Proyecto Cerberus

Cerberus es una raíz de confianza de hardware compatible con NIST 800-193 con una identidad que nadie puede clonar. Cerberus está diseñado para reforzar aún más la postura de seguridad de la infraestructura de Azure proporcionando un sólido ancla de confianza para la integridad del firmware.

Habilitar un ancla de confianza

Cada chip Cerberus tiene una identidad criptográfica única establecida mediante una cadena de certificados firmada enraizada en una autoridad certificadora (CA) de Microsoft. Azure puede utilizar mediciones obtenidas de Cerberus para validar la integridad de componentes como:

  • Host
  • Controlador de administración de placa base (BMC)
  • Todos los periféricos, incluyendo la tarjeta de interfaz de red y el sistema en chip (SoC)

Este ancla de confianza ayuda a defender el firmware de la plataforma de:

  • Binarios de firmware comprometidos ejecutándose en la plataforma
  • Malware y atacantes que explotan errores en el sistema operativo, la aplicación o el hipervisor
  • Ciertos tipos de ataques a la cadena de suministro (fabricación, montaje, transporte)
  • Personas maliciosas con privilegios administrativos o acceso al hardware

Atestación de Cerberus

Cerberus autentica la integridad del firmware para los componentes del servidor mediante un Manifesto de Firmware de Plataforma (PFM). PFM define una lista de versiones autorizadas de firmware y proporciona una medición de plataforma al Servicio de Atestación de Host de Azure. El Servicio de Atestación de Host valida las medidas y determina si solo permite que los hosts de confianza se unan a la flota de Azure y alojen cargas de trabajo de clientes.

En conjunto con el Host Attestation Service, las capacidades de Cerberus mejoran y promueven una infraestructura de producción de Azure altamente segura.

Note

Para saber más, consulta la información del Project Cerberus en GitHub.

Pasos siguientes

Para saber más sobre lo que Microsoft hace para mejorar la integridad y seguridad de la plataforma, consulta: