Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive
Gunakan Trusted Platform Modules, Secure Boot, dan enkripsi seluruh disk (BitLocker, FileVault) untuk mencegah serangan cold-boot dan evil-maid pada perangkat fisik.
Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Ancaman Serangan Fisik terhadap Perangkat Keras
Saat penyerang memperoleh akses fisik ke suatu perangkat, pengendalian keamanan logis menjadi sangat lemah. Serangan cold-boot attacks membekukan RAM dan mengambil kunci enkripsi dari data yang tersisa. Serangan Evil-maid attacks melibatkan modifikasi pemuat Boot atau OS saat perangkat untuk sementara tidak diawasi. Serangan DMA attacks menggunakan port fisik (Thunderbolt, FireWire) untuk membaca memori secara langsung. Fitur keamanan perangkat keras — TPM, Secure Boot, dan enkripsi seluruh disk — bekerja sama untuk menangkal serangan pada lapisan fisik ini.
Trusted Platform Module (TPM)
Trusted Platform Module (TPM) adalah chip keamanan khusus yang tertanam pada papan induk dan menyediakan fungsi kriptografi berbasis perangkat keras. Kemampuan TPM mencakup: membuat dan menyimpan kunci kriptografi yang tidak dapat diekstrak dari chip, mengukur proses Boot (Platform Configuration Registers menyimpan hash setiap komponen Boot), menyegel data ke status System tertentu (data hanya dapat didekripsi saat System berada dalam status tepercaya), serta attestasi jarak jauh (membuktikan kepada server jarak jauh bahwa System tidak dirusak).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 vs TPM 2.0
TPM 1.2 hanya mendukung RSA-1024 dan SHA-1, yang kini dianggap lemah. TPM 2.0 (standar saat ini, diwajibkan oleh Windows 11) mendukung algoritme modern: RSA-2048, ECC P-256, SHA-256, AES-128/256, serta keluwesan algoritme (algoritme baru dapat ditambahkan). TPM 2.0 juga mendukung hierarki berganda (endorsement, storage, platform) yang memungkinkan pengendalian lebih terperinci. Lingkungan perusahaan harus memastikan semua perangkat menggunakan TPM 2.0 sebagai dasar akar kepercayaan keamanan perangkat keras.
Secure Boot: Melindungi Rantai Boot
Secure Boot adalah fitur firmware UEFI yang memverifikasi tanda tangan kriptografi setiap perangkat lunak dalam rantai Boot sebelum menjalankannya — driver UEFI, pemuat Boot, dan kernel OS. Hanya perangkat lunak yang ditandatangani oleh key dalam basis data Secure Boot firmware yang diizinkan untuk berjalan. Hal ini mencegah bootkit (malware yang menginfeksi MBR atau pemuat Boot dan dimuat sebelum perangkat lunak keamanan OS) serta instalasi OS tanpa izin agar tidak bertahan di perangkat.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: Enkripsi Disk Penuh di Windows
BitLocker adalah alat enkripsi seluruh volume milik Microsoft yang terintegrasi dalam Windows 10/11 Pro dan Enterprise. BitLocker mengenkripsi seluruh drive menggunakan AES-128 atau AES-256 dalam mode XTS. Tanpa key pemulihan (yang disimpan di Active Directory atau Azure AD) atau PIN/kata sandi yang benar saat Boot, data terenkripsi tidak dapat diakses — bahkan jika drive dilepas dan dihubungkan ke System lain. Saat digunakan bersama TPM, BitLocker menyegel key master volume ke nilai PCR tertentu, mendeteksi perubahan pada Boot, dan mewajibkan pemulihan manual jika perubahan tersebut terdeteksi.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: Enkripsi Disk Penuh di macOS
FileVault 2 adalah enkripsi seluruh disk milik Apple untuk macOS, menggunakan enkripsi XTS-AES-128 yang didukung chip Apple T2 atau Secure Enclave pada Apple Silicon. FileVault mengenkripsi seluruh volume mulai dan memerlukan kata sandi login pengguna untuk membuka kunci saat Boot. Kunci enkripsi terikat pada akun pengguna — key pemulihan iCloud memungkinkan dekripsi jika kata sandi terlupa. FileVault sangat penting untuk laptop Mac di lingkungan perusahaan, terutama karena MacBooks sering hilang atau dicuri di konferensi dan bandara.
Drive Enkripsi Mandiri (SED)
Drive Enkripsi Mandiri (SED) melakukan enkripsi di dalam controller perangkat keras drive — enkripsi dan dekripsi berlangsung pada tingkat drive dan transparan bagi OS. SED mematuhi Spesifikasi Penyimpanan Opal (TCG Opal). Saat drive dimatikan, data otomatis dikunci dan hanya dapat dibuka menggunakan Authentication Key (AK) yang benar. SED menawarkan keunggulan kinerja dibandingkan enkripsi perangkat lunak (tanpa beban CPU) serta kemampuan penghapusan kriptografis — pengaturan ulang kunci enkripsi seketika membuat semua data tidak dapat dibaca, sehingga memungkinkan penghapusan aman seketika saat drive dinonaktifkan.
Pertahanan terhadap Serangan Cold Boot
Serangan cold boot memanfaatkan fakta bahwa DRAM menyimpan data selama beberapa detik hingga menit setelah kehilangan daya. Penyerang menyemprotkan nitrogen cair untuk memperpanjang waktu penyimpanan tersebut, lalu menjalankan OS langsung untuk membaca dump memori dan mengambil kunci enkripsi dari RAM. Pertahanan mencakup: TPM + PIN (kunci berada di TPM, bukan di RAM hingga PIN dimasukkan), enkripsi memori (Intel TME atau AMD SME mengenkripsi isi RAM pada controller memori), mewajibkan entri PIN fisik saat Boot sehingga pencurian laptop yang dimatikan tidak meninggalkan kunci di RAM, serta fitur penghapusan memori tertunda pada UEFI modern yang mengosongkan RAM sebelum Boot.
Boot Terukur dan Attestasi Jarak Jauh
Measured Boot menggunakan TPM untuk mencatat hash setiap komponen Boot ke dalam PCRs, sehingga membuat catatan proses Boot yang menunjukkan perubahan. Attestasi jarak jauh mengirimkan pengukuran PCR ini ke server attestasi jarak jauh, yang memverifikasi bahwa System melakukan Boot hanya dengan komponen tepercaya dan tidak diubah. Teknologi perusahaan seperti Microsoft Attestation Service, Microsoft Pluton, dan Intel TXT menerapkan attestasi jarak jauh. Platform Zero Trust menggunakan laporan attestasi sebagai sinyal kesehatan perangkat dalam kebijakan Akses Bersyarat — status perangkat tidak tepercaya memicu tantangan autentikasi tambahan.
Mengenkripsi Media Lepasan
Enkripsi titik akhir harus mencakup media lepasan — drive USB, hard drive eksternal, dan kartu SD yang keluar dari lingkungan terkendali. BitLocker To Go (Windows) mengenkripsi drive lepasan menggunakan kata sandi atau kartu pintar. macOS Disk Utility dapat membuat image disk terenkripsi. Kebijakan DLP perusahaan dapat diterapkan pada tingkat OS untuk mewajibkan enkripsi pada setiap perangkat penyimpanan USB yang terhubung ke titik akhir perusahaan — drive USB tanpa enkripsi diblokir agar tidak menerima data. Hal ini mencegah kehilangan data saat drive USB hilang atau dicuri.
Manajemen Key untuk Enkripsi Disk Penuh
Keamanan enkripsi seluruh disk sepenuhnya bergantung pada manajemen key yang tepat. Kunci pemulihan harus disimpan dengan aman dan terpisah dari perangkat terenkripsi — organisasi yang kehilangan semua salinan kunci pemulihan pada dasarnya kehilangan akses ke data terenkripsinya secara permanen. Praktik terbaik: simpan kunci pemulihan BitLocker di Direktori Aktif / Azure AD secara otomatis melalui Kebijakan Grup, cadangkan kunci pemulihan FileVault ke MDM (Jamf/Intune), gunakan Modul Keamanan Perangkat Keras (HSM) untuk manajemen kunci perusahaan dalam skala besar, dan uji prosedur pemulihan setiap kuartal.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda telah mempelajari bahwa: TPM menyediakan akar kepercayaan perangkat keras yang menyegel kunci enkripsi ke status Boot tertentu, Secure Boot memverifikasi tanda tangan kriptografi setiap komponen Boot untuk memblokir bootkit, dan BitLocker dengan TPM+PIN menggabungkan perlindungan kunci berbasis perangkat keras dengan autentikasi sebelum Boot untuk melindungi dari pencurian drive secara offline maupun serangan Evil-maid. Selanjutnya kita akan membahas Perencanaan Keberlangsungan Bisnis dan Pemulihan Bencana — memastikan operasi tetap berjalan setelah gangguan besar.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive” gratis?
Ya — teks lengkap “Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive”?
Gunakan Trusted Platform Modules, Secure Boot, dan enkripsi seluruh disk (BitLocker, FileVault) untuk mencegah serangan cold-boot dan evil-maid pada perangkat fisik. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pengendalian Akses Fisik: Lencana, Kunci, dan Ruang Perangkap
- Pengawasan: CCTV, Sensor Gerak, dan Pencatatan
- Pengendalian Lingkungan Pusat Data
- Keamanan Perangkat Keras: TPM, Secure Boot, dan Enkripsi Drive