Konserwacja okresowa modułu TPM w laptopie to proaktywne podejście do utrzymania bezpieczeństwa kryptograficznego urządzenia. Podobnie jak samochód wymaga regularnych przeglądów, tak laptop z aktywnym modułem TPM powinien być co jakiś czas poddawany sprawdzeniu, które weryfikuje prawidłowość działania chipu bezpieczeństwa, aktualność jego firmware, poprawność konfiguracji BitLockera i dostępność klucza odzyskiwania. Regularna konserwacja pozwala wykryć problemy zanim staną się awarią – i zanim spowodują utratę dostępu do zaszyfrowanych danych.
W ramach konserwacji okresowej modułu TPM weryfikujemy kilkanaście kluczowych parametrów: stan fizyczny chipu i jego połączeń elektrycznych, wersję i aktualność firmware TPM, poprawność inicjalizacji modułu i hierarchii kluczy, status i konfigurację BitLockera (aktywny, metoda odblokowania, algorytm szyfrowania, typ woluminu), dostępność i aktualność klucza odzyskiwania w Microsoft Account lub AD, konfigurację Secure Boot i integralność mierzonych komponentów bootowania. Wynik przeglądu jest dokumentowany w raporcie dla klienta.
Serwis Wiatraczna oferuje usługę konserwacji okresowej modułu TPM jako usługę samodzielną lub jako element szerszego przeglądu serwisowego laptopa. Zalecamy wykonywanie konserwacji co 12 miesięcy lub po każdym istotnym zdarzeniu (zmiana systemu operacyjnego, aktualizacja BIOS, rozbudowa sprzętu).
Co weryfikujemy podczas konserwacji modułu TPM?
Konserwacja modułu TPM zaczyna się od warstwy sprzętowej: inspekcja wizualna chipu TPM i otoczenia pod mikroskopem, pomiar napięć zasilania chipu i weryfikacja tętnień, sprawdzenie ciągłości kluczowych ścieżek SPI. Badamy też stan baterii CMOS odpowiedzialnej za podtrzymanie konfiguracji TPM – bateria poniżej 2,7 V sygnalizuje konieczność wymiany zanim spowoduje utratę konfiguracji.
Warstwa konfiguracyjna: wchodzimy w BIOS/UEFI i weryfikujemy wszystkie parametry konfiguracji TPM – status inicjalizacji, wersja firmware, stan hierarchii kluczy. Sprawdzamy, czy firmware chipu jest najnowszy zgodnie z zaleceniami producenta laptopa i, jeśli nie, informujemy klienta o dostępnej aktualizacji. W systemie Windows uruchamiamy diagnostykę TPM (tpm.msc, Get-Tpm, Eventlog) i weryfikujemy brak błędów w historii komunikacji z chipem.
Konserwacja BitLockera i kluczy kryptograficznych
Kluczowym elementem konserwacji TPM jest weryfikacja statusu BitLockera i dostępności kluczy odzyskiwania. Sprawdzamy, czy klucz odzyskiwania BitLockera jest aktualny i bezpiecznie przechowywany w uzgodnionym miejscu (Microsoft Account, Azure AD, plik na zewnętrznym nośniku). W przypadku klucza przechowywanego lokalnie na pendrive lub wydruku papierowego weryfikujemy, czy klient wie, gdzie go znaleźć w razie potrzeby.
Weryfikujemy też algorytm szyfrowania BitLocker – starsze systemy mogą używać AES-128 zamiast zalecanego AES-256 lub XTS-AES-256. Jeśli konfiguracja szyfrowania jest suboptymalna, informujemy o możliwości zmiany algorytmu przy zachowaniu danych i bez przerwy w użytkowaniu laptopa. Dla laptopów w środowiskach korporacyjnych sprawdzamy zgodność konfiguracji BitLockera z obowiązującymi politykami bezpieczeństwa firmy.
Przegląd Secure Boot i integralności startowej
Secure Boot, wspierany przez TPM, jest mechanizmem zapobiegającym uruchomieniu nieautoryzowanego oprogramowania podczas startu systemu. W ramach konserwacji weryfikujemy, czy Secure Boot jest aktywny i prawidłowo skonfigurowany, jakie klucze (PK, KEK, db, dbx) są zainstalowane w bazie danych i czy są aktualne. Sprawdzamy też wpisy w Eventlogu Windows dotyczące zdarzeń Secure Boot i TPM Attestation – anomalie mogą wskazywać na próby nieautoryzowanego uruchomienia oprogramowania lub problemy z konfiguracją.
Raport z konserwacji zawiera też zapis pomierzonych wartości PCR (Platform Configuration Registers) – „odciski palców" aktualnej konfiguracji sprzętowej i oprogramowania startowego. W przypadku kolejnej konserwacji porównujemy nowe odczyty PCR ze starymi, co pozwala wykryć niezauważone zmiany w konfiguracji platformy, które mogłyby wpłynąć na działanie BitLockera lub Windows Hello.
Harmonogram konserwacji TPM i automatyczne przypomnienia
Zalecamy wykonywanie konserwacji modułu TPM co 12 miesięcy w przypadku standardowego użytkowania biurowego lub co 6 miesięcy w środowiskach o podwyższonym ryzyku (środowiska przemysłowe, mobilna praca w terenie, intensywna eksploatacja). Serwis Wiatraczna oferuje usługę automatycznych przypomnień o terminie konserwacji – klient pozostawia adres email i po 12 miesiącach od ostatniej konserwacji otrzymuje wiadomość z zaproszeniem do kolejnego przeglądu.
Dla klientów firmowych możliwy jest harmonogram konserwacji rocznej całej floty laptopów – serwis planuje i realizuje przeglądy partiami, minimalizując zakłócenia w pracy firmy. Oferujemy też raport zbiorczy dla działu IT z wynikami konserwacji wszystkich urządzeń, co ułatwia zarządzanie bezpieczeństwem floty i dokumentację dla potrzeb compliance.