Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cerberus est une racine de confiance matérielle conforme au NIST 800-193 avec une identité que personne ne peut cloner. Cerberus est conçu pour renforcer encore la posture de sécurité de l’infrastructure Azure en fournissant un solide ancrage de confiance pour l’intégrité du firmware.
Créer un ancrage de confiance
Chaque puce Cerberus possède une identité cryptographique unique établie à l’aide d’une chaîne de certificats signée enracinée auprès d’une autorité de certification (CA) Microsoft. Azure peut utiliser des mesures obtenues auprès de Cerberus pour valider l’intégrité de composants tels que :
- Host
- Contrôleur de gestion de carte mère (BMC)
- Tous les périphériques, y compris la carte d’interface réseau et le système sur puce (SoC)
Cette ancre de confiance aide à défendre le firmware de la plateforme contre :
- Binaires de firmware compromis fonctionnant sur la plateforme
- Malwares et attaquants qui exploitent des bugs dans le système d’exploitation, l’application ou l’hyperviseur
- Certains types d’attaques sur la chaîne d’approvisionnement (fabrication, assemblage, transport)
- Des initiés malveillants disposant de privilèges administratifs ou d’accès au matériel
Attestation Cerberus
Cerberus authentifie l’intégrité du firmware des composants serveur en utilisant un Manifest de firmware de plateforme (PFM). PFM définit une liste de versions autorisées du firmware et fournit une mesure de plateforme au service d’attestation Azure Host. Le service d’attestation d’hôtes valide les mesures et détermine s’il convient de permettre uniquement aux hôtes de confiance de rejoindre la flotte Azure et les charges de travail clients hôtes.
En collaboration avec le Host Attestation Service, les capacités de Cerberus améliorent et promeuvent une infrastructure de production Azure hautement sécurisée.
Note
Pour en savoir plus, consultez les informations sur le Project Cerberus sur GitHub.
Étapes suivantes
Pour en savoir plus sur ce que fait Microsoft pour renforcer l’intégrité et la sécurité des plateformes, voir :