Security+ Academy · บทเรียน

ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์

ใช้ Trusted Platform Modules, Secure Boot และการเข้ารหัสดิสก์เต็มรูปแบบ (BitLocker, FileVault) เพื่อป้องกันการโจมตีแบบ cold boot และ evil maid บนอุปกรณ์จริง

บทเรียน 4 จาก 413 ขั้นตอน

ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์ เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

ภัยคุกคามจากการโจมตีฮาร์ดแวร์ทางกายภาพ

เมื่อผู้โจมตีเข้าถึงอุปกรณ์ทางกายภาพ การควบคุมความปลอดภัยเชิงตรรกะจะอ่อนแอลงอย่างมาก การโจมตีแบบ cold bootทำให้ RAM เย็นจัดและดึงคีย์เข้ารหัสจากข้อมูลตกค้างออกมาได้ การโจมตีแบบ evil-maidเกี่ยวข้องกับการแก้ไขตัวโหลดระบบหรือ OS ของอุปกรณ์ในช่วงที่อุปกรณ์ถูกปล่อยทิ้งไว้โดยไม่มีผู้ดูแลชั่วคราว การโจมตีแบบ DMAใช้พอร์ตทางกายภาพ เช่น Thunderbolt และ FireWire เพื่ออ่านหน่วยความจำโดยตรง คุณลักษณะด้านความปลอดภัยของฮาร์ดแวร์ ได้แก่ TPM, Secure Boot และการเข้ารหัสดิสก์ทั้งชุด ซึ่งทำงานร่วมกันเพื่อป้องกันการโจมตีในชั้นกายภาพเหล่านี้

Trusted Platform Module (TPM)

Trusted Platform Module (TPM)คือชิปความปลอดภัยเฉพาะที่ฝังอยู่ในเมนบอร์ดและให้ฟังก์ชันการเข้ารหัสที่ทำงานด้วยฮาร์ดแวร์ ความสามารถของ TPM ได้แก่ การสร้างและจัดเก็บคีย์เข้ารหัสที่ไม่สามารถดึงออกจากชิปได้ การวัดกระบวนการเริ่มระบบ (รีจิสเตอร์การกำหนดค่าแพลตฟอร์มจะจัดเก็บค่าแฮชขององค์ประกอบแต่ละรายการในกระบวนการเริ่มระบบ) การผูกข้อมูลไว้กับสถานะเฉพาะของระบบ (จะถอดรหัสข้อมูลได้ก็ต่อเมื่อระบบอยู่ในสถานะที่เชื่อถือได้) และการรับรองจากระยะไกล (การพิสูจน์ต่อเซิร์ฟเวอร์ระยะไกลว่าระบบไม่ได้ถูกแก้ไข)

# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state

# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)

TPM 1.2 เทียบกับ TPM 2.0

TPM 1.2รองรับเฉพาะ RSA-1024 และ SHA-1 ซึ่งปัจจุบันถือว่าไม่ปลอดภัยเพียงพอ TPM 2.0 (มาตรฐานปัจจุบันที่ Windows 11 กำหนดให้มี) รองรับอัลกอริทึมสมัยใหม่ ได้แก่ RSA-2048, ECC P-256, SHA-256, AES-128/256 และความยืดหยุ่นด้านอัลกอริทึม ซึ่งทำให้เพิ่มอัลกอริทึมใหม่ได้ นอกจากนี้ TPM 2.0 ยังรองรับลำดับชั้นหลายระดับ (การรับรอง การจัดเก็บ และแพลตฟอร์ม) ที่ช่วยให้ควบคุมได้ละเอียดขึ้น สภาพแวดล้อมระดับองค์กรควรตรวจสอบให้อุปกรณ์ทั้งหมดใช้ TPM 2.0 เป็นรากฐานความน่าเชื่อถือด้านความปลอดภัยของฮาร์ดแวร์

Secure Boot: การปกป้องสายโซ่การเริ่มระบบ

Secure Bootเป็นคุณลักษณะของเฟิร์มแวร์ UEFI ที่ตรวจสอบลายเซ็นการเข้ารหัสของซอฟต์แวร์ทุกชิ้นในสายโซ่การเริ่มระบบก่อนดำเนินการ ได้แก่ ไดรเวอร์ UEFI ตัวโหลดระบบ และเคอร์เนล OS อนุญาตให้ดำเนินการได้เฉพาะซอฟต์แวร์ที่ลงนามด้วยคีย์ในฐานข้อมูล Secure Bootของเฟิร์มแวร์เท่านั้น วิธีนี้ช่วยป้องกันชุดโปรแกรมโจมตีการเริ่มระบบ (มัลแวร์ที่ติด MBR หรือตัวโหลดระบบและโหลดก่อนซอฟต์แวร์รักษาความปลอดภัยของ OS) รวมถึงป้องกันการติดตั้ง OS ที่ไม่ได้รับอนุญาตไม่ให้คงอยู่ในอุปกรณ์

# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
#   -> Verifies: bootloader signature (e.g., Windows Boot Manager)
#      Key: Microsoft CA cert in Secure Boot DB
#   -> Verifies: OS kernel signature
#      Key: Windows production PCA cert
#   -> Verifies: kernel drivers (code signing)
#      Key: Microsoft WHQL cert

# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blocked

BitLocker: การเข้ารหัสดิสก์ทั้งชุดบน Windows

BitLockerเป็นเครื่องมือเข้ารหัสทั้งโวลุมของ Microsoft ซึ่งผสานรวมอยู่ใน Windows 10/11 รุ่น Pro และ Enterprise BitLocker เข้ารหัสไดรฟ์ทั้งหมดโดยใช้AES-128 หรือ AES-256 ในโหมด XTS หากไม่มีคีย์กู้คืนที่จัดเก็บไว้ใน Active Directory หรือ Azure AD หรือไม่มี PIN/รหัสผ่านที่ถูกต้องในขณะเริ่มระบบ จะไม่สามารถเข้าถึงข้อมูลที่เข้ารหัสได้ แม้จะถอดไดรฟ์ออกไปเชื่อมต่อกับระบบอื่นก็ตาม เมื่อใช้ร่วมกับ TPM, BitLocker จะผูกคีย์หลักของโวลุมกับค่า PCR เฉพาะ เพื่อตรวจจับการแก้ไขกระบวนการเริ่มระบบ และกำหนดให้กู้คืนด้วยตนเองหากตรวจพบการแก้ไข

# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
#   -> Auto-unlocks if TPM PCR values match (no user input)
#   -> Protects against offline attacks (removed drive)
#   -> Does NOT protect against evil-maid (OS still boots auto)

# Mode 2: TPM + PIN
#   -> Requires PIN at every boot
#   -> Protects against evil-maid (attacker can't boot without PIN)
#   -> Recommended for laptops

# Mode 3: TPM + startup key (USB)
#   -> USB key required at boot
#   -> Suitable for servers that must boot unattended (key in USB)

# Recovery: 48-digit recovery key stored in AD/Azure AD

FileVault: การเข้ารหัสดิสก์ทั้งชุดบน macOS

FileVault 2เป็นระบบเข้ารหัสดิสก์ทั้งชุดของ Apple สำหรับ macOS โดยใช้การเข้ารหัสXTS-AES-128ที่ทำงานร่วมกับชิป Apple T2 หรือ Secure Enclave ของ Apple Silicon FileVault เข้ารหัสโวลุมเริ่มระบบทั้งหมด และต้องใช้รหัสผ่านเข้าสู่ระบบของผู้ใช้เพื่อปลดล็อกในขณะเริ่มระบบ คีย์เข้ารหัสเชื่อมโยงกับบัญชีของผู้ใช้ โดยคีย์กู้คืน iCloud ช่วยให้ถอดรหัสได้หากลืมรหัสผ่าน FileVault เป็นสิ่งจำเป็นสำหรับแล็ปท็อป Mac ในสภาพแวดล้อมระดับองค์กร โดยเฉพาะเมื่อพิจารณาว่า MacBooks มักสูญหายหรือถูกขโมยในงานประชุมและสนามบิน

ไดรฟ์เข้ารหัสด้วยตนเอง (SEDs)

ไดรฟ์เข้ารหัสด้วยตนเอง (SEDs)ดำเนินการเข้ารหัสภายในตัวควบคุมฮาร์ดแวร์ของไดรฟ์ การเข้ารหัสและถอดรหัสเกิดขึ้นในระดับไดรฟ์และโปร่งใสต่อ OS SEDs ปฏิบัติตามข้อกำหนดพื้นที่จัดเก็บ Opal (TCG Opal) เมื่อปิดเครื่อง ไดรฟ์จะล็อกข้อมูลโดยอัตโนมัติ และจะปลดล็อกได้ด้วย Authentication Key (AK) ที่ถูกต้องเท่านั้น SEDs มีข้อได้เปรียบด้านประสิทธิภาพเหนือการเข้ารหัสด้วยซอฟต์แวร์ เพราะไม่ใช้ทรัพยากร CPU และรองรับการลบข้อมูลด้วยการเข้ารหัส โดยการรีเซ็ตคีย์เข้ารหัสจะทำให้ข้อมูลทั้งหมดอ่านไม่ได้ทันที จึงสามารถลบข้อมูลอย่างปลอดภัยได้ทันทีเมื่อนำไดรฟ์ออกจากการใช้งาน

การป้องกันการโจมตีแบบ cold boot

การโจมตีแบบ cold bootอาศัยข้อเท็จจริงที่ว่า DRAM ยังคงเก็บข้อมูลไว้ได้ตั้งแต่ไม่กี่วินาทีจนถึงหลายนาทีหลังไฟฟ้าดับ ผู้โจมตีจะพ่นไนโตรเจนเหลวเพื่อยืดเวลาการคงอยู่ของข้อมูล จากนั้นเริ่มระบบปฏิบัติการแบบใช้งานจริงเพื่ออ่านข้อมูลที่ถ่ายจากหน่วยความจำและดึงคีย์เข้ารหัสจาก RAM วิธีป้องกัน ได้แก่ TPM + PIN (คีย์อยู่ใน TPM และไม่ปรากฏใน RAM จนกว่าจะป้อน PIN) การเข้ารหัสหน่วยความจำ (Intel TME หรือ AMD SME เข้ารหัสเนื้อหา RAM ที่ตัวควบคุมหน่วยความจำ) การกำหนดให้ป้อน PIN ทางกายภาพในขณะเริ่มระบบ เพื่อให้การขโมยแล็ปท็อปที่ปิดเครื่องแล้วไม่ทำให้มีคีย์อยู่ใน RAM และคุณลักษณะการล้างหน่วยความจำล่าช้าใน UEFI สมัยใหม่ที่เขียนค่าเป็นศูนย์ลงใน RAM ก่อนเริ่มระบบ

การเริ่มระบบที่ผ่านการวัดและการรับรองจากระยะไกล

การเริ่มระบบที่ผ่านการวัดใช้ TPM บันทึกค่าแฮชขององค์ประกอบทุกส่วนในกระบวนการเริ่มระบบลงใน PCRs เพื่อสร้างบันทึกกระบวนการเริ่มระบบที่แสดงหลักฐานการแก้ไข การรับรองจากระยะไกลจะส่งค่าการวัด PCR เหล่านี้ไปยังเซิร์ฟเวอร์รับรองจากระยะไกล ซึ่งตรวจสอบว่าระบบเริ่มทำงานด้วยองค์ประกอบที่เชื่อถือได้และไม่ถูกแก้ไขเท่านั้น เทคโนโลยีระดับองค์กร เช่น Microsoft Attestation Service, Microsoft Pluton และ Intel TXTรองรับการรับรองจากระยะไกล แพลตฟอร์ม Zero Trust ใช้รายงานการรับรองเป็นสัญญาณสุขภาพของอุปกรณ์ในนโยบายการเข้าถึงตามเงื่อนไข โดยสถานะอุปกรณ์ที่ไม่เชื่อถือจะเรียกใช้การท้าทายเพื่อยืนยันตัวตนเพิ่มเติม

การเข้ารหัสสื่อแบบถอดออกได้

การเข้ารหัสอุปกรณ์ปลายทางต้องครอบคลุมถึงสื่อแบบถอดออกได้ เช่น ไดรฟ์ USB ฮาร์ดไดรฟ์ภายนอก และการ์ด SD ที่นำออกจากสภาพแวดล้อมที่ควบคุม BitLocker To Go (Windows) เข้ารหัสไดรฟ์แบบถอดออกได้โดยใช้รหัสผ่านหรือสมาร์ตการ์ด macOS Disk Utilityสามารถสร้างอิมเมจดิสก์ที่เข้ารหัสได้ นโยบาย DLP ระดับองค์กรสามารถบังคับใช้ในระดับ OS เพื่อกำหนดให้อุปกรณ์จัดเก็บข้อมูล USB ที่เชื่อมต่อกับอุปกรณ์ปลายทางขององค์กรต้องเข้ารหัส โดยจะบล็อกไม่ให้ไดรฟ์ USB ที่ไม่ได้เข้ารหัสรับข้อมูล วิธีนี้ช่วยป้องกันข้อมูลสูญหายเมื่อไดรฟ์ USB สูญหายหรือถูกขโมย

การจัดการคีย์สำหรับการเข้ารหัสดิสก์ทั้งชุด

ความปลอดภัยของการเข้ารหัสดิสก์ทั้งชุดขึ้นอยู่กับการจัดการคีย์ที่เหมาะสมโดยสมบูรณ์ คีย์กู้คืนต้องจัดเก็บอย่างปลอดภัยและแยกจากอุปกรณ์ที่เข้ารหัส หากองค์กรสูญเสียสำเนาคีย์กู้คืนทั้งหมด ก็เท่ากับสูญเสียสิทธิ์เข้าถึงข้อมูลที่เข้ารหัสอย่างถาวร แนวทางปฏิบัติที่ดีที่สุด ได้แก่ จัดเก็บคีย์กู้คืน BitLocker ในActive Directory / Azure ADโดยอัตโนมัติผ่านนโยบายกลุ่ม สำรองคีย์กู้คืน FileVault ไปยังMDM (Jamf/Intune) ใช้โมดูลความปลอดภัยฮาร์ดแวร์ (HSMs)เพื่อจัดการคีย์ระดับองค์กรในวงกว้าง และทดสอบขั้นตอนการกู้คืนทุกไตรมาส

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า TPM เป็นรากฐานความน่าเชื่อถือด้านความปลอดภัยของฮาร์ดแวร์ที่ผูกคีย์เข้ารหัสไว้กับสถานะการเริ่มระบบเฉพาะ Secure Boot ตรวจสอบลายเซ็นการเข้ารหัสขององค์ประกอบทุกส่วนในกระบวนการเริ่มระบบเพื่อบล็อกชุดโปรแกรมโจมตีการเริ่มระบบ และBitLocker ที่ใช้ร่วมกับ TPM+PINผสานการปกป้องคีย์ด้วยฮาร์ดแวร์เข้ากับการยืนยันตัวตนก่อนเริ่มระบบ เพื่อป้องกันทั้งการขโมยไดรฟ์ขณะออฟไลน์และการโจมตีแบบ evil-maid บทถัดไปเราจะศึกษาเรื่องการวางแผนความต่อเนื่องทางธุรกิจและการวางแผนกู้คืนจากภัยพิบัติ เพื่อให้การดำเนินงานอยู่รอดได้เมื่อเกิดเหตุหยุดชะงักครั้งใหญ่

เริ่มต้นได้ฟรี

เรียนรู้ Security+ Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์”

ใช้ Trusted Platform Modules, Secure Boot และการเข้ารหัสดิสก์เต็มรูปแบบ (BitLocker, FileVault) เพื่อป้องกันการโจมตีแบบ cold boot และ evil maid บนอุปกรณ์จริง คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การควบคุมการเข้าถึงทางกายภาพ: บัตรผ่าน กุญแจล็อก และห้องกับดัก
  2. การเฝ้าระวัง: CCTV เซนเซอร์ตรวจจับการเคลื่อนไหว และการบันทึกเหตุการณ์
  3. การควบคุมสภาพแวดล้อมของศูนย์ข้อมูล
  4. ความปลอดภัยฮาร์ดแวร์: TPM, Secure Boot และการเข้ารหัสไดรฟ์
← กลับไปที่ Security+ Academy