Trusted Platform Module
Определяет, будет ли использоваться имеющийся на материнской плате модуль TPM (значение Enabled) или нет (Disabled).
TPM (Trusted Platform Module) представляет собой защищенное хранилище паролей и ключей шифрования. Модуль TPM позволяет создавать новые уникальные ключи для надежного шифрования сетевого трафика, данных на жестком диске (для реализации этих возможностей необходимы соответствующие сетевые карты и поддерживающие технологию TPM жесткие диски). Данное решение также может быть использовано для отслеживания правомерности использования защищенного цифрового контента (например, музыки). Еще одной функцией TPM является верификация аппаратных средств компьютера, гарантирующая неизменность конфигурации. Из наиболее распространенных операционных систем в полной мере TPM поддерживает только Windows Vista.
Trusted Platform Module
Другие идентичные названия опции: Security Chip, Execute TPM Command.
В число опций BIOS, предназначенных для защиты информации компьютера, входит опция Trusted Platform Module. Она позволяет включить поддержку одноименного аппаратно-программного комплекса защиты информации. Пользователь может выбрать всего два варианта значений опции – Enabled (Включено) и Disabled (Выключено).
Принцип работы
Вряд ли найдется такой пользователь, которого бы совершенно не волновала проблема защиты конфиденциальной информации, расположенной на его компьютере. В коммерческой и промышленной сфере на решение этой проблемы тратятся огромные средства, но до сих пор эффективного и при этом недорогого средства, позволяющего защитить компьютерные данные, так и не было найдено.
Система Trusted Platform Module является одной из попыток удовлетворить насущную потребность в подобной технологии. Хотя она и не является панацеей, тем не менее, она способна значительно повысить степень защиты информации как на уровне компьютерных сетей, так и на уровне отдельных компьютеров и прочих устройств, содержащих важные данные.
Trusted Platform Module (TPM, доверенный платформенный модуль) – это программно-аппаратный комплекс для защиты информации. Комплекс может устанавливаться на любые компьютеры и даже на отдельные накопители и мобильные устройства, такие как смартфоны. Чаще всего комплексом TPM оснащаются ноутбуки. Что немаловажно, компьютерные системы, оснащенные аппаратными модулями TPM, стоят не намного дороже, чем аналогичные по характеристикам системы, не оснащенные TPM.
Основные свойства данных, которые призвана обеспечить технология TPM:
- Защита
- Целостность
- Безопасность
- Авторство
Стандарт TPM был разработан рядом известных производителей программного и аппаратного обеспечения, в число которых входят Microsoft, HP, Intel, IBM. Впоследствии к их числу присоединились такие компании, как Sun, AMD, Sony и Verisign.
Использование TPM позволяет предотвратить взлом компьютера и утечку важной информации, заражение его троянскими программами и вирусами, сохранить целостность лицензионного программного обеспечения, обеспечить защиту сетевого трафика. Система TPM может гарантировать защиту ПО от модификации, а также защиту данных от копирования.
Накопители, поддерживающие систему TPM, способны осуществлять аппаратное шифрование данных, что обеспечивает защиту конфиденциальной информации. При авторизации пользователя в системе TPM могут использоваться различные методы, в том числе и биометрические, такие, как сканирование отпечатков пальцев.
Спецификация TPM позволяет использовать как полностью программную, так и аппаратно-программную реализацию технологии. На практике в большинстве случае используется второй вариант, как дающий наибольшую степень защиты.
Основой системы TPM является специальный чип, встроенный в материнскую плату. Этот чип, который часто называется криптографическим процессором или просто криптопроцессором, содержит необходимые для защиты информации программные и аппаратные средства. Его назначение – хранить и генерировать ключи, производить ассиметричное шифрование и хэширование данных. Микросхемы криптопроцессоров на сегодняшний день изготавливаются многими производителями и установлены на миллионах компьютеров.
При загрузке компьютера с установленной системой TPM при помощи криптопроцессора производится проверка на идентичность всех основных компонентов компьютера, как аппаратных, так и программных, таких, как BIOS и операционная система. В случае успеха подобной проверки компьютер считается работающим в так называемом проверенном состоянии. В этом состоянии могут исполняться любые приложения, в том числе, и те, которые требуют защиты и сохранения конфиденциальности данных, а также может осуществляться доступ к зашифрованным данным.
На программном уровне для работы TPM необходима поддержка технологии со стороны операционной системы, а также наличие специального программного обеспечения. Технология Trusted Platform Module поддерживается большинством современных операционных систем линейки Windows, начиная с Windows XP SP2, а также современными версиями Linux.
Опция Trusted Platform Module позволяет включить в BIOS поддержку данной технологии. Она доступна лишь в том случае, если материнская плата компьютера оснащена криптопроцессором-микросхемой TPM. Выбор значения Enabled позволяет пользователю включить эту микросхему, а значения Disabled – выключить.
Стоит ли включать?
Ответ на этот вопрос зависит от того, установлена ли у вас на компьютере система Trusted Platform Module. Если да, то систему стоит включить. Однако необходимо помнить, что использование системы не является панацеей и не всегда может заменить применение традиционных антивирусов, брандмауэров и прочих средств компьютерной безопасности.
Производители BIOS предлагают пользователю выбор, и вы всегда сможете выключить данную систему, если вы не нуждаетесь в ее помощи. Само собой, если ваш компьютер оснащен старой операционной системой, не поддерживающей TPM (Windows XP SP1 и более старые ОС), то включение ее также не имеет никакого смысла.
Что такое TPM и как его использовать в Windows


Во многих компьютерах и ноутбуках сегодня можно встретить дополнительный чип, который называется TPM. В операционной системе он определяется в разделе «Устройства безопасности». Что это за зверь такой и для чего он, собственно, нужен мы и поговорим сегодня.
Доверенный платформенный модуль, или TPM (trusted platform module) – это отдельный микрочип на системной плате компьютера, который выполняет специфический круг задач, связанных с криптографией и защитой компьютера.
Например, с помощью криптопроцессора TPM можно осуществлять шифрование жёсткого диска компьютера. Конечно, это может делать и центральный процессор, но тогда ему придётся выполнять больше задач, и скорость шифрования и расшифрования будет гораздо ниже. Аппаратно реализованное шифрование в модуле TPM происходит практически без потери производительности.
Расшифрование (decryption) иногда некорректно называют дешифрование (deciphering). Разница между ними в том, что при расшифровании вам известен алгоритм и секретный ключ, которым зашифрованы данные, а при дешифровании – нет.
Также TPM может защищать учётные данные и проверять программы, запущенные в системе. Предотвращает заражение руткитами и буткитами (разновидности вредоносных программ, которые проникают в компьютер до загрузки операционной системы или скрывают своё присутствие в системе, и потому не могут быть распознаны системой), следя за тем, чтобы конфигурация компьютера не была изменена без ведома пользователя.
Кроме того, каждый криптографический модуль TPM имеет уникальный идентификатор, который записан прямо в микросхему и не может быть изменён. Поэтому крипточип может использоваться для проверки подлинности при доступе к сети или какому-либо приложению.
TPM может генерировать стойкие ключи шифрования, когда это требуется операционной системе (ОС).
Но прежде чем использовать модуль TPM , его необходимо настроить. Настройка модуля сводятся к нескольким простым действиям.
- Во-первых, чип нужно активировать в BIOS компьютера (если он не активирован).
- Во-вторых, нужно стать его владельцем на уровне операционной системы.
Рассмотрим эти шаги более подробно.
1 Включение модуля TPM в BIOS компьютера
Для включения модуля зайдите в BIOS и перейдите в раздел, связанный с безопасностью. Хотя BIOS может существенно отличаться на разных компьютерах, как правило, раздел с настройками безопасности называется «Security». В этом разделе должна быть опция, которая называется «Security Chip».

