英特尔平台信任技术支持下的可信计算
1. 绑定与密封
1.1 绑定
绑定是指使用TPM可信密钥对调用者的数据进行加密的操作,该可信密钥源自背书密钥。由于加密数据的TPM是唯一拥有该可信密钥的实体,只有同一个TPM能够解密和检索数据,数据本质上与平台绑定。
1.2 密封
密封与绑定类似,但对解密附加了条件。只有当平台处于由PCR(平台配置寄存器)中的值所标识的指定状态时,才允许进行“解封”(解密)操作。这个特定状态通常是数据“密封”时的状态。
以全磁盘加密为例,用于加密磁盘的对称密钥可以密封在TPM中,在启动过程中,只有当PCR中的测量值验证了启动路径的完整性时,密钥才能被解封。如果检测到诸如引导工具包之类的恶意软件,平台状态将不正确,TPM将拒绝解密磁盘加密密钥,从而保护磁盘上的加密数据免受诸如“邪恶女仆”攻击。
2. 英特尔平台信任技术
2.1 技术概述
近期的英特尔平台,如Haswell ULT多芯片封装和Bay Trail SoC,配备的安全和管理引擎采用了英特尔平台信任技术(PTT)。PTT实现了一个基于固件的TPM,符合1.2版本规范。
2.2 架构视角
从架构上看,TPM是运行在嵌入式引擎核心上的应用程序,通过嵌入式内核中的I/O驱动与外部世界(如Windows 8操作系统)进行通信。作为安全和管理引擎的一部分,基于固件的TPM与主机天然隔离,同时受益于引擎上实施的所有安全强化对策。
为了最小化TPM的可信计算基,需要保护TPM免受其他内部固件应用程序(如高级管理技术AMT)的攻击。为此,T
英特尔PTT支持的可信计算技术解析
超级会员免费看
订阅专栏 解锁全文
14

被折叠的 条评论
为什么被折叠?



