揭秘TPM安全晶片技術及加密應用

2020-11-30 IT168

  【IT168 專稿】從2003年開始,重要數據丟失已經成為嚴重的信息安全問題。儘管企業、機構和個人均不同程度地部署了保密措施,但洩密案例還是層出不窮。從近年來國內外公開發布的失洩密案件資料中,我們選擇了以下幾個經典案例。

  2010年阿桑奇和他的「維基解密」幾乎成為所有政府和企業的夢魘。各種「爆料」猶如一個個重磅炸彈,以致於整個世界引起軒然大波, 美國的安全防範級別幾乎是世界範圍內密集程度和技術含量最高的,但阿桑奇卻用實際行動證明其並非見不可破!由此可見,數據洩密是沒有真空領域的。

  2011年12月21日上午,黑客在網上公開CSDN網站的用戶資料庫,導致600餘萬個註冊帳號洩露,之後網上曝出人人網、天涯、開心網、多玩、世紀佳緣、珍愛網、美空網、百合網等知名網站的用戶稱密碼遭網上公開洩露。最新監測數據發現,目前網上公開暴露的網絡帳戶密碼超過1億個。因此,「洩密門」為我們敲響網絡安全警鐘。

  一、安全晶片發展現狀

  隨著安全形勢的越來越嚴峻,目前國內外越來越重視安全晶片的研製,主要分為國外的TPM和國內的TCM兩大陣營,TPM(Trusted Platform Module)標準的晶片從要求上首先必須具有產生加、解密密鑰功能,還必須能夠進行高速的資料加、解密。在我國為避免影響國家戰略安全的核心技術控制在某些國家手中,我國也在同步進行可信計算平臺的研究和部署工作。其中,部署可信計算體系中,密碼技術是最重要的核心技術。

  二、TPM安全晶片

  傳統的系統中,密鑰和授權信息等存儲在磁碟中,這樣非常不安全,而在帶TPM安全晶片的系統中,難度加大了很多,這時攻擊者只有攻破TPM才有可能攻破系統的防護。這樣,這樣以來TPM成為系統可信的最低層次,它提供了整個系統可信的基礎。

  那麼TPM就安全嗎?TPM的可信基礎來源於可信根,可信根(Root of trust)是無條件被信任的,系統並不檢測可信根的行為,因此可信根是否真正值得信任,是系統可信的關鍵。TPM是一個含有密碼運算部件和存儲部件的小型系統,也可以作為另一個晶片的一部分出現,比如乙太網接口。

  如下圖所示,TPM安全晶片包含了分別實現RSA、SHA等算法硬體處理引擎,它既是密鑰生成器,又是密鑰管理器件。TPM通過提供密鑰管理和配置管理等特性,與配套的應用軟體一起,主要用於完成計算平臺的可靠性認證、防止未經授權的軟體修改、用戶身份認證、數字籤名以及全面加密硬碟和可擦寫等功能。TPM安裝在輸入/輸出控制器,即連接外部設備與內存的總線中,讓TPM可以監視每一個從外存裝載入內存的軟體。由於TPM處於硬體層,所以只要用戶選擇了打開TCG功能,任何行為都無法逃避監視。

${PageNumber}

  TPM如何工作的呢?

  TPM安全晶片首先驗證當前底層固件的完整性,如正確則完成正常的系統初始化,然後由底層固件依次驗證BIOS和作業系統完整性,如正確則正常運行作業系統,否則停止運行。之後,利用TPM安全晶片內置的加密模塊生成系統中的各種密鑰,對應用模塊進行加密和解密,向上提供安全通信接口,以保證上層應用模塊的安全。

  TPM會按照整個系統及應用軟體棧的裝載順序來監視裝載到計算平臺上的系統軟體及所有應用軟體,TPM採用哈希擴展算法,以哈希值特徵的形式來存儲所有能夠被平臺裝載的全部軟體。例如,在X86平臺運行過程中,從機器加電啟動開始,TPM將按照如下的順序監視軟硬體系統及應用軟體棧的裝載過程:BIOS、MBR、OS裝載器、OS、用戶應用程式1-n. TPM將計算平臺上的整個軟體鏈的哈希值進行記錄,之後就能夠把該平臺上的軟體加載狀況向管理中心報告。TPM可以對每個報告進行數字籤名,確保報告的真實性。

  經過TPM加密數據為硬碟存儲數據提供了強大的保護,已防止硬碟被竊取的數據安全。

  三、筆記本中的TPM安全晶片

  ThinkPad筆記本中的TPM安全晶片可以與指紋識別模塊一起使用,普通筆記本中的指紋識別技術一般是把指紋驗證信息儲存在硬碟中,而ThinkPad中的TPM安全晶片則是直接將指紋識別信息置於安全晶片中。一旦遭到暴力破解,安全晶片就啟動自毀功能,這樣保證了您的個人信息資料不會洩密。安全晶片通過LPC總線下的系統管理總線來與處理器進行通信,安全晶片的密碼數據只能輸入而不能輸出。即關鍵的密碼加密與解密的運算將在安全晶片內完成,而只將結果輸出到上層。TPM安全晶片和筆記本上的指紋識別模塊搭配能達到最高的安全級別,即便是在無塵實驗室對磁碟進行暴力拆解,也無法獲得有效信息。

  四、TPM應用

  安全領域多年的研究已經證明,在網絡接入層構建安全的接入模式是形成一體化深度防禦的基礎,要經過長期的努力。但是在關鍵行業,如政府機關、企業的內部體系中, 政府部門每天都要面對眾處理日常事務,對象相對複雜,增加了流失和洩露機密文件的概率, 所以部署TPM安全平臺;型企業內部網絡結構複雜,應用眾多,需要進行大量的跨部門信息傳遞。因此,它對可信計算技術的需求最為強烈,以解決底層安全、身份認證、數據加密、集成管理等一系列問題。

  如目前國外有很多公司在研究TPM晶片,例如Infineon英費凌、STMicro(意法微電子)、Atmel(愛特梅)他們都有成熟的產品。筆記本中Thinkpad的X、R、T、W系列都帶有TPM安全晶片,由於國內起步較晚也有商用的產品主要由聯想、兆日等少數公司在開發TPM晶片, 接下來我將以Thinkpad T系列機型為例給大家介紹如何啟用TPM功能並加密磁碟。

 

${PageNumber}

  1、設置TPM晶片保存密碼

  1、在開機時按F1,進入Security安全欄選中Security Chip,使得在啟動狀態,如下圖所示:

  當你在BIOS中設置好啟動安全晶片時,這時系統提示「是否立即激活安全設備」,選中是以後,系統會提示需要重啟。

 

  2、當再次啟動時,首先系統會提示配置TPM平臺,只需要按F10即可激活TPM。

  這時進入Windows系統就會看到安全設備已激活的信息。點擊確定以設置Client Security Solution:

${PageNumber}

  首次進入CSS會有幾秒鐘時間系統初始化設置。


▲ClientSecuritySolution啟動界面


▲主程序界面

  TPM安全晶片除了能進行傳統的開機加密以及對硬碟進行加密外,還能對系統登錄、應用軟體登錄進行加密。比如目前咱們常用的ADSL上網帳號、MSN、QQ、網遊以及網上銀行的登錄信息和密碼,都可以通過TPM加密後再進行傳輸,這樣就不用擔心信息和密碼被人竊取。

${PageNumber}

  2、BitLocker加密磁碟

  利用一些系統啟動光碟或是U盤就能進入一個特殊的Windows PE環境,從而編輯系統註冊表修改用戶帳號甚至是獲取NTFS訪問權限,杜絕這種脫機攻擊的方法只能不讓攻擊者無法接觸到PC。不過好在Windows 7企業版或旗艦版中的BitLocker 功能可以保護整個磁碟不被脫機攻擊,不會被windows外的其他任何系統所訪問。因為他將密鑰已加密形式保存在TPM晶片中,這樣一來要啟動windows或讀取系統裡的文件就必須提供TPM裡的密鑰。

