转自:http://safe.it168.com/a2012/0912/1396/000001396884.shtml

【IT168 专稿】从2003年开始,重要数据丢失已经成为严重的信息安全问题。尽管企业、机构和个人均不同程度地部署了保密措施,但泄密案例还是层出不穷。从近年来国内外公开发布的失泄密案件资料中,我们选择了以下几个经典案例。

  2010年阿桑奇和他的“维基解密”几乎成为所有政府和企业的梦魇。各种“爆料”犹如一个个重磅炸弹,以致于整个世界引起轩然大波, 美国的安全防范级别几乎是世界范围内密集程度和技术含量最高的,但阿桑奇却用实际行动证明其并非见不可破!由此可见,数据泄密是没有真空领域的。

  2011年12月21日上午,黑客在网上公开CSDN网站的用户数据库,导致600余万个注册账号泄露,之后网上曝出人人网、天涯、开心网、多玩、世纪佳缘、珍爱网、美空网、百合网等知名网站的用户称密码遭网上公开泄露。最新监测数据发现,目前网上公开暴露的网络账户密码超过1亿个。因此,“泄密门”为我们敲响网络安全警钟。

  一、安全芯片发展现状

  随着安全形势的越来越严峻,目前国内外越来越重视安全芯片的研制,主要分为国外的TPM和国内的TCM两大阵营,TPM(Trusted Platform Module)标准的芯片从要求上首先必须具有产生加、解密密钥功能,还必须能够进行高速的资料加、解密。在我国为避免影响国家战略安全的核心技术控制在某些国家手中,我国也在同步进行可信计算平台的研究和部署工作。其中,部署可信计算体系中,密码技术是最重要的核心技术。

  二、TPM安全芯片

  传统的系统中,密钥和授权信息等存储在磁盘中,这样非常不安全,而在带TPM安全芯片的系统中,难度加大了很多,这时攻击者只有攻破TPM才有可能攻破系统的防护。这样,这样以来TPM成为系统可信的最低层次,它提供了整个系统可信的基础。

  那么TPM就安全吗?TPM的可信基础来源于可信根,可信根(Root of trust)是无条件被信任的,系统并不检测可信根的行为,因此可信根是否真正值得信任,是系统可信的关键。TPM是一个含有密码运算部件和存储部件的小型系统,也可以作为另一个芯片的一部分出现,比如以太网接口。

  如下图所示,TPM安全芯片包含了分别实现RSA、SHA等算法硬件处理引擎,它既是密钥生成器,又是密钥管理器件。TPM通过提供密钥管理和配置管理等特性,与配套的应用软件一起,主要用于完成计算平台的可靠性认证、防止未经授权的软件修改、用户身份认证、数字签名以及全面加密硬盘和可擦写等功能。TPM安装在输入/输出控制器,即连接外部设备与内存的总线中,让TPM可以监视每一个从外存装载入内存的软件。由于TPM处于硬件层,所以只要用户选择了打开TCG功能,任何行为都无法逃避监视。

${PageNumber}

  TPM如何工作的呢?

  TPM安全芯片首先验证当前底层固件的完整性,如正确则完成正常的系统初始化,然后由底层固件依次验证BIOS和操作系统完整性,如正确则正常运行操作系统,否则停止运行。之后,利用TPM安全芯片内置的加密模块生成系统中的各种密钥,对应用模块进行加密和解密,向上提供安全通信接口,以保证上层应用模块的安全。

  TPM会按照整个系统及应用软件栈的装载顺序来监视装载到计算平台上的系统软件及所有应用软件,TPM采用哈希扩展算法,以哈希值特征的形式来存储所有能够被平台装载的全部软件。例如,在X86平台运行过程中,从机器加电启动开始,TPM将按照如下的顺序监视软硬件系统及应用软件栈的装载过程:BIOS、MBR、OS装载器、OS、用户应用程序1-n. TPM将计算平台上的整个软件链的哈希值进行记录,之后就能够把该平台上的软件加载状况向管理中心报告。TPM可以对每个报告进行数字签名,确保报告的真实性。

  经过TPM加密数据为硬盘存储数据提供了强大的保护,已防止硬盘被窃取的数据安全。

  三、笔记本中的TPM安全芯片

  ThinkPad笔记本中的TPM安全芯片可以与指纹识别模块一起使用,普通笔记本中的指纹识别技术一般是把指纹验证信息储存在硬盘中,而ThinkPad中的TPM安全芯片则是直接将指纹识别信息置于安全芯片中。一旦遭到暴力破解,安全芯片就启动自毀功能,这样保证了您的个人信息资料不会泄密。安全芯片通过LPC总线下的系统管理总线来与处理器进行通信,安全芯片的密码数据只能输入而不能输出。即关键的密码加密与解密的运算将在安全芯片内完成,而只将结果输出到上层。TPM安全芯片和笔记本上的指纹识别模块搭配能达到最高的安全级别,即便是在无尘实验室对磁盘进行暴力拆解,也无法获得有效信息。

  四、TPM应用

  安全领域多年的研究已经证明,在网络接入层构建安全的接入模式是形成一体化深度防御的基础,要经过长期的努力。但是在关键行业,如政府机关、企业的内部体系中, 政府部门每天都要面对众处理日常事务,对象相对复杂,增加了流失和泄露机密文件的概率, 所以部署TPM安全平台;型企业内部网络结构复杂,应用众多,需要进行大量的跨部门信息传递。因此,它对可信计算技术的需求最为强烈,以解决底层安全、身份认证、数据加密、集成管理等一系列问题。

  如目前国外有很多公司在研究TPM芯片,例如Infineon英费凌、STMicro(意法微电子)、Atmel(爱特梅)他们都有成熟的产品。笔记本中Thinkpad的X、R、T、W系列都带有TPM安全芯片,由于国内起步较晚也有商用的产品主要由联想、兆日等少数公司在开发TPM芯片, 接下来我将以Thinkpad T系列机型为例给大家介绍如何启用TPM功能并加密磁盘。

${PageNumber}

  1、设置TPM芯片保存密码

  1、在开机时按F1,进入Security安全栏选中Security Chip,使得在启动状态,如下图所示:

  当你在BIOS中设置好启动安全芯片时,这时系统提示“是否立即激活安全设备”,选中是以后,系统会提示需要重启。

  2、当再次启动时,首先系统会提示配置TPM平台,只需要按F10即可激活TPM。

  这时进入Windows系统就会看到安全设备已激活的信息。点击确定以设置Client Security Solution:

${PageNumber}

  首次进入CSS会有几秒钟时间系统初始化设置。


▲ClientSecuritySolution启动界面


▲主程序界面

  TPM安全芯片除了能进行传统的开机加密以及对硬盘进行加密外,还能对系统登录、应用软件登录进行加密。比如目前咱们常用的ADSL上网帐号、MSN、QQ、网游以及网上银行的登录信息和密码,都可以通过TPM加密后再进行传输,这样就不用担心信息和密码被人窃取。

${PageNumber}

  2、BitLocker加密磁盘

  利用一些系统启动光盘或是U盘就能进入一个特殊的Windows PE环境,从而编辑系统注册表修改用户帐号甚至是获取NTFS访问权限,杜绝这种脱机攻击的方法只能不让攻击者无法接触到PC。不过好在Windows 7企业版或旗舰版中的BitLocker 功能可以保护整个磁盘不被脱机攻击,不会被windows外的其他任何系统所访问。因为他将密钥已加密形式保存在TPM芯片中,这样一来要启动windows或读取系统里的文件就必须提供TPM里的密钥。

  保存在接下来我们就要用到bitlocker给磁盘加密,在Thinkpad T系列笔记本中都具有受信任的平台模块 (TPM),版本是1.2,这是可以搭配windows 7 系统提供的BitLocker加密功能他会 会将其密钥存储在 TPM 芯片中使破解密码更加困难增强了安全性。BitLocker 使用 128 位密钥的高级加密标准 (AES) 算法。要获得更好的保护,可使用“组策略”或 BitLocker Windows Management Instrumentation (WMI) 提供程序将密钥增至 256 位。

  我们在windows7系统里的控制面板里或右击驱动器都可以设置bitlocker加密:

  包括系统分区在内所有分区都可以这是加密,选取待加密的分区,启用BitLocker,经过一段时间验证并进行初始化驱动器。如下图所示:

  当输入解锁密码是其统启动ThinkVantage Passsword Manager来存储加密密码:

  输入条目名称,之后就开始正式加密驱动器的进程了。需要说明的是这个过程会比较长,如果你在驱动器内有很多文件,那么这将是一个非常漫长的过程(中途不得以外中断,笔记本一定要接电源)。

  在整个驱动器加密完成后就可以正常使用了,不过性能会比原来降低不少,建议不要将平凡读取的分区加密,介绍到这里大家清楚了在一台Thinkpad笔记本上如果利用TPM和BitLocker技术给你的电脑加密的过程,如果在配上指纹识别和BIOS里加开机安全口令,那么你的电脑将固若金汤。

参考:http://safe.it168.com/a2012/0912/1396/000001396884.shtml

https://www.zhihu.com/topic/19671262/hot

https://blog.csdn.net/jiangbb8686/article/details/95519870

https://blog.csdn.net/weixin_34241036/article/details/93256899

https://blog.csdn.net/Lincoln18516340268/article/details/87929902

https://blog.csdn.net/health747474/article/details/17732771

国外的TPM和国内的TCM安全芯片相关推荐

  1. 国外电子工程师们国内电子工程师火拼(转)

    转自http://bbs.21ic.com/ 国外电子工程师们&国内电子工程师火拼 感觉这里缺点海派风味,程序匠人能否下功夫拉些海外背景的电子工程师来交流交流?毕竟,电子信息业的发源地在人那里 ...

