当前位置:首页 > 报告详情

OCP Standards for Third Party Security Reviews of ROM and Firmware.pdf

上传人: 2*** 编号:139907 2023-08-27 15页 425.65KB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要讨论了固件安全审计框架以及相关试点项目。作者Thordur Bjornsson (Google)和Eric Eilertson (Microsoft)提出了固件安全审计框架,该框架旨在确保组件供应商和审计提供商之间的协作,并为固件安全审计提供指导。框架内容包括:组件供应商(CV)和审计提供商(AP)的定义,确保审计范围和报告的规范,以及法律、授权和类似障碍的规范。此外,文章还提到了一些关键设备/组件,如身份验证、ROM、可变代码和证明等,并指出电压调节器是其中的一个重要例子。 同时,文章还介绍了固件安全审计的三个支柱:文档、完整性和制造与供应链。文档方面,需要关注威胁模型和演员、易失性存储声明以及关键安全参数。在完整性方面,需要关注安全/测量启动、签名验证、反回滚和恢复等。在制造和供应链方面,需要关注字段/数据中心/所有者熵的身份标识、iRoTs、Caliptra、DICE/UDS等,以及与身份验证相关的密码学密钥材料和软件供应链等。 此外,文章还提到了一些试点项目,如超大规模NVMe启动SSD规范,以及微软与SK Hynix合作审计启动驱动器等。最后,文章呼吁大家就框架文档和示例范围提供反馈和意见,以期获得更清晰的设备组件景观画面。
"Firmware安全审计框架有哪些关键要素?" "如何确保固件安全审计的全面性和有效性?" "在固件安全审计中,有哪些值得关注的设备和组件?"
客服
商务合作
小程序
服务号
折叠