Logo TSL Automation Solutions
Technologia1 min czytania

Secure Boot i TPM 2.0 w komputerach przemysłowych: co warto wiedzieć

TSL Automation Solutions 12 listopada 2024 Zaktualizowano 18 maj 2026
Secure Boot i TPM 2.0, cyberbezpieczeństwo komputerów przemysłowych, TSL Automation Solutions
Udostępnij

Spis treści

Czym jest Secure Boot?

Secure Boot to funkcja oprogramowania układowego UEFI, która weryfikuje podpis kryptograficzny każdego elementu oprogramowania ładowanego podczas procesu rozruchu: programu ładującego, jądra systemu operacyjnego oraz sterowników. Jeśli którykolwiek komponent został naruszony lub zastąpiony przez złośliwe oprogramowanie (na przykład rootkit lub bootkit), Secure Boot blokuje rozruch i informuje operatora. Zapobiega to przetrwaniu ponownych uruchomień systemu przez najbardziej trwałe i szkodliwe formy złośliwego oprogramowania.

Czym jest TPM 2.0?

A TPM (Trusted Platform Module) to dedykowany mikrokontroler bezpieczeństwa wbudowany w płytę główną, który zapewnia usługi kryptograficzne na poziomie sprzętowym. TPM 2.0 przechowuje klucze szyfrujące, certyfikaty oraz pomiary platformy w sprzęcie odpornym na manipulacje, dzięki czemu nawet jeśli atakujący uzyska fizyczny dostęp do dysku, zaszyfrowane dane nie mogą zostać odczytane na innej maszynie.

Dlaczego komputery przemysłowe potrzebują tych funkcji

  • Ochrona przed ransomware: pełne szyfrowanie dysku BitLocker (wymaga TPM 2.0) sprawia, że skradzione dyski są nieczytelne
  • Bezpieczeństwo łańcucha dostaw: Secure Boot uniemożliwia uruchomienie zainfekowanego oprogramowania układowego, nawet jeśli nośnik został naruszony podczas transportu
  • Zgodność z IEC 62443: funkcje bezpieczeństwa sprzętowego są coraz częściej wymagane w audytach cyberbezpieczeństwa przemysłowego
  • Zdalna atestacja: TPM może potwierdzić zdalnemu serwerowi, że urządzenie nie zostało zmodyfikowane

Komputery przemysłowe Avalue z TPM 2.0

Wszystkie nowoczesne przemysłowe płyty główne oraz panelowe komputery przemysłowe Avalue zawierają chip TPM 2.0 oraz obsługę UEFI Secure Boot, dostępne w TSL Automation. Włącz Secure Boot i BitLocker na wszystkich stacjach roboczych SCADA oraz przemysłowych komputerach HMI jako podstawowy środek cyberbezpieczeństwa.

Często zadawane pytania

Secure Boot to funkcja oprogramowania sprzętowego UEFI, która weryfikuje podpis kryptograficzny programu rozruchowego i jądra systemu operacyjnego przed zezwoleniem na ich uruchomienie: zapobiega to ładowaniu rootkitów i bootkitów przed uruchomieniem systemu operacyjnego. Komputery przemysłowe z włączoną funkcją Secure Boot uruchomią wyłącznie systemy operacyjne podpisane zaufanymi kluczami (Windows, certyfikowane dystrybucje Linuksa). Jest to podstawowy mechanizm cyberbezpieczeństwa dla komputerów przemysłowych podłączonych do sieci OT.
TPM (Trusted Platform Module) 2.0 to bezpieczny procesor kryptograficzny wbudowany w płytę główną komputera przemysłowego. Przechowuje klucze szyfrowania, certyfikaty i pomiary platformy sprzętowo, chroniąc je przed atakami programowymi. TPM 2.0 umożliwia pełne szyfrowanie dysku BitLocker (kluczowe w przypadku kradzieży lub utylizacji komputerów przemysłowych), weryfikację integralności platformy oraz sprzętowe przechowywanie kluczy do uwierzytelniania VPN i certyfikatów.
Pełne szyfrowanie dysku BitLocker powinno być włączone na komputerach przemysłowych zawierających wrażliwe dane produkcyjne, receptury operacyjne lub własność intelektualną, szczególnie na mobilnych i przenośnych komputerach przemysłowych. W przypadku stacjonarnych komputerów linii produkcyjnych należy rozważyć narzut wydajnościowy szyfrowania (minimalny na nowoczesnym sprzęcie) w stosunku do ryzyka wycieku danych w przypadku kradzieży sprzętu lub jego wycofania z eksploatacji bez odpowiedniego zniszczenia danych. Do korzystania z BitLockera bez kodu PIN przy uruchomieniu wymagany jest moduł TPM 2.0.
Zabezpieczanie (hardening) systemu operacyjnego komputera przemysłowego powinno obejmować: wyłączenie nieużywanych portów (blokada USB tam, gdzie nie jest potrzebne), białą listę aplikacji (Windows AppLocker umożliwiający uruchamianie wyłącznie autoryzowanego oprogramowania), wyłączenie funkcji AutoPlay/AutoRun, skonfigurowanie zapory Windows Firewall wyłącznie dla ruchu sieciowego OT, włączenie rejestrowania audytowego, zastosowanie wytycznych hartowania NIST SP 800-82 lub IEC 62443 oraz użycie systemu Windows IoT Enterprise LTSC, aby uniknąć funkcji konsumenckich zwiększających powierzchnię ataku.
Tak. Komputery przemysłowe Avalue posiadają moduł TPM 2.0 oraz UEFI Secure Boot w aktualnych modelach platform. TSL Automation Solutions może dostarczyć komputery przemysłowe z włączonym i skonfigurowanym Secure Boot oraz TPM 2.0 zgodnie z wytycznymi cyberbezpieczeństwa przemysłowego IEC 62443. Skontaktuj się z naszym zespołem w Mumbaju w sprawie konfiguracji komputera przemysłowego ukierunkowanej na cyberbezpieczeństwo.
Tagi: bezpieczny rozruch komputer przemysłowy przemysłowy TPM 2.0 bezpieczeństwo OT komputer przemysłowy UEFI secure boot PLC HMI sprzęt cyberbezpieczeństwa przemysłowego
Przydatne? Prosimy udostępnić
T

TSL Automation Solutions

Dyrektor marketingu, TSL Automation Solutions

Sanjana pisze o trendach w automatyce przemysłowej, premierach produktów i nowych technologiach dla TSL Automation Solutions, dystrybutora paneli HMI, paneli PC i systemów wbudowanych z siedzibą w Mumbaju, obsługującego producentów w Indiach i na całym świecie.

Potrzebna pomoc w wyborze właściwego produktu?

Nasz zespół w Mumbaju doradzi odpowiedni panel HMI, panel PC lub system wbudowany do Państwa zastosowania.

Kontakt z TSL Automation