Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей
Используйте Trusted Platform Modules, безопасную загрузку и полное шифрование диска (BitLocker, FileVault), чтобы предотвращать атаки холодной загрузки и атаки «злой горничной» на физические устройства.
«Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей» — бесплатный урок Security+ Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Угрозы физических атак на оборудование
Когда злоумышленник получает физический доступ к устройству, средства логической защиты значительно ослабевают. Атаки типа «холодная загрузка» охлаждают RAM и извлекают ключи шифрования из сохранившихся данных. Атаки «злой горничной» включают изменение загрузчика или OS устройства, пока оно временно остаётся без присмотра. Атаки DMA используют физические порты (Thunderbolt, FireWire) для прямого чтения памяти. Аппаратные средства защиты — TPM, Secure Boot и полное шифрование диска — совместно противодействуют атакам на физическом уровне.
Доверенный платформенный модуль (TPM)
Доверенный платформенный модуль (TPM) — это специализированный защитный чип, встроенный в материнскую плату и обеспечивающий аппаратные криптографические функции. Возможности TPM включают: создание и хранение криптографических ключей, которые нельзя извлечь из чипа; измерение процесса загрузки (регистры конфигурации платформы хранят хеши каждого компонента загрузки); привязку данных к определённым состояниям системы (расшифровать данные можно только в доверенном состоянии системы); а также удалённую аттестацию (доказательство удалённому серверу того, что система не подвергалась вмешательству).
# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state
# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)TPM 1.2 и TPM 2.0
TPM 1.2 поддерживает только RSA-1024 и SHA-1, которые теперь считаются слабыми. TPM 2.0 (текущий стандарт, обязательный для Windows 11) поддерживает современные алгоритмы: RSA-2048, ECC P-256, SHA-256, AES-128/256, а также смену алгоритмов (можно добавлять новые алгоритмы). TPM 2.0 также поддерживает несколько иерархий (подтверждения, хранения и платформы), обеспечивающих более детальное управление. В корпоративных средах следует обеспечить использование TPM 2.0 на всех устройствах в качестве базового аппаратного корня доверия.
Secure Boot: защита цепочки загрузки
Secure Boot — это функция микропрограммы UEFI, которая перед выполнением проверяет криптографическую подпись каждой части программного обеспечения в цепочке загрузки: драйверов UEFI, загрузчика и ядра OS. Выполняться может только программное обеспечение, подписанное ключами из базы данных Secure Boot микропрограммы. Это не позволяет загрузочным вредоносным программам (вредоносному ПО, заражающему MBR или загрузчик и загружающемуся раньше средств защиты OS) закрепиться на устройстве, а также препятствует несанкционированной установке OS.
# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
# -> Verifies: bootloader signature (e.g., Windows Boot Manager)
# Key: Microsoft CA cert in Secure Boot DB
# -> Verifies: OS kernel signature
# Key: Windows production PCA cert
# -> Verifies: kernel drivers (code signing)
# Key: Microsoft WHQL cert
# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blockedBitLocker: полное шифрование диска в Windows
BitLocker — это средство шифрования всего тома от Microsoft, встроенное в Windows 10/11 Pro и Enterprise. BitLocker шифрует весь накопитель с использованием AES-128 или AES-256 в режиме XTS. Без ключа восстановления (хранящегося в службе каталогов или Azure AD) либо правильного PIN/пароля при загрузке зашифрованные данные недоступны, даже если накопитель извлечь и подключить к другой системе. При использовании TPM BitLocker привязывает главный ключ тома к определённым значениям PCR, обнаруживает вмешательство в процесс загрузки и при обнаружении требует ручного восстановления.
# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
# -> Auto-unlocks if TPM PCR values match (no user input)
# -> Protects against offline attacks (removed drive)
# -> Does NOT protect against evil-maid (OS still boots auto)
# Mode 2: TPM + PIN
# -> Requires PIN at every boot
# -> Protects against evil-maid (attacker can't boot without PIN)
# -> Recommended for laptops
# Mode 3: TPM + startup key (USB)
# -> USB key required at boot
# -> Suitable for servers that must boot unattended (key in USB)
# Recovery: 48-digit recovery key stored in AD/Azure ADFileVault: полное шифрование диска в macOS
FileVault 2 — средство Apple для полного шифрования диска в macOS, использующее шифрование XTS-AES-128 с поддержкой чипа Apple T2 или Secure Enclave в Apple Silicon. FileVault шифрует весь загрузочный том и при загрузке требует пароль пользователя для разблокировки. Ключ шифрования связан с учётной записью пользователя; ключи восстановления iCloud позволяют расшифровать данные, если пароль забыт. FileVault необходим для ноутбуков Mac в корпоративных средах, особенно с учётом того, как часто MacBooks теряются или крадутся на конференциях и в аэропортах.
Самошифрующиеся накопители (SED)
Самошифрующиеся накопители (SED) выполняют шифрование во встроенном аппаратном контроллере накопителя — шифрование и расшифровка происходят на уровне накопителя и прозрачны для OS. SED соответствуют спецификации хранения Opal (TCG Opal). При отключении питания накопителя данные автоматически блокируются и могут быть разблокированы только правильным ключом аутентификации (AK). SED обеспечивают преимущества производительности по сравнению с программным шифрованием (без нагрузки на CPU), а также поддерживают криптографическое стирание: сброс ключа шифрования мгновенно делает все данные нечитаемыми, обеспечивая мгновенное безопасное стирание при выводе накопителя из эксплуатации.
Защита от атак типа «холодная загрузка»
Атака типа «холодная загрузка» использует тот факт, что DRAM сохраняет данные от нескольких секунд до нескольких минут после отключения питания. Злоумышленники распыляют жидкий азот, чтобы продлить время сохранения данных, затем загружают работающую OS, считывают содержимое памяти и извлекают ключи шифрования из RAM. Меры защиты включают: TPM + PIN (ключ находится в TPM и не попадает в RAM до ввода PIN), шифрование памяти (Intel TME или AMD SME шифруют содержимое RAM в контроллере памяти), требование физического ввода PIN при загрузке, благодаря чему в выключенном украденном ноутбуке ключи не находятся в RAM, а также функции отложенной очистки памяти в современных UEFI, обнуляющие RAM перед загрузкой.
Измеряемая загрузка и удалённая аттестация
Измеряемая загрузка использует TPM для записи хешей каждого компонента загрузки в PCR, создавая журнал процесса загрузки, позволяющий обнаружить вмешательство. Удалённая аттестация отправляет эти измерения PCR на удалённый сервер аттестации, который проверяет, что система загрузилась только с доверенными компонентами, не подвергшимися изменениям. Корпоративные технологии, такие как служба аттестации Microsoft, Microsoft Pluton и Intel TXT, реализуют удалённую аттестацию. Платформы нулевого доверия используют отчёты аттестации как сигнал о состоянии устройства в политиках условного доступа; недоверенные состояния устройства запускают дополнительные проверки подлинности.
Шифрование съёмных носителей
Шифрование конечных устройств должно распространяться и на съёмные носители — USB-накопители, внешние жёсткие диски и SD-карты, покидающие контролируемую среду. BitLocker To Go (Windows) шифрует съёмные накопители с использованием пароля или смарт-карты. Дисковая утилита macOS может создавать зашифрованные образы дисков. Политики DLP на уровне OS могут требовать шифрования любого USB-накопителя, подключённого к корпоративным конечным устройствам; незашифрованным USB-накопителям блокируется запись данных. Это предотвращает потерю данных при утрате или краже USB-накопителя.
Управление ключами полного шифрования диска
Безопасность полного шифрования диска полностью зависит от правильного управления ключами. Ключи восстановления необходимо безопасно хранить отдельно от зашифрованного устройства: организация, потерявшая все копии ключей восстановления, фактически навсегда теряет доступ к зашифрованным данным. Рекомендуемые методы: автоматически сохранять ключи восстановления BitLocker в службе каталогов / Azure AD с помощью групповой политики, создавать резервные копии ключей восстановления FileVault в MDM (Jamf/Intune), использовать аппаратные модули безопасности (HSM) для масштабного управления корпоративными ключами и ежеквартально тестировать процедуры восстановления.
Быстрая проверка
Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что TPM обеспечивает аппаратный корень доверия, который привязывает ключи шифрования к определённым состояниям загрузки, Secure Boot проверяет криптографическую подпись каждого компонента загрузки и блокирует загрузочные вредоносные программы, а BitLocker с TPM+PIN сочетает аппаратную защиту ключей с предзагрузочной аутентификацией, защищая как от кражи накопителя в выключенном состоянии, так и от атак «злой горничной». Далее мы рассмотрим планирование непрерывности бизнеса и аварийное восстановление — обеспечение работы организации при серьёзных сбоях.
Часто задаваемые вопросы
Урок «Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей» бесплатный?
Да — полный текст урока «Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей»?
Используйте Trusted Platform Modules, безопасную загрузку и полное шифрование диска (BitLocker, FileVault), чтобы предотвращать атаки холодной загрузки и атаки «злой горничной» на физические устройст… Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Физический контроль доступа: пропуска, замки и шлюзовые тамбуры
- Наблюдение: CCTV, датчики движения и ведение журналов
- Контроль среды в центре обработки данных
- Безопасность оборудования: TPM, безопасная загрузка и шифрование накопителей