हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन
भौतिक डिवाइसों पर कोल्ड-बूट और ईविल-मेड हमलों को रोकने के लिए Trusted Platform Modules, Secure Boot और पूर्ण-डिस्क एन्क्रिप्शन (BitLocker, FileVault) का उपयोग करें।
हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
भौतिक हार्डवेयर हमलों के खतरे
जब किसी हमलावर को किसी उपकरण तक भौतिक पहुँच मिल जाती है, तो तार्किक सुरक्षा नियंत्रण बहुत कमजोर हो जाते हैं। कोल्ड-बूट हमले RAM को जमा देते हैं और अवशिष्ट डेटा से एन्क्रिप्शन कुंजियाँ निकालते हैं। Evil-maid attacks में किसी उपकरण के बूटलोडर या OS में उस समय बदलाव किया जाता है, जब वह अस्थायी रूप से बिना निगरानी के होता है। DMA attacks भौतिक पोर्ट (Thunderbolt, FireWire) का उपयोग करके सीधे मेमोरी पढ़ते हैं। हार्डवेयर सुरक्षा सुविधाएँ — TPM, Secure Boot और पूर्ण-डिस्क एन्क्रिप्शन — इन भौतिक-स्तर के हमलों से बचाव के लिए मिलकर काम करती हैं।
Trusted Platform Module (TPM)
Trusted Platform Module (TPM) मदरबोर्ड में लगा एक समर्पित सुरक्षा चिप है, जो हार्डवेयर-आधारित क्रिप्टोग्राफ़िक कार्य प्रदान करता है। TPM की क्षमताओं में शामिल हैं: क्रिप्टोग्राफ़िक कुंजियाँ बनाना और संग्रहीत करना, जिन्हें चिप से निकाला नहीं जा सकता; बूट प्रक्रिया को मापना (Platform Configuration Registers प्रत्येक बूट घटक के हैश संग्रहीत करते हैं); डेटा को विशिष्ट सिस्टम अवस्थाओं से सील करना (डेटा को केवल तब डिक्रिप्ट किया जा सकता है, जब सिस्टम विश्वसनीय अवस्था में हो); और दूरस्थ सत्यापन (दूरस्थ सर्वर को प्रमाणित करना कि सिस्टम के साथ छेड़छाड़ नहीं की गई है)।
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 बनाम TPM 2.0
TPM 1.2 केवल RSA-1024 और SHA-1 का समर्थन करता है, जिन्हें अब कमजोर माना जाता है। TPM 2.0 (वर्तमान मानक, Windows 11 के लिए आवश्यक) आधुनिक एल्गोरिदम का समर्थन करता है: RSA-2048, ECC P-256, SHA-256, AES-128/256 और एल्गोरिदम में लचीलापन (नए एल्गोरिदम जोड़े जा सकते हैं)। TPM 2.0 एकाधिक पदानुक्रमों (अनुमोदन, भंडारण, प्लेटफ़ॉर्म) का भी समर्थन करता है, जो अधिक सूक्ष्म नियंत्रण प्रदान करते हैं। एंटरप्राइज़ वातावरणों को यह सुनिश्चित करना चाहिए कि सभी उपकरण TPM 2.0 को अपनी आधारभूत हार्डवेयर सुरक्षा विश्वास-जड़ के रूप में उपयोग करें।
Secure Boot: बूट श्रृंखला की सुरक्षा
Secure Boot UEFI firmware की एक सुविधा है, जो बूट श्रृंखला में मौजूद प्रत्येक सॉफ़्टवेयर घटक — UEFI drivers, बूटलोडर और OS कर्नेल — को चलाने से पहले उसकी क्रिप्टोग्राफ़िक हस्ताक्षर की पुष्टि करती है। केवल firmware के Secure Boot डेटाबेस में मौजूद कुंजियों से हस्ताक्षरित सॉफ़्टवेयर को चलने की अनुमति होती है। यह बूटकिट (ऐसा मैलवेयर जो MBR या बूटलोडर को संक्रमित करता है और OS सुरक्षा सॉफ़्टवेयर से पहले लोड होता है) तथा अनधिकृत OS इंस्टॉलेशन को उपकरण पर स्थायी रूप से बने रहने से रोकता है।
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: Windows पर पूर्ण-डिस्क एन्क्रिप्शन
BitLocker Microsoft का पूर्ण-वॉल्यूम एन्क्रिप्शन उपकरण है, जो Windows 10/11 Pro और Enterprise में एकीकृत है। BitLocker XTS मोड में AES-128 या AES-256 का उपयोग करके पूरी ड्राइव को एन्क्रिप्ट करता है। Recovery key (जो Active Directory या Azure AD में संग्रहीत होती है) या बूट के समय सही PIN/पासवर्ड के बिना एन्क्रिप्ट किया गया डेटा पहुँच से बाहर रहता है — भले ही ड्राइव निकालकर किसी दूसरे सिस्टम से जोड़ दी जाए। TPM के साथ उपयोग किए जाने पर BitLocker वॉल्यूम मास्टर key को विशिष्ट PCR मानों से सील करता है, बूट के साथ छेड़छाड़ का पता लगाता है और इसका पता चलने पर मैन्युअल पुनर्प्राप्ति आवश्यक बनाता है।
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: macOS पर पूर्ण-डिस्क एन्क्रिप्शन
FileVault 2 macOS के लिए Apple का पूर्ण-डिस्क एन्क्रिप्शन है, जो Apple T2 चिप या Apple Silicon के Secure Enclave द्वारा समर्थित XTS-AES-128 एन्क्रिप्शन का उपयोग करता है। FileVault पूरे स्टार्टअप वॉल्यूम को एन्क्रिप्ट करता है और बूट के समय उसे अनलॉक करने के लिए उपयोगकर्ता के लॉगिन पासवर्ड की आवश्यकता होती है। एन्क्रिप्शन कुंजी उपयोगकर्ता के खाते से संबद्ध होती है — पासवर्ड भूल जाने पर iCloud recovery keys डिक्रिप्शन सक्षम करती हैं। एंटरप्राइज़ वातावरणों में Mac लैपटॉप के लिए FileVault आवश्यक है, विशेष रूप से इसलिए कि सम्मेलनों और हवाई अड्डों पर MacBooks अक्सर खो जाते हैं या चोरी हो जाते हैं।
स्वयं-एन्क्रिप्टिंग ड्राइव (SEDs)
स्वयं-एन्क्रिप्टिंग ड्राइव (SEDs) एन्क्रिप्शन ड्राइव के हार्डवेयर नियंत्रक के भीतर करती हैं — एन्क्रिप्शन और डिक्रिप्शन ड्राइव स्तर पर होता है और OS के लिए पारदर्शी रहता है। SEDs Opal भंडारण विनिर्देश (TCG Opal) का अनुपालन करती हैं। ड्राइव की बिजली बंद होने पर डेटा स्वचालित रूप से लॉक हो जाता है और केवल सही Authentication Key (AK) से अनलॉक किया जा सकता है। SEDs सॉफ़्टवेयर एन्क्रिप्शन की तुलना में बेहतर प्रदर्शन (CPU पर कोई अतिरिक्त भार नहीं) और क्रिप्टो-मिटाने की क्षमता प्रदान करती हैं — एन्क्रिप्शन कुंजी को रीसेट करने पर सारा डेटा तुरंत अपठनीय हो जाता है, जिससे ड्राइव को सेवा से हटाते समय तत्काल सुरक्षित मिटाना संभव होता है।
कोल्ड-बूट हमले से बचाव
कोल्ड-बूट हमला इस तथ्य का लाभ उठाता है कि बिजली जाने के बाद DRAM कुछ सेकंड से लेकर कुछ मिनटों तक डेटा बनाए रखता है। हमलावर डेटा बनाए रखने की अवधि बढ़ाने के लिए तरल नाइट्रोजन का छिड़काव करते हैं, फिर मेमोरी डंप पढ़ने और RAM से एन्क्रिप्शन कुंजियाँ निकालने के लिए लाइव OS बूट करते हैं। बचाव में शामिल हैं: TPM + PIN (कुंजी TPM में रहती है और PIN दर्ज करने तक RAM में उजागर नहीं होती), मेमोरी एन्क्रिप्शन (Intel TME या AMD SME मेमोरी नियंत्रक पर RAM की सामग्री को एन्क्रिप्ट करते हैं), बूट के समय भौतिक PIN प्रविष्टि आवश्यक करना ताकि बंद किए गए लैपटॉप की चोरी होने पर RAM में कोई कुंजी न हो, और आधुनिक UEFI में मौजूद विलंबित मेमोरी साफ़ करने की सुविधाएँ, जो बूट से पहले RAM को शून्य कर देती हैं।
मापित बूट और दूरस्थ सत्यापन
Measured Boot TPM का उपयोग करके प्रत्येक बूट घटक के हैश PCRs में दर्ज करता है और बूट प्रक्रिया का छेड़छाड़-स्पष्ट लॉग बनाता है। दूरस्थ सत्यापन इन PCR मापों को दूरस्थ सत्यापन सर्वर को भेजता है, जो पुष्टि करता है कि सिस्टम केवल विश्वसनीय, अपरिवर्तित घटकों के साथ बूट हुआ है। Microsoft Attestation Service, Microsoft Pluton और Intel TXT जैसी एंटरप्राइज़ तकनीकें दूरस्थ सत्यापन लागू करती हैं। Zero Trust प्लेटफ़ॉर्म Conditional Access नीतियों में सत्यापन रिपोर्टों को उपकरण के स्वास्थ्य संकेत के रूप में उपयोग करते हैं — अविश्वसनीय उपकरण अवस्थाएँ अतिरिक्त प्रमाणीकरण चुनौतियाँ शुरू करती हैं।
हटाने योग्य मीडिया का एन्क्रिप्शन
एंडपॉइंट एन्क्रिप्शन का विस्तार हटाने योग्य मीडिया तक भी होना चाहिए — USB ड्राइव, बाहरी हार्ड ड्राइव और SD कार्ड, जो नियंत्रित वातावरण से बाहर ले जाए जाते हैं। BitLocker To Go (Windows) पासवर्ड या स्मार्ट कार्ड का उपयोग करके हटाने योग्य ड्राइव को एन्क्रिप्ट करता है। macOS Disk Utility एन्क्रिप्ट की गई डिस्क इमेज बना सकता है। एंटरप्राइज़ DLP नीतियाँ OS स्तर पर लागू की जा सकती हैं, ताकि कॉर्पोरेट एंडपॉइंट से जुड़े किसी भी USB स्टोरेज उपकरण पर एन्क्रिप्शन आवश्यक हो — बिना एन्क्रिप्शन वाले USB ड्राइव को डेटा प्राप्त करने से रोक दिया जाता है। इससे USB ड्राइव खो जाने या चोरी हो जाने पर डेटा हानि रुकती है।
पूर्ण-डिस्क एन्क्रिप्शन के लिए कुंजी प्रबंधन
पूर्ण-डिस्क एन्क्रिप्शन की सुरक्षा पूरी तरह उचित कुंजी प्रबंधन पर निर्भर करती है। Recovery keys को एन्क्रिप्ट किए गए उपकरण से अलग और सुरक्षित रूप से संग्रहीत किया जाना चाहिए — जिस संगठन की recovery keys की सभी प्रतियाँ खो जाती हैं, वह प्रभावी रूप से अपने एन्क्रिप्ट किए गए डेटा तक हमेशा के लिए पहुँच खो देता है। सर्वोत्तम प्रथाएँ: Group Policy के माध्यम से BitLocker recovery keys को सक्रिय निर्देशिका / Azure AD में स्वचालित रूप से संग्रहीत करना, FileVault recovery keys का बैकअप MDM (Jamf/Intune) में रखना, बड़े पैमाने पर एंटरप्राइज़ कुंजी प्रबंधन के लिए हार्डवेयर सुरक्षा मॉड्यूल (HSMs) का उपयोग करना और हर तिमाही पुनर्प्राप्ति प्रक्रियाओं का परीक्षण करना।
त्वरित जाँच
इस पाठ से CompTIA Security+ (SY0-701) की अवधारणाओं के बारे में अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: TPM विश्वास की एक हार्डवेयर जड़ प्रदान करता है, जो एन्क्रिप्शन कुंजियों को विशिष्ट बूट अवस्थाओं से सील करती है; Secure Boot प्रत्येक बूट घटक के क्रिप्टोग्राफ़िक हस्ताक्षर की पुष्टि करता है और बूटकिट को रोकता है; तथा TPM+PIN वाला BitLocker हार्डवेयर कुंजी सुरक्षा को बूट-पूर्व प्रमाणीकरण के साथ जोड़कर ऑफ़लाइन ड्राइव चोरी और Evil-maid attacks, दोनों से बचाव करता है। अगले भाग में हम व्यवसाय निरंतरता योजना और आपदा पुनर्प्राप्ति का अध्ययन करेंगे — ताकि बड़े व्यवधानों के बावजूद संचालन जारी रह सके।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन” में मैं क्या सीखूँगा?
भौतिक डिवाइसों पर कोल्ड-बूट और ईविल-मेड हमलों को रोकने के लिए Trusted Platform Modules, Secure Boot और पूर्ण-डिस्क एन्क्रिप्शन (BitLocker, FileVault) का उपयोग करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- भौतिक पहुँच नियंत्रण: बैज, ताले और मैनट्रैप
- निगरानी: CCTV, गति सेंसर और लॉगिंग
- डेटा सेंटर के पर्यावरणीय नियंत्रण
- हार्डवेयर सुरक्षा: TPM, सुरक्षित बूट और ड्राइव एन्क्रिप्शन