Доверительные вычисления (
Различают понятия "trusted" и "
Приведем пример: наши соседи не могут разглашать информацию о состоянии нашего здоровья, просто потому, что ее у них нет. Таким образом, они не могут нарушить безопасность нашей медицинской информации. А вот наш лечащий врач имеет к ней доступ и может поделиться информацией. Мы выбрали себе того лечащего врача, которому доверяем, то есть пошли на компромисс. Если же лечащий врач - один в радиусе 100 км, то мы просто вынуждены ему доверять. Во всех трех случаях компонент является доверенным.
В инициативе доверительных вычислений
Доверительные вычисления разрабатываются
Теоретические основания TCPA заложены в труде В. Арбау, Д. Фар-бера и Дж. Смита "Защищенная и надежная архитектура начальной загрузки". Ключевая мысль о "базовом мониторе" для контроля всего доступа, впрочем, намного старше - она была высказана Джеймсом Андерсеном в 1972 г. в работе для Военно-воздушных сил Соединенных Штатов и с тех пор является основой при разработке военных систем безопасности. Авторы обращают внимание на то обстоятельство, что если безопасности программного обеспечения уделяется много внимания, то доверие к оборудованию подразумевается само собой.
В их системе AEGIS базовая система ввода/вывода делится на две логические подсистемы: одна - это привычная BIOS, а другая отвечает за правильность контрольных сумм и цифровых подписей. Таким образом, после включения компьютера сначала на все возможные ошибки проверяется энергозависимая память, затем - платы расширения, загрузочный сектор, операционная система и т. д. AEGIS впервые предусматривает полную цепочку проверки - от включения компьютера до запуска приложения, не пропуская ни одного компонента оборудования. Такие "полные цепочки" на самом деле легко разрываются. Поэтому на случай ошибки авторы предусмотрели аварийную загрузку с одного или нескольких серверов. При возникновении проблем с оборудованием это не помогает, однако с подобной трудностью сталкивается каждый пользователь ПК в любом случае. Кроме того, AEGIS может при поврежденном BIOS провести автоматическое восстановление с надежного сервера. Модель системы была основана на FreeBSD, а также на IPv6 для шифруемой загрузки.
Относительно сертификации необходимых для цифровых подписей открытых ключей не дается никаких пояснений. Как можно прочитать во втором разделе, авторы допускают даже
Доверительные вычисления определяют пять ключевых элементов, которыми должна обладать полностью
Endorsement key - это пара 2048-битных RSA-ключей. Ключи генерируются производителем микросхемы на основе протокола, разработанного
Чтобы подтвердить, что используемое для ввода/вывода программное обеспечение действительно есть программное обеспечение, которое должно выполнять ввод/вывод, используются контрольные суммы. Таким образом можно выявить часть вредоносного программного обеспечения.
Для обеспечения повышенной надежности областей памяти, содержащих особо важные данные (например, криптографические ключи), эти области памяти изолируются. Даже операционная система может получить доступ только к некоторым областям изолированной памяти. Таким образом можно запретить части вредоносного программного обеспечения получить доступ к данным системными средствами.
Можно зашифровать данные при помощи ключей устройств или программ, обрабатывающих эти данные. То есть получить доступ к этим данным сможет только эта копия программы в паре с именно этим экземпляром устройства (очевидно, можно потребовать наличия любого числа конкретных программ и устройств, а также типов программ или устройств). Таким образом можно, например, предотвратить прослушивание музыки на нелицензионном плеере.
Аппаратное обеспечение может сообщать подтвержденную сертификатом информацию о том, какое программное обеспечение сейчас выполняется. Информация часто шифруется открытым ключом наблюдаемой программы или программы, запрашивающей информацию, то есть никто больше, включая пользователя компьютера, не сможет получить доступ к этой информации. Удаленное наблюдение позволит авторизованным организациям обнаруживать изменения, происходящие на компьютере пользователя. Таким образом, например, компании-производители программного обеспечения смогут предотвратить изменения своего программного обеспечения с целью обойти его ограничения.
Компьютер запускается с активированной микросхемой Фрица. Согласно спецификации
Считается, что идея доверительных вычислений возникла именно для защиты авторского права. Каким образом здесь используются доверительные вычисления?
