
00:05:18: Genau und da hängt es natürlich bei uns auch ein bisschen vom Kunden ab.
00:05:21: Also ich sage mal, es gibt natürlich Kunden die wollen von unseren Schlüssel fertiges Gerät.
00:05:26: dann übernehmen wir das selber wie du sagst.
00:05:28: Wir schauen uns im Vorfeld erstmal an was haben wir denn alles für Pakete?
00:05:32: Wir schauen natürlich immer dass man so wenig wie möglich Pakete vorhinein quasi in das Linux oder in solche Betriebssysteme mit rein nehmen.
00:05:41: aus diesem Bewusstsein das mehr nicht immer besser ist.
00:05:47: Bei diesen Fählen ist es dann tatsächlich so, dass wir das Monitoring die Thematik welche Auswirkungen hat.
00:05:53: Wenn's sage mal solche ungeplanten Themen sind genauso aber auch geplanten Feature Upgrades natürlich komplett übernehmen Mechanismen dann auf unseren Steuergeräten implementiert haben Dass man entweder ein Teilweises oder ein komplettes Update fahren kann auch ein sicheres Update also mindestens mit ab partitionen dass ich auch einen rollback wieder machen kann falls irgendwas beim update schief geht.
00:06:19: also auch den prozess muss man natürlich extrem sicher gestalten.
00:06:24: Aber wir haben natürlich auch Projekte, wo man an der Applikation, an dem was das Steuergerät eigentlich ausmacht, einem Feature Set vielleicht auch gemeinschaftlich mit den Kunden dran entwickeln.
00:06:35: Dann ist es halt oftmals so dass wir die Bildumgebung zur Verfügung stellen, dass wir gemeinschaftliche das bedienen können.
00:06:42: Das heißt also sowohl der Kunde wie auch wir neue Images erzeugen können, dass man da auch sagen wir auf Augenhöhe solche Sachen Monitor hat sich überlegt, wann muss ich... wie, wo vielleicht wieder ein Update machen und da spielen.
00:06:58: auch wird die komplette Klaviatur.
00:07:00: So ist es!
00:07:01: Und ich erinnere mich an ein Gespräch mit einem Entwickler von uns.
00:07:04: der hat gesagt ja das ist doch alles gar kein Hexenwerk und so ist es tatsächlich.
00:07:08: das Schöne ist dadurch dass wir als Electrics oder unser Entwickler in dem Fall dann sagen das ist alles kein HeXenwerk heißt es Wir haben das auch einige Maßen im Überblick also quasi den Blick drauf.
00:07:18: hier können das alles und wir bieten wie du schon gesagt hast unseren Kunden natürlich Möglichkeit an alles auch im Prinzip selbst zu machen.
00:07:27: Und wenn aber ein Kunde es nicht selbst machen möchte oder auch nicht kann, weil vielleicht irgendwie Know-how nicht so da ist, weil man vielleicht eher so einen Applikationsentwickler ist dann verstehe ich dass man sagt Ich möchte in die Tiefen des Linux gar nicht runter tauchen, weil ich habe meine Applikationen im Blick und im Fokus.
00:07:44: Dann sind wir natürlich da und können das relativ geschmeidig auch machen.
00:07:48: Und eben, wie du auch gesagt hast, partnerschaftlich quasi auf Augenhöhe, dass man wieder unterredet, dass er sagt, tschau, das sind die Anpassungen, die wir hier machen würden vielleicht auch an zusätzlichen Features.
00:08:00: Wie du es auch gesagt hattest.
00:08:01: Mensch, du wirst hier noch einen Plus in deine Applikation hinzufügen.
00:08:05: Da brauchst du quasi in der untersten Schicht im Motorraum des Betriebssystems noch irgendwelche zusätzliche Packages und was auch immer.
00:08:13: dann können wir das auch zusammen machen.
00:08:15: Genau, aber sagen wir mal die ganze Thematik oder vom Update und so weiter also genau... Wir haben das alles im Griff.
00:08:20: es ist natürlich aber auch nicht unkomplex weil mittlerweile man muss auch ein Secure Boot am Start haben.