Модуль может находиться в трёх состояниях:
- Выключен (Disabled).
- Включён и не задействован (Inactive).
- Включён и задействован (Active).
В первом случае он не будет виден в операционной системе, во втором – он будет виден, но система не будет его использовать, а в третьем – чип виден и будет использоваться системой. Установите состояние «активен».
Тут же в настройках можно очистить старые ключи, сгенерированные чипом.

Очистка TPM может пригодиться, если вы, например, захотите продать свой компьютер. Учтите, что стерев ключи, вы не сможете восстановить данные, закодированные этими ключами (если, конечно, вы шифруете свой жёсткий диск).
Теперь сохраните изменения («Save and Exit» или клавиша F10) и перезагрузите компьютер.
После загрузки компьютера откройте диспетчер устройств и убедитесь, что доверенный модуль появился в списке устройств. Он должен находиться в разделе «Устройства безопасности».

2 Инициализация модуля TPM в Windows
Осталось инициализировать чип в операционной системе. Для этого нужно открыть оснастку управления модулем TPM . Нажмите кнопки Windows+R (откроется окно «Выполнить»), введите в поле ввода tpm.msc и нажмите «Ввод». Запустится оснастка «Управление доверенным платформенным модулем (TPM) на локальном компьютере».
Здесь, кстати, можно почитать дополнительную информацию – что такое TPM , когда его нужно включать и выключать, менять пароль и т.д.. Хороший цикл статей, посвящённый TPM, есть на сайте Microsoft.
В правой части оснастки находится меню действий. Нажмите «Инициализировать TPM…». Если эта возможность не активна, значит, ваш чип уже инициализирован. Если он инициализирован не вами, и вы не знаете пароль владельца, то желательно выполнить сброс и очистку памяти модуля, как описано в предыдущем пункте.

Когда запустится мастер инициализации TPM , он предложит создать пароль. Выберите вариант «Автоматически создать пароль».

Программа инициализации модуля TPM сгенерирует пароль. Сохраните его в файле или распечатайте. Теперь нажмите кнопку «Инициализировать» и немного подождите.

По завершении программа сообщит об успешной инициализации модуля. После завершения инициализации все дальнейшие действия с модулем – отключение, очистка, восстановление данных при сбоях, сброс блокировки – будут возможны только с помощью пароля, который вы только что получили.

Теперь действие инициализации стало неактивным, зато появилась возможность отключить TPM, сменить пароль владельца и сбросить блокировку модуля, если это произошло (модуль блокирует сам себя для предотвращения мошенничества или атаки).

Собственно, на этом заканчиваются возможности управления модулем TPM . Все дальнейшие операции, которые будут требовать возможности чипа, будут происходить автоматически – прозрачно для операционной системы и незаметно для вас. Всё это должно быть реализовано в программном обеспечении. В более свежих операционных системах, например Windows 8 и Windows 10, возможности TPM используются более широко, чем в более старых ОС.
Последнее изменениеВторник, 12 Март 2019 19:04 Прочитано 130306 раз
Поблагодарить автора:
Поделиться

Похожие материалы (по тегу)
Последнее от aave
- Потокобезопасная наблюдаемая коллекция
- Преобразование массива в строку с помощью LINQ и лямбда-выражений
- Распаковка файла из ресурсов в директорию приложения
- Аналог оператора sizeOf() C# в VB.NET
- Сортировка ObservableCollection в WPF
Другие материалы в этой категории:
12 комментарии
Андрей 25.07.2020 18:33 Комментировать Здравствуйте!
Хочу поделиться своей проблемой по поводу TPM. Недавно система обновилась
KB4565503 (Build 19041.388) для Windows 10 (версия 2004) В тот же день появился
Синий экран смерти, у меня таково раньше никогда не было. Ошибка 0x00000133
И так стало продолжаться каждый день. Нашел такую информацию : ( Драйвер устройства для доверенного платформенного модуля (TPM) обнаружил неустранимую ошибку, связанную с оборудованием TPM, которая не позволяет использовать службы TPM (например, шифрование данных). Обратитесь за помощью к производителю компьютера.) Пришлось в биосе отключить модуль ТРМ, пока все работает четко.
Может кому-то моя информация поможет
aave1 26.07.2020 21:16 Комментировать Андрей, спасибо большое за информацию! Это действительно интересно. Жаль только, что пришлось полностью отключать модуль TPM и не нашлось другого решения.
Влад 27.12.2020 08:47 Комментировать Цифровая лицензия виндовс 10 слетит при этом?
aave1 27.12.2020 18:14 Комментировать Влад! При чём «при этом»?
Алексей 05.07.2021 10:41 Комментировать Зашел в биос, включил ТПМ. Не пришлось никаких паролей создавать. Ничего инициализировать. Но скорее всего из-за того, что у меня включена учетка мелкософт.
Вопрос, чем грозит нажатие справа команды «Отчистить ТПМ»?
aave1 05.07.2021 20:18 Комментировать Алексей, в чипе TPM могут храниться какие-то ваши пароли и идентификационные данные (например, для входа в Windows). Также если вы зашифровали свои данные или диски с помощью аппаратного шифрования (используя, например, BitLocker), то не сможете восстановить их.
Поэтому прежде чем очищать модуль TPM, необходимо расшифровать все данные, которые были с помощью него зашифрованы. Перед очисткой желательно создать TPM-файл с резервной копией ключей. Это делается в оснастке TPM.
Рекомендуется очищать модуль при продаже компьютера другому владельцу или при неполадках в работе чипа.
Владимир 31.07.2021 09:22 Комментировать Здравствуйте !
Прочитал вашу статью и проверил у себя в своём ноутбуке ASUS наличие модуля TPM
Оказалось, что у меня он готов к работе. Но, лично я его не включал и даже не имею пароля от него.
И как теперь мне быть с этим модулем ? Отключить его в БИОСе ? Или не обращать на него своего внимания ?
Шифрованием я лично никогда не занимался и не занимаюсь, так у меня ничего личного и секретного нет на SSD-диске.
Жду от вас консультации по моим вопросам.
Всего хорошего.
https://pixs.ru/images/2021/07/31/TRM.jpg
aave1 31.07.2021 20:17 Комментировать Владимир! В таком случае лучше не отключайте модуль TPM и не обращайте на него внимания. Никакие Ваши данные он не может «украсть» или повредить. Вероятно, модуль был активирован производителем ноутбука.
