Технология Silicon Root of Trust обеспечивает безопасность корпоративных ИТ-систем с первой строки кода, внедряя аппаратно-закрепленную подсистему безопасности непосредственно в микросхему сервера. В сочетании с TPM 2.0 и гарантированной системой безопасной загрузки она проверяет подписи микропрограмм, привязывает ключи шифрования к доверенным состояниям платформы и блокирует неподписанный или измененный код во время загрузки, что значительно затрудняет злоумышленникам проведение постоянных взломов на уровне микропрограмм на корпоративных серверах и оборудовании центров обработки данных.
Что такое кремниевый корень доверия?
Кремниевый корень доверия — это небольшая неизменяемая криптографическая подсистема, встроенная непосредственно в кремниевый чип сервера, обычно в центральный процессор или контроллер управления. Она служит первым якорем доверия для всех операций безопасности, гарантируя, что выполняться разрешено только авторизованному коду, а секреты, такие как ключи шифрования, хранятся в изолированном, защищенном от несанкционированного доступа оборудовании, а не в программном обеспечении или памяти общего назначения.
Этот аппаратный корень доверия обеспечивает проверяемую отправную точку для всей цепочки загрузки и лежит в основе безопасной загрузки, контролируемой загрузки и удаленной аттестации. Поскольку он находится в кремниевой микросхеме, его гораздо сложнее перенастроить или заменить, чем программное обеспечение пользовательского пространства или даже ключи на основе прошивки, что делает его критически важной защитой от компрометации цепочки поставок и атак на корпоративные серверы и платформы хранения данных с использованием прошивки, предшествующей операционной системе.
Как «Кремниевый корень доверия» защищает серверное оборудование?
Система Silicon Root of Trust защищает серверное оборудование, обеспечивая криптографическую цепочку доверия с самой первой инструкции, выполняемой на процессоре. При включении сервера Root of Trust проверяет подпись следующего этапа прошивки, например, BIOS UEFI или прошивки контроллера управления; если этот этап криптографически недействителен, процесс загрузки останавливается или откатывается, а не выполняется скомпрометированный код.
Этот подход предотвращает внедрение вредоносных программ в BIOS, UEFI или контроллеры внеполосного управления, которые в противном случае могли бы сохраниться после переустановки ОС и очистки дисков. Для операторов центров обработки данных и облачных сервисов внедрение корня доверия в микросхемы также повышает безопасность цепочки поставок, гарантируя, что принимаются только микропрограммы, подписанные оригинальным производителем, что снижает риск подделки или модификации серверного оборудования.
Какова роль TPM 2.0 в корпоративной безопасности?
Модуль доверенной платформы 2.0 (TPM 2.0) — это стандартизированный аппаратный чип безопасности, обеспечивающий криптографическое хранение, управление ключами и возможности измерения состояния платформы для корпоративных серверов. Он надежно хранит ключи шифрования, пароли и сертификаты, предотвращая их чтение или экспорт операционной системой или вредоносным ПО, и может выполнять криптографические операции, такие как шифрование, подписание и аттестация, непосредственно внутри чипа.
В корпоративных средах TPM 2.0 обычно используется для привязки ключей шифрования всего диска таким образом, чтобы они освобождались только при загрузке платформы в заведомо исправном состоянии, для записи хешей компонентов загрузки в регистры конфигурации платформы и для обеспечения удаленной аттестации, когда сервер доказывает свою целостность облачному контроллеру или механизму политик безопасности перед присоединением к кластеру. В совокупности эти возможности делают TPM 2.0 ключевым элементом архитектур с нулевым доверием и аппаратной поддержкой безопасности для современных центров обработки данных и сред виртуализации.
Как функция безопасной загрузки может предотвратить атаки на прошивку?
Функция Secure Boot предотвращает атаки на микропрограммное обеспечение, гарантируя, что во время загрузки разрешается выполнение только компонентов микропрограммного обеспечения и операционной системы с действительными криптографическими подписями. Работая в тандеме с UEFI BIOS или микропрограммным обеспечением платформы, Secure Boot проверяет каждый этап цепочки загрузки — BOOT ROM, микропрограммное обеспечение, загрузчик и загрузчик ОС — по базе данных доверенных ключей и блокирует любые неподписанные или измененные компоненты.
Этот механизм помогает предотвратить загрузку буткитов и руткитов UEFI, которые стремятся получить контроль до загрузки ОС, несанкционированных образов прошивки или клонов BIOS, которые могут содержать бэкдоры, а также атак по цепочке доставки, в результате которых образы прошивки заменяются вредоносными вариантами. В корпоративной среде безопасная загрузка должна сочетаться с политиками подписи прошивки, защитой от отката и централизованным управлением конфигурацией, чтобы серверы всегда загружались с заведомо исправных, подписанных образов и не могли быть незаметно понижены до уязвимой версии прошивки.
Как работает аппаратное шифрование с использованием кремниевого корня доверия?
Аппаратное шифрование работает с кремниевым корнем доверия, привязывая ключи шифрования к измеренному состоянию платформы, так что они освобождаются только тогда, когда система подтверждается как находящаяся в доверенной конфигурации. Например, ключи шифрования всего диска могут быть запечатаны внутри TPM таким образом, что они будут распечатаны только после того, как безопасная загрузка и измеренная загрузка подтвердят, что микропрограмма, загрузчик и ранние компоненты ОС не были изменены.
Такой подход снижает риск кражи диска или снимка и его разблокировки в автономном режиме, поскольку аппаратный токен откажется выдавать ключ, если измеренные значения PCR не соответствуют ожидаемому базовому уровню. В крупномасштабных развертываниях аппаратное шифрование также интегрируется с корпоративными системами управления ключами и облачными стеками безопасности, позволяя осуществлять управление доступом к данным, их восстановлением и ротацией ключей на основе политик.
Почему предотвращение атак на встроенное ПО имеет решающее значение для центров обработки данных?
Атака прошивки Профилактика имеет решающее значение. Для центров обработки данных это особенно актуально, поскольку угрозы на уровне микропрограммного обеспечения могут сохраняться после переустановки ОС, очистки дисков и даже восстановления операционной системы до исходного состояния, что делает их крайне сложными для обнаружения и удаления с помощью традиционных средств защиты конечных точек. Злоумышленники, нацеленные на микропрограммное обеспечение, могут устанавливать руткиты в BIOS, UEFI или контроллер управления для поддержания постоянного доступа, регистрации учетных данных или манипулирования сетевым трафиком без срабатывания типичных предупреждений антивирусов или EDR.
В средах с многопользовательским доступом и облачных инфраструктурах скомпрометированное программное обеспечение может подорвать доверие ко всей платформе, способствуя горизонтальному перемещению, повышению привилегий и атакам на цепочку поставок, затрагивающим сразу множество пользователей. Внедряя основанные на кремниевых компонентах корни доверия, подпись программного обеспечения и аппаратное шифрование, центры обработки данных могут значительно уменьшить поверхность атаки под операционной системой и укрепить свою многоуровневую защиту.
Как внедрить безопасность на основе TPM в масштабе предприятия?
Внедрение безопасности на основе TPM в масштабах предприятия требует сочетания стандартизированных политик, автоматизации и централизованного мониторинга, а не разовой настройки на отдельных серверах. На базовом уровне организациям следует включить безопасную загрузку и измеренную загрузку для всех моделей серверов и обеспечить соблюдение согласованных политик подписи, настроить TPM 2.0 для сбора данных PCR-измерений микропрограммного обеспечения, загрузчика и ранних компонентов ОС, а также интегрировать данные аттестации TPM в SIEM-системы или платформы оркестрации безопасности, чтобы аномальные состояния загрузки могли вызывать оповещения.
Затем инструменты автоматизации и системы управления конфигурацией могут передавать совместимые настройки микропрограммного обеспечения и BIOS, менять ключи и обеспечивать соблюдение политик, связанных с TPM, на всех стойках, в разных регионах и узлах. В облачных и гибридных средах это масштабированное доверие на основе TPM часто используется для принятия решений о доступе, например, о допуске узлов в кластеры или сегментированные сети, на основе целостности, подтвержденной оборудованием, а не только IP-адреса или идентификатора.
Мнения экспертов WECENT
Специалисты WECENT по аппаратной безопасности подчеркивают, что «настоящая безопасность на уровне сервера начинается там, где находится микросхема, а не в операционной системе». Они отмечают, что многие предприятия по-прежнему почти исключительно сосредотачиваются на защите сети и конечных устройств, оставляя уязвимыми уровни микропрограммного обеспечения и пути загрузки. Выбирая серверные платформы со встроенным корнем доверия на уровне микросхемы и TPM 2.0, а затем обеспечивая подписанную безопасную загрузку и аппаратное шифрование, WECENT помогает своим клиентам превратить стандартное оборудование в защищенную, поддающуюся аудиту инфраструктуру, которая поддерживает современные принципы нулевого доверия и требования соответствия нормативным требованиям.
Для организаций, развертывающих серверы корпоративного класса Dell PowerEdge, HPE ProLiant, Huawei, Lenovo и другие через WECENT, это означает доступ к предварительно настроенным решениям на основе оригинального оборудования с документированными функциями безопасности, политиками подписи микропрограммного обеспечения и постоянной поддержкой. Команда WECENT может помочь адаптировать планы развертывания, определить рабочие процессы управления ключами и интегрировать аттестацию на основе TPM в существующие стеки безопасности, гарантируя, что каждый сервер в центре обработки данных, от стойки до периферии, вносит свой вклад в сквозную модель безопасности, основанную на аппаратном обеспечении.
Как разные производители серверов обрабатывают «кремниевый корень доверия»?
Различные производители корпоративных серверов реализуют Silicon Root of Trust и связанные с ним функции в соответствии со своей экосистемой и стеками управления, но основные принципы остаются неизменными: доверие, закрепленное на аппаратном уровне, проверенная загрузка и защищенное хранение ключей. Серверы Dell PowerEdge интегрируют безопасность на уровне микросхем через iDRAC и UEFI с поддержкой Secure Boot, при этом TPM 2.0 используется для защиты ключей и аттестации. Серверы HPE ProLiant используют HPE Silicon Root of Trust внутри контроллера управления iLO, который создает неизменяемый отпечаток микропрограммы и обнаруживает изменения, вызванные вредоносным кодом. Серверы Huawei и Lenovo используют контроллеры управления и микропрограмму UEFI, специфичные для каждого производителя, с аттестацией на основе TPM и безопасной загрузкой, часто в соответствии со стандартными отраслевыми спецификациями, такими как TCG TPM 2.0.
Несмотря на различия в брендинге и инструментах, любой сервер корпоративного класса, приобретенный через WECENT, может быть сконфигурирован для обеспечения аппаратно-привязанной цепочки доверия, измерения загрузки и аппаратного шифрования, что обеспечивает организациям единый уровень безопасности при работе с продукцией разных поставщиков. Широкий ассортимент серверов и оборудования корпоративного класса от WECENT гарантирует, что клиенты смогут согласовать свою стратегию безопасности со специфическими возможностями каждой платформы.
Основные аппаратные функции безопасности корпоративных серверов
Современные корпоративные серверы, как правило, предлагают набор аппаратных функций безопасности, работающих совместно под эгидой «кремниевого корня доверия». К ним относятся безопасная загрузка и контролируемая загрузка, обеспечиваемые прошивкой UEFI, TPM 2.0 для криптографических операций, хранения ключей и измерения состояния платформы, механизмы безопасного обновления прошивки с защитой от отката и проверкой подписи, а в некоторых моделях процессоров — аппаратное шифрование памяти и защищенные анклавы.
Эти возможности приобретают все большее значение не только для локальных центров обработки данных, но и для периферийных вычислений, инфраструктуры, смежной с облаком, и рабочих нагрузок, ориентированных на ИИ/GPU, где необходимо быстро и безопасно развертывать и тестировать крупномасштабные серверы или стойки с ускорением GPU. Обширный портфель корпоративных серверов WECENT, включающий продукцию Dell, HPE, Huawei, Lenovo и других производителей, предоставляет клиентам гибкость в выборе платформ, соответствующих их политике безопасности, требованиям соответствия и производительности.
Практические шаги по повышению безопасности серверов с помощью кремниевого корня доверия.
Для повышения безопасности серверов с помощью Silicon Root of Trust и TPM организациям следует выбирать серверное оборудование корпоративного класса, включающее TPM 2.0 и функции безопасности, закрепленные на кремниевом уровне, стандартизировать безопасную загрузку и измеренную загрузку для всех моделей серверов и версий микропрограммного обеспечения, настроить политики TPM для сбора и мониторинга значений PCR для компонентов во время загрузки, интегрировать аппаратное шифрование данных в состоянии покоя с ключами, привязанными к измеренным состояниям TPM, и отслеживать журналы обновлений микропрограммного обеспечения, обеспечивая при этом использование подписанных, снабженных метками времени версий микропрограммного обеспечения.
Сотрудничество с опытным поставщиком ИТ-оборудования и авторизованным агентом, таким как WECENT, может упростить этот процесс, от выбора и настройки оборудования до развертывания и постоянной поддержки. Богатый опыт WECENT в работе с серверами и системами хранения данных корпоративного класса гарантирует, что клиенты смогут развернуть защищенную инфраструктуру с поддержкой TPM, соответствующую нормативным, аудиторским и операционным требованиям.
Таблицы: Возможности обеспечения аппаратной безопасности для различных типов серверов
В следующей таблице показано, как основные возможности аппаратной безопасности соотносятся с распространенными корпоративными серверными продуктами, доступными через WECENT.
Во второй таблице приведено краткое описание того, как ключевые механизмы безопасности соотносятся с целями обороны:
Часто задаваемые вопросы
В чём главное преимущество системы Silicon Root of Trust по сравнению с программной безопасностью?
Система Silicon Root of Trust защищает самые ранние этапы процесса загрузки на аппаратном уровне, что значительно затрудняет злоумышленникам вмешательство в прошивку или внедрение вредоносного кода до загрузки операционной системы. Программная безопасность не может проверить самые первые инструкции, выполняемые на процессоре, оставляя критическую «слепую зону», которую помогают закрыть аппаратные корни доверия.
Как взаимодействуют TPM 2.0 и Secure Boot?
TPM 2.0 записывает хеши компонентов загрузки в защищенные регистры, а Secure Boot проверяет, что каждый этап цепочки загрузки подписан доверенным центром сертификации. Вместе они создают аппаратную цепочку доверия: Secure Boot предотвращает запуск несанкционированного кода, а TPM может доказать, что система загрузилась в заведомо исправном состоянии.
Можно ли использовать Silicon Root of Trust на старом серверном оборудовании?
Большинство механизмов обеспечения доверия на уровне микросхем встроены в современные процессоры и контроллеры управления серверами, поэтому более старое оборудование может не иметь встроенной поддержки или требовать обновления микропрограммного обеспечения и модулей микропрограммного обеспечения. Для организаций, модернизирующих устаревшие стойки, WECENT может оценить существующую инфраструктуру и порекомендовать совместимые серверные платформы с поддержкой TPM, соответствующие современным стандартам безопасности.
Замедляет ли аппаратное шифрование производительность сервера?
Современные аппаратные средства шифрования, такие как шифрование с ускорением AES-NI и хранение ключей с использованием TPM, добавляют минимальные накладные расходы по сравнению с чисто программным шифрованием. Во многих случаях влияние на производительность практически незаметно, в то время как преимущества в области безопасности — от защиты от кражи дисков до соответствия требованиям законодательства о защите данных — существенны.
Как компания WECENT может помочь моей организации внедрить эти функции безопасности?
Компания WECENT предоставляет комплексную поддержку при выборе, настройке и интеграции корпоративных серверов с технологией Silicon Root of Trust, TPM 2.0 и Secure Boot. Являясь авторизованным агентом и поставщиком ИТ-оборудования для Dell, HPE, Huawei, Lenovo и других компаний, WECENT может поставлять защищенные серверы оригинального оборудования, предварительно настроенные конфигурации и оказывать постоянную техническую поддержку, адаптированную к вашим требованиям безопасности и соответствия нормативным требованиям.





















