
Mitteamet Google'i ja teiste sponsorite osalusel 5. novembril 2019. projekt , mis nimetatakse "esimese avatud lÀhtekoodiga projektiks kvaliteetse usaldusvÔrgustiku (RoT) avatud arhitektuuri loomiseks riistvaratasemel."
OpenTitan RISC-V arhitektuuril on spetsiaalne kiip, mis paigaldatakse serveritesse andmekeskustes ja muudesse seadmetesse, kus on vajalik laadimise autentimine, pĂŒsivara kaitsmine muudatuste eest ja juurkomplektide tĂ”enĂ€osuse vĂ€listamine: need on emaplaadid, vĂ”rgukaardid, ruuterid, IoT seadmed, mobiilgadgetid jne.
Muidugi, sarnaseid mooduleid leidub tĂ€napĂ€eva protsessorites. NĂ€iteks on Intel Boot Guard riistvaramoodul, mis toimib usaldusvĂ”rgustiku aluseks Intel'i protsessorites. See kontrollib usaldusvÀÀrsuse ahelat UEFI BIOSi autentsuse kinnitamiseks enne operatsioonisĂŒsteemi laadimist. Kuid kĂŒsimus on, kui palju me vĂ”ime usaldada patendeeritud usaldusvĂ”rgustikke, arvestades, et meil ei ole garantiid disaini vigade puudumise kohta ning seda ei saa kontrollida? Vaata artiklit kirjeldab, kuidas âmitme tootja tootmisvea kloonimine aastate jooksul vĂ”imaldab potentsiaalsel kurjategijal kasutada seda tehnoloogiat sĂŒsteemis kustutamatute (isegi programmeerija poolt) peidetud juurkomplektide loomiseks.â
Seadmete kompromiteerimise oht tarnija ahelas on ĂŒllatavalt reaalne: nĂ€ib, et iga elektroonikahuviline kasutades varustust, mille hind ei ĂŒleta 200 dollarit. MĂ”ned eksperdid kahtlevad, et âorganisatsioonid, mille eelarve on sadu miljoneid dollareid, on sellega tegelenud juba aastaidâ. Kuigi tĂ”endeid pole, on teoreetiliselt see vĂ”imalik.
âKui te ei saa usaldada riistvara laadijat, on mĂ€ng lĂ€bi, â Gavin Ferris, lowRISCi nĂ”ukogu liige. â Pole tĂ€htis, mida operatsioonisĂŒsteem teeb â kui te olete operatsioonisĂŒsteemi laadimise ajaks kompromiteeritud, siis on muu vaid tehnika. Teiega on juba lĂ”petatud.â
Selle probleemi peaks lahendama esmakordne avatud riistvaraplatvorm OpenTitan (, , ). Kilpimise lahendusest loobumine muudab âkÀÀnulise ja ebatĂ€iusliku RoT tööstuseâ, usub Google.
Googlei ettevĂ”te alustas Titan arendamist, avastades, et Intel Management Engine (ME) kiipidesse on integreeritud Minix operatsioonisĂŒsteem. See keeruline opsĂŒsteem laienes ettearvamatul ja kontrollimatul viisil rĂŒnnakupinda. Google , kuid ebaĂ”nnestunult.
Mis on usaldusjuure?
Iga sĂŒsteemi kĂ€ivitamise etapp kontrollib jĂ€rgmise etapi autentimist, luues seelĂ€bi usaldusketi.
Usaldusjuur (Root of Trust, RoT) on riistvara autentimise mehhanism, mis tagab, et esimesena tĂ€idetava juhise allikas usaldusketis on muutumatu. RoT on vĂ”tmeelement juurdepÀÀsu kaitse rutiinide vastu. See on oluline kĂ€ivitamisprotsessi etapp, mis osaleb sĂŒsteemi edasises kĂ€ivitamises â BIOS-ist kuni operatsioonisĂŒsteemi ja rakendusteni. See peab kinnitama iga jĂ€rgmist kĂ€ivitamisetappi. Selleks kasutatakse igas etapis digitaalsete allkirjadega vĂ”tmestikku. Ăks populaarsemaid riistvarakaitse vĂ”tme standardeid on TPM (Trusted Platform Module, usaldusvÀÀrne platvormimoodul).

Usaldusjuure kehtestamine. Ălaltoodud nĂ€itab viie-etapilist laadimist, mis loob usaldusketi ja algab muutumatust mĂ€lust, asuvast kĂ€ivitajast. Igas etapis kasutatakse avalikku vĂ”tit, millega kinnitatakse jĂ€rgmise laaditava komponendi autentimine. Illustreeriv joonis Perry Lee raamatust
RoT-i saab kÀivitada erinevates viisides:
- pildi ja usaldusvĂ”tme laadimine pĂŒsivara vĂ”i muutumatust mĂ€lust;
- usaldusvĂ”tme hoidmine ĂŒhekordselt programmeeritavas mĂ€lus fuse-bitide abil;
- koodi laadimine kaitstud mÀlupiirkonnast kaitstud salvestusse.
Erinevates protsessorites on usaldusjuur rakendatud erinevalt. Intel ja ARM
toetavad jÀrgmisi tehnoloogiaid:
- ARM TrustZone. ARM mĂŒĂŒb chipitootjatele patenteeritud siiplaadi, mis pakub usaldusjuurt ja muid turvamehhanisme. Seega eraldatakse mikroprotsessor ebatĂ€iuslikust tuumast; see kĂ€itab Trusted OS-i â kaitstud operatsioonisĂŒsteemi, millel on selgelt mÀÀratletud suhtlemisliides ebatĂ€iuslike komponentidega. Kaitstud ressursid asuvad usaldusvÀÀrses tuumas ja peavad olema vĂ”imalikult kergkaalulised. Ăleminek erinevat tĂŒĂŒpi komponentide vahel toimub riistvara konteksti vahetuse kaudu, mis elimineerib vajaduse turvalise tarkvara jĂ€rele jĂ€lgimiseks.
- Intel Boot Guard on riistvaraline mehhanism, mis kontrollib alglaadimismooduli autentimisprotsessi krĂŒptograafiliste meetodite vĂ”i mÔÔtmise protsessi abil. Alglaadimismooduli kontrollimiseks peab tootja genereerima 2048-bitise vĂ”tme, mis koosneb kahest osast: avalikust ja eraisikust. Avalik vĂ”ti trĂŒkitakse plaadile âdetoneerimiseâ kaudu fusible bitide etapis tootmisprotsessis. Need bitid on ĂŒhekordsed ja neid ei saa muuta. Erakordne osa vĂ”tme genereerib digitaalse allkirja edasise autentimise etapi jaoks.
OpenTitani platvorm avab vĂ”tmeosad sellisest riistvara-tarkvara sĂŒsteemist nagu alloleval joonisel on nĂ€ha.

OpenTitani platvorm
OpenTitani platvormi arendust juhib mittetulundusĂŒhing lowRISC. Inseneride kogukond asub Cambridge'is (Suurbritannia) ja peamine sponsore on Google. Asutajad hĂ”lmavad Ć veitsi Föderaalse Tehnolooge MingiĂŒlikooli, G+D Mobile Security, Nuvoton Technology ja Western Digital.
Google projekti Google Open Source'i ettevĂ”tte blogis. EttevĂ”te teatas, et OpenTitan pĂŒĂŒab âanda kvaliteetseid disainisoovitusi ja RoT-i integreerimist serverites, andmekeskustes, salvestusseadmetes, ÀÀrelineadustes ja mujal.â
Usaldusjuur on esimene lĂŒli usaldusketis kĂ”ige madalamal tasemel usaldusvÀÀrses arvutisĂŒsteemis, mida sĂŒsteem alati tĂ€ielikult usaldab.
RoT on kriitilise tĂ€htsusega rakendustele, sealhulgas avalike vĂ”tmete infrastruktuurile (PKI). See on turvasĂŒsteemi alus, mille peal pĂ”hineb keeruline sĂŒsteem nagu IoT-rakendus vĂ”i andmekeskus. SeetĂ”ttu on mĂ”istetav, miks Google seda projekti toetab. Praegu on tal 19 andmekeskit viiel kontinendil. Andmekeskused, salvestusvĂ”imalused ja kriitilise tĂ€htsusega rakendused koosnevad ulatuslikust rĂŒnnaku pinnast, ning Google töötas algselt vĂ€lja oma usaldusjuure Titan mikroskeemi selle infrastruktuuri kaitsmiseks.
Google'i andmekeskuste jaoks tutvustati esmakordselt Google Cloud Next konverentsil. âMeie arvutid viivad lĂ€bi krĂŒptograafilise kontrolli igale tarkvara paketile ja seejĂ€rel otsustavad, kas anda sellele juurdepÀÀs vĂ”rgu ressurssidele. Titan integreerub sellesse protsessi ja pakub lisakaitse kihte,â ĂŒtlesid Google'i esindajad sellel esitlusel.

Titan mikroskeem Google'i serveris
Titan arhitektuur kuulus Google'ile, kuid nĂŒĂŒd muutub see avalikuks omandiks avatud koodiga projekti raames.
Projekti esimene etapp on RoT loogilise disaini loomine mikroskeemi tasandil, sealhulgas avatud lĂ€htekoodiga mikroprosessor , krĂŒptograafilised protsessorid, riistvaraline juhuslike numberite generaator, vĂ”tmehierarhiad ja mĂ€lu energiat sÀÀstmiseks ja energiat mittesÀÀstvaks salvestamiseks, kaitsemehhanismid, sisend-vĂ€ljundseadmed ja turvalised kĂ€ivitamisprotsessid.
Google ĂŒtleb, et OpenTitan pĂ”hineb kolmel peamisel printsiipele:
- igaĂŒhel on vĂ”imalus platvormi kontrollida ja panustada;
- suurem paindlikkus, avades loogiliselt turvalise disaini, mille ei takista tootja omandiÔigused;
- kvaliteet, mida tagavad mitte ainult disain ise, vaid ka viidatud pĂŒsivara ja dokumentatsioon.
âTĂ€napĂ€eva usaldusjuurtega kiibid on vĂ€ga patenteeritud. Nad vĂ€idavad, et on ohutud, kuid reaalsuses peate te sellele uskuma ja ei saa neid ise kontrollida,â ĂŒtleb Google Titani turbeekspert Dominic Rizzo. âNĂŒĂŒd on esmakordselt vĂ”imalus tagada turvalisus ilma pimeusku patenteeritud usaldusjuurte disainimate.â
Rizzo lisas, et OpenTitanit vĂ”ib pidada âradikaalselt lĂ€bipaistvaks disainiks vĂ”rreldes praeguse olukorragaâ.
Arendajate sĂ”nul ei tohi OpenTitanit mingil juhul pidada valmistoote jaoks, kuna arendustööd pole veel lĂ”pule viidud. Nad avasid spetsifikatsioonid ja disaini teadlikult arenduse keskpaiku, et kĂ”ik saaksid seda kontrollida, panustada ja sĂŒsteemi tĂ€iustada enne tootmise algust.
OpenTitani kiipide tootmise alustamiseks tuleb esitada taotlus ja lÀbida sertifitseerimine. Tundub, et litsentsitasusid ei ole vaja maksta.
Allikas: habr.com
