可信计算包括几个关键技术能力?

可信计算包括几个关键技术能力?

最佳答案 匿名用户编辑于2023/01/10 13:05

可信计算包括 3 个关键技术能力:密钥安全保护、远程证明、信任链构建。 

1.密钥安全保护

密钥安全保护包括密钥的安全存储及密钥的安全使用。可信芯片包含存储根 密钥及报告签注密钥,其中签注密钥是一个基于非对称算法得出的公共和私有密 钥对,它在芯片出厂时随机生成并且不能改变,这个私有密钥永远在芯片里,而 公共密钥用来认证及加密发送到该芯片的敏感数据;存储根密钥具备完全独立的 储存区域,操作系统自身也没有完全访问的权限,所以入侵者即便控制了操作系 统信息也是安全的,用户的敏感数据可以基于存储根密钥进行安全保护。存储根 密钥及签注私钥永远密封在芯片,且只允许在芯片内通过合法的权限使用。

2.远程证明

远程证明是指可信安全芯片对外证明平台当前配置和运行状态的完整性。远 程证明可分为:平台完整性证明和平台身份证明。其中平台完整性证明是指可信 安全芯片获取平台软硬件可信度特征值的过程,通常这些值以摘要的形式扩展存 储到安全芯片的平台配置寄存器(Platform Configuration Register,PCR)中; 其中平台身份证明是指用平台身份私钥完成内部 PCR 中保存的完整性扩展值的 签名。远程证明时,验证方通过验证平台身份证书的有效性来确定平台身份,通 过平台身份公钥来验证平台的远程证明的签名,从而完成完整性的验证。

远程证明使得用户或其他人可以检测到该计算机的变化。这样可以避免向不 安全或安全受损的计算机发送私有信息或重要命令。远程证明通常与公钥加密结 合使用来保证发出的信息只能被发出证明要求的程序读取,而非其它窃听者。 

3.信任链构建

首先需要在计算机系统中构建一个信任根,然后再建立一个信任链,即从信 任根开始到硬件平台、到操作系统、再到应用,一级度量一级、一级认证一级、 一级信任一级,通过传

参考报告REPORT

数字银行可信纵深防御白皮书.pdf

数字银行可信纵深防御白皮书。随着国家数字化转型发展战略和要求的提出,银行业作为国家数字化转型的重要组成部分,其金融应用及服务呈现线上化、数字化、实时化的发展趋势和特点,信息系统和服务更加开放,数字资产更加在线和密集,网络边界更加模糊。在这种发展趋势下,银行机构面临的安全态势也愈发严峻,但传统的“封堵查杀”(即杀病毒、防火墙、入侵检测“老三样”)在新的IT架构下难以应对安全威胁,尤其是0Day、社会工程学、软硬件供应链等高级和未知威胁,严重威胁着用户的个人隐私和数字财产的安全。为了有效应对企业信息系统、业务服务面临的安全威胁,安全可信成为国家法律、...

我来回答
分享至