Ярослав 05.08.2021 03:08 Комментировать Привет ! Материнка P8H61 PRO позволит подключить модуль TPM?
aave1 06.08.2021 16:50 Комментировать Ярослав, да.
Виталий 25.11.2021 13:48 Комментировать Здравствуйте! Прочитал вашу статью чтобы подключить TPM 2.0 и столкнулся с проблемой по инициализации. Никак не могу решить задачу, подскажите пожалуйста, что я делаю не так и в чем может быть причина. Недавно приобрел TPM 2.0 модуль для своей материнской платы ASUS ROG STRIX Z370-F GAMING. Инициация модуля похоже прошла в автоматическом режиме. В управлении доверенным платформенным модулем отображается статус «готов к использованию». Очистку проводил несколько раз, и через менеджер TPM (который вызывается командой «tpm.msc»), и через устранение неисправностей TMP (та что в настройках безопасности ОС), и через непосредственно UEFI. Результат всегда один, система уведомляет что могут быть потеряны данные, я соглашаюсь, очистка вроде как происходит, компьютер перезагружается. Вновь захожу в менеджер TPM («tpm.msc») и вижу прежнюю картину — модуль готов к использованию, а варианта с ручной инициализаций нет. При этом новый BIOS или точнее UEFI для платы ASUS ROG STRIX Z370-F GAMING установлен, операционная система Windows 11 крайней версии. В БИОСе модуль включен (параметр Firmware TPM). На всякий случай включил в БИОСе функцию Secure Boot — разницы нет. Складывается впечатление что Майкрософт специально выполняет инициализацию модуля автоматически для «удобства» пользователя. Но хочется иметь доступ к паролю своей системы, иначе о какой безопасности идет речь. Или я что-то делаю не так или модуль с дефектом. И тут же интересно, как вообще проверить практически работоспособность модуля? Или же функция создания пароля в ручную возможна только с использованием Bitlocker? У меня Windows Home, и понимаю что Bitlocker в этой версии не предусмотрен, но в нем ли дело? В общем тема интересная, хочется докопаться до истины.
aave1 26.11.2021 16:27 Комментировать Виталий! У Вас нет возможности залезть «внутрь» модуля. Он работает полностью в автоматическом режиме. Если система сообщает, что модуль готов, значит она его проверила и она может с ним работать. Тема, согласен, очень интересная, и довольно сложная. Информации на русском языке довольно мало, нужно читать спецификации на английском языке. А на русском для начала можете посмотреть видео на Ютуб с названием «TPM.TXT: попробуем взломать!», в нём кратко описываются задачи TPM, и как с ним работает компьютер.
Clear TCG Security Future
Назначение параметра: Очистка памяти модуля доверенной загрузки приведет к потере всех созданных ключей, а также данных, защищенных этими ключами. Очистку памяти TPM можно выполнить только тогда, когда вы подтвердите свое физическое присутствие, т.е. ответить «да» во время следующего запуска. Если вы выберете «да», настройки безопасности и содержимое TPM будут удалены.
Возможные варианты значений:
No — данные не будут удалены,
Yes — все данные будут стерты.
Просмотров: 394
Пожалуйста, поставьте оценку:
нет оценок

