• [^] # Re: ...

    Posté par . En réponse au journal Pas de support du "Trusted Boot" dans Grub. Évalué à 3.

    C'est pas le même contributeur est a l'époque c'était le TCPA enabled LILO et le patch venait de chez IBM si ma mémoire est bonne.

    Une documentation claire, j'ai pas ça sous la main désolé. Le mieux que j'ai c'est ca http://enforcer.sourceforge.net/(...) plus particulièrement http://enforcer.sourceforge.net/README.CONFIG(...)

    En gros TCPA, c'est comme une carte a puce/smartcard ca sert de module des sécurité pour stocker des certificats, des hashs des jeux de clées, etc etc ... Mais sa fonction en plus qui fait toute la différence, c'est qu'en se basant sur TCPA qui sert de racine de confiance il est possible d'élargir/créer une sphère de confiance. C'est un concepte un peut particulier.

    En gros TCPA permet de s'assurer que l'environnement logiciel et matériel est bien le même que celui imposer pour l'accés a certaines clés ou autre. On comprent mieux ce principe en lisant la doc de conf de enforcer.

    En gros l'utilisateur définie son environnement normal, enregistre les donnés de vérification d'intégrité dans la puce et celle-ci sera toujours en mesure de dire de maniére sur si le systéme est intégra.
    Pour ce faire TCPA, vérifie le BIOS, si le BIOS es bien le même que celui configuré dans la puce, le témoin de confiance est passé au bios ( on accrois la sphére de confiance ), maintenant le Bios charge le bootloader, TCPA via le bios vérifie l'intégrité du bootloader, la même chose si il est conforme ont luis passe le témoin de confiance. Et ainsi de suite, le Bootloader vérifie l'image du systéme qu'il s'apprétre a charger, si c'est bon on passe la confiance au kernel qui en fait ce qu'il veut, on peut continuer comme cela en fonction des besoins de l'utilisateur.

    En gros c'est une sorte de super vérificateur d'intégrité a la Tripwire, mais comme Tripwire c'est l'utilisateur qui le configure ( doc d'enforcer ) et ce dernier n'est pas bloqué si il vient a changer de kernel, de bootloader ou qu'il flash son bios. Au pire si il n'a pas fait gaffe est qu'il était un peut paranoïaque il n'aura plus accé a sa cryptoloop ou a son certificat x.509 qui était stocké dans la puce avec une condition d'intégrité du systéme ( et encore ce genre de fonction est déconseillé par enforcer ).

    Donc TCPA/TPM/TCG c'est une carte a puce + un super vérificateur d'intégrité systéme.