Sécurité du firmware

Cet article décrit comment Microsoft sécurise l’écosystème matériel du cloud et les chaînes d’approvisionnement.

Sécurisation de l’écosystème matériel du cloud

Microsoft travaille activement en partenariat dans l’écosystème matériel du cloud pour améliorer la sécurité de façon continue :

  • Collaboration avec des partenaires pour le matériel et les microprogrammes d’Azure (comme des fabricants de composants et des intégrateurs de systèmes) pour répondre aux exigences de sécurité du matériel et des microprogrammes d’Azure.

  • Permettre aux partenaires d’évaluer et d’améliorer continuellement la posture de sécurité de leurs produits en utilisant des exigences définies par Microsoft dans des domaines tels que :

    • Démarrage sécurisé du micrologiciel
    • Récupération sécurisée des microprogrammes
    • Mise à jour sécurisée des microprogrammes
    • Chiffrement des microprogrammes
    • Matériel verrouillé
    • Télémétrie de débogage granulaire
    • Prise en charge par le système du matériel TPM 2.0 pour activer le démarrage mesuré
  • Implication et contribution au projet de sécurité Open Compute Project (OCP) via le développement de spécifications. Les spécifications favorisent la cohérence et la clarté pour la conception et l’architecture sécurisées dans l’écosystème.

    Note

    Un exemple de la contribution de Microsoft au Project de sécurité OCP est la spécification Hardware Secure Boot.

Sécurisation des chaînes d’approvisionnement du matériel et des microprogrammes

Microsoft exige que les fournisseurs et fournisseurs de matériel cloud pour Azure respectent les processus et exigences de sécurité de la chaîne d’approvisionnement. Microsoft exige également que les processus de développement et de déploiement matériels et de firmware suivent les processus du cycle de vie du développement de la sécurité (SDL) de Microsoft, tels que :

  • Modélisation des menaces
  • Révisions de conception sécurisée
  • Révisions des microprogrammes et tests de pénétration
  • Environnements de génération et de test sécurisés
  • Gestion des vulnérabilités de sécurité et réponse aux incidents

Étapes suivantes

Pour en savoir plus sur le travail de Microsoft en faveur de l'intégrité et de la sécurité des plateformes, voir :