问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

安全操作系统可信计算框架

发布网友 发布时间:2022-12-10 05:41

我来回答

1个回答

热心网友 时间:2023-07-06 21:15

⦁ 可信芯片

可信芯片应依据《GM/T 0028密码模块安全技术要求》规范研发并制造。TCM可信密码模块结构如图1-1所示:

TCM可信密码模块硬件组成部分包括4类:

⦁ *处理单元,是TCM可信密码模块的执行引擎;

⦁ 密码算法引擎(包括SM2、SM3、SM4、随机数发生器),提供独立的密码算法支撑;

⦁ 存储器,分易失性存储器和非易失性存储器两种,非易失性存储器存储重要安全参数,包括固件和密钥之类;

⦁ I/O接口,即与主机平台的接口,支持标准USB2.0、ESPI等接口。

TCM可信密码模块固件组成的部件包括3类:

⦁ 跟硬件相关的驱动程序;

⦁ 功能命令程序,是固件的核心与主体;

⦁ 与主机程序交互的函数接口。

⦁ 安全操作系统可信计算框架结构

安全操作系统提供可信芯片,可信引导,静态度量,动态度量,芯片软件栈,平台CA服务,平台度量管理服务,平台可信备份服务等功能,这些功能相互协作保证计算平台的可信性。安全操作系统可信计算体系结构如图2-1所示:

安全操作系统利用可信芯片,度量引导阶段启动的组件,并且为芯片设置引导策略,只有正确的可信引导,才能使用芯片内部的公私钥、证书等密码学实体,在系统引导完成的最后一步,通过能否自动挂载加密分区来认证系统的安全状态。安全操作系统提供静态度量功能,用以度量系统数据、文件的完整性,而且提供动态度量功能,实时度量系统进程、内核模块核心内存数据的完整性。安全操作系统提供完整的可信芯片服务和软件栈,为固件层、内核层、用户层提供种类丰富的密码接口,比如度量扩展接口,算法接口,密钥接口等。最后,安全操作系统提供三个云端可信管理服务:平台CA服务,平台度量管理服务和平台可信备份服务,其中平台CA服务用于证实计算平台的可信,平台度量管理服务用于配置计算平台的度量策略和保护计算平台的度量基准库,平台可信备份服务用于备份和迁移计算平台的数据和秘密。

⦁ 安全操作系统芯片软件栈子系统

为给可信引导,静态度量,动态度量等可信功能提供芯片接口支撑,安全操作系统分别在固件层、内核层提供TCM Driver Lib,在用户层提供TCM Core Service和TCM API Lib,具体调用关系如图3-1所示:

⦁ 安全操作系统可信引导子系统

安全操作系统在计算平台系统中建立一个信任根,该信任根由BIOS CRTM模块和可信芯片构成;平台上电后,系统执行CRTM模块程序,该模块是平台BIOS系统第一个子模块,它将CRTM数据、BIOS数据以及平台扩展项度量并扩展记入可信芯片平台配置寄存器(Platform Configuration Register)0号位置,并且记录度量事件到事件日志中;CRTM模块是被完整性写保护的,保证其度量序列不可篡改,如果度量扩展成功,则可信芯片保存平台CRTM独一无二的描述。依靠这种度量扩展机制将BIOS剩余引导阶段记录到1~6号位平台配置寄存器。可信引导功能如4-1图所示:

BIOS引导结束,启动shim组件,shim组件为OS-LOADER提供度量服务和密码服务,利用度量扩展机制BIOS将shim组件数据记录到7号平台配置寄存器。

shim组件结束引导,启动grub2组件,该组件是操作系统引导器(OS-LOADER),负责引导操作系统,利用度量扩展机制shim组件将grub2组件数据记录到8号平台配置寄存器。

grub2组件结束引导,启动操作系统内核,利用度量扩展机制grub2组件将内核数据记录到9号平台配置寄存器。

内核结束引导,启动systemd进程,systemd进程是系统用户态根进程,利用内核静态度量模块度量功能将systemd数据记录到10号平台配置寄存器。

最后系统启动TCMProvider服务进程,TCMProvider服务进程负责对接云端可信管理服务,利用内核静态度量模块度量功能将TCMProvider数据记录到10号平台配置寄存器。