  保存在接下來我們就要用到bitlocker給磁碟加密,在Thinkpad T系列筆記本中都具有受信任的平臺模塊 (TPM),版本是1.2,這是可以搭配windows 7 系統提供的BitLocker加密功能他會 會將其密鑰存儲在 TPM 晶片中使破解密碼更加困難增強了安全性。BitLocker 使用 128 位密鑰的高級加密標準 (AES) 算法。要獲得更好的保護,可使用「組策略」或 BitLocker Windows Management Instrumentation (WMI) 提供程序將密鑰增至 256 位。

  我們在windows7系統裡的控制面板裡或右擊驅動器都可以設置bitlocker加密:

  包括系統分區在內所有分區都可以這是加密,選取待加密的分區,啟用BitLocker,經過一段時間驗證並進行初始化驅動器。如下圖所示:

  當輸入解鎖密碼是其統啟動ThinkVantage Passsword Manager來存儲加密密碼:

 

  輸入條目名稱,之後就開始正式加密驅動器的進程了。需要說明的是這個過程會比較長,如果你在驅動器內有很多文件,那麼這將是一個非常漫長的過程(中途不得以外中斷,筆記本一定要接電源)。

  在整個驅動器加密完成後就可以正常使用了,不過性能會比原來降低不少,建議不要將平凡讀取的分區加密,介紹到這裡大家清楚了在一臺Thinkpad筆記本上如果利用TPM和BitLocker技術給你的電腦加密的過程,如果在配上指紋識別和BIOS裡加開機安全口令,那麼你的電腦將固若金湯。