Например, загрузка файла с музыкой. С помощью удаленного наблюдения можно разрешить проигрывать данный файл только на той программе-плеере, которая не нарушает правила компании звукозаписи (считаем, что у компании звукозаписи есть список таких программ). Закрытое хранилище не позволит пользователю открыть этот файл с помощью другого плеера или другого компьютера. Музыка будет проигрываться в скрываемой памяти, что не позволит пользователю сделать нелегальную копию файла во время проигрывания. Безопасный ввод/вывод не позволит перехватить данные, передаваемые звуковой системе, и сделать таким способом нелегальную копию.
Часть игроков многопользовательских online-игр модифицируют свою копию игры с целью получения несправедливого преимущества в игре. С помощью удаленного наблюдения, безопасного ввода/вывода и сокрытия памяти серверы игры могут убедиться, что их игроки используют неизмененные копии игры.
Рассмотрим активно развивающееся в последние годы online банковское дело. При соединении пользователя с сервером банка можно использовать удаленное наблюдение. То есть страница сервера с полями для ввода данных будет отображена только в том случае, если сервер подтвердит, что он действительно является сервером этого online-банка. Далее введенные пользователем и зашифрованные номер счета и PIN передаются по сети.
Рассмотрим такой пример: на некотором сайте можно скачать модифицированный клиент ICQ, содержащий код, который загружает на компьютер вирус или перехватывает и журналирует все события клавиатуры. Операционная система обнаружит отсутствие правильной цифровой подписи у измененного клиента ICQ и проинформирует пользователя.
Тем самым вирусы или другое вредоносное ПО не смогут запуститься, так как они не будут входить в число доверенных приложений, имеющих цифровую подпись или помеченных иным образом.
Доверительные вычисления могут быть использованы разработчиками антивирусов для предотвращения повреждения вирусами их антивирусов.
Устройства биометрической аутентификации могут использовать доверительные вычисления для предотвращения установки шпионских программ. Для биометрических устройств особенно остро стоит вопрос кражи аутентификационных данных, так как в отличие от пароля они не могут быть изменены.
С помощью доверительных вычислений можно гарантировать, что результаты вычислений участников grid computing не поддельны и действительно соответствуют поставленной для данного компьютера задаче. Это позволит проводить вычисления с использованием большого числа компьютеров (например, для задач симуляции в метеорологии), не прибегая к дополнительным вычислениям для проверки подлинности данных.
Очевидно, что с внедрением технологии доверительных вычислений действия пользователей становятся все более ограниченными. Пользователи больше не могут заставить свой ПК выполнять любые функции. Некоторые авторы заключают, что такой ПК более не будет машиной Тьюринга.
Любые сущности, созданные при участии доверительных вычислений (файлы, сборки, программные системы) остаются под контролем своих создателей. Например, пользователь приобретает лицензионный файл с песней. Фирма звукозаписи, с которой заключил договор исполнитель, может в любой момент изменить свои планы и распорядиться приобретенным файлом так, как захочет, - разрешить прослушивать бесплатно лишь дважды в месяц или вообще стереть его с компьютера пользователя без предупреждения. Технически это вполне возможно.
В разделе спецификаций
Появляется возможность ограничивать пользователя не только на его локальном устройстве, но и в Internet. Доверенный браузер может запретить пользователю просматривать определенные страницы. Список таких страниц будет определять создатель браузера, а не пользователь. Точно так же создатели web-страниц могут разрабатывать их по той же схеме, чтобы они могли быть просмотрены только определенным браузером.
Многих исследователей беспокоит будущее виртуальных машин. Смогут ли пользователи запускать на своих ПК эмуляторы других ПК? И будет ли в этом смысл? Ведь если часть ПО будет жестко связано с конкретными устройствами или типами устройств, его не удастся запустить в эмуляторе, моделирующем другое оборудование.
Ряд авторов считает, что вся идея удаленного наблюдения представляет собой новый тип
Удаленное наблюдение и контроль позволяют удалять или иным образом манипулировать любыми данными пользователя, находящимися под управлением доверенных программ и устройств. Таким образом, открываются новые возможности для нечестной конкуренции или политического противостояния.
Кроме того, инициатива доверительных вычислений предполагает перечень аннулированных документов (Document Revoсation List, DRL), где указываются блокированные файлы. Предположительный случай применения мог бы выглядеть так: тот, кто живет в исламском государстве и хочет увидеть документ Word с изображением женщины без покрывала, не сможет открыть такой файл. Очевидно, этот список может применяться во всех других странах провайдерами и контролирующими органами самыми разными способами.
Доверенные приложения могут изменять свою функциональность внезапно, или даже просто отказываться работать. Такие изменения или возможность изменений сложнее выявить, так как приложение размещено в закрытом хранилище и загружается в скрываемую память.
Доверительные вычисления позволяют производителям программного обеспечения и оборудования блокировать или просто удалять программы конкурентов, делать невозможным использование файлов своей программы в программе конкурента. Например, некоторый текстовый редактор может зашифровать созданный в нем документ своим ключом, так что текстовый редактор конкурента не сможет открыть файл.
Компании-производители также получают новый способ усложнения миграции со своих продуктов на продукты (или оборудование) конкурентов. Стоимость такой миграции существенно возрастает. Предположим, компания-пользователь решит использовать текстовый редактор компании А вместо редактора компании В. Для этого ей надо будет, как и прежде, решать вопросы совместимости форматов, установки, обучения персонала. Кроме этого, компания должна будет конвертировать все свои документы. За 5 лет работы компания могла получить от своих клиентов тысячи документов, созданных в доверительном режиме. Компании придется получить согласие всех своих клиентов на конвертацию документов, так как именно клиенты являются их владельцами.
Создание нового программного обеспечения или оборудования, работающего в режиме доверительных вычислений, потребует больше средств, так как новое приложение будет необходимо сертифицировать и зарегистрировать для запуска в доверительном режиме. Следовательно, крупные компании окажутся в еще более выигрышном положении по сравнению со start-up и разработчиками бесплатного программного обеспечения.
Списки сертифицированного оборудования, аннулированных серийных номеров и запрещенных документов проверяются при помощи сети при загрузке компьютера. Как повлияет сбой сети на дальнейшую работу ПК?
Как вообще повлияет сбой любой доверенной программы или устройства на работу пользователя? Ведь многие файлы окажутся заблокированными, их даже нельзя будет перенести на другой компьютер.
Разработчики доверенных операционных систем вкладывают все функции в ядро операционной системы и априори принимают его заслуживающим доверия. Однако даже ядро в доверительном режиме можно заставить выполнять непредусмотренные действия посредством переполнения буфера.
Доверительные вычисления используют ключ RSA длиной 2048 бит. И это, по сегодняшним меркам, очень надежное шифрование. Однако если появятся мощные квантовые компьютеры, с помощью которых злоумышленникам удастся взломать мастер-ключ, система безопасности бесчисленных ПК окончательно и необратимо разрушится. Точно так же нельзя исключать, что будет найден новый гениальный алгоритм факторизации и вследствие этого RSA потеряет свою силу. Всегда рискованно доверять только одному-единственному компоненту.
Спецификации
Спецификации
Для пользователей, которые не хотят работать в доверительном режиме, пока что предусмотрена возможность запуска компьютера с отключенной микросхемой, реализующей доверительные вычисления. Однако в добровольном режиме (voluntary mode) не будет доступа к ключам или тем приложениям, которые работают только в доверительном режиме. Поставщик доверительного приложения может просто запретить это. При запуске "ненадежного кандидата" система останавливает все заслуживающие доверия приложения и обнуляет их память. Это представляется вполне целесообразным, поскольку доверенные вычисления не гарантируют защиту памяти оборудования (хотя такая возможность полезна, в том числе и для пользователя).
Концепция доверительных вычислений представляет собой совокупность стандартов, разрабатываемых на их основе технологий, аппаратного и программного обеспечения для создания высокой степени безопасности. Доверительные вычисления поддерживаются большинством ведущих производителей программного и аппаратного обеспечения. При этом концепция находится в стадии становления, оставляя нерешенными многие вопросы внедрения и применения.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.