Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus
Käytä Trusted Platform Module -moduuleja, Secure Bootia ja koko levyn salausta (BitLocker, FileVault) estääksesi cold-boot- ja evil-maid-hyökkäykset fyysisiin laitteisiin.
Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
Fyysisten laitteistohyökkäysten uhat
Kun hyökkääjä pääsee fyysisesti käsiksi laitteeseen, loogiset suojausmekanismit heikkenevät merkittävästi. Cold boot -hyökkäyksissä RAM-muisti jäädytetään ja salausavaimet poimitaan jäljelle jääneistä tiedoista. Evil maid -hyökkäyksissä laitteen käynnistyslatainta tai käyttöjärjestelmää muokataan sen ollessa tilapäisesti ilman valvontaa. DMA-hyökkäyksissä fyysisiä portteja (Thunderbolt, FireWire) käytetään muistin lukemiseen suoraan. Laitteistoturvallisuuden ominaisuudet – TPM, Secure Boot ja koko levyn salaus – toimivat yhdessä näitä fyysisen tason hyökkäyksiä vastaan.
Trusted Platform Module (TPM)
Trusted Platform Module (TPM) on emolevylle upotettu erillinen turvasiru, joka tarjoaa laitteistopohjaisia salausominaisuuksia. TPM:n ominaisuuksiin kuuluvat salausavainten luominen ja tallentaminen siten, ettei niitä voi poimia sirusta, käynnistysprosessin mittaaminen (Platform Configuration Registers -rekisterit tallentavat kunkin käynnistyskomponentin tiivisteen), tietojen sinetöinti tiettyihin järjestelmän tiloihin (tiedot voidaan purkaa vain järjestelmän ollessa luotetussa tilassa) sekä etätodennus (etäpalvelimelle todistetaan, ettei järjestelmää ole peukaloitu).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 ja TPM 2.0
TPM 1.2 tukee vain RSA-1024- ja SHA-1-algoritmeja, joita pidetään nykyään heikkoina. TPM 2.0 (nykyinen standardi, jota Windows 11 edellyttää) tukee nykyaikaisia algoritmeja: RSA-2048, ECC P-256, SHA-256, AES-128/256 sekä algoritmien joustavaa vaihtamista (uusia algoritmeja voidaan lisätä). TPM 2.0 tukee myös useita hierarkioita (endorsement, storage ja platform), jotka mahdollistavat tarkemman hallinnan. Yritysympäristöissä tulee varmistaa, että kaikissa laitteissa käytetään TPM 2.0:aa laitteistoturvallisuuden perustason luottamusankkurina.
Secure Boot: käynnistysketjun suojaaminen
Secure Boot on UEFI-laiteohjelmiston ominaisuus, joka tarkistaa käynnistysketjun jokaisen ohjelmiston osan kryptografisen allekirjoituksen ennen sen suorittamista – UEFI-ohjaimet, käynnistyslatain ja käyttöjärjestelmän ydin. Vain laiteohjelmiston Secure Boot -tietokantaan sisältyvillä avaimilla allekirjoitetut ohjelmistot saavat suorittua. Tämä estää bootkitit (haittaohjelmat, jotka tartuttavat MBR:n tai käynnistyslataimen ja latautuvat ennen käyttöjärjestelmän suojausohjelmistoja) sekä luvattomien käyttöjärjestelmäasennusten säilymisen laitteessa.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: koko levyn salaus Windowsissa
BitLocker on Microsoftin koko taltion salaustyökalu, joka on integroitu Windows 10/11 Pro- ja Enterprise-versioihin. BitLocker salaa koko levyn käyttämällä AES-128- tai AES-256-salausta XTS-tilassa. Ilman palautusavainta (joka on tallennettu Active Directoryyn tai Azure AD:hen) tai oikeaa käynnistyksen yhteydessä annettavaa PIN-koodia tai salasanaa salattuihin tietoihin ei pääse käsiksi – vaikka levy irrotettaisiin ja liitettäisiin toiseen järjestelmään. TPM:n kanssa käytettynä BitLocker sinetöi taltion pääavaimen tiettyihin PCR-arvoihin, havaitsee käynnistykseen kohdistuvan peukaloinnin ja edellyttää manuaalista palautusta, jos peukalointi havaitaan.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: koko levyn salaus macOS:ssä
FileVault 2 on Applen macOS:lle tarkoitettu koko levyn salaus, joka käyttää XTS-AES-128-salausta Apple T2 -sirun tai Apple Silicon -sirun Secure Enclave -ympäristön tukemana. FileVault salaa koko käynnistystaltion ja edellyttää käyttäjän kirjautumissalasanaa lukituksen avaamiseen käynnistyksen yhteydessä. Salausavain on sidottu käyttäjän tiliin – iCloudin palautusavaimet mahdollistavat salauksen purkamisen, jos salasana unohtuu. FileVault on välttämätön yritysympäristöjen Mac-kannettavissa, etenkin koska MacBookit katoavat tai varastetaan usein konferensseissa ja lentokentillä.
Itsesalaavat levyt (SED)
Itsesalaavat levyt (SED) salaavat tiedot levyn laitteisto-ohjaimessa – salaus ja salauksen purku tapahtuvat levytasolla käyttöjärjestelmälle läpinäkyvästi. SED-levyt noudattavat Opal Storage Specification -määritystä (TCG Opal). Kun levystä katkaistaan virta, tiedot lukitaan automaattisesti ja lukituksen voi avata vain oikealla todennusavaimella (AK). SED-levyt tarjoavat ohjelmistopohjaiseen salaukseen verrattuna suorituskykyetuja (suoritinta ei kuormiteta) sekä kryptografisen tyhjennyksen – salausavaimen vaihtaminen tekee kaikista tiedoista välittömästi lukukelvottomia, mikä mahdollistaa välittömän turvallisen tyhjennyksen levyjä käytöstä poistettaessa.
Cold boot -hyökkäyksiltä suojautuminen
Cold boot -hyökkäys hyödyntää sitä, että DRAM säilyttää tietoja sekunteja tai minuutteja virran katkeamisen jälkeen. Hyökkääjät suihkuttavat nestemäistä typpeä säilymisajan pidentämiseksi ja käynnistävät sitten live-käyttöjärjestelmän lukeakseen muistin sisällön ja poimiakseen salausavaimet RAM-muistista. Suojauskeinoja ovat TPM + PIN (avain on TPM:ssä eikä RAM-muistissa, ennen kuin PIN on annettu), muistin salaus (Intel TME tai AMD SME salaa RAM-muistin sisällön muistiohjaimessa), fyysisen PIN-koodin syöttämisen edellyttäminen käynnistyksen yhteydessä, jolloin sammutetun kannettavan varastaminen ei jätä avaimia RAM-muistiin, sekä nykyaikaisten UEFI-järjestelmien muistin tyhjentäminen viivästetysti, mikä nollaa RAM-muistin ennen käynnistystä.
Mitattu käynnistys ja etätodennus
Mitattu käynnistys käyttää TPM:ää kaikkien käynnistyskomponenttien tiivisteiden tallentamiseen PCR-rekistereihin ja muodostaa näin peukaloinnin paljastavan lokin käynnistysprosessista. Etätodennuksessa nämä PCR-mittaukset lähetetään etätodennuspalvelimelle, joka tarkistaa, että järjestelmä käynnistyi vain luotettujen ja muokkaamattomien komponenttien avulla. Yritysteknologiat, kuten Microsoft Attestation Service, Microsoft Pluton ja Intel TXT, toteuttavat etätodennuksen. Zero Trust -alustat käyttävät todennusraportteja laitteen terveydentilan signaalina Conditional Access -käytännöissä – laitteen epäluotettu tila käynnistää lisätodennushaasteita.
Siirrettävän median salaaminen
Päätepisteiden salauksen on ulotuttava myös siirrettävään mediaan – USB-asemiin, ulkoisiin kiintolevyihin ja SD-kortteihin, jotka viedään valvotun ympäristön ulkopuolelle. BitLocker To Go (Windows) salaa siirrettävät asemat salasanan tai älykortin avulla. macOS:n Levytyökalu voi luoda salattuja levykuvia. Yrityksen DLP-käytännöt voidaan pakottaa käyttöjärjestelmätasolla edellyttämään salausta kaikilta yrityksen päätepisteisiin liitetyiltä USB-tallennuslaitteilta – salaamattomat USB-asemat estetään vastaanottamasta tietoja. Tämä estää tietojen menetyksen, jos USB-asema katoaa tai varastetaan.
Koko levyn salauksen avaintenhallinta
Koko levyn salauksen turvallisuus riippuu täysin asianmukaisesta avaintenhallinnasta. Palautusavaimet on tallennettava turvallisesti ja salatusta laitteesta erillään – organisaatio, joka menettää kaikki palautusavainten kopiot, on käytännössä menettänyt pysyvästi pääsyn salattuihin tietoihinsa. Parhaita käytäntöjä ovat BitLocker-palautusavainten automaattinen tallentaminen Active Directoryyn / Azure AD:hen ryhmäkäytännön avulla, FileVault-palautusavainten varmuuskopiointi MDM:ään (Jamf/Intune), Hardware Security Modules (HSM) -moduulien käyttö yrityksen laajamittaisessa avaintenhallinnassa sekä palautusmenettelyjen testaaminen neljännesvuosittain.
Pikatesti
Testaa, miten hyvin hallitset tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte, että TPM tarjoaa laitteistopohjaisen luottamusankkurin, joka sinetöi salausavaimet tiettyihin käynnistystiloihin, Secure Boot tarkistaa jokaisen käynnistyskomponentin kryptografisen allekirjoituksen bootkit-haittaohjelmien estämiseksi ja BitLocker yhdessä TPM:n ja PIN-koodin kanssa yhdistää laitteistopohjaisen avainten suojauksen käynnistystä edeltävään todennukseen ja suojautuu näin sekä offline-tilassa tapahtuvalta levyn varastamiselta että evil maid -hyökkäyksiltä. Seuraavaksi tutustumme liiketoiminnan jatkuvuuden suunnitteluun ja katastrofipalautukseen, joiden avulla toiminta voi jatkua vakavista häiriöistä huolimatta.
Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Security+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus”?
Käytä Trusted Platform Module -moduuleja, Secure Bootia ja koko levyn salausta (BitLocker, FileVault) estääksesi cold-boot- ja evil-maid-hyökkäykset fyysisiin laitteisiin. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?
Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Fyysisen käytön valvonta: kulkutunnisteet, lukot ja sulkukäytävät
- Valvonta: CCTV, liiketunnistimet ja lokitus
- Konesalin ympäristöolosuhteiden hallinta
- Laitteiston tietoturva: TPM, Secure Boot ja levyn salaus