相關焦點

  • 全球最安全晶片TPM遭破解 影響近億臺電腦
    北京時間2月10日消息,全球各地估計上億臺電腦都裝有一顆被譽為舉世最安全的TPM(信任平臺模塊)加密晶片,它可將包括政府及商業計劃等機密上鎖,防止他人竊取。不過,一名前美軍計算機安全專家宣稱已發明破解方法,這意味全球各地的計算機使用者及廠商可能面對一場空前安全危機。
  • 量子安全通話 亮點不在可加密,而在加密方式
    鄭家升說,目前,國內外可製備量子密鑰的量子信息技術主要包括量子密鑰分發(QKD)和量子隨機數發生器(QRNG)兩種技術,如上半年三星發布的「量子加密手機」就是手機內置了量子隨機數晶片,據報導英國電信正計劃使用QKD技術構建安全網絡,將在5G基站與移動終端設備以及聯網汽車之間建立「超安全連結」。量子密鑰的特點在於其隨機性,密鑰生成基於物理機制而非數學算法,其安全性是經過嚴格數學證明的。
  • 谷歌推翻加密算力門檻:物聯網的安全桎梏會被就此打開嗎?
    在物聯網安全問題上,谷歌在最近推出了一個非常有趣的項目——一種名為Adiantum(鐵線蕨)的新加密方式,在谷歌安全博客上,甚至將這種密碼學上的創新形容成「下一個十億級別的加密技術」。谷歌提出的解決方案,究竟能改變多少物聯網安全的現狀,在物聯網安全的沃土中,還給谷歌留下多少開墾的空間呢?已經稱王的AES,為什麼不適用於物聯網了?
  • 如何保護數據 揭秘軟體/硬體加密區別
    數據安全已經引起越來越多人重視,存儲廠商更是想出多種辦法來加密數據,不同的加密方式也有著不一樣的操作體驗,但宗旨異曲同工,都是為了讓用戶數據能夠更安全地保存。對於大多數用戶而言,大家最為熟悉的就是軟體/硬體加密,這兩種方式有什麼區別呢?
  • 談談汽車晶片信息安全
    5.3 加密啟動 顧名思義,就是存儲在flash中的image是密文,啟動過程中會先解密再啟動,下圖是NXP加密啟動的流程圖: 圖9 2.安全啟動(Secure boot)、可信啟動(Trusted boot)和加密啟動(Encryptedboot)三種啟動方式並不是互斥的,可以把實際應用場景
  • PUF技術比TrustZone技術更安全?
    基於TrustZone技術的TEEOS,形成一個可信執行環境,能夠執行某些操作、保護某些資源。PUF可以被用作唯一且不可篡改的設備標識符。PUF也可以用於安全密鑰生成和存儲以及隨機源。安智客總結一下PUF主要有以下特點:第一: 隨機性,相當於晶片自帶硬體隨機數發生器,為加密算法提供基礎「原料」。
  • 墨子號衛星的發展歷程.量子晶片.量子加密通話手機量子SIM卡
    確保身份認證、傳輸加密以及數字籤名等的無條件安全,可從根本上、永久性解決信息安全問題。另外量子通信還有較強的抗幹擾能力、很好的隱蔽性能、較低的噪音比。把傳統通信方式的缺陷得以滿足。加密方式可以做在手機內,也可以藉助基於國產密碼晶片和國密算法的量子安全SIM卡,完成在普通手機裡的植入量子加密通話基礎功能。這種SIM卡可適配的手機型號非常廣泛,智慧型手機通常只要換上該SIM卡和下載對應的軟體安裝就可以用量子級安全密鑰對語音通信、數據通信和存儲等進行保護,從而與普通手機相比,增加加密通話功能。用戶在打電話中,可以自主選擇,是採用量子安全通話,或普通通話模式。
  • 韓國5G量子加密技術正式商用,是真領先還是蹭領先
    日前,在5G還正忙著建設拓展之期,業內突然傳出另一個更勁爆的消息,韓國下月將商用 5G 量子加密技術。這無疑讓很多人驚掉了下巴。「比4G多1G的5G都還沒全整明白,咋地又來個量子技術呢?」據了解,5G 量子加密技術即將在韓國商業應用的消息是韓國第一大電信運營商 SK 電訊自家在官網上宣布的。
  • 淺談非接觸式IC卡晶片技術的發展
    引言   IC卡自上世紀70年代誕生以來得到了很大的發展,現在IC卡已經逐步進入了包括金融、通信、醫療、公交、身份識別等在內的多個應用領域,使用IC卡的人也越來越多。非接觸式IC卡作為IC卡的一種重要形式,近年來同樣得到了很大的發展。本文將對非接觸式IC卡晶片技術的發展趨勢做一個分析。
  • 超寬帶全息技術:應用於高安全性能加密的軌道角動量全息技術
    撰稿人 | 方心遠論文題目 | 超寬帶全息技術:應用於高安全性能加密的軌道角動量全息技術作者 | 方心遠,任浩然,顧敏實驗中實現了高階軌道角動量的操控,由此大大提升了信息光學領域的安全性能。該研究成果於2019年12月在線發表於光學頂尖期刊《自然-光子學》上,論文題目為「應用於高安全性能加密的軌道角動量全息技術"(Orbital angular momentum holography for high-security encryption)。