⦁ 安全操作系统静态度量子系统

安全操作系统在内核中构建静态度量子系统,静态度量子系统包括度量机制,完整性挑战机制和完整性验证机制。静态度量子系统度量目标对象有初始内核,内核模块,进程加载的可执行文件,进程加载的动态库,进程的配置文件。比如,应用程序启动时,该子系统利用度量扩展机制将应用程序度量值提交到可信芯片10号平台配置寄存器,从而支持可信计算平台从OS到应用程序级的信任链扩展。静态度量子系统创建并维护一个度量列表ML,辅以TCMProvider服务进程可为计算平台提供可信证明。结构如图5-1所示:

⦁ 安全操作系统动态度量子系统

安全操作系统在内核中构建动态度量子系统,该子系统是基于信息流的动态度量模型研发的,动态度量子系统的度量目标对象有进程,内核模块。动态度量子系统根据度量策略对进程和内核模块只读性质的内存段进行周期性度量,实时验证平台执行环境的可信状态。如果在周期性度量环节发现只读内存区域遭受篡改或者破坏,会立即触发审计或终止进程和内核模块运行。进程和内核模块第一次动态度量值会扩展到可信芯片11号平台配置寄存器。动态度量子系统结构如图6-1所示:
信息安全的发展经历了哪几个阶段

1、通信保密阶段:主要关注点在于通信安全,确保信息在传输过程中不被窃听或篡改。这一阶段始于通信技术的早期,特别是在军事和外交通信领域,标志性事件包括二战时期的密码学应用和香农提出的保密通信理论。2、计算机安全阶段:随着计算机技术的广泛应用,信息安全的关注点转向了计算机系统的安全,包括操作系...

网络安全包括物理安全逻辑安全操作系统安全

网络安全是多方面的,涵盖了物理安全、逻辑安全、操作系统安全以及网络层面的安全。1. 物理安全:这一层面涉及保护环境、设备和记录介质。环境安全关注的是数据中心和通信链路的安全;设备安全则包括防止盗窃和破坏、以及设备的安全使用;记录介质安全则关注使用和管理的安全。2. 运行安全:它涉及到一系列安全...

鸿蒙2.0怎么样

最后,鸿蒙2.0在安全性方面也表现出色。系统引入了可信计算架构,在硬件层面上加强了安全防护措施。此外,该系统还通过内核级别隔离保护用户数据和隐私信息。这些安全机制为用户提供了更加可靠的操作环境,保障了数据的安全性和隐私性。综上所述,鸿蒙2.0以其强大的多设备适配性、优化的用户界面、分布式架构...

数据库系统安全数据库系统安全的层次与结构

1. TCB子集DBMS体系:依赖于可信计算基(如可信操作系统或网络),将多级数据库分解为单级客体,实施强制访问控制,通过操作系统级别的隔离存储和访问策略,保护数据安全。2. 可信主体DBMS体系:DBMS直接执行强制访问控制,将多级数据库逻辑上划分并存储在多个单级操作系统客体中,每个客体根据数据敏感性级别...

网络安全包括物理安全逻辑安全操作系统安全

网络安全包括物理安全、逻辑安全、操作系统安全及联网安全。1.物理安全:包括环境安全、设备安全和记录介质安全。环境安全涉及中心机房和通信线路的安全保护问题;设备安全涉及设备的防盗和防毁、设备的安全使用等问题;记录介质安全涉及使用安全和管理安全等问题。2.运行安全:所采取的各种安全检测、网络监控、...

可信计算的基础是什么

可信计算的基础是计算机系统内保护装置。一、可信计算 在计算机系统中,建立一个信任根,从信任根开始,到硬件平台、操作系统、应用,一级度量一级,一级信任一级,把这种信任扩展到整个计算机系统,并采取防护措施,确保计算资源的数据完整性和行为的预期性,从而提高计算机系统的可信性。现阶段的可信计算应...

TCG是什么意思来的?

用于保护操作系统和应用程序的安全,包括安全引导加载器、安全操作系统内核、安全中间件等。总的来说,TCG通过其制定的标准和规范,为计算机系统的安全性和可信度提供了重要保障。随着信息技术的不断进步和普及,可信计算技术在数据安全保护和社会网络攻击防御方面的作用将越来越显著。

计算机信息安全专业考研的科目有哪些??

01、信息安全体系结构。02、安全操作系统。03、数据库安全。04、可信计算与可信平台技术。05、密码协议设计和分析。06、智能化网络安全技术。07、网络安全管理技术。08、生物认证技术。09、数字水印与数字版权。初试科目:①101思想政治理论、②201英语一、③301数学一、④923操作系统原理或920数字信号处理...

网络空间安全专业开设课程有哪些

专业学习 《计算机网络》、《信息安全数学基础》、《密码学》、《操作系统原理及安全》、《网络安全》、《通信原理》、《可信计算技术》、《云计算和大数据安全》、《电子商务和电子政务安全》、《网络舆情分析》专业内容 培养目标 网络空间安全专业旨在培养拥有良好思想道德修养、科学文化素质、创新创业精神和...

解决笔记本可信计算平台模块(TPM)链接问题,谢谢!

CSS是配合硬件安全芯片的软件,运用得当可提高系统安全性。问题里没说机器问题出现的前后状态,建议先用ThinkVantage System Update更新下驱动,TPM驱动和TVT CSS软件有问题可一并解决 http://driverdl.lenovo.com.cn/think/download/driver/dr1243938446865/systemupdate314-2009-6-12.exe ...

计算机可信计算 多方可信计算 可信计算TNC 可信计算 沈昌祥 可信计算的应用 可信计算基 高可信计算 可信计算的概念 可信计算产业联盟
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
g7346次列车途经站点,鹤壁北站旅游路线 这就是江湖昆仑天池在哪里-这就是江湖昆仑天池位置 这就是江湖天池钓鱼怎么弄-天池钓鱼玩法技巧分享 最好的姐妹不再信任自已了,还需要挽留吗? 孩子现在读四年级下册,英语零基础26个字母都不认识,一个半月能补上吗... 车子半年不开有没有问题呀 车半年不开没事吧 两江新区两化融合贯标需要什么条件? 竹字头加生念什么 长汀县经济发展 美国的联想y700为什么不能下中国的游戏呢?主要是下载了qq飞车不能安装... 星际战甲怎么开启无人机任务 无人机通关技巧 msi可信平台模块2.0要装吗 QQ游戏的五子棋可以单人玩吗谢谢了,大神帮忙啊 4.7.2的计数单位是? 4.7.2怎么等于20? 电话没电自动关机时怎样拨打紧急求救电话?或者发出求救信号? 吃什么药时不能吃柚子 吃完降压药后,这4种食物就别再入口了,希望你听劝 计算机网络技术在常州好就业吗 常州职业技术学院计算机网络技术专业怎么样 常州信息技术学院学计算机网络与安全管理专业怎么样,是学校热门专业吗... 常州天正技工学校怎么样 招生专业有哪些 常州易学教育信息咨询有限公司怎么样? 如何快速泡妞17岁女孩 我们在一个厂里 强行约会,大家来看看,这个方法行的通不?@!!!@@@ 开始了 宝贝们 准备好纸巾,嗨起来吧!电脑手机都能看!!直播持续到12点半... 求心之影的资源 经典“簧”短篇小说合集 来个不要播放器的簧篇网址,邮箱3056116060@qq.com iphone6什么时候上市 iphone11pro拍照技巧 来教教你吧 以斑字开头的成语 斑字开头的成语 斑开头的所有成语 斑的四字词语 怎么点亮回答图标啊? 怎么点亮回答图标啊 360怎么点亮回答图标 问答图标怎样点亮 为什么并没有新回答,却有回答提示的图标? 回答了怎么图标还没点亮 回答问题图标 “我来帮你回答”然后我回答了一个问题,问题也没过,就找... QQ游戏刮刮卡在哪领`怎么用 销售彩票刮刮卡怎么提成? 网络打碟机要怎么下载啊? 在哪可以下载到ROCK FEVER打碟机的模拟器 有谁知道怎么下载dj打碟机软件的?求助 蔡徐坤韩红,韩红、黄晓明、蔡徐坤等明星向武汉捐款 最新四川地震国外捐款情况 CF在那下载?