平台安全始于信任之根

2021年10月24日

Tektagon™ XFR,《根据 NIST PFR 指南实施 HRoT 的指南》 。随着黑客技术水平和资金(在某些情况下,甚至是国家资助的)的不断增长,数据泄露造成的损失也日益惨重。IBM发布的《2021 年数据泄露成本报告 》指出,“2021 年的平均数据泄露成本创下 17 年来新高”,从 386 万美元飙升至 424 万美元。尽管企业已在某些领域采取措施加强安全,但固件已成为黑客的下一个主要攻击目标。根据微软委托撰写的2021 年 3 月《安全信号》报告,“超过 80% 的企业在过去两年中至少遭受过一次固件攻击”。固件正成为黑客的主要攻击目标,因为敏感信息(包括凭证和加密密钥)存储在固件内存中。 如果平台固件遭到入侵,整个平台都将受到威胁。随着大型科技公司认真对待并采取下一步措施实施硬件信任根 (HRoT) 解决方案,所有原始设计制造商 (ODM) 和原始设备制造商 (OEM) 都应积极响应当前形势。HRoT 保护的必要性: 从 OEM/ODM 制造服务器到进入供应链,再到抵达数据中心,最终安装并投入运行,整个过程中,不法分子都有机会入侵服务器。虽然传统观点认为将系统恢复到初始状态可以清除所有恶意软件,但有些恶意软件可能在固件更新后仍然存在。然而,HRoT 解决方案可以提供基础级别的安全保障,因为它能够验证固件的真实性,并在系统启动前确认固件未被篡改。如果固件已被篡改,如果没有专用硬件,可能根本无法检测到。为了解决固件完整性问题,美国国家标准与技术研究院 (NIST) 已在其安全指南中加入了相关内容。 NIST 800-193 平台固件恢复 (PFR) 指南 2018 年 5 月发布。该 指南 旨在帮助组织更好地防范针对计算机系统硬件和固件组件的潜在破坏性攻击。安全指南基于保护、检测和恢复原则。
  • 保护: 解决方案必须确保平台固件代码和关键数据保持完整性,并防止数据损坏,例如确保固件更新的真实性和完整性的过程。
  • 检测:  必须建立机制来检测平台固件代码和关键数据何时被损坏或以其他方式从授权状态更改。
  • 恢复:最后,为了从中断事件中恢复,系统必须具备在检测到固件代码或关键数据已损坏,或被迫通过授权机制恢复时,将平台固件代码和关键数据恢复到完整状态的能力。恢复仅限于恢复固件代码和关键数据的能力。
要实现固件的弹性,必须满足弹性固件的三个基本要求:固件必须免受篡改,必须能够检测损坏的固件,并且必须能够恢复受损的固件。AMI 的硬件信任根 (HRoT) 解决方案: 虽然 NIST 800-193 标准描述了检测、保护和恢复固件所需的步骤,但并未提供具体的操作方法。而这正是 AMI 35 年来在固件领域积累的专业经验发挥作用的地方。Tektagon™ XFR(原 AMI PlatFire)是一款全面的 HRoT 解决方案,它是一款强大的 PFR 产品,利用Lattice FPGA 提供独立的 HRoT,具有极高的灵活性,不仅可以检测和防御固件攻击,还可以恢复和重新配置平台固件,从而最大限度地减少数据中心停机时间和机密数据丢失。 专为检测、保护和恢复固件而设计: Tektagon™ XFR 旨在检测、保护和恢复未经授权修改的固件。该解决方案可在运行时持续监控并阻止未经授权的 SPI 和 SMBus 事务,以确保不会执行恶意读/写命令。如有必要,它还能检测平台固件代码和关键数据何时遭到破坏或损坏。如果平台固件损坏,该解决方案可在故障发生时恢复平台固件并验证恢复映像。这款符合 NIST 800-193 标准的 HRoT 解决方案与大多数芯片供应商兼容,可最大限度地减少平台生态系统或供应商锁定,并且与同类产品相比,在组合芯片解决方案上最多可节省 30% 的成本。Tektagon ™ XFR 保护哪些内容? Tektagon™ XFR 利用基板管理控制器 (BMC) 的 HRoT 引擎来验证 BMC 和 BIOS 固件。它还能监控和保护 BMC 可访问的任何固件,包括扩展卡、电源、网卡和非易失性 DIMM。为了方便快捷地实施 Tektagon™ XFR,我们为 OEM/ODM 提供了一个最佳已知配置 (BKC) 参考设计。 优先考虑平台固件的安全性和弹性。Tektagon ™ XFR 固件保护是基础安全保障,而每一层的安全性都取决于其下层的安全保障。因此,必须在启动前建立信任,并且必须具备保护、检测和恢复平台固件的机制。时机至关重要,十月是美国国家网络安全意识月 ( NCSAM )。NCSAM 由美国国土安全部于 2004 年发起  如今,每年十月是全行业的网络安全宣传月,旨在提高企业对网络威胁的认识。为了响应十月的全国网络安全宣传月,并提升公司平台的安全性,请了解 AMI HRoT 解决方案如何帮助您增强平台固件的安全性和弹性。如需了解更多关于 Tektagon™ XFR 的信息,请访问:ami.com/products/tektagon/。 如需预约咨询,请访问:  ami.com/contact。

值得信赖,因为关键事项

AMI 是您在高风险创新领域值得信赖的低风险合作伙伴。我们的固件解决方案能够在关键时刻提升性能、可靠性并缩短产品上市时间。

选择 AMI,您将获得深厚的专业知识、久经考验的稳定性以及贯穿整个开发过程的实践支持。联系我们,了解 AMI 固件解决方案如何帮助您降低风险、简化复杂性并自信地扩展规模。

翻译强力驱动

下载许可协议

本声明专门针对本网站 (ami.com) 或任何其他由 AMI 所有、运营、许可或控制的网站上提供的软件。

 任何可从本服务器下载的软件(“软件”)均为 AMI 和/或其供应商的版权作品。软件的使用受随附或包含于软件中的最终用户许可协议(如有)(“许可协议”)条款的约束。最终用户必须首先同意许可协议的条款,才能安装任何随附或包含许可协议的软件。

 本软件仅供最终用户根据许可协议下载使用。任何违反许可协议的软件复制或分发行为均属违法,并将受到严厉的民事和刑事处罚。违者将依法受到最严厉的法律制裁。

 在不限制前述规定的前提下,严禁将软件复制或再复制到任何其他服务器或位置以进行进一步复制或再分发,除非此类复制或再分发已由随附该软件的许可协议明确允许。

 本软件的保证(如有)仅限于许可协议的条款。除许可协议中规定的保证外,AMI 特此声明对本软件不作任何保证和条件,包括所有关于适销性、特定用途适用性、所有权和不侵权的默示保证和条件。

 为方便起见,AMI可能会在本服务或其软件产品中提供工具和实用程序供您使用和/或下载。AMI不对使用此类工具和实用程序所产生结果或输出的准确性做出任何保证。在使用本服务或AMI软件产品中提供的工具和实用程序时,请尊重他人的知识产权。

 受限权利声明。从本服务器 (ami.com) 或任何其他由 AMI 拥有、运营、许可或控制的网站下载的任何软件,无论该等网站是为美国政府、其机构和/或附属机构(“美国政府”)所有或代表其所有,均受受限权利约束。美国政府对该等软件的使用、复制或披露均受《国防联邦采购条例补充条款》(DFARS) 252.227-7013 中“技术数据和计算机软件权利”条款第 (c)(1)(ii) 款或《联邦法规汇编》48 CFR 52.227-19 中“商业计算机软件 - 受限权利”条款第 (c)(1) 和 (2) 款(视情况而定)的限制。制造商为 AMI,地址:3095 Satellite Boulevard, Building 800, Suite 425, Duluth, GA 30096。

关于本网站所提供文件的特别通知

 允许使用本服务器 (ami.com) 或任何其他 AMI 所有、运营、授权或控制的网站(“服务器”)上的文档(例如白皮书、新闻稿、数据表和常见问题解答),但前提是:(1) 所有副本中均须包含以下版权声明,且版权声明和本许可声明均须同时出现;(2) 从本服务器使用此类文档仅限用于信息参考和非商业或个人用途,不得复制或发布到任何网络计算机或在任何媒体上传播;(3) 不得对任何文档进行任何修改。教育机构(特别是 K-12 学校、大学和州立社区学院)可以下载和复制文档用于课堂分发。在课堂外分发需获得明确的书面许可。任何其他用途均被法律明文禁止,并可能导致严重的民事和刑事处罚。违者将受到法律的最大程度制裁。

 Documents specified above do not include the design or layout of the ami.com website or any other AMI owned, operated, licensed or controlled site. Elements of AMI websites are protected by trade dress, trademark, unfair competition and other laws and may not be copied or imitated in whole or in part. No logo, graphic, sound or image from any AMI website may be copied or retransmitted unless expressly permitted by AMI.

 AMI AND/OR ITS RESPECTIVE SUPPLIERS MAKE NO REPRESENTATIONS ABOUT THE SUITABILITY OF THE INFORMATION CONTAINED IN THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER FOR ANY PURPOSE. ALL SUCH DOCUMENTS AND RELATED GRAPHICS ARE PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND. AMI AND/OR ITS RESPECTIVE SUPPLIERS HEREBY DISCLAIM ALL WARRANTIES AND CONDITIONS WITH REGARD TO THIS INFORMATION, INCLUDING ALL IMPLIED WARRANTIES AND CONDITIONS OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE, TITLE AND NON-INFRINGEMENT. IN NO EVENT SHALL AMI AND/OR ITS RESPECTIVE SUPPLIERS BE LIABLE FOR ANY SPECIAL, INDIRECT OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR PERFORMANCE OF INFORMATION AVAILABLE FROM THIS SERVER.

 THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER COULD INCLUDE TECHNICAL INACCURACIES OR TYPOGRAPHICAL ERRORS. CHANGES ARE PERIODICALLY ADDED TO THE INFORMATION HEREIN. AMI AND/OR ITS RESPECTIVE SUPPLIERS MAY MAKE IMPROVEMENTS AND/OR CHANGES IN THE PRODUCT(S) AND/OR THE PROGRAM(S) DESCRIBED HEREIN AT ANY TIME.

NOTICES AND PROCEDURE FOR MAKING CLAIMS OF COPYRIGHT INFRINGEMENT

 Pursuant to Title 17, United States Code, Section 512(c)(2), notifications of claimed copyright infringement should be sent to Service Provider's Designated Agent. ALL INQUIRIES NOT RELEVANT TO THE FOLLOWING PROCEDURE WILL NOT RECEIVE A RESPONSE.

 See Notice and Procedure for Making Claims of Copyright Infringement.

LINKS TO THIRD PARTY SITES

 THE LINKS IN THIS AREA WILL LET YOU LEAVE AMI'S SITE. THE LINKED SITES ARE NOT UNDER THE CONTROL OF AMI AND AMI IS NOT RESPONSIBLE FOR THE CONTENTS OF ANY LINKED SITE OR ANY LINK CONTAINED IN A LINKED SITE, OR ANY CHANGES OR UPDATES TO SUCH SITES. AMI IS NOT RESPONSIBLE FOR WEBCASTING OR ANY OTHER FORM OF TRANSMISSION RECEIVED FROM ANY LINKED SITE. AMI IS PROVIDING THESE LINKS TO YOU ONLY AS A CONVENIENCE, AND THE INCLUSION OF ANY LINK DOES NOT IMPLY ENDORSEMENT BY AMI OF THE SITE.

UNSOLICITED IDEA SUBMISSION POLICY

 AMI及其员工、代理和/或子公司均不接受或考虑任何未经请求的创意,包括但不限于新广告活动、新促销活动、新产品或技术、工艺流程、材料、营销计划或新产品名称的创意。严禁向AMI提交任何原创创意作品、样品、演示或其他作品。如AMI收到任何未经请求的创意材料,该等材料将被销毁,AMI对发送者因此遭受的任何直接或间接损失概不负责,且AMI无义务将该等材料视为机密或专有信息。双方明确理解,AMI禁止未经请求的创意提交政策的目的是为了防止第三方基于AMI开发的创意、产品或其他材料(该等创意、产品或其他材料可能与AMI收到的未经请求的创意、产品或其他材料相似或相同)而对AMI提出侵权索赔。

反馈和信息

 您在本网站提供的任何反馈均将被视为非保密信息。AMI 可以不受限制地使用此类信息。

条款及细则

请对此翻译评分
您的反馈将用于改进谷歌翻译