On envisage plusieurs options, une qui tient la corde consiste a creer une chaine de confiance entre nous et les proprietaires. Ce n'est pas l'ideal mais cela permet de garantir la securite de la plateforme avec une minimum de modification pour les clients actuels qui souhaitent rester sur des firmware proprietaires et l'unicite de son usage. A chaque sortie d'usine les machines restent les memes, mais nous avons re-organise le firmware de telle sorte que celui-ci ait un boot loader. Ce boot loader est integre sur la flash signee et evalue le code du firmware par rapport a une clef publique de l'utilisateur et l'ID unique du systeme (chaque BMC en possede un) qui aura ete crypte avec le mecanisme du root of trust prealablement par HPE (etablissement de la chain of trust) et qui valide l'etape de chargement du code du firmware sur la machine qui lui aura ete signe avec la clef privee du proprietaire (uniquement le proprietaire peut le faire). Le mecanisme requiert qu'un canal de confiance soit etabli prealablement entre HPE et le proprietaire pour que nous puissions emettre le blob binaire crypte qui permet a la machine de demarrer avec la clef public fourni et son ID. Il faut le faire qu'une fois, a chaque update de firmware la machine reconnaitra le nouveau firmware via sa signature. Tant que la clef privee du proprietaire n'est pas compromise le systeme fonctionne. Pour changer de proprietaire, nous restons un tier de confiance, et le proprietaire precedant revoque aupres d'HPE l'integration de ca clef publique sur l'ID de la machine, permettant au futur proprietaire de faire une nouvelle demande par rapport a cet ID via une preuve de propriete.
Ca peut sembler etre une usine a gaz, mais a court terme, cela permet deja d'avancer et ne compromet pas le mode de fonctionnement deja etablit. On etudie d'autres options avec moins de dependances vis a vis d'HPE et/ou sans tier de confiance en utilisant une approche blockchain, mais on doit modifier le hardware, ce que l'on va faire, mais on est sur des cycles de dev de 3 ans sur cet asic, donc soit on attendait trois ans, soit on trouvait un compromis et je prefere avancer comme on dit !
[^] # Re: Mécanismes de protection ?
Posté par vejmarie . En réponse au journal Microcode ouvert sur materiel HPE ?. Évalué à 7.
On envisage plusieurs options, une qui tient la corde consiste a creer une chaine de confiance entre nous et les proprietaires. Ce n'est pas l'ideal mais cela permet de garantir la securite de la plateforme avec une minimum de modification pour les clients actuels qui souhaitent rester sur des firmware proprietaires et l'unicite de son usage. A chaque sortie d'usine les machines restent les memes, mais nous avons re-organise le firmware de telle sorte que celui-ci ait un boot loader. Ce boot loader est integre sur la flash signee et evalue le code du firmware par rapport a une clef publique de l'utilisateur et l'ID unique du systeme (chaque BMC en possede un) qui aura ete crypte avec le mecanisme du root of trust prealablement par HPE (etablissement de la chain of trust) et qui valide l'etape de chargement du code du firmware sur la machine qui lui aura ete signe avec la clef privee du proprietaire (uniquement le proprietaire peut le faire). Le mecanisme requiert qu'un canal de confiance soit etabli prealablement entre HPE et le proprietaire pour que nous puissions emettre le blob binaire crypte qui permet a la machine de demarrer avec la clef public fourni et son ID. Il faut le faire qu'une fois, a chaque update de firmware la machine reconnaitra le nouveau firmware via sa signature. Tant que la clef privee du proprietaire n'est pas compromise le systeme fonctionne. Pour changer de proprietaire, nous restons un tier de confiance, et le proprietaire precedant revoque aupres d'HPE l'integration de ca clef publique sur l'ID de la machine, permettant au futur proprietaire de faire une nouvelle demande par rapport a cet ID via une preuve de propriete.
Ca peut sembler etre une usine a gaz, mais a court terme, cela permet deja d'avancer et ne compromet pas le mode de fonctionnement deja etablit. On etudie d'autres options avec moins de dependances vis a vis d'HPE et/ou sans tier de confiance en utilisant une approche blockchain, mais on doit modifier le hardware, ce que l'on va faire, mais on est sur des cycles de dev de 3 ans sur cet asic, donc soit on attendait trois ans, soit on trouvait un compromis et je prefere avancer comme on dit !