Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering
Bruk Trusted Platform Modules, Secure Boot og kryptering av hele disken (BitLocker, FileVault) for å hindre cold-boot- og evil-maid-angrep på fysiske enheter.
Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Trusler fra fysiske maskinvareangrep
Når en angriper får fysisk tilgang til en enhet, blir logiske sikkerhetskontroller betydelig svekket. Cold-boot-angrep fryser RAM og henter ut krypteringsnøkler fra gjenværende data. Evil-maid-angrep innebærer å endre en enhets oppstartslaster eller operativsystem mens enheten midlertidig er uten tilsyn. DMA-angrep bruker fysiske porter (Thunderbolt, FireWire) til å lese minnet direkte. Maskinvaresikkerhetsfunksjoner — TPM, Secure Boot og full diskkryptering — fungerer sammen for å beskytte mot disse angrepene på det fysiske laget.
Trusted Platform Module (TPM)
En Trusted Platform Module (TPM) er en dedikert sikkerhetsbrikke som er innebygd i hovedkortet og tilbyr maskinvarebaserte kryptografiske funksjoner. TPM-funksjoner omfatter: generering og lagring av kryptografiske nøkler som ikke kan hentes ut fra brikken, måling av oppstartsprosessen (Platform Configuration Registers lagrer hasher av hver oppstartskomponent), forsegling av data til bestemte systemtilstander (data kan bare dekrypteres når systemet er i en klarert tilstand) og fjernattestering (å bevise overfor en ekstern server at systemet ikke har blitt manipulert).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 sammenlignet med TPM 2.0
TPM 1.2 støtter bare RSA-1024 og SHA-1, som nå regnes som svake. TPM 2.0 (gjeldende standard, påkrevd av Windows 11) støtter moderne algoritmer: RSA-2048, ECC P-256, SHA-256, AES-128/256 samt algoritmefleksibilitet (nye algoritmer kan legges til). TPM 2.0 støtter også flere hierarkier (endorsement, storage og platform) som muliggjør mer detaljert kontroll. Virksomheter bør sørge for at alle enheter bruker TPM 2.0 som grunnleggende maskinvaresikkerhetsforankring.
Secure Boot: Beskyttelse av oppstartskjeden
Secure Boot er en UEFI-fastvarefunksjon som verifiserer den kryptografiske signaturen til hver programvaredel i oppstartskjeden før den kjøres — UEFI-drivere, oppstartslaster og operativsystemkjerne. Bare programvare som er signert med nøkler i fastvarens Secure Boot-database, får kjøre. Dette hindrer bootkits (skadevare som infiserer MBR eller oppstartslasteren og lastes inn før operativsystemets sikkerhetsprogramvare) og hindrer uautoriserte operativsysteminstallasjoner i å forbli på enheten.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: Full diskkryptering i Windows
BitLocker er Microsofts verktøy for kryptering av hele volumer, integrert i Windows 10/11 Pro og Enterprise. BitLocker krypterer hele disken med AES-128 eller AES-256 i XTS-modus. Uten gjenopprettingsnøkkelen (lagret i Active Directory eller Azure AD) eller riktig PIN-kode/passord ved oppstart er de krypterte dataene utilgjengelige — selv om disken fjernes og kobles til et annet system. Når BitLocker brukes sammen med TPM, forsegler det volumets hovednøkkel til bestemte PCR-verdier, oppdager manipulering av oppstartsprosessen og krever manuell gjenoppretting hvis dette oppdages.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: Full diskkryptering i macOS
FileVault 2 er Apples full diskkryptering for macOS og bruker XTS-AES-128-kryptering støttet av Apple T2-brikken eller Secure Enclave i Apple Silicon. FileVault krypterer hele oppstartsvolumet og krever brukerens innloggingspassord for å låse det opp ved oppstart. Krypteringsnøkkelen er knyttet til brukerens konto — gjenopprettingsnøkler i iCloud gjør dekryptering mulig hvis passordet blir glemt. FileVault er avgjørende for Mac-bærbare i virksomheter, særlig fordi MacBook-enheter ofte mistes eller blir stjålet på konferanser og flyplasser.
Selvkrypterende disker (SED-er)
Selvkrypterende disker (SED-er) utfører kryptering i diskens maskinvarekontroller — kryptering og dekryptering skjer på disknivå og er transparent for operativsystemet. SED-er følger Opal Storage Specification (TCG Opal). Når disken slås av, låses dataene automatisk og kan bare låses opp med riktig Authentication Key (AK). SED-er gir ytelsesfordeler sammenlignet med programvarekryptering (ingen CPU-belastning) og funksjonalitet for kryptografisk sletting — tilbakestilling av krypteringsnøkkelen gjør alle data uleselige umiddelbart og muliggjør øyeblikkelig sikker sletting når disker tas ut av drift.
Beskyttelse mot cold-boot-angrep
Et cold-boot-angrep utnytter at DRAM beholder data i sekunder til minutter etter strømtap. Angripere sprayer flytende nitrogen for å forlenge lagringstiden, starter deretter et live-operativsystem for å lese minnedumpen og hente ut krypteringsnøkler fra RAM. Beskyttelsestiltak omfatter: TPM + PIN (nøkkelen ligger i TPM og eksponeres ikke i RAM før PIN-koden er angitt), minnekryptering (Intel TME eller AMD SME krypterer RAM-innholdet i minnekontrolleren), krav om fysisk PIN-inntasting ved oppstart slik at en stjålet, avslått bærbar ikke har nøkler i RAM, samt funksjoner for forsinket tømming av minnet i moderne UEFI, som nullstiller RAM før oppstart.
Målt oppstart og fjernattestering
Measured Boot bruker TPM til å registrere hasher av hver oppstartskomponent i PCR-er og oppretter en manipuleringssikker logg over oppstartsprosessen. Fjernattestering sender disse PCR-målingene til en ekstern attesteringsserver, som verifiserer at systemet startet med bare klarerte og uendrede komponenter. Virksomhetsteknologier som Microsoft Attestation Service, Microsoft Pluton og Intel TXT implementerer fjernattestering. Zero Trust-plattformer bruker attesteringsrapporter som et signal om enhetens tilstand i Conditional Access-policyer — enheter i ikke-klarerte tilstander utløser ytterligere autentiseringsutfordringer.
Kryptering av flyttbare medier
Endepunktkryptering må også omfatte flyttbare medier — USB-stasjoner, eksterne harddisker og SD-kort som tas ut av det kontrollerte miljøet. BitLocker To Go (Windows) krypterer flyttbare disker med passord eller smartkort. macOS Disk Utility kan opprette krypterte diskavbildninger. DLP-policyer i virksomheten kan håndheves på operativsystemnivå for å kreve kryptering på alle USB-lagringsenheter som kobles til bedriftens endepunkter — ukrypterte USB-stasjoner blokkeres fra å motta data. Dette hindrer datatap når en USB-stasjon mistes eller blir stjålet.
Nøkkelhåndtering for full diskkryptering
Sikkerheten ved full diskkryptering avhenger helt av riktig nøkkelhåndtering. Gjenopprettingsnøkler må lagres sikkert og separat fra den krypterte enheten — en organisasjon som mister alle kopier av gjenopprettingsnøklene, har i praksis mistet tilgangen til de krypterte dataene permanent. Anbefalt praksis er å lagre BitLocker-gjenopprettingsnøkler automatisk i Active Directory / Azure AD via Group Policy, sikkerhetskopiere FileVault-gjenopprettingsnøkler til MDM (Jamf/Intune), bruke Hardware Security Modules (HSM-er) til håndtering av virksomhetens nøkler i stor skala og teste gjenopprettingsprosedyrer kvartalsvis.
Kort kontroll
Test forståelsen Deres av CompTIA Security+-konseptene (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at TPM gir en maskinvarebasert sikkerhetsforankring som forsegler krypteringsnøkler til bestemte oppstartstilstander, at Secure Boot verifiserer den kryptografiske signaturen til hver oppstartskomponent for å blokkere bootkits, og at BitLocker med TPM+PIN kombinerer maskinvarebasert nøkkelbeskyttelse med autentisering før oppstart for å beskytte mot både tyveri av disker utenfor drift og evil-maid-angrep. Neste tema er planlegging av virksomhetskontinuitet og katastrofegjenoppretting — for å sikre at driften overlever større avbrudd.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering»?
Bruk Trusted Platform Modules, Secure Boot og kryptering av hele disken (BitLocker, FileVault) for å hindre cold-boot- og evil-maid-angrep på fysiske enheter. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Fysiske tilgangskontroller: adgangskort, låser og sikkerhetssluser
- Overvåking: CCTV, bevegelsessensorer og logging
- Miljøkontroller i datasentre
- Maskinvaresikkerhet: TPM, Secure Boot og diskkryptering