Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Cerberus ist ein NIST 800-193-konformes Hardware-Root-of-Trust-System mit einer Identität, die niemand klonen kann. Cerberus wurde entwickelt, um die Sicherheitslage der Azure-Infrastruktur weiter zu erhöhen, indem es einen starken Vertrauensanker für die Integrität der Firmware bietet.
Schaffen einer Vertrauensbasis
Jeder Cerberus-Chip besitzt eine eindeutige kryptografische Identität, die durch eine signierte Zertifikatskette eingerichtet wird, die auf eine Microsoft-Zertifizierungsstelle (CA) gerootet ist. Azure kann Messungen aus Cerberus verwenden, um die Integrität von Komponenten zu validieren, wie zum Beispiel:
- Host
- Baseboard-Verwaltungscontroller (BMC)
- Alle Peripheriegeräte, einschließlich Netzwerkschnittstellenkarte und System-on-a-Chip (SoC)
Dieser Vertrauensanker hilft, die Plattform-Firmware zu schützen gegn:
- Kompromittierte Firmware-Binärdateien auf der Plattform
- Malware und Angreifer, die Fehler im Betriebssystem, in der Anwendung oder im Hypervisor ausnutzen
- Bestimmte Arten von Lieferkettenangriffen (Fertigung, Montage, Transit)
- Böswillige Insider mit administrativen Rechten oder Zugriff auf Hardware
Cerberus-Nachweis
Cerberus authentifiziert die Firmware-Integrität von Serverkomponenten mithilfe eines Platform Firmware Manifest (PFM). PFM definiert eine Liste autorisierter Firmware-Versionen und stellt eine Plattformmessung für den Azure Host Attestation Service bereit. Der Host Attestation Service validiert die Messungen und entscheidet, ob nur vertrauenswürdige Hosts der Azure-Flotte beitreten und Kundenworkloads hosten dürfen.
In Verbindung mit dem Host Attestation Service verbessern und fördern Cerberus-Fähigkeiten eine hochsichere Azure-Produktionsinfrastruktur.
Note
Um mehr zu erfahren, sehen Sie sich die Informationen zu Project Cerberus auf GitHub an.
Nächste Schritte
Um mehr darüber zu erfahren, was Microsoft tut, um Plattformintegrität und -sicherheit voranzutreiben, siehe: