Tại sao Microsoft yêu cầu TPM 2.0 trên Windows 11?

Tháng 10 16, 2021

Microsoft tuyên bố rằng họ đã xây dựng Windows 11 dựa trên ba nguyên tắc chính: Bảo mật, Độ tin cậy và Khả năng tương thích. Nhìn vào yêu cầu bổ sung của Secure Boot và TPM 2.0, có vẻ như Bảo mật đã chiếm được ánh đèn sân khấu.

Secure Boot là gì?

Secure Boot thuộc UEFI, viết tắt của Unified Extensible Firmware Interface. Bạn có thể coi UEFI như một giao diện phần mềm nằm giữa hệ điều hành, firmware và phần cứng của bạn. UEFI có kế hoạch thay thế BIOS (giao diện mà chúng ta đã có trong thời kỳ Windows 7 trở về trước) và nó là thứ được cài đặt sẵn trong mọi PC hiện đại mà bạn có thể mua ngay bây giờ.

Trên thực tế, Secure Boot là một giao thức dưới UEFI 2.3.1 tồn tại để bảo mật quá trình khởi động hệ thống bằng cách không tải bất kỳ driver UEFI nào chưa được ký hoặc bộ tải khởi động hệ điều hành chưa được ký.

Vai trò duy nhất của nó về cơ bản là chặn bất kỳ đoạn mã nào (driver, bộ nạp khởi động hoặc ứng dụng) không được ký bởi Khoá nền tảng OEM (Nhà sản xuất thiết bị gốc).

Nếu driver, ứng dụng hoặc bộ nạp khởi động hệ điều hành UEFI có các Khóa nền tảng đã ký thì chỉ khi đó nó mới được phép chạy.

Bảo mật trên Windows 11

Với màn demo tấn công từ xa, Microsoft lợi dụng việc đặt username và password yếu của chức năng Remote Desktop đang được bật lên trên một chiếc laptop ở xa. Sau khi chạy một đoạn script để “brute force” (thử đi thử lại nhiều lần cho tới khi mò ra password đúng), Dave Weston – chuyên gia bảo mật của Microsoft – có thể vào được một máy tính với đầy đủ quyền. Khi đó anh ta cài ransomware vào máy nạn nhân và thậm chí còn chặn luôn việc vào môi trường Windows Recovery, nên nạn nhân còn không vô được tới Windows nữa. Chiếc máy của nạn nhân không bật tính năng Secure Boot, Trusted Boot mà Windows 11 yêu cầu, thế nên nó mới bị tấn công dạng này, và nó cũng đang không bật TPM.

Trong màn demo thứ hai, họ sử dụng một thiết bị PCI Leech để truy cập vào bộ nhớ của hệ thống (RAM) và qua mặt tính năng login bằng vân tay. Chỉ cần một cục kẹo dẻo là kẻ tấn công có thể “hack” vô được máy tính của bạn, và nếu tài khoản của bạn là admin thì xem như hắn có thể làm mọi thứ hắn muốn. Tính năng Virtualization-Based Security (VBS) của Windows 11 giúp ngăn chặn điều này vì nó ảo hóa những thành phần quan trọng như key giải mã, signature… vào một container, ngăn cách nó với hệ điều hành ở mức phần cứng. Chức năng Hypervisor của Windows sẽ đảm bảo độ toàn vẹn của hệ thống, khi nó phát hiện thấy một thiết bị hay một đoạn code lạ, nó sẽ không cho phép code truy cập vào bộ nhớ.

Bên cạnh đó, những thứ như key giải mã, signature còn được bảo vệ bởi TPM 2.0 với mức độ mã hóa cao, không thể giải mã ngược lại một cách đơn giản. TPM 2.0 cũng là một thứ được Windows 11 yêu cầu phải có.

Cách để kích hoạt Secure Boot?

Kích hoạt Secure Boot là một quá trình khá đơn giản. Một trong những nhà văn tuyệt vời của chúng tôi đã xem xét quá trình này rất chi tiết tại liên kết bên dưới. Hãy chắc chắn để kiểm tra nó ra.

Trên một số hệ thống, bạn phải tắt CSM để mở khóa tùy chọn Secure Boot ẩn trong màn hình UEFI của mình. Nếu PC của bạn mới mua, giả sử là năm 2017 trở lên, thì bạn sẽ có thể kích hoạt Secure Boot. Nếu bạn không thể, hãy chia sẻ kiểu mainboard của PC của bạn. với chúng tôi trong hộp bình luận bên dưới.

Tổng hợp

5/5 - (2 bình chọn)

Đăng ký dùng thử sản phẩm

1 + 6 =

Nâng tầm bảo vệ email doanh nghiệp với Exchange Online Protection (EOP)

Nâng tầm bảo vệ email doanh nghiệp với Exchange Online Protection (EOP)

Trong kỷ nguyên số, email không chỉ là công cụ giao tiếp mà còn là mục tiêu hàng đầu của các cuộc tấn công mạng. Exchange Online Protection (EOP) nổi lên như một "vệ sĩ" đắc lực, bảo vệ hàng triệu doanh nghiệp khỏi thư rác và mã độc. Vậy EOP có những tính năng gì đặc...

Dữ liệu trên Microsoft 365 của bạn đã an toàn?

Dữ liệu trên Microsoft 365 của bạn đã an toàn?

Nhiều công ty tin rằng Microsoft chịu hoàn toàn trách nhiệm về bảo vệ dữ liệu. Tuy nhiên, dữ liệu được lưu trữ trong Microsoft 365 không tự động được bảo mật. Do đó, câu hỏi quan trọng đối với các quản trị viên CNTT là: Liệu mọi thứ có thực sự được bảo vệ, ngay cả sau...

Microsoft 365 E7 sắp ra mắt? Doanh nghiệp nên lựa chọn đúng?

Microsoft 365 E7 sắp ra mắt? Doanh nghiệp nên lựa chọn đúng?

Microsoft 365 E7 là bước tiến lớn nhất của Microsoft trong mảng dịch vụ doanh nghiệp kể từ khi gói E5 ra mắt năm 2015. Được mệnh danh là "Frontier Suite", gói E7 không chỉ đơn thuần là bản nâng cấp, mà là một hệ sinh thái hội tụ giữa năng suất, bảo mật và trí tuệ nhân...

Manus AI là gì? Ứng dụng Manus AI vào doanh nghiệp

Manus AI là gì? Ứng dụng Manus AI vào doanh nghiệp

Trong kỷ nguyên trí tuệ nhân tạo, nếu ChatGPT hay Claude là những người "giỏi nói", thì Manus AI chính là người "giỏi làm". Không chỉ dừng lại ở việc trả lời câu hỏi, Manus AI đang định nghĩa lại khái niệm AI Agent (Đại lý AI) với khả năng thực thi tác vụ độc lập từ...

Chuyển đổi ngành sản xuất với Fusion

Chuyển đổi ngành sản xuất với Fusion

Autodesk đang cách mạng hóa ngành sản xuất bằng các quy trình làm việc được hỗ trợ bởi trí tuệ nhân tạo trong Fusion, giúp đổi mới nhanh hơn, cộng tác thông minh hơn và tích hợp liền mạch giữa thiết kế, kỹ thuật và sản xuất. Autodesk đang định nghĩa lại những gì có...

Các bước để doanh nghiệp tiếp cận AI Agent nhanh chóng

Các bước để doanh nghiệp tiếp cận AI Agent nhanh chóng

AI Agent là gì? AI Agent, hay còn gọi là Tác nhân AI, là một ứng dụng, hệ thống hoặc chương trình trí tuệ nhân tạo được thiết kế để nhận thức môi trường xung quanh, phân tích tình huống, và tự động thực hiện các hành động nhằm đạt được một mục tiêu cụ thể. Những tác...