0Pricing
Cloud & IT Cert Prep · Lezione

Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità

Utilizzi Trusted Platform Module, Secure Boot e la crittografia completa dei dischi (BitLocker, FileVault) per prevenire attacchi cold boot ed evil maid sui dispositivi fisici.

Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Minacce derivanti dagli attacchi fisici all'hardware

Quando un aggressore ottiene accesso fisico a un dispositivo, i controlli di sicurezza logica risultano gravemente indeboliti. Gli attacchi cold boot congelano la RAM ed estraggono le chiavi di crittografia dai dati residui. Gli attacchi evil-maid consistono nel modificare il bootloader o il sistema operativo di un dispositivo mentre questo è temporaneamente incustodito. Gli attacchi DMA utilizzano porte fisiche (Thunderbolt, FireWire) per leggere direttamente la memoria. Le funzionalità di sicurezza dell'hardware — TPM, Secure Boot e crittografia dell'intero disco — collaborano per difendersi da questi attacchi a livello fisico.

Trusted Platform Module (TPM)

Un Trusted Platform Module (TPM) è un chip di sicurezza dedicato integrato nella scheda madre, che fornisce funzioni crittografiche basate sull'hardware. Le funzionalità del TPM includono: generare e archiviare chiavi crittografiche che non possono essere estratte dal chip, misurare il processo di avvio (i Platform Configuration Registers memorizzano gli hash di ogni componente di avvio), sigillare i dati associandoli a specifici stati del sistema (i dati possono essere decrittografati solo quando il sistema si trova in uno stato attendibile) e l'attestazione remota (dimostrare a un server remoto che il sistema non è stato manomesso).

# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state

# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)

TPM 1.2 e TPM 2.0 a confronto

TPM 1.2 supporta solo RSA-1024 e SHA-1, oggi considerati deboli. TPM 2.0 (lo standard attuale, richiesto da Windows 11) supporta algoritmi moderni: RSA-2048, ECC P-256, SHA-256, AES-128/256 e l'agilità degli algoritmi (è possibile aggiungere nuovi algoritmi). TPM 2.0 supporta inoltre più gerarchie (endorsement, storage e platform), che consentono un controllo più granulare. Gli ambienti aziendali devono assicurarsi che tutti i dispositivi utilizzino TPM 2.0 come base hardware della radice di attendibilità.

Secure Boot: protezione della catena di avvio

Secure Boot è una funzionalità del firmware UEFI che verifica la firma crittografica di ogni componente software nella catena di avvio prima di eseguirlo: driver UEFI, bootloader e kernel del sistema operativo. Solo il software firmato con chiavi presenti nel database di Secure Boot può essere eseguito. In questo modo si impedisce la persistenza sul dispositivo dei bootkit (malware che infettano l'MBR o il bootloader e vengono caricati prima del software di sicurezza del sistema operativo) e delle installazioni non autorizzate del sistema operativo.

# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
#   -> Verifies: bootloader signature (e.g., Windows Boot Manager)
#      Key: Microsoft CA cert in Secure Boot DB
#   -> Verifies: OS kernel signature
#      Key: Windows production PCA cert
#   -> Verifies: kernel drivers (code signing)
#      Key: Microsoft WHQL cert

# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blocked

BitLocker: crittografia dell'intero disco in Windows

BitLocker è lo strumento di Microsoft per la crittografia dell'intero volume, integrato nelle edizioni Pro ed Enterprise di Windows 10/11. BitLocker crittografa l'intera unità utilizzando AES-128 o AES-256 in modalità XTS. Senza la chiave di ripristino (memorizzata in Active Directory o Azure AD) oppure senza il PIN o la password corretti all'avvio, i dati crittografati non sono accessibili, anche se l'unità viene rimossa e collegata a un altro sistema. Se utilizzato con TPM, BitLocker sigilla la chiave master del volume associandola a specifici valori PCR, rilevando le manomissioni dell'avvio e richiedendo un ripristino manuale quando ne viene rilevata una.

# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
#   -> Auto-unlocks if TPM PCR values match (no user input)
#   -> Protects against offline attacks (removed drive)
#   -> Does NOT protect against evil-maid (OS still boots auto)

# Mode 2: TPM + PIN
#   -> Requires PIN at every boot
#   -> Protects against evil-maid (attacker can't boot without PIN)
#   -> Recommended for laptops

# Mode 3: TPM + startup key (USB)
#   -> USB key required at boot
#   -> Suitable for servers that must boot unattended (key in USB)

# Recovery: 48-digit recovery key stored in AD/Azure AD

FileVault: crittografia dell'intero disco in macOS

FileVault 2 è la soluzione Apple per la crittografia dell'intero disco in macOS e utilizza la crittografia XTS-AES-128, supportata dal chip Apple T2 o dal Secure Enclave dei dispositivi Apple Silicon. FileVault crittografa l'intero volume di avvio e richiede la password di accesso dell'utente per essere sbloccato all'avvio. La chiave di crittografia è associata all'account dell'utente; le chiavi di ripristino iCloud consentono la decrittografia se la password viene dimenticata. FileVault è essenziale per i portatili Mac negli ambienti aziendali, soprattutto considerando la frequenza con cui i MacBook vengono smarriti o rubati durante conferenze e negli aeroporti.

Unità con crittografia automatica (SED)

Le unità con crittografia automatica (SED) eseguono la crittografia all'interno del controller hardware dell'unità: crittografia e decrittografia avvengono a livello dell'unità e sono trasparenti per il sistema operativo. Le SED sono conformi alla Opal Storage Specification (TCG Opal). Quando l'unità viene spenta, i dati vengono bloccati automaticamente e possono essere sbloccati solo con la chiave di autenticazione corretta (AK). Le SED offrono vantaggi in termini di prestazioni rispetto alla crittografia software (nessun carico sulla CPU) e supportano la cancellazione crittografica: reimpostando la chiave di crittografia, tutti i dati diventano immediatamente illeggibili, consentendo una cancellazione sicura immediata durante la dismissione delle unità.

Difesa dagli attacchi cold boot

Un attacco cold boot sfrutta il fatto che la DRAM conserva i dati da alcuni secondi a diversi minuti dopo la perdita di alimentazione. Gli aggressori spruzzano azoto liquido per prolungare la persistenza dei dati, quindi avviano un sistema operativo live per leggere il dump della memoria ed estrarre le chiavi di crittografia dalla RAM. Le difese includono: TPM + PIN (la chiave si trova nel TPM e non viene esposta nella RAM prima dell'inserimento del PIN), la crittografia della memoria (Intel TME o AMD SME crittografano il contenuto della RAM nel controller di memoria), la richiesta dell'inserimento fisico del PIN all'avvio, in modo che il furto di un portatile spento non lasci chiavi nella RAM, e le funzionalità di cancellazione ritardata della memoria nei moderni UEFI, che azzerano la RAM prima dell'avvio.

Avvio misurato e attestazione remota

Measured Boot utilizza il TPM per registrare gli hash di ogni componente di avvio nei PCR, creando un registro del processo di avvio che evidenzia le manomissioni. L'attestazione remota invia queste misurazioni PCR a un server di attestazione remoto, che verifica che il sistema sia stato avviato utilizzando solo componenti attendibili e non modificati. Tecnologie aziendali come Microsoft Attestation Service, Microsoft Pluton e Intel TXT implementano l'attestazione remota. Le piattaforme Zero Trust utilizzano i report di attestazione come indicatore dello stato di integrità del dispositivo nelle policy di accesso condizionale: gli stati dei dispositivi non attendibili attivano ulteriori richieste di autenticazione.

Crittografia dei supporti rimovibili

La crittografia degli endpoint deve estendersi ai supporti rimovibili: unità USB, dischi rigidi esterni e schede SD che escono dall'ambiente controllato. BitLocker To Go (Windows) crittografa le unità rimovibili utilizzando una password o una smart card. macOS Disk Utility può creare immagini disco crittografate. Le policy DLP aziendali possono essere applicate a livello del sistema operativo per richiedere la crittografia su qualsiasi dispositivo di archiviazione USB collegato agli endpoint aziendali: alle unità USB non crittografate viene impedito di ricevere dati. In questo modo si previene la perdita di dati quando un'unità USB viene smarrita o rubata.

Gestione delle chiavi per la crittografia dell'intero disco

La sicurezza della crittografia dell'intero disco dipende interamente da una corretta gestione delle chiavi. Le chiavi di ripristino devono essere archiviate in modo sicuro e separatamente dal dispositivo crittografato: un'organizzazione che perda tutte le copie delle chiavi di ripristino perde di fatto per sempre l'accesso ai propri dati crittografati. Buone pratiche: archiviare automaticamente le chiavi di ripristino di BitLocker in Active Directory / Azure AD tramite Group Policy, eseguire il backup delle chiavi di ripristino di FileVault in MDM (Jamf/Intune), utilizzare gli Hardware Security Modules (HSM) per la gestione delle chiavi aziendali su larga scala e testare trimestralmente le procedure di ripristino.

Verifica rapida

Verifichi la propria comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: il TPM fornisce una radice di attendibilità hardware che sigilla le chiavi di crittografia associandole a specifici stati di avvio, Secure Boot verifica la firma crittografica di ogni componente di avvio per bloccare i bootkit e BitLocker con TPM+PIN combina la protezione hardware delle chiavi con l'autenticazione prima dell'avvio per difendersi sia dal furto offline delle unità sia dagli attacchi evil-maid. Nella prossima lezione esamineremo la pianificazione della continuità aziendale e il disaster recovery, per garantire la sopravvivenza delle operazioni alle principali interruzioni.

Domande Frequenti

La lezione «Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità» è gratuita?

Sì — il testo completo di «Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità»?

Utilizzi Trusted Platform Module, Secure Boot e la crittografia completa dei dischi (BitLocker, FileVault) per prevenire attacchi cold boot ed evil maid sui dispositivi fisici. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Controlli degli accessi fisici: badge, serrature e mantrap
  2. Videosorveglianza: CCTV, sensori di movimento e logging
  3. Controlli ambientali del data center
  4. Sicurezza dell'hardware: TPM, Secure Boot e crittografia delle unità
← Torna a Cloud & IT Cert Prep