Перейти к содержанию

Доверенные вычисления

Статья из Авикипедии. Энциклопедии

Доверенные вычисления (Trusted Computing, TC) — это технология, разработанная и продвигаемая консорциумом Trusted Computing Group. Данный термин заимствован из области информационной безопасности и обладает специфическим значением, отличающимся от общепринятого понимания доверия. В рамках данной концепции компьютер гарантированно функционирует ожидаемым образом, что обеспечивается аппаратными и программными компонентами системы. Достижение такого поведения реализуется за счёт внедрения в оборудование уникального криптографического ключа, недоступного для остальной части системы и самого владельца устройства.

Технология вызывает споры, поскольку аппаратное обеспечение защищено не только для владельца, но и от него. Это привело к критике со стороны противников, включая активиста движения за свободное программное обеспечение Ричарда Столлмана, который называет её «предательскими вычислениями». В научных публикациях при упоминании TC нередко используются иронические кавычки, подчёркивающие её противоречивый характер.

Сторонники технологии, такие как International Data Corporation, Enterprise Strategy Group и Endpoint Technologies Associates, утверждают, что она повышает безопасность компьютеров, снижает уязвимость к вирусам и вредоносным программам, делая системы более надёжными для конечных пользователей. Они также заявляют, что TC позволяет серверам и компьютерам обеспечивать уровень защиты, превосходящий существующие решения. Критики, однако, опасаются, что основное применение технологии будет направлено на усиление систем защиты авторских прав (DRM), а не на реальное повышение безопасности.

Крупные производители, включая Intel и AMD, компании по выпуску оборудования, такие как Hewlett-Packard и Dell, а также поставщики операционных систем, в частности Microsoft, интегрируют TC в свою продукцию. Армия США требует, чтобы все новые персональные компьютеры, закупаемые для Министерства обороны, были оснащены доверенным платформенным модулем (TPM). На 3 июля 2007 года это требование распространяется практически на все подразделения ведомства.

    1. Ключевые концепции

Доверенные вычисления основываются на шести технологических концепциях, необходимых для создания полностью доверенной системы, соответствующей спецификациям TCG: 1. Ключ подтверждения 2. Безопасный ввод и вывод данных 3. Защита памяти и изолированное выполнение 4. Запечатанное хранилище 5. Удалённая аттестация 6. Доверенная третья сторона (TTP)

      1. Ключ подтверждения

Ключ подтверждения представляет собой пару 2048-битных RSA-ключей (открытый и закрытый), которые генерируются случайным образом и встраиваются в микросхему на этапе производства без возможности изменения. Закрытый ключ никогда не покидает чип, тогда как открытый используется для аттестации и шифрования уязвимых данных, передаваемых в модуль, например, при выполнении команды TPMTakeOwnership.

Этот ключ обеспечивает безопасность транзакций — каждый TPM должен уметь подписывать случайные числа, чтобы владелец мог подтвердить подлинность доверенного компьютера. Для этого применяется протокол Direct Anonymous Attestation, разработанный Trusted Computing Group, что гарантирует соответствие стандартам TCG и подтверждение идентичности. Это исключает возможность эмуляции TPM с ненадёжным ключом для инициации безопасных операций. Конструкция модуля затрудняет извлечение ключа методами аппаратного анализа, хотя абсолютная защита не является обязательным требованием.

      1. Защита памяти

Защита памяти расширяет стандартные методы, обеспечивая полную изоляцию уязвимых областей, таких как места хранения криптографических ключей. Даже операционная система не имеет полного доступа к защищённой памяти. Конкретная реализация зависит от производителя оборудования.

      1. Запечатанное хранилище

Запечатанное хранилище защищает конфиденциальную информацию, привязывая её к конфигурации платформы, включая программное и аппаратное обеспечение. Таким образом, данные доступны только при определённом сочетании компонентов системы. Эта технология может использоваться для управления цифровыми правами (DRM). Например, пользователь не сможет воспроизвести музыкальный файл без соответствующей лицензии. В настоящее время существует возможность обхода ограничений с помощью специального программного обеспечения, но при использовании запечатанного хранилища песня шифруется ключом, привязанным к TPM, и воспроизводится только неизменённым плеером. Это также может препятствовать прослушиванию на новом компьютере или после модернизации компонентов без разрешения правообладателя.

      1. Удалённая аттестация

Удалённая аттестация позволяет авторизованным сторонам обнаруживать изменения в системе пользователя. Например, разработчики могут выявлять несанкционированные модификации программ для обхода ограничений DRM. Процесс основан на генерации аппаратным обеспечением сертификата, подтверждающего запущенное программное обеспечение. Компьютер предъявляет этот сертификат удалённой стороне, доказывая неизменность программы. Существуют различные схемы удалённой аттестации для архитектур Intel, RISC-V и ARM.

Обычно удалённая аттестация сочетается с шифрованием на основе открытых ключей, что гарантирует доступность информации только для запросивших её программ. В примере с музыкальным файлом плеер может передавать песню на другие устройства только при подтверждении наличия авторизованной копии ПО. В сочетании с защищённым вводом-выводом, блокировкой памяти и запечатанным хранилищем это создаёт ограниченный путь для распространения контента. Для сохранения конфиденциальности предложен метод Direct Anonymous Attestation (DAA), использующий схему групповой подписи.

Для обнаружения вредоносного ПО предлагается использовать Proof-of-space (PoS), определяя, свободен ли кэш L1 процессора или содержит процедуру, устойчивую к вытеснению.

      1. Доверенная третья сторона (TTP)

Доверенная третья сторона играет ключевую роль в обеспечении анонимности и проверке подлинности. С помощью центра сертификации конфиденциальности (PCA) информация, идентифицирующая компьютер, может храниться у TTP. Метод DAA, представленный в TPM v1.2, позволяет выполнять аттестацию без раскрытия личных или машинных данных.

    1. Известные приложения

Продукты Microsoft, включая Windows Vista, Windows 7, Windows 8 и Windows RT, используют TPM для обеспечения функции BitLocker. Среди других приложений — мессенджер Signal и система «E-Rezept» правительства Германии, применяющие шифрование во время выполнения и безопасные окружения.

    1. Возможные приложения
      1. Управление цифровыми правами

TC позволяет создавать системы DRM, которые крайне сложно обойти. Например, музыкальный файл может быть защищён так, что воспроизводится только авторизованным плеером. Удалённая аттестация гарантирует соблюдение правил правообладателя, защита памяти предотвращает создание копий, а безопасный ввод-вывод блокирует перехват данных. Обход такой системы требует манипуляций с оборудованием или записи аналогового сигнала.

Технология способствует развитию новых бизнес-моделей, таких как аренда программ или оплата по использованию. Например, музыкальный файл может воспроизводиться ограниченное количество раз или в течение определённого периода.

      1. Предотвращение мошенничества в онлайн-играх

TC может использоваться для борьбы с читерством в сетевых играх. Удалённая аттестация, безопасный ввод-вывод и защита памяти позволяют убедиться, что все игроки используют неизменённые копии программного обеспечения.

      1. Проверка удалённых вычислений в грид-системах

Технология гарантирует, что участники распределённых вычислений возвращают реальные результаты, а не поддельные данные. Это позволяет проводить масштабные симуляции, например, климатические, без избыточных вычислений для проверки достоверности.

    1. Критика

Фонд электронных рубежей и Фонд свободного программного обеспечения критикуют TC, считая, что она передаёт слишком много контроля разработчикам аппаратного и программного обеспечения. Они опасаются потери анонимности в интернете и принудительного внедрения нежелательных технологий. TC рассматривается как инструмент для усиления систем управления доступом и DRM.

Эксперты по безопасности, такие как Алан Кокс и Брюс Шнайер, выступают против технологии, полагая, что она позволит производителям навязывать ограничения на действия пользователей. Существуют опасения влияния TC на ИТ-рынок.

Критики указывают на невозможность полной проверки аппаратных компонентов, таких как TPM. Если модуль реализован некорректно, это угрожает безопасности платформы. Хотя спецификации TCG открыты, коммерческие реализации могут не проходить тщательную проверку. Быстрое развитие криптографии может привести к устареванию аппаратных решений.

Криптограф Росс Андерсон из Кембриджского университета выражает серьёзные опасения: > TC может поддерживать удалённую цензуру. Цифровые объекты остаются под контролем авторов, а не владельцев устройств. Если суд признает работу клеветнической, автор может быть обязан удалить её, а в случае отказа это может сделать разработчик программного обеспечения. Такие возможности могут использоваться для подавления нежелательного контента.

Он также утверждает: > Поставщики программного обеспечения могут затруднить переход на продукты конкурентов. Например, Word мог бы шифровать документы ключами, доступными только Microsoft, что сделало бы их чтение невозможным в других текстовых процессорах.

Андерсон подчёркивает: > Основная проблема — концентрация власти у тех, кто контролирует инфраструктуру TC. Это подобно использованию одного банка или юриста, что создаёт риски злоупотреблений.

      1. Управление цифровыми правами

Одним из стимулов развития TC является стремление медиакомпаний к усилению DRM. Например, звукозаписывающая компания может установить правила прослушивания музыки и использовать удалённую аттестацию для отправки контента только на соблюдающие их плееры. Защита памяти и безопасный вывод предотвращают создание копий и перехват данных.

      1. Ограничения для пользователей

Пользователи могут столкнуться с невозможностью чтения данных в конкурирующих программах из-за привязки к поставщику. Это также может препятствовать реализации законных прав, таких как добросовестное использование или создание резервных копий.

      1. Уязвимость к прекращению обслуживания

Сервисы, требующие внешнего подтверждения, уязвимы к прекращению поддержки. Уже были случаи, когда купленные медиафайлы становились недоступными из-за закрытия серверов без компенсации.

      1. Невозможность отмены ограничений

Противники TC предлагают ввести функцию «отмены владельцем», позволяющую обойти ограничения при физическом присутствии. Однако участники TCG отказались от её внедрения, считая, что это подрывает доверие к другим компьютерам.

      1. Утрата анонимности

Компьютер с TC может однозначно идентифицировать пользователя, что угрожает анонимности в интернете. Это может повлиять на свободу слова, работу журналистов и деятельность разоблачителей. Хотя спецификации TPM предусматривают методы обеспечения конфиденциальности, такие как DAA, объём передаваемых данных остаётся неясным.

      1. Проблемы совместимости

Существуют проблемы совместимости между различными реализациями TC, например, между стеками IBM TrouSerS и Hewlett-Packard. Постоянные изменения спецификаций затрудняют определение стандартной реализации.

      1. Исключение конкурирующих продуктов

Опасения связаны с возможностью использования TC для блокировки программного обеспечения от независимых разработчиков. Архитектура Microsoft Palladium вызвала негативную реакцию, включая заявления о попытке захвата контроля над киберпространством.

      1. Вопросы доверия

В традиционных криптосистемах пользователь контролирует ключи, тогда как в TC они встраиваются в оборудование, и производитель может иметь к ним доступ. Это требует доверия к производителям чипов и разработчикам программного обеспечения. Инцидент с взломом Gemalto показал, что цепочка доверия может быть нарушена.

    1. Аппаратная и программная поддержка

С 2004 года большинство крупных производителей выпускают системы с TPM и поддержкой BIOS. Пользователь должен активировать модуль перед использованием.

Производители процессоров включают защищённые окружения, такие как ARM TrustZone, Intel SGX и AMD Platform Security Processor.

Ядро Linux поддерживает TC с версии 2.6.13. Существуют проекты по реализации TC для Linux, включая стек TrouSerS с открытым исходным кодом. Облачные провайдеры, такие как Microsoft Azure, Amazon Web Services и Google Cloud Platform, предлагают виртуальные машины с функциями доверенных вычислений.

Устройства, такие как Intel Classmate PC, оснащены TPM. Программное обеспечение vCage используется для аттестации серверов с TPM. Google обеспечивает проверку целостности для устройств Android с разблокированным загрузчиком.

Система Samsung Knox использует Secure Boot, TIMA, TrustZone и SELinux для обеспечения безопасности смартфонов.

    1. См. также
  • Next-Generation Secure Computing Base (ранее Palladium)
  • Trusted Platform Module (TPM)
  • Доверенная загрузка
  • Аппаратная безопасность
    1. Примечания
    1. Литература
    1. Ссылки

Категория: Криптография Категория: Авторское право Категория: Доверенные вычисления Категория: Технологии безопасности Microsoft Windows

Ссылки[править | править код]