ဒက်စ်တော့ကွန်ပျူတာများတွင် TPM လုံခြုံရေးစနစ်
ဒက်စ်တော့ကွန်ပျူတာလုံခြုံရေးသည် ဝင်ရောက်ရန်စကားဝှက်များ သို့မဟုတ် antivirus ဆော့ဖ်ဝဲလ်တစ်ခုတည်းကိုသာ မှီခိုအားထား၍မရတော့ပါ။ ဒေတာခိုးယူမှု၊ ransomware၊ firmware ခြယ်လှယ်မှုနှင့် boot လုပ်ငန်းစဉ်ကို ရှောင်ကွင်းရန်ကြိုးပမ်းမှုများကဲ့သို့သော ခေတ်မီတိုက်ခိုက်မှုများသည် စက်ပစ္စည်းကိုဖွင့်လိုက်သည့်အချိန်မှစ၍ ကာကွယ်မှုစတင်ရန် လိုအပ်ပါသည်။ ဤလုံခြုံရေးအုတ်မြစ်ကို အားကောင်းစေရန် ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသည့် နည်းပညာတစ်ခုမှာ Trusted Platform Module (TPM) ဖြစ်သည်။ TPM သည် စနစ်၏တည်တံ့ခိုင်မြဲမှုကိုသေချာစေရန်၊ cryptographic keys များကိုကာကွယ်ရန်နှင့် operating system ရှိ အဆင့်မြင့်လုံခြုံရေးအင်္ဂါရပ်များကို ပံ့ပိုးပေးသည့် hardware-based "root of trust" အဖြစ်ဆောင်ရွက်သည်။
TPM ဆိုတာ ဘာလဲ။
TPM ဆိုသည်မှာ ကုဒ်ဝှက်ထားသော သော့များကို လုံခြုံစွာ သိမ်းဆည်းပြီး စီမံဆောင်ရွက်ရန် ဒီဇိုင်းထုတ်ထားသော လုံခြုံရေးချစ်ပ် သို့မဟုတ် မော်ဂျူးတစ်ခုဖြစ်သည်။ TPM များသည် အောက်ပါပုံစံများဖြင့် ရှိနိုင်သည်-
၁။ Discrete TPM: မားသားဘုတ်ပေါ်ရှိ သီးခြား ရုပ်ပိုင်းဆိုင်ရာ ချစ်ပ်တစ်ခု (ယေဘုယျအားဖြင့် သီးခြားခွဲထုတ်မှုအရ အားအကောင်းဆုံး)။
၂။ Firmware TPM (fTPM): CPU သို့မဟုတ် chipset (ဥပမာ AMD fTPM) ပေါ်ရှိ firmware မှတစ်ဆင့် အကောင်အထည်ဖော်သည်။
၃။ ပေါင်းစပ် TPM: အချို့သော ချစ်ပ်ဆက်များတွင် ပေါင်းစပ်ထားသည်။
ခေတ်မီ desktop များတွင် TPM ကို TPM 2.0 အဖြစ် ရရှိနိုင်ပါသည်။ ၎င်းသည် TPM 1.2 ထက် ပိုမိုကျယ်ပြန့်သော cryptographic algorithms နှင့် security scenarios များကို ပံ့ပိုးပေးသောကြောင့် စံနှုန်းအသစ်ဖြစ်သည်။
Desktop ကွန်ပျူတာတွေမှာ TPM ဘာကြောင့်အရေးကြီးတာလဲ။
ဒက်စ်တော့ကွန်ပျူတာများကို ရုံးလုပ်ငန်း၊ ဂိမ်းကစားခြင်း၊ ဒီဇိုင်းရေးဆွဲခြင်းနှင့် အကြောင်းအရာထုတ်လုပ်မှုအတွက် မကြာခဏအသုံးပြုလေ့ရှိသည်—ဆိုလိုသည်မှာ ၎င်းတို့သည် စာရွက်စာတမ်းများ၊ အကောင့်အထောက်အထားများ၊ VPN ဝင်ရောက်ခွင့်၊ လက်မှတ်များ သို့မဟုတ် ကုဒ်ဝှက်ခြင်းသော့များကဲ့သို့သော အဖိုးတန်ဒေတာများစွာကို သိမ်းဆည်းထားသည်။ ဒက်စ်တော့များသည် ထူးခြားသောစိန်ခေါ်မှုများနှင့်လည်း ရင်ဆိုင်ရသည်- စက်ပစ္စည်းများကို မကြာခဏ အဆင့်မြှင့်တင်ခြင်း၊ အလွယ်တကူရွှေ့ပြောင်းခြင်းနှင့် တစ်ခါတစ်ရံတွင် အသုံးပြုသူများစွာမှ မျှဝေခြင်းတို့ ပြုလုပ်ကြသည်။ TPM သည် အောက်ပါအန္တရာယ်များကို ကာကွယ်ရန် ကူညီပေးသည်-
– စက်ပစ္စည်းပျောက်ဆုံးခြင်း/အခြားသူတစ်ဦး ဝင်ရောက်ကြည့်ရှုခြင်းခံရသည့်အခါ ဒေတာခိုးယူခံရခြင်း- TPM-အခြေခံ ကုဒ်ဝှက်စနစ်ဖြင့် သိုလှောင်မှုကို အခြားစက်ပစ္စည်းသို့ ရွှေ့ပြောင်းလိုက်သော်လည်း ဒေတာသည် လော့ခ်ချခံထားရမည်ဖြစ်သည်။
– Bootkit/firmware တိုက်ခိုက်မှုများ- TPM သည် boot လုပ်ငန်းစဉ်၏ သမာဓိကို မှတ်တမ်းတင်ပြီး အတည်ပြုနိုင်သည်။
– လျှို့ဝှက်သော့ခိုးယူမှု- malware များ ဖမ်းယူရန် ပိုမိုခက်ခဲစေရန်အတွက် သီးသန့်သော့များကို TPM တွင် သိမ်းဆည်းထားနိုင်သည်။
TPM ဘယ်လိုအလုပ်လုပ်လဲဆိုတာက ရိုးရှင်းပါတယ်
TPM သည် ကုဒ်ဝှက်ခြင်းလုပ်ဆောင်ချက်များအတွက် သေးငယ်သော “သိုလှောင်ရာနေရာ” တစ်ခုအဖြစ် ဆောင်ရွက်သည်။ စနစ်သည် သော့များကို ထုတ်လုပ်ရန်၊ သိမ်းဆည်းရန် သို့မဟုတ် အသုံးပြုရန် လိုအပ်သည့်အခါ (ဥပမာ၊ ဒစ်ခ်ကုဒ်ဝှက်ခြင်းအတွက်)၊ TPM သည်-
– TPM မှာ key pair (public/private) တစ်ခု ဖန်တီးပါ။
– အလွယ်တကူ ထုတ်ယူ၍မရစေရန် သီးသန့်သော့များကို သိမ်းဆည်းထားပါ။
- လည်ပတ်မှုစနစ်သို့ private key ကိုမဖော်ပြဘဲ crypto လုပ်ဆောင်ချက်များ (ဥပမာ signing သို့မဟုတ် decrypting) ကို လုပ်ဆောင်ပါ။
TPM မှာ အဓိက အယူအဆတစ်ခုကတော့ PCR (Platform Configuration Registers) ပါ။ PCR တွေက firmware၊ bootloader နဲ့ သီးခြား configuration တွေလိုမျိုး boot components တွေရဲ့ “fingerprints” (hashes) တွေကို သိမ်းဆည်းပါတယ်။ ခွင့်ပြုချက်မရှိဘဲ ပြောင်းလဲမှုတွေ ဖြစ်ပေါ်ရင်—ဥပမာ၊ bootloader ကို ပြုပြင်မွမ်းမံရင်—PCR တန်ဖိုး ပြောင်းလဲသွားပါလိမ့်မယ်။ ဒီပြောင်းလဲမှုက key ကို ဝင်ရောက်ခွင့် ငြင်းပယ်ခြင်း ဒါမှမဟုတ် recovery mechanism ကို လှုံ့ဆော်ပေးနိုင်ပါတယ်။
ဒက်စ်တော့ပေါ်ရှိ TPM ၏ အဓိကအင်္ဂါရပ်များ
၁။ ပိုမိုလုံခြုံသော ကုဒ်ဝှက်စနစ် သော့သိမ်းဆည်းမှု
TPM သည် သော့များကို လုံခြုံစွာ သိမ်းဆည်းသည်။ ၎င်းသည် အောက်ပါကဲ့သို့သော အလွန်ထိခိုက်လွယ်သော သော့များအတွက် အရေးကြီးပါသည်-
– ဒစ်ခ်တစ်ခုလုံးအတွက် ကုဒ်ဝှက်ခြင်းသော့၊
– ကုမ္ပဏီ၏ အထောက်အထားစိစစ်ခြင်းအတွက် အသိအမှတ်ပြုလက်မှတ်များ၊
- ဒစ်ဂျစ်တယ်လက်မှတ်အတွက် သော့။
TPM သည် တိုက်ခိုက်မှုအားလုံးကို ၁၀၀% ခံနိုင်ရည်မရှိသော်လည်း၊ သော့ခိုးယူခြင်းသည် သော့များကို disk ပေါ်ရှိ ပုံမှန်ဖိုင်တစ်ခုတွင် သိမ်းဆည်းခြင်းထက် များစွာခက်ခဲစေသည်။
၂။ drive encryption ကို ပံ့ပိုးပေးသည် (ဥပမာ BitLocker)
Windows မှာ BitLocker အတွက် TPM ကို မကြာခဏ အသုံးပြုလေ့ရှိပါတယ်။ TPM နဲ့ဆိုရင် drive ကို unlock လုပ်ဖို့အတွက် key ကို boot state တစ်ခုခုနဲ့ "ချည်နှောင်" (တံဆိပ်ခတ်) ထားနိုင်ပါတယ်။ ရလဒ်ကတော့ -
– သိုလှောင်မှုကို ဖယ်ရှားပြီး အခြား PC တွင် ထည့်သွင်းပါက ဒေတာသည် ကုဒ်ဝှက်ထားဆဲဖြစ်သည်။
– သံသယဖြစ်ဖွယ် boot change တစ်ခုရှိပါက BitLocker သည် recovery key တစ်ခုကို တောင်းဆိုသည်။
ရုံးသုံး ဒက်စ်တော့များတွင် TPM + PIN ပေါင်းစပ်မှုကို မကြာခဏ အကြံပြုလေ့ရှိသည်- TPM သည် တည်ငြိမ်မှုကို ထိန်းသိမ်းပေးပြီး PIN သည် အတည်ပြုချက်အချက်ကို ထည့်သွင်းပေးသောကြောင့် စက်ပစ္စည်းခိုးယူခံရပါက ပိုမိုလုံခြုံစေသည်။
၃။ လုံခြုံစွာ Boot တက်ခြင်းနှင့် တိုင်းတာထားသော Boot တက်ခြင်း
Secure Boot သည် ယုံကြည်ရသော boot component များကိုသာ execute လုပ်ကြောင်းသေချာစေသည်။ TPM သည် Measured Boot မှတစ်ဆင့် နောက်ထပ်အလွှာတစ်ခုကို ထပ်ထည့်ပေးပြီး PCR တွင် boot component များ၏ hash များကို မှတ်တမ်းတင်သည်။ ၎င်းသည် system ကို အောက်ပါအတိုင်း လုပ်ဆောင်နိုင်စေသည်-
- boot chain မှာ ပြောင်းလဲမှုတွေကို ထောက်လှမ်းပါ။
– ကော်ပိုရိတ်ကွန်ရက်ပေါ်ရှိ စက်ပစ္စည်းစီမံခန့်ခွဲမှုဝန်ဆောင်မှုများအတွက် အသိအမှတ်ပြုလက်မှတ် (သမာဓိရှိမှုအတည်ပြုချက်) ကို လုပ်ဆောင်ပါ။
၄။ အထောက်အထားကာကွယ်မှုနှင့် စစ်မှန်ကြောင်းအထောက်အထားပြမှု
ခေတ်သစ် Windows တွင် TPM သည် အောက်ပါကဲ့သို့သော အင်္ဂါရပ်များတွင် အခန်းကဏ္ဍမှ ပါဝင်သည်-
– စက်ပစ္စည်းနှင့် အထောက်အထားများကို ချိတ်ဆက်ပေးသည့် Windows Hello (PIN/biometric)၊
– malware မှ ခိုးယူခံရခြင်းမှ အချို့သော အထောက်အထားများကို ကာကွယ်ခြင်း၊
- virtual smart-card လက်မှတ်များအတွက် ပံ့ပိုးမှု။
ကုမ္ပဏီများအတွက်၊ ၎င်းသည် ခန့်မှန်းရလွယ်ကူသော စကားဝှက်များ သို့မဟုတ် phishing များကို အမြဲတမ်း မှီခိုစရာမလိုဘဲ login လုံခြုံရေးကို တိုးတက်စေနိုင်သည်။
TPM 2.0 နှင့် Windows 11 နှင့် ၎င်း၏ ဆက်စပ်မှု
TPM လူကြိုက်များလာရခြင်း၏ အကြောင်းရင်းတစ်ခုမှာ Windows 11 သည် စက်ပစ္စည်းများစွာတွင် TPM 2.0 လိုအပ်သောကြောင့်ဖြစ်သည်။ ၎င်းသည် "ကန့်သတ်ချက်" တစ်ခုမျှသာမဟုတ်ဘဲ အောက်ပါကဲ့သို့သော ခေတ်မီလုံခြုံရေးအင်္ဂါရပ်များ၏ ညီညွတ်မှုကို သေချာစေရန်ဖြစ်သည်။
- ပိုမိုခိုင်မာသော ဘွတ်ဖိနပ်ကာကွယ်မှု၊
- စက်ပစ္စည်းကုဒ်ဝှက်ခြင်းပံ့ပိုးမှု၊
– Windows ဂေဟစနစ်အတွက် လုံခြုံရေးအခြေခံ ပိုမိုကောင်းမွန်လာခြင်း။
စိတ်ကြိုက် desktop ကွန်ပျူတာတွင်၊ ဆိုလိုသည်မှာ အသုံးပြုသူများသည် ၎င်းတို့၏ motherboard နှင့် CPU သည် TPM 2.0 (discrete TPM သို့မဟုတ် fTPM မှတစ်ဆင့်) ကို ပံ့ပိုးပေးကြောင်း သေချာစေပြီး BIOS/UEFI တွင် ၎င်းကို enable လုပ်ရန် လိုအပ်ပါသည်။
ဒက်စ်တော့ကွန်ပျူတာမှာ TPM ကိုဘယ်လိုဖွင့်ရမလဲ
TPM ကို ယေဘုယျအားဖြင့် BIOS/UEFI မှတစ်ဆင့် ဖွင့်နိုင်သည်။ ရွေးချယ်မှုအမည်သည် ရောင်းချသူပေါ် မူတည်၍ ကွဲပြားနိုင်သည်-
– Intel မှာ တစ်ခါတစ်ရံ PTT (Platform Trust Technology) လို့ခေါ်ပါတယ်။
– AMD တွင်၊ ၎င်းကို AMD fTPM ဟုခေါ်လေ့ရှိသည်။
– အချို့သော motherboard များတွင် သီးခြား TPM မော်ဂျူးအတွက် header တစ်ခုရှိသည်။
ဖွင့်လိုက်သည်နှင့် လည်ပတ်မှုစနစ်သည် TPM ကို များသောအားဖြင့် သိရှိနိုင်သည်။ Windows တွင်၊ TPM အခြေအနေနှင့် ဗားရှင်းကိုကြည့်ရှုရန် Run တွင် `tpm.msc` ကို ရိုက်ထည့်ခြင်းဖြင့် စစ်ဆေးနိုင်သည်။
ကန့်သတ်ချက်များနှင့် သတိပြုရမည့်အချက်များ
TPM သည် “ဗိုင်းရပ်စ်နှိမ်နင်းရေး” မဟုတ်ပါဘဲ အပြည့်အဝ ခုခံအားကို အာမမခံနိုင်ပါ။ အရေးကြီးသော အချက်အချို့ ရှိပါသည်။
၁။ TPM သည် malware အားလုံးကို မရပ်တန့်စေပါ
စနစ်ဝင်ရောက်ထားစဉ် malware များလည်ပတ်နေပါက TPM သည် ဖော်ထုတ်ပြီးသားဒေတာများခိုးယူခြင်းကို အလိုအလျောက်မကာကွယ်နိုင်ပါ။ TPM သည် key များနှင့် boot integrity ကိုကာကွယ်ရာတွင် ပိုမိုအားကောင်းပါသည်။
၂။ ဟာ့ဒ်ဝဲ/ဖရမ်ဝဲပြောင်းလဲမှုများသည် ပြန်လည်ကောင်းမွန်လာစေရန် လှုံ့ဆော်ပေးနိုင်သည်
အချို့သော အစိတ်အပိုင်းများကို အစားထိုးခြင်း၊ BIOS ကို အပ်ဒိတ်လုပ်ခြင်း၊ boot configuration ကို ပြောင်းလဲခြင်း သို့မဟုတ် drive တစ်ခုကို ရွှေ့ခြင်းတို့သည် recovery key request ကို ဖြစ်ပေါ်စေနိုင်သည် (အထူးသဖြင့် BitLocker ဖြင့်)။ TPM သည် ပြောင်းလဲမှုကို သိရှိသောကြောင့် ၎င်းသည် ပုံမှန်ဖြစ်သည်။
၃။ အရန်ကူးယူခြင်း ပြန်လည်ရယူခြင်းသော့၏ အရေးပါမှု
BitLocker ကိုအသုံးပြုပါက recovery key ကိုလုံခြုံစွာသိမ်းဆည်းထားရမည် (ဥပမာ Microsoft အကောင့်၊ Active Directory သို့မဟုတ် corporate password manager တွင်)။ recovery key မပါဘဲ ဒေတာကို အပြီးအပိုင်လော့ခ်ချနိုင်သည်။
၄။ သီးခြား TPM နှင့် fTPM
သီးခြား TPM များသည် ယေဘုယျအားဖြင့် ပိုမိုအထီးကျန်သော်လည်း fTPM များသည် firmware အကောင်အထည်ဖော်မှုအပေါ် မူတည်ပါသည်။ သို့သော် desktop အခြေအနေများစွာတွင် fTPM သည် TPM မရှိခြင်းထက် သိသာထင်ရှားသော လုံခြုံရေးတိုးတက်မှုများကို ပေးစွမ်းနေဆဲဖြစ်သည်။
ဒက်စ်တော့များတွင် TPM အသုံးပြုရန် အကောင်းဆုံးလုပ်ဆောင်မှုများ
TPM ၏ အကျိုးကျေးဇူးများကို အများဆုံးရရှိစေရန်အတွက် အကြံပြုထားသော အလေ့အကျင့်အချို့မှာ-
– TPM 2.0 ကိုဖွင့်ပြီး UEFI မုဒ် (legacy မဟုတ်ပါ) ကိုသုံးပါ။
– စက်နှင့် OS က ၎င်းကို ပံ့ပိုးပေးပါက Secure Boot ကို ဖွင့်ပါ။
– အထူးသဖြင့် အရေးကြီးသောဒေတာများကို သိမ်းဆည်းသည့်အခါ BitLocker (သို့မဟုတ် TPM ကိုအသုံးပြုသည့် အခြား disk encryption) ကို အသုံးပြုပါ။
– ခိုးယူခံရနိုင်ခြေရှိသော စက်ပစ္စည်းများအတွက် TPM + PIN ကို ထည့်သွင်းစဉ်းစားပါ။
– ပြန်လည်ရယူရေးကီးကို စက်နှင့် သီးခြားလုံခြုံသောနေရာတွင် သိမ်းဆည်းပါ။
– လုံခြုံရေးကွာဟချက်များကို ပိတ်ရန် BIOS/UEFI နှင့် OS အပ်ဒိတ်များကို ပုံမှန်လုပ်ဆောင်ပါ။
နိဂုံး
TPM သည် ခေတ်မီ desktop ကွန်ပျူတာများ၏ လုံခြုံရေးတွင် အရေးကြီးသော အစိတ်အပိုင်းတစ်ခုဖြစ်သည်။ cryptographic keys များကို လုံခြုံစွာသိမ်းဆည်းခြင်း၊ drive encryption ကို ပံ့ပိုးပေးခြင်း၊ boot process ၏ သမာဓိကို အတည်ပြုခြင်းနှင့် ပိုမိုခိုင်မာသော authentication ကို ဖွင့်ပေးခြင်းဖြင့် TPM သည် device စတင်သည့်အချိန်မှစ၍ လုံခြုံရေး၏ အခြေခံအုတ်မြစ်ကို ပေးစွမ်းသည်။ ခြိမ်းခြောက်မှုအားလုံးအတွက် တစ်မျိုးတည်းသော ဖြေရှင်းချက်မဟုတ်သော်လည်း TPM သည် လုံခြုံရေး၏ “အခြေခံအလွှာ” အဖြစ် အလွန်ထိရောက်မှုရှိပြီး အထူးသဖြင့် Secure Boot၊ disk encryption နှင့် ကောင်းမွန်သော credential management လုပ်ဆောင်မှုများနှင့် ပေါင်းစပ်လိုက်သောအခါတွင်ဖြစ်သည်။ အိမ်သုံးနှင့် enterprise အသုံးပြုသူများအတွက် TPM ကို ဖွင့်ခြင်းနှင့် အသုံးပြုခြင်းသည် desktop ကွန်ပျူတာများတွင် data breach များနှင့် အဆင့်မြင့်တိုက်ခိုက်မှုများ၏ အန္တရာယ်ကို လျှော့ချရန် လက်တွေ့ကျသော ခြေလှမ်းတစ်ခုဖြစ်သည်။
သင်အလိုရှိပါက ဤဆောင်းပါးကို ပိုမိုနည်းပညာဆိုင်ရာဗားရှင်း (PCR၊ တံဆိပ်ခတ်ခြင်း/တံဆိပ်ဖွင့်ခြင်း၊ အသိအမှတ်ပြုခြင်းအကြောင်း ဆွေးနွေးခြင်း) သို့မဟုတ် နည်းပညာမဟုတ်သော စာဖတ်သူများအတွက် ပိုမိုရေပန်းစားသော ဗားရှင်းတစ်ခုအဖြစ် ကျွန်ုပ် ပြင်ဆင်ပေးနိုင်ပါသည်။