ME Firmware (Intel ME) – częściowe działanie po naprawie

ME Firmware (Intel ME) – częściowe działanie po naprawie

Bezpieczeństwo łańcucha dostaw sprzętu IT stało się krytycznym obszarem zainteresowania po ujawnieniach dotyczących możliwości kompromitacji urządzeń na etapie produkcji lub transportu. Intel ME jest jednym z komponentów, których integralność musi być weryfikowana – zarówno przy zakupie nowego sprzętu, jak i po naprawie lub przeprogramowaniu firmware. Modyfikacja ME na etapie łańcucha dostaw mogłaby dać atakującemu trwały, praktycznie niewykrywalny dostęp do urządzenia.

Nasz serwis stosuje rygorystyczne procedury weryfikacji integralności firmware ME przed i po każdej interwencji. Oferujemy również usługi audytu firmware dla organizacji wymagających potwierdzenia autentyczności ME po zakupie lub naprawie urządzeń u zewnętrznych dostawców.

Zagrożenia dla ME w łańcuchu dostaw

Ataki na łańcuch dostaw sprzętu mogą przyjąć formę fizycznej modyfikacji urządzenia (implant sprzętowy) lub modyfikacji firmware (podmiana ME na złośliwą wersję) na etapie produkcji, transportu lub przed dostarczeniem do klienta końcowego. W przypadku ME, złośliwa modyfikacja byłaby szczególnie niebezpieczna, ponieważ ME ma dostęp do całej pamięci systemowej, interfejsu sieciowego (AMT) i może działać niezależnie od OS. Zidentyfikowanie ataku na ME jest trudne ponieważ ME działa "poniżej" systemu operacyjnego i większości narzędzi bezpieczeństwa działających w OS. Intel reaguje na to zagrożenie przez mechanizmy Intel Boot Guard, Intel Transparent Supply Chain i kryptograficzne podpisywanie firmware ME.

Intel Transparent Supply Chain jako odpowiedź na zagrożenia

Intel Transparent Supply Chain (iTSC) to program umożliwiający weryfikację autentyczności firmware od etapu produkcji do dostarczenia. Producenci uczestniczący w iTSC rejestrują kryptograficzny "fingerprint" każdego urządzenia (hash firmware BIOS, ME, konfiguracji sprzętowej) w bezpiecznym rejestrze podczas produkcji. Po otrzymaniu urządzenia, administrator IT może uruchomić narzędzie iTSC Verification Tool, które odczytuje aktualny fingerprint urządzenia i porównuje go z zarejestrowanym w bazie producenta. Niezgodność może wskazywać na modyfikację firmware podczas transportu lub przechowywania. iTSC jest obsługiwany przez Dell (Dell Trusted Device), HP (HP Sure Admin) i Lenovo (ThinkShield Trusted Supply Chain).

Weryfikacja integralności ME w serwisie

W naszym serwisie stosujemy wieloetapową weryfikację integralności ME przy każdej interwencji. Przed naprawą: odczyt i archiwizacja pełnej zawartości SPI flash (backup), obliczenie hash SHA-256 każdego regionu i dokumentacja wersji ME. Po naprawie: ponowne obliczenie hash i porównanie z oczekiwanymi wartościami dla zastosowanego pakietu ME, weryfikacja przez MEInfo że ME raportuje prawidłową wersję i brak błędów, i test funkcjonalny wszystkich kluczowych funkcji ME (PTT, AMT jeśli dostępne). Klientom korporacyjnym wymagającym dokumentacji łańcucha opieki (chain of custody) nad firmware wystawiamy szczegółowy protokół interwencji zawierający hashe firmware przed i po naprawie oraz dane identyfikacyjne technika wykonującego naprawę.

Rekomendacje dla organizacji w zakresie bezpieczeństwa łańcucha dostaw

Organizacje o wysokich wymaganiach bezpieczeństwa powinny: kupować sprzęt wyłącznie od autoryzowanych dystrybutorów uczestniczących w programach trusted supply chain, weryfikować integralność firmware przy odbiorze każdego urządzenia (przez iTSC lub własne narzędzia weryfikacyjne), prowadzić rejestr kryptograficznych fingerprintów firmware dla całej floty (odniesienie dla późniejszych porównań), po każdej naprawie serwisowej zewnętrznej weryfikować integralność firmware ME niezależnie od certyfikatów serwisu, i rozważyć politykę zakupu tylko urządzeń z aktywnym Intel Boot Guard (uniemożliwia uruchomienie niepodpisanego BIOS). Oferujemy usługi audytu firmware dla nowo zakupionych urządzeń i po naprawach zewnętrznych, dostarczając klientom dowód integralności ME i BIOS.

Serwis laptopów i komputerów

Naprawa laptopów i komputerów stacjonarnych – Warszawa i okolice. Serwis na miejscu oraz dojazd do klienta.

22 378 46 39

Obszar działania

Warszawa – wszystkie dzielnice – oraz sąsiednie miejscowości. Sprzęt przyjmujemy w serwisie, dojeżdżamy też do domu i do firmy.

Strona główna