Security+ Academy · Les

Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling

Gebruik Trusted Platform Modules, Secure Boot en volledige schijfversleuteling (BitLocker, FileVault) om cold-boot- en evil-maid-aanvallen op fysieke apparaten te voorkomen.

Les 4 van 413 stappen

Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling is een gratis Security+ Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Security+ Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Security+ Academy bevat in totaal 4 lessen.

Dreigingen door fysieke hardwareaanvallen

Wanneer een aanvaller fysieke toegang tot een apparaat krijgt, worden logische beveiligingsmaatregelen aanzienlijk verzwakt. Cold-bootaanvallen bevriezen RAM en halen versleutelingssleutels uit achtergebleven gegevens. Bij evil-maid-aanvallen wordt de bootloader of het besturingssysteem van een apparaat aangepast terwijl het tijdelijk onbeheerd is. DMA-aanvallen gebruiken fysieke poorten (Thunderbolt, FireWire) om geheugen rechtstreeks uit te lezen. Hardwarebeveiligingsfuncties — TPM, Secure Boot en volledige schijfversleuteling — werken samen om zich tegen deze aanvallen op de fysieke laag te verdedigen.

Trusted Platform Module (TPM)

Een Trusted Platform Module (TPM) is een speciale beveiligingschip die in het moederbord is ingebouwd en hardwaregebaseerde cryptografische functies biedt. De mogelijkheden van TPM omvatten: het genereren en opslaan van cryptografische sleutels die niet uit de chip kunnen worden gehaald, het meten van het opstartproces (Platform Configuration Registers slaan hashes van elk opstartonderdeel op), het verzegelen van gegevens aan specifieke systeemtoestanden (gegevens kunnen alleen worden ontsleuteld wanneer het systeem zich in een vertrouwde toestand bevindt) en remote attestation (aan een externe server bewijzen dat er niet met het systeem is geknoeid).

# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state

# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)

TPM 1.2 versus TPM 2.0

TPM 1.2 ondersteunt alleen RSA-1024 en SHA-1, die nu als zwak worden beschouwd. TPM 2.0 (de huidige standaard, vereist door Windows 11) ondersteunt moderne algoritmen: RSA-2048, ECC P-256, SHA-256, AES-128/256 en algoritmische flexibiliteit (nieuwe algoritmen kunnen worden toegevoegd). TPM 2.0 ondersteunt ook meerdere hiërarchieën (endorsement, storage en platform), waarmee een fijnmazigere controle mogelijk wordt. In omgevingen van ondernemingen moet je ervoor zorgen dat alle apparaten TPM 2.0 gebruiken als basishardware voor de vertrouwensbasis.

Secure Boot: de opstartketen beschermen

Secure Boot is een UEFI-firmwarefunctie die de cryptografische handtekening verifieert van elk softwareonderdeel in de opstartketen voordat het wordt uitgevoerd — UEFI-stuurprogramma's, de bootloader en de kernel van het besturingssysteem. Alleen software die is ondertekend met sleutels in de Secure Boot-database mag worden uitgevoerd. Dit voorkomt dat bootkits (malware die de MBR of bootloader infecteert en wordt geladen voordat de beveiligingssoftware van het besturingssysteem start) en ongeautoriseerde installaties van besturingssystemen op het apparaat actief blijven.

# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
#   -> Verifies: bootloader signature (e.g., Windows Boot Manager)
#      Key: Microsoft CA cert in Secure Boot DB
#   -> Verifies: OS kernel signature
#      Key: Windows production PCA cert
#   -> Verifies: kernel drivers (code signing)
#      Key: Microsoft WHQL cert

# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blocked

BitLocker: volledige schijfversleuteling in Windows

BitLocker is het hulpprogramma van Microsoft voor versleuteling van volledige volumes, geïntegreerd in Windows 10/11 Pro en Enterprise. BitLocker versleutelt de volledige schijf met AES-128 of AES-256 in XTS-modus. Zonder de herstelsleutel (opgeslagen in Active Directory of Azure AD) of de juiste pincode/het juiste wachtwoord bij het opstarten zijn de versleutelde gegevens niet toegankelijk — zelfs niet wanneer de schijf wordt verwijderd en op een ander systeem wordt aangesloten. In combinatie met TPM verzegelt BitLocker de hoofdsleutel van het volume aan specifieke PCR-waarden, waardoor geknoei met het opstartproces wordt gedetecteerd en bij detectie handmatig herstel vereist is.

# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
#   -> Auto-unlocks if TPM PCR values match (no user input)
#   -> Protects against offline attacks (removed drive)
#   -> Does NOT protect against evil-maid (OS still boots auto)

# Mode 2: TPM + PIN
#   -> Requires PIN at every boot
#   -> Protects against evil-maid (attacker can't boot without PIN)
#   -> Recommended for laptops

# Mode 3: TPM + startup key (USB)
#   -> USB key required at boot
#   -> Suitable for servers that must boot unattended (key in USB)

# Recovery: 48-digit recovery key stored in AD/Azure AD

FileVault: volledige schijfversleuteling in macOS

FileVault 2 is Apple's volledige schijfversleuteling voor macOS, met XTS-AES-128-versleuteling die wordt ondersteund door de Apple T2-chip of de Secure Enclave van Apple Silicon. FileVault versleutelt het volledige opstartvolume en vereist het inlogwachtwoord van de gebruiker om het volume bij het opstarten te ontgrendelen. De versleutelingssleutel is gekoppeld aan het account van de gebruiker — iCloud-herstelsleutels maken ontsleuteling mogelijk als het wachtwoord is vergeten. FileVault is essentieel voor Mac-laptops in omgevingen van ondernemingen, vooral omdat MacBooks vaak zoekraken of worden gestolen op conferenties en luchthavens.

Zelfversleutelende schijven (SED's)

Zelfversleutelende schijven (SED's) voeren versleuteling uit in de hardwarecontroller van de schijf — versleuteling en ontsleuteling vinden plaats op schijfniveau en zijn transparant voor het besturingssysteem. SED's voldoen aan de Opal Storage Specification (TCG Opal). Wanneer de schijf wordt uitgeschakeld, worden de gegevens automatisch vergrendeld en kunnen ze alleen worden ontgrendeld met de juiste Authentication Key (AK). SED's bieden betere prestaties dan softwarematige versleuteling (geen CPU-belasting) en de mogelijkheid tot cryptografisch wissen — door de versleutelingssleutel opnieuw in te stellen worden alle gegevens onmiddellijk onleesbaar, waardoor direct veilig wissen bij het buiten gebruik stellen van schijven mogelijk is.

Bescherming tegen cold-bootaanvallen

Een cold-bootaanval maakt gebruik van het feit dat DRAM na stroomverlies nog enkele seconden tot minuten gegevens vasthoudt. Aanvallers spuiten vloeibare stikstof om deze bewaartijd te verlengen en starten vervolgens een live besturingssysteem om de geheugendump uit te lezen en versleutelingssleutels uit RAM te halen. Beschermingsmaatregelen omvatten: TPM + pincode (de sleutel bevindt zich in de TPM en wordt pas na het invoeren van de pincode aan RAM blootgesteld), geheugenversleuteling (Intel TME of AMD SME versleutelt de inhoud van RAM in de geheugencontroller), het vereisen van fysieke invoer van een pincode bij het opstarten, zodat er bij diefstal van een uitgeschakelde laptop geen sleutels in RAM staan, en functies voor vertraagd wissen van geheugen in moderne UEFI, die RAM vóór het opstarten op nul zetten.

Gemeten opstarten en remote attestation

Measured Boot gebruikt de TPM om hashes van elk opstartonderdeel in PCR's vast te leggen, waardoor een logboek van het opstartproces ontstaat waarin geknoei zichtbaar is. Bij remote attestation worden deze PCR-metingen naar een externe attestationserver gestuurd, die controleert of het systeem alleen met vertrouwde, ongewijzigde onderdelen is opgestart. Technologieën voor ondernemingen, zoals Microsoft Attestation Service, Microsoft Pluton en Intel TXT, implementeren remote attestation. Zero Trust-platforms gebruiken attestationrapporten als signaal voor de apparaatstatus in beleid voor voorwaardelijke toegang — niet-vertrouwde apparaatstatussen leiden tot extra authenticatie-uitdagingen.

Verwisselbare media versleutelen

Versleuteling van eindpunten moet ook gelden voor verwisselbare media — USB-stations, externe harde schijven en SD-kaarten die de beheerde omgeving verlaten. BitLocker To Go (Windows) versleutelt verwisselbare schijven met een wachtwoord of smartcard. macOS Schijfhulpprogramma kan versleutelde schijfkopieën maken. DLP-beleid van een onderneming kan op besturingssysteemniveau worden afgedwongen om versleuteling te vereisen voor elk USB-opslagapparaat dat op bedrijfseindpunten wordt aangesloten — niet-versleutelde USB-stations mogen geen gegevens ontvangen. Dit voorkomt gegevensverlies wanneer een USB-station zoekraakt of wordt gestolen.

Sleutelbeheer voor volledige schijfversleuteling

De beveiliging van volledige schijfversleuteling hangt volledig af van correct sleutelbeheer. Herstelsleutels moeten veilig en los van het versleutelde apparaat worden opgeslagen — een organisatie die alle exemplaren van de herstelsleutels kwijtraakt, heeft feitelijk permanent de toegang tot haar versleutelde gegevens verloren. Aanbevolen werkwijzen: BitLocker-herstelsleutels automatisch via Groepsbeleid opslaan in Active Directory / Azure AD, FileVault-herstelsleutels back-uppen naar MDM (Jamf/Intune), Hardware Security Modules (HSM's) gebruiken voor sleutelbeheer op ondernemingsschaal en herstelprocedures elk kwartaal testen.

Korte controle

Test je begrip van de concepten uit CompTIA Security+ (SY0-701) in deze les.

Samenvatting van de les

In deze les heb je geleerd dat TPM een hardwarematige vertrouwensbasis biedt die versleutelingssleutels aan specifieke opstarttoestanden verzegelt, dat Secure Boot de cryptografische handtekening van elk opstartonderdeel verifieert om bootkits te blokkeren en dat BitLocker met TPM+pincode hardwarematige sleutelbescherming combineert met authenticatie vóór het opstarten om zich zowel tegen offline diefstal van schijven als tegen evil-maid-aanvallen te verdedigen. Hierna behandelen we bedrijfscontinuïteitsplanning en herstel na noodgevallen — zodat activiteiten grote verstoringen kunnen doorstaan.

Gratis beginnen

Leer Security+ Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Security+ Academy, waaronder “Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Security+ Academy bevat in totaal 4 lessen.

Wat leer ik in “Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling”?

Gebruik Trusted Platform Modules, Secure Boot en volledige schijfversleuteling (BitLocker, FileVault) om cold-boot- en evil-maid-aanvallen op fysieke apparaten te voorkomen. Je oefent met Security+ Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Security+ Academy te beginnen?

Ervaring vooraf is niet nodig. Security+ Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Security+ Academy?

Ja. Elke les over Security+ Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Fysieke toegangscontroles: badges, sloten en mantraps
  2. Bewaking: CCTV, bewegingssensoren en logging
  3. Omgevingscontroles in datacenters
  4. Hardwarebeveiliging: TPM, Secure Boot en schijfversleuteling
← Terug naar Security+ Academy