NIST SP 800-193: BIOS 平台固件弹性指南

news/2024/10/18 2:29:39/

NIST SP 800-147,BIOS 保护指南 

( NIST SP 800-147 [1]、NIST SP 800-147B [2])解决了 BIOS 的保护问题

可从此处免费获得:

https://doi.org/10.6028/NIST.SP.800-193

摘要

此文档提供了关于支持平台固件和数据对抗潜在地具有破坏性的攻击的弹性的技术指导意见和建议。平台是启动和运行一台系统所需的功能硬件和固件的集合。针对平台固件的成功攻击可以使得系统不可运行,可能是永久的,或者要求由原始制造商重新编程,造成对用户的重大妨碍。此文档中的指导意见通过描述下列安全机制来提升平台的弹性:保护平台防止非授权更改、检测已发生的非授权更改,以及快速和安全地从攻击中恢复。包括原始设备制造商(OEM)和组件/设备提供商在内的实现者可以利用这些指导意见以便在平台中构建更强的安全机制。系统管理员、安全专业人士和用户可以利用此文档以便为未来的系统指导采购策略和优先级。

关键字

BIOS;代码签名;固件;Option ROM;平台固件

NIST SP 800-193: BIOS 平台固件弹性指南

固件开发 bios  ,可信  安全  

 

 

 认证更新机制   

完整性保护

不可绕过性

 可信根(RoT)和信任链(CoT)

 平台固件的保护、检测、恢复

  1. 固件更新镜像将要使用如同 FIPS 186-4,数字签名标准 [7] 所具体说明的一种受批准的数字签名算法签名,它具有至少 112 位的安全强度,以符合 SP 800-57,关于密钥管理的建议——第 1 部分:总则 [8] 的要求
  2. 每一个固件更新镜像将要由某个授权实体——通常是设备制造商、平台厂商或者可信的第三方——签名以满足 SP 800-89,关于获取用于数字签名应用程序的担保的建议 [9] 的要求

 

引用

  • [1] D. Cooper, W. Polk, A. Regenscheid, and M. Souppaya, BIOS Protection Guidelines, NIST Special Publication (SP) 800-147, National Institute of Standards and Technology, Gaithersburg, Maryland, April 2011, 26pp. https://doi.org/10.6028/NIST.SP.800-147
  • [2] A. Regenscheid., BIOS Protection Guidelines for Servers, NIST Special Publication (SP) 800-147B, National Institute of Standards and Technology, Gaithersburg, Maryland, August 2014, 32pp. https://doi.org/10.6028/NIST.SP.800-147B
  • [3] Specifications, Unified Extensible Firmware Interface Forum [Web site], Specifications | Unified Extensible Firmware Interface Forum [accessed 5/2/18]
  • [4] TPM Library Specification, Trusted Computing Group [Web site], TPM 2.0 Library | Trusted Computing Group [accessed 5/2/18]
  • [5] S. Bradner, Key words for use in RFCs to Indicate Requirement Levels, RFC 2119, Internet Engineering Task Force, March 1997, 2pp, Information on RFC 2119 » RFC Editor
  • [6] U.S. Department of Commerce. Secure Hash Standard, Federal Information Processing Standards (FIPS) Publication 180-4, August 2015, 36pp. https://doi.org/10.6028/NIST.FIPS.180-4
  • [7] U.S. Department of Commerce. Digital Signature Standard, Federal Information Processing Standards (FIPS) Publication 186-4, July 2013, 130pp. https://doi.org/10.6028/NIST.FIPS.186-4
  • [8] E. Barker, Recommendation for Key Management, Part 1: General, NIST Special Publication (SP) 800-57 Part 1 Revision 4, National Institute of Standards and Technology, Gaithersburg, Maryland, January 2016, 160pp. https://doi.org/10.6028/NIST.SP.800-57pt1r4
  • [9] E. Barker, Recommendation for Obtaining Assurances for Digital Signature Applications, NIST Special Publication (SP) 800-89, National Institute of Standards and Technology, Gaithersburg, Maryland, November 2006, 38pp. https://doi.org/10.6028/NIST.SP.800-89
  • [10] International Council for Systems Engineering, “Resilient Systems Working Group Charter,” November 2011.
  • [11] R. Ross, R. Graubart, D. Bodeau, and R. McQuaid, Systems Security Engineering: Cyber Resiliency Considerations for the Engineering of Trustworthy Secure Systems, NIST Special Publication 800-160 Volume 2 (DRAFT), National Institute of Standards and Technology, Gaithersburg, Maryland, March 2018, 158pp. https://csrc.nist.gov/CSRC/media/Publications/sp/800-160/vol-2/draft/documents/sp800-160-vol2-draft.pdf

 


http://www.ppmy.cn/news/59347.html

相关文章

第二届“强国青年科学家”获奖者均有海外经历

今天是五四青年节,为了弘扬五四精神,知识人网小编本期专门介绍10名第二届“强国青年科学家”获奖者。特别提示:这些科学家均具有海外留学或研究经历。 五四精神的核心内容为“爱国、进步、民主、科学”。 进一步弘扬科学精神,营造…

Redis的Java客户端

1.快速入门 Jedis使用的基本步骤&#xff1a; 1.引入依赖 2.创建Jedis对象&#xff0c;建立连接 3.使用Jedis&#xff0c;方法名与Redis命令一致 4.释放资源 <!--jedis依赖--> <dependency><groupId>redis.clients</groupId><artifactId>je…

2022全国职业技能大赛私有云搭建及注意事项

私有云 环境准备 基础配置搭建yum源修改openrc.sh计算节点分区脚本安装安装平台基本服务 环境准备 软件包&#xff1a; 答题云主机环境&#xff1b;CentOS-7-x86_64-DVD-2009.iso&#xff08;centos7.9&#xff09; iaas版本&#xff1b;chinaskills_cloud_iaas_v2.0.3.iso&…

如何使用Spring Boot Maven插件

Maven Maven用户可以继承spring-boot-starter-parent项目来获取合适的默认设置。该父项目提供以下特性&#xff1a; 默认编译级别为Java 1.6源码编码为UTF-8一个依赖管理节点&#xff0c;允许你省略普通依赖的<version>标签&#xff0c;继承自spring-boot-dependencies…

Photoshop如何使用滤镜之实例演示?

文章目录 0.引言1.将普通照片制作成油画效果2.使用液化滤镜修出完美身材3.用镜头光晕滤镜制作唯美的逆光人像4.用Camera Raw滤镜对偏色风景照进行调色 0.引言 因科研等多场景需要进行绘图处理&#xff0c;笔者对PS进行了学习&#xff0c;本文通过《Photoshop2021入门教程》及其…

国产ChatGPT命名图鉴

很久不见这般热闹的春天。 随着ChatGPT的威名席卷全球&#xff0c;大洋对岸的中国厂商也纷纷亮剑&#xff0c;各式本土大模型你方唱罢我登场&#xff0c;声势浩大的发布会排满日程表。 有趣的是&#xff0c;在这些大模型产品初入历史舞台之时&#xff0c;带给世人的第一印象其…

MySQL 表操作

目录 创建表 案例 查看表结构 修改表 案例&#xff1a; 删除表 创建表 CREATE TABLE table_name ( field1 datatype, field2 datatype, field3 datatype ) character set 字符集 collate 校验规则 engine 存储引擎 ; 说明&#xff1a; field 表示列名 dat…

PCL学习五:Range Images-距离图像

参考引用 Point Cloud Library黑马机器人 | PCL-3D点云PCL深度图像 1. 引言 1.1 深度图像的获取与研究方向 获取方法 激光雷达深度成像法&#xff0c;计算机立体视觉成像&#xff0c;坐标测量机法&#xff0c;莫尔条纹法&#xff0c;结构光法 研究方向 深度图像的分割技术深度…