00:08:27: Man will ja auch nicht dass ein Update mit irgendeiner Fremdsoftware zum Beispiel gemacht wird sondern dass das auch eine verifizierte Software von uns oder vom Kunden signierte Software vielleicht gestattet wird.
00:08:41: Dann gibt es vielleicht auch IPs, was der Kunde, was wir wirklich auch schützen wollen oder schützen müssen manchmal das heißt auch manche Sachen liegen dann zwangsweise nur in verschlüsselter Form vor bis hin dazu, dass es natürlich auch alles robust sein muss.
00:08:59: Also das man sich dann auch überlegt was soll denn vielleicht eigentlich in dem ganzen Dateisystem was dann aus dem Embedded Gerät läuft zum Beispiel schreibbar sein?
00:09:08: Was ist eigentlich auch nur read-only gemountet?
00:09:11: also wo lässt man dann auch vielleicht Kunden oder natürlich vielleicht auch irgendein Angreifer gar nicht drauf gar nicht gewisse Sachen machen?
00:09:19: weil sie sind natürlich ein sehr komplexes Feld.
00:09:22: Es ist aber auch ein sehr wichtiges Feld, weil ich sage mal kein Gerät haben glaube ich noch nie eins gebaut oder was ohne eine Update Funktion daherkommt?
00:09:33: Nein tatsächlich nicht.
00:09:34: Ich sag mal natürlich in unterschiedlichen Ausprägungen das kommt immer drauf an es ist ein kleines Gerät wo wird's verbaut?
00:09:41: wie hoch sind die Sicherheitsansprüche?
00:09:44: Wir verstehen natürlich auch, dass gerade dieses Thema Cyber Security da gab es ja auch mit den Cyber Resilience-Aktionen und mit verschiedenen anderen Themen wo man das Ganze auch ein bisschen verschärft sehen muss schon am Ende vom Tag.
00:09:57: Man muss halt viele Sachen wirklich im Griff haben in seinem Entwicklungsprozess, in den Tools die er dann zur Verfügung stellt, in ganzen Workflows, in Pipelines usw.
00:10:08: Da muss ich mit dem Kunden einig sein wer welche Verantwortung übernimmt, dass dieses Schlagwort was man auch immer im Kopf hat.
00:10:16: Security by design dann nicht zum Beispiel durch irgendeine Update Schiene durch so ein Update Mechanismus irgendwo verloren geht.
00:10:25: und ja das sind die Themen.
00:10:27: die wollte mal heute mal ein bisschen auch dem geneigten Zuhörer zuhörerin mal ein bißchen näher bringen was es eigentlich braucht um so ein Video-Steuergerät, um eine intelligente Kamera lebensfähig zu halten.
00:10:41: Also da geht es nicht darum einmal eine Software zu bauen und dann auszuliefern und das war's dann sondern
00:10:47: der
00:10:47: Kunde.
00:10:48: wir wollen vielleicht warum auch immer solche Systeme während ihres Lifecycles quasi mit neuen Features ausrüsten.
00:10:56: auf der einen Seite aber man hat natürlich Sicherheitslücken irgendwelche Sicherheitsthemen die man auch verbessern will verbessern, muss einfach schon eine nicht ganz unkomplexe Thematik-Vorsicht, die man irgendwo auch beherrschen muss.
00:11:11: Ja und wenn ich mir das so alles anhöre was du klar erzählt hast mit dem Keyhandling der Chain of Trust vielleicht ist es tatsächlich nochmal eine weitere Folge für unseren Podcast wert denn wenn ich auch heute auf die Uhr schaue dann sehe ich wir sind am Ende unserer heutigen Folge angekommen wie jedes mal am Ende.
00:11:28: der Hinweis an unsere Zuhörerinnen und Zuhöhrer Solectrix.de gibt's auch diese Woche, da kann man sich sehr gerne hinwenden und gern uns mal fragen so Mensch lass uns doch mal konkret über ein Thema bezüglich dieser ganzen Infrastruktur in Anführungsstrichen bei den Empathiasystemen treten.
00:11:45: Und ansonsten wünsch mir wieder eine schöne Zeit ne schöne Woche bis zum nächsten Mal tschüss und
00:11:49: ciao!
Neuer Kommentar