  2. 国外服务器不能打开国内网站是什么问题?

    国外服务器不能打开国内网站是什么问题? 国外服务器打开国内网站本身就存在一个问题,那就是访问慢,不容置疑,中国的出口带宽有限,这是一点,打不开情况除了线路问题还有就是服务器本身设置,以及防火墙策略.路 ...

  3. 国外注册域名有哪些缺点?国外域名怎么转入国内?

    小聚发现有很多人喜欢在外国注册域名,那么你知道国外域名注册有哪些缺点呢?如果想要把国外域名转入到国内怎么操作呢? 1.在国外注册域名有哪些缺点? 在国外注册域名最主要的可能是交流和沟通问题,国外注册商 ...

  4. 国外注册域名和国内注册有什么不同?

    域名是非常常见的产品,我们在做网站时也是一定会用得到,一个好的域名价值不菲,国外注册域名和国内注册有什么不同?他们的区别在哪,一起来了解一下吧. 一.在国内注册的域名,有关部门只要通知国内的域名注册商 ...

  5. 不能上美国邮箱服务器地址,我的邮箱不能接收国外的邮件,国内的可以接收,请解决!...

    我的邮箱不能接收国外的邮件,国内的可以接收,请解决! 您好: 如果能收国内的,不能收国外的邮件,有可能是该封邮件被判定为垃圾邮件,所以拒收了.这种情况下对方会收到我司服务器发出的拒收原 因,如:用其它 ...

  6. 国外服务器网站在国内访问速度的解决方案

    国外服务器网站在国内访问速度的解决方案 参考文章: (1)国外服务器网站在国内访问速度的解决方案 (2)https://www.cnblogs.com/yqhome/p/5168591.html 备忘 ...

  7. TCM安全芯片服务器,服务器通信安全加密芯片

    技术领域: 本发明涉及计算机技术领域,具体涉及一种服务器通信安全加密芯片. 背景技术: TCM安全芯片,TCM标准,即中国研发的TCM(Trusted Cryptography Module,可信密码 ...

  8. 天数智芯宣布国内首款GPGPU芯片推出时间表

    近日,国内首家自主研发GPGPU架构芯片的系统技术公司--天数智芯亮相 "2019世界半导体大会",正式发布"云+边"芯云战略,披露了系列芯片产品推出时间表,核 ...

  9. 天数智芯亮相“2019 世界半导体大会”,宣布国内首款GPGPU芯片推出时间表

    近日,国内首家自主研发GPGPU架构芯片的系统技术公司--天数智芯亮相 "2019世界半导体大会",正式发布"云+边"芯云战略,披露了系列芯片产品推出时间表,核 ...

最新文章

  1. illegal base64 character 3a_双11华硕多款产品再送豪礼 高端硬件通吃最新3A大作
  2. torch yolov3梯度发散
  3. 微信朋友圈技术之道:三个人的后台团队与每日十亿的发布量
  4. esp32cam与下载板的实际有效接线图
  5. OpenCV学习笔记之图像融合
  6. Docker核心技术之联合文件系统
  7. MySQL 分页优化中的 “ INNER JOIN方式优化分页算法 ” 到底在什么情况下会生效?...
  8. php solr 全文检索,全文检索可视化动态管理(二)--solr二次开发和solrj扩展
  9. mysql索引下推原理_mysql的索引下推理解和实践
  10. [转]Django REST framework 简介与中文教程
  11. 【CF gym 103260】40th Petrozavodsk Programming Camp, Day 5,2021.2.3 水题2题
  12. Laravel User Agent 轻松识别客户端(微信)信息(2019版)
  13. 【计量经济学导论】09. 协整与误差修正模型
  14. python中的上一步和下一步快捷键
  15. VR渲染和CR渲染同样文件的真实对比(附CR渲染参数)
  16. mp4视频怎么转换成华为P10手机适配的分辨率
  17. 有关深度学习人工智能的感悟
  18. 2019JDATA店铺购买预测大赛复盘(冠军方案)
  19. excel表格横向纵向变换_EXCEL打印妙招!(专为新手打造)!
  20. 【C语言】函数基础知识点总结

热门文章

  1. 河南工程学院计算机协会招新,计算机协会招新情况新闻稿
  2. 快速提高编程能力---一年时间可以改变很多事
  3. 有1000瓶酒,其中只有一瓶有毒。现在用小白鼠进行实验,小白鼠只要服用任意量有毒酒就会在24小时内死亡。问最少要用多少只小白鼠进行实验才能在24小时内检测出哪瓶药水有毒?
  4. 比尔·盖茨、史蒂夫·乔布斯 埃隆·马斯克 山姆·阿尔特曼
  5. allowTransparency含义 嵌套透明
  6. 怎么用CMD命令进入D盘
  7. day7-Stacking与案例(幸福感预测)
  8. Discuz 取各排行榜数据
  9. Java 8 新特性之Lambda
  10. Camunda流程驳回至上一节点