您好,歡迎來到易龍商務(wù)網(wǎng)!
發(fā)布時間:2021-08-04 09:31  
【廣告】






可信計算安全防護
安全防護手段在終端架構(gòu)上缺乏控制,這是一個非常嚴重的安全問題,難以應對利用邏輯缺陷的攻擊。目前利用邏輯缺陷的漏洞頻繁爆出,如“”“熔斷”,都是因為CPU性能優(yōu)化機制存在設(shè)計缺陷,只考慮了提高計算性能而沒有考慮安全性。由這種底層設(shè)計缺陷導致的漏洞難以修補,即使有了補丁其部署難度也是越來越大。、熔斷的補丁部署后會使性能下降3 0 %。補丁難打、漏洞難防已經(jīng)是當前信息安全防御主要問題之一。
可信計算概述
可信計算概念早可以追溯到美國部頒布的TCSEC準則。1983年,美國部制定了世界上個《可信計算機系統(tǒng)評價標準》,次提出了可信計算機和可信計算基的概念,并把TCB作為系統(tǒng)系統(tǒng)安全的基礎(chǔ)。
化組織與國際電子技術(shù)ISO/IEC在其發(fā)布的目錄服務(wù)系列標準中基于行為預期性定義了可信性:如果第2個實體完全按照個實體的預期行動時,則個實體認為第2個實體 是可信的。
可信計算
以PC機可信計算舉例。操作系統(tǒng)首先將系統(tǒng)上所有的可執(zhí)行程序做一個哈希度量,將這個度量值存儲在可信計算基中。系統(tǒng)啟動時檢測BIOS和操作系統(tǒng)的完整性和正確性,保障你在使用PC時硬件配置和操作系統(tǒng)沒有被篡改過,所有系統(tǒng)的安全措施和設(shè)置都不會被繞過。然后系統(tǒng)要運行應用程序,除了經(jīng)過傳統(tǒng)的操作系統(tǒng)的權(quán)限判斷之外,還要與可信計算基中存儲的度量值做一個對比,如果或是惡意程序修改了可執(zhí)行文件的內(nèi)容,就可以檢測到應用程序已經(jīng)發(fā)生了更改,則禁止程序運行。
上述度量檢測過程分為靜態(tài)度量和動態(tài)度量兩種。靜態(tài)度量通常指在運行環(huán)境初裝或重啟時對其鏡像的度量。度量是逐級的,通常先啟動的軟件對后一級啟動的軟件進行度量,度量值驗證成功則標志著可信鏈從前一級軟件向后一級的成功傳遞。以操作系統(tǒng)啟動為例,可信操作系統(tǒng)啟動時基于硬件的可信啟動鏈,對啟動鏈上的UEFI、loader、OS的image進行靜態(tài)度量,靜態(tài)度量的結(jié)果通過云上可信管理服務(wù)來驗證,以判斷系統(tǒng)是否被改動。動態(tài)度量和驗證指在系統(tǒng)運行時動態(tài)獲取其運行特征,根據(jù)規(guī)則或模型分析判斷系統(tǒng)是否運行正常。