  • 量子加密sim卡技術原理是什麼?
    其實這個就是一個加密的更加安全的通訊SIM卡而已。特別之處就是使用了所謂的量子密鑰分發技術而已。其他的和普通手機沒任何區別。1、什麼是量子加密SIM卡所謂的量子加密SIM卡就是由國盾量子、中國電信與紫光國微三家共同推廣的安全加密SIM卡而已。
  • IBM Cloud提供量子安全密碼技術和Hyper Protect加密服務,以幫助...
    由IBM研究科學家首創,該公司目前正在為IBM Cloud中的密鑰管理和應用程式事務提供量子安全加密支持,使其成為業界最全面的量子安全加密方法,以保護當前可用的數據。· 擴展的IBM Cloud Hyper Protect加密服務:新功能可增強雲應用程式中數據的隱私性,其中通過網絡發送到雲應用程式的數據以及諸如信用卡號之類的敏感數據元素存儲在可以在應用程式中加密的資料庫中–由具有「保持自己的密鑰」(KYOK)功能的業界最高級別的加密密鑰加密保護提供支持。
  • 一個真正安全的去中心化加密筆記應用程式TrustNote介紹
    打開APP 一個真正安全的去中心化加密筆記應用程式TrustNote介紹 發表於 2019-06-20 10:22:22 是否有一個網絡筆記應用程式,所有的筆記在通過網絡發送給其他人之前都經過了嚴格加密?而且,這個網絡筆記應用程式還能保證我所有的筆記永遠存儲在網絡上? 是的,TrustNote就是為此而設計的! TrustNote基於加密貨幣技術,重新架構了全球頂級的安全加密筆記應用。
  • 英飛凌針對產品需求:推出以區塊鏈加密的 SECORA Blockchain技術
    英飛凌針對嚴謹產品需求推出以區塊鏈加密的 SECORA Blockchain 技術由於在線通路興盛,也造成黑心商人藉由網絡平臺販賣盜版商品,甚至一有黑心商人在在線平臺銷售來路不明的贓物,故一些大品牌希望能通過內嵌產品履歷能讓消費者買得安心,而英飛凌看到產品履歷的需求
  • 韓國下月商用5G量子加密技術 利用量子糾纏效應進行信息傳遞
    韓國下月商用5G量子加密技術 利用量子糾纏效應進行信息傳遞 來源:TechWeb • 2020-08-20 16:58:55
  • 韓國下月商用5G量子加密技術:用量子糾纏效應進行信息傳遞
    今日(20日)消息,據國外媒體報導,由於量子的不可分割性,利用量子糾纏效應進行信息傳遞的量子通信,被認為是高效率和絕對安全的通訊方式,近幾年多個國家都在大力研發量子通信技術。雖然量子通訊還未大規模商用,但量子通訊相關的技術,已開始應用,結合了5G通訊技術的5G量子加密技術,即將開始在韓國應用。5G量子加密技術即將在韓國大規模應用的消息,是韓國第一大電信運營商SK電訊今日在官網宣布。
  • 墨子號發射成功帶動量子晶片.量子加密SIM卡.量子通信與量子手機
    ,在加密過程中密鑰是可變的,充滿隨機性,即使被相關人員截獲,也不容易獲取真實信息,讓量子通信無法被竊聽或被計算機破解,從面保證了量子通信絕對安全,通信形式主要分為量子隱形傳態,量子密鑰分發兩種。確保身份認證、傳輸加密以及數字籤名等的無條件安全,可從根本上、永久性解決信息安全問題。另外量子通信還有較強的抗幹擾能力、很好的隱蔽性能、較低的噪音比。把傳統通信方式的缺陷得以滿足。
  • 紫光芯攀上晶片安全認證「金字塔頂端」
    紫光國微旗下紫光同芯THD89成為國內首款通過國際SOGIS互認的CC EAL 6+安全認證產品,是全球安全等級最高的安全晶片之一,實現了中國在該領域零的突破,在我國晶片安全等級認證史上再樹裡程碑,不僅讓世界看見中國芯智造的磅礴力量,也為紫光芯引領中國芯走向世界蓄能増勢。
  • 量子通訊加密技術並不安全
    這完全打破了以前量子加密信息是無法盜取的固有說法,這種研究似乎讓量子信息加密技術變得脆弱不堪。在量子信息加密傳輸的前沿科技研究中,目前多數使用的都是光子傳輸。普遍的做法都是將數據以光子的偏振方式進行信息編碼,不同的偏振光子代表不同的信息。比如說垂直偏振光子代表1,水平偏振光子代表0,或者用正負45度偏振角來代表01。
  • AI前景引一線晶片廠軍備競賽 加密貨幣晶片熱似現蛋塔效應
    )及大陸科技業者投入發展人工智慧(AI)相關應用,帶動AI晶片相關商機需求興起,這也激起NVIDIA、英特爾(Intel)、超微(AMD)及一票新創企業開發全新處理器進軍AI軟硬體更廣闊市場的動力,搶食這塊預估至2021年市場規模可成長至576億美元的全球AI相關軟硬體支出商機,反觀日前一度火熱的加密貨幣(Cryptocurrency