Intel Transparent Supply Chain (iTSC) to program umożliwiający firmom zakupującym laptopy Intel weryfikację autentyczności firmware BIOS i ME dostarczonych przez producenta OEM – zanim urządzenie trafi do użytkownika końcowego. Program generuje kryptograficznie podpisany raport pomiarów platformy (PCR values, BIOS hash, ME version) przy pierwszym uruchomieniu, który może być później porównany z danymi złożonymi przez OEM w repozytorium iTSC. Niezgodność wskazuje na modyfikację firmware w łańcuchu dostaw.
Nasz serwis pomaga firmom w weryfikacji autentyczności firmware ME i BIOS zakupionych laptopów przez Intel Transparent Supply Chain, minimalizując ryzyko ataków Supply Chain na firmową infrastrukturę IT.
Czym jest ryzyko Supply Chain dla firmware
Ataki Supply Chain na firmware laptopów polegają na modyfikacji BIOS lub ME firmware przez nieuczciwego pośrednika w łańcuchu dostaw – magazyn, dystrybutor, firma kurierska – przed dostarczeniem do końcowego odbiorcy. Zmodyfikowany firmware może zawierać backdoor dający atakującemu trwały dostęp do laptopa, keylogger w ME działający poza systemem Windows, mechanizm wyłączania szyfrowania BitLocker lub narzędzie do zdalnej kontroli. Ataki te są niezwykle trudne do wykrycia po dostarczeniu urządzenia standardowymi metodami.
Intel iTSC – weryfikacja przy pierwszym uruchomieniu
Program iTSC wymaga: rejestracji firmy w portalu Intel Transparent Supply Chain, zamówienia laptopów u producenta OEM uczestniczącego w iTSC (Dell, HP, Lenovo są uczestnikami dla modeli korporacyjnych), odebrania raportu pomiarów platformy (PTLM – Platform Telemetry Log Manifest) dla każdego urządzenia od OEM, weryfikacji PTLM przez narzędzie Intel iTSC Verification Tool przy pierwszym uruchomieniu laptopa. Niezgodność sumy kontrolnej firmware z zapisem OEM jest wyraźnym sygnałem o ingerencji w łańcuchu dostaw.
Weryfikacja ręczna autentyczności firmware ME
Dla firm, które nie uczestniczą w programie iTSC, oferujemy ręczną weryfikację autentyczności firmware ME przez: odczyt obrazu Flash programatorem zewnętrznym, analizę struktury ME przez ME Analyzer i porównanie sumy kontrolnej ME Firmware z oficjalną bazą Intel IFWI (Integrated Firmware Image) dla danego modelu. Procedura identyfikuje modyfikacje wprowadzone po opuszczeniu fabryki OEM. Raport z weryfikacji wyceniamy w przeliczeniu na urządzenie, a dla firm weryfikujących większą ich liczbę stosujemy stawki pakietowe.
Zalecenia dla firm kupujących laptopy
Rekomendujemy: zakup laptopów bezpośrednio od certyfikowanych dystrybutorów producenta, unikanie zakupów z platform marketplace (ryzyko pośrednika), uczestnictwo w programie Intel iTSC dla zamówień powyżej 10 urządzeń, weryfikację autentyczności firmware ME dla szczególnie wrażliwych urządzeń (zarząd, R&D, bezpieczeństwo) przez nasz serwis. Dla firm z wymaganiami zero-trust: weryfikacja firmware ME jako element procesu onboardingu nowych urządzeń. Oferujemy pakiety weryfikacji dla flot urządzeń z raportem zbiorczym.