КОММЕНТАРИИ к «Clear TCG Security Future»
Чтобы оставить комментарий, вам необходимо зарегистрироваться на сайте.
ДРУГИЕ МАТЕРИАЛЫ ПО ТЕМЕ
Проявления неисправностей, связанных с данным параметром (0)
Дата размещения
Название неисправности
Категория причин
Степень охвата
IT-WIKI (2)
ID материала: 12305 / Дата публикации: 27.06.2018 / Просмотров: 401
Технология защиты данных стека путем создания его второй, теневой копии с который основной стек сравнивается при обращении к нему. Если при сравнении стеков найдены расхождения, то вероятно есть попытка компрометации системы.
ID материала: 7903 / Дата публикации: 27.06.2018 / Просмотров: 963
Технология Intel Trusted Execution (Intel TXT, ранее известная как LaGrande Technology) — это компьютерная аппаратная технология, основными задачами которой являются:
— Подтверждение подлинности платформы и ее операционной системы.
— Гарантия того, что подлинная операционная система запускается в доверенной среде, которую затем можно считать надежной.
— Предоставление доверенной операционной системы с дополнительными возможностями безопасности, недоступными непроверенной.
Intel TXT использует доверенный.
Параметры BIOS (74)
Название (синонимы) параметра
Назначение параметра
Варианты значений параметра
Особенности значений параметров и их влияние на работу компьютера
Параметр показывает предупреждение, если произошли изменения в загрузочных секторах жесткого (твердотельного) диска системы с момента последней загрузки системы. Что может свидетельствовать о вирусной активнсоти.
— Disabled
— Enabled
Описание значений параметров:
Disabled — Предупреждение о вирусах отключено.
Enabled — Предупреждение о вирусах включено.
Параметр включает/отключает загрузку компьютера только в том случае, если в компьютер вставлен специальный USB-носитель, который можно подготовить при помощи функции БИОС Make U-key at: на флешку записывается ключ, который не виден пользователю и наличие которого система проверяет перед загрузкой. Если такой носитель информации не вставлен, или ключа нет, система не загрузится.
— Disabled
— Enabled
Описание значений параметров:
Disabled — U-key отключен.
Enabled — U-key включен.
Особенности:
Обойти загрузку системы только при наличии специальной USB-флешки можно сбросив БИОС (UEFI). Функция U-key отключится.
— TPM
— Security Device Support
— AMD Platform Security Processor
Параметр включает/отключает чип Intel Trusted Platform Module (TPM) на материнской плате. Чип TPM — это специализированный процессор, являющийся частью технологии Intel Trusted Execution (Intel TXT, ранее известная как LaGrande Technology). TPM либо распаян на материнской плате, либо устанавливается через одноименный разъем с 19-ю или 11-ю контактами.
Intel TXT — это компьютерная аппаратная технология, задачами которой являются:
— Подтверждение подлинности платформы и ее операционной системы.
— Гарантия того, что подлинная операционная система запускается в доверенной среде, которую затем можно считать надежной.
— Предоставление доверенной операционной системы с дополнительными возможностями безопасности, недоступными непроверенной.
AMD Platform Security Processor — аналогичный сопроцессор от компании AMD.
— Enabled
— Disabled
Описание значений параметров:
Enabled — TPM включен,
Disabled — TPM отключен.
Параметр определяет видимость модуля доверенной загрузки для операционной системы.
— Hidden
— Available
Описание значений параметров:
Hidden — операционная система не будет видеть TPM,
Available — операционная система будет видеть TPM.
Параметр, переключающий версию TPM для управления совместимостью с операционной системой.
— TCG_1_2
— TCG_2
Описание значений параметров:
TCG_1_2 — Включена версия 1.2. Обеспечивается совместимость с WIndows 8 — 10,
TCG_2 — Включена версия 2.0 Работает с WIndows 10, 11 или старше.
Особенности:
Данный параметр актуален для TPM 2.0
Параметр позволяет выбрать основу (движок) для доверенной вычислительной среды.
— Discrete TPM
— Firmware TPM
Описание значений параметров:
Discrete TPM — в качестве основы будет использоваться аппаратный модуль TPM — специальная микросхема на материнской плате,
Firmware TPM — в качестве основы будет использоваться программная эмуляция TPM.
Раздел с настройками TCG.
TCG (Trusted Computing Group) — это группа, созданная в 2003 году как преемница Альянса доверенных вычислительных платформ, который ранее был сформирован в 1999 году для реализации концепции доверенных вычислений на персональных компьютерах. В состав группы входят такие компании как Intel, AMD, IBM, Microsoft и Cisco.
В частности, на компьютере, на котором встречаются такие настройки можно реализовать доверенную вычислительную среду, которая будет гарантировать безопасность работы за счет недопущения запуска приложений, не имеющих цифровой подписи.
Иерархия хранилища предназначена для использования владельцем платформы, либо ИТ-отделом предприятия, либо конечным пользователем. Иерархия хранилища TPM 2.0 равнозначна иерархии хранилища TPM 1.2. У него есть политика владельца и значение авторизации, которые сохраняются после перезагрузки. Цель состоит в том, чтобы они были установлены и редко изменялись.
Владелец может отключить иерархию хранилища, не затрагивая иерархию платформы. Это позволяет программному обеспечению платформы использовать TPM, даже если владелец отключает его иерархию. В TPM 1.2 отключение иерархии единого хранилища отключило TPM. Точно так же эту иерархию можно очистить (изменив первичное семя и удалив постоянные объекты) независимо от других иерархий.
Иерархия хранения предназначена для операций, не зависящих от конфиденциальности, тогда как иерархия одобрения (Endorsement Hierarchy) с отдельными элементами управления обеспечивает конфиденциальность.
— Enabled
— Disabled
Описание значений параметров:
Enabled — Иерархия хранилища включена,
Disabled — Иерархия хранилища отключена.
Особенности:
Данный параметр актуален для TPM 2.0
