Cerberus는 NIST 800-193 준수 하드웨어 신뢰 루트로, 아무도 복제할 수 없는 신원을 가지고 있습니다. Cerberus는 펌웨어 무결성을 위한 강력한 신뢰 기반을 제공함으로써 Azure 인프라의 보안 태세를 더욱 강화하도록 설계되었습니다.
신뢰의 닻 구축
모든 Cerberus 칩은 Microsoft 인증 기관(CA)에 루팅된 서명된 인증서 체인을 사용하여 고유한 암호학적 신원을 가지고 있습니다. Azure는 Cerberus에서 얻은 측정값을 사용하여 다음과 같은 구성 요소의 무결성을 검증할 수 있습니다:
- 호스트
- BMC(베이스보드 관리 컨트롤러)
- 네트워크 인터페이스 카드와 시스템 온 어칩 (SoC)을 포함한 모든 주변기기
이 신뢰의 중심은 플랫폼 펌웨어를 다음 사항으로부터 보호하는 데 도움을 줍니다:
- 플랫폼에서 실행되는 펌웨어 바이너리 손상
- 운영체제, 애플리케이션 또는 하이퍼바이저의 버그를 악용하는 악성코드 및 공격자들
- 특정 유형의 공급망 공격(제조, 조립, 운송)
- 관리자 권한이나 하드웨어 접근 권한을 가진 악성 내부자
케르베로스 공식 증명
Cerberus는 플랫폼 펌웨어 매니페스트(PFM)를 사용하여 서버 구성 요소의 펌웨어 무결성을 인증합니다. PFM은 승인된 펌웨어 버전 목록을 정의하고 Azure 호스트 인증 서비스에 대한 플랫폼 측정을 제공합니다. 호스트 인증(Host Attestation Service)은 측정값을 검증하고, 신뢰할 수 있는 호스트만 Azure 플릿에 가입하여 고객 워크로드를 호스팅할 수 있도록 허용할지 결정합니다.
호스트 인증(Host Attestation Service)과 함께 Cerberus 역량은 고도로 안전한 Azure 프로덕션 인프라를 강화하고 촉진합니다.
비고
더 자세한 내용은 GitHub의 Project Cerberus 정보를 참고하세요.
다음 단계
Microsoft가 플랫폼 무결성과 보안을 어떻게 추진하는지 더 알고 싶다면 다음을 참고하세요: