TPM-FAIL to grupa podatności firmware, w których czas wykonywania operacji podpisu zdradzał fragmenty klucza. Naprawą jest aktualizacja firmware wydana przez producenta.
Oceniamy, czy moduł jest podatny, i przeprowadzamy bezpieczną aktualizację.
Czym jest TPM-FAIL
To podatności typu side-channel: drobne różnice w czasie wykonywania operacji kryptograficznych pozwalały odtworzyć część tajnego klucza. Dotyczyły zarówno firmware TPM w procesorach, jak i niektórych osobnych układów.
Słabość tkwi w implementacji firmware, nie w samym krzemie.
Skala i ryzyko
Atak wymaga sprzyjających warunków i precyzyjnych pomiarów, więc nie jest trywialny, ale w środowiskach o wysokich wymaganiach traktuje się go poważnie. Dlatego producenci wydali poprawki.
Oceniamy, czy w danym zastosowaniu ryzyko jest istotne.
Naprawa
Rozwiązaniem jest aktualizacja firmware TPM do wersji z poprawką. Po aktualizacji, jeśli kasuje ona klucze, regenerujemy je — wcześniej zabezpieczając klucz odzyskiwania BitLockera.
Diagnostyka bezpłatna. Gwarancja do 12 miesięcy. Serwis Wiatraczna, Warszawa.