Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Cerberus är en NIST 800-193-kompatibel hårdvarubaserad förtroenderot med en identitet som ingen kan kopiera. Cerberus är utformat för att ytterligare höja säkerhetsnivån för Azure-infrastruktur genom att erbjuda ett starkt förtroende för firmware-integritet.
Aktivera ett förtroendeankare
Varje Cerberus-chip har en unik kryptografisk identitet som etableras genom att använda en signerad certifikatkedja som är rotad till en Microsoft-certifikatutfärdare (CA). Azure kan använda mätningar från Cerberus för att validera integriteten hos komponenter såsom:
- värd
- BMC (Baseboard Management Controller)
- Alla kringutrustningar, inklusive nätverkskort och system-on-a-chip (SoC)
Detta förtroendeankare hjälper till att försvara plattformens firmware från:
- Komprometterade firmware-binärfiler som körs på plattformen
- Skadlig kod och angripare som utnyttjar buggar i operativsystemet, applikationen eller hypervisorn
- Vissa typer av leveranskedjeattacker (tillverkning, montering, transit)
- Illvilliga insiders med administrativa rättigheter eller tillgång till hårdvara
Cerberus attestering
Cerberus autentiserar firmwareintegriteten för serverkomponenter genom att använda ett Platform Firmware Manifest (PFM). PFM definierar en lista över auktoriserade firmwareversioner och tillhandahåller en plattformsmätning till Azure Host Attestation Service. Host Attestation Service validerar mätningarna och avgör om endast betrodda värdar ska tillåtas ansluta till Azure-flottan och hosta kundarbetsbelastningar.
I samarbete med Host Attestation Service förbättrar och främjar Cerberus-funktioner en mycket säker Azure-produktionsinfrastruktur.
Note
För att lära dig mer, se informationen om Project Cerberus på GitHub.
Nästa steg
För att lära dig mer om vad Microsoft gör för att driva plattformsintegritet och säkerhet, se: