The invention relates to a security protection management method, a computer system and a non transient computer readable storage medium. Various embodiments of the present invention provide a method for pre starting a rack system safety protection module prior to the operation of the system. Safety protection module check server platform, through the baseboard management controller (BMC) to communicate to the administrator, the firmware signature authentication frame system of the motherboard, through a unified isolation without authentication can be extended firmware interface image file to exclude malicious software, check the signature list and installed on the motherboard of the security key, and controller to the rack system (such as BMC) report security management status. When the security module determines unauthorized or malicious firmware software can activate the storage device is loaded into the rack system, safety protection module and stop unauthorized firmware and storage device can activate the relevant procedures, then send the report to notify the administrator.
【技术实现步骤摘要】
本专利技术涉及通信网络中的伺服器系统。
技术介绍
伺服器安全防护(serversecurity)使得数据中心可以防止伺服器信息被网络恶意攻击。在传统的系统中,一个区域上可受信任链锁机制通常用来保护伺服器平台或一部分的伺服器平台免受攻击。当伺服器平台开机后,一个统一可延伸固件接口(UEFI)BIOS会初始化硬件元件并装载操作系统。统一可延伸固件接口BIOS可以无限制地存取伺服器上储存的所有数据与信息。某些伺服器进一步以基于传统基本输入输出存储系统和TCGEFI平台的规范(例如TCG计算机客户的特定实施规范),将统一可延伸固件接口的基本输入输出存储系统验证为信任链(trusttrain)的一区块。然而,在传统的机架系统中,安全防护应用程序会常驻于操作系统层且只在操作系统装载后才启动。黑客可能会藉由以恶意软件取代开机存储装置或是在操作系统装载前植入恶意的统一可延伸固件接口驱动程序来攻击机架系统。
技术实现思路
根据本专利技术中的各种实施例的系统与方法,通过使用安全防护模块收集信任链的状态、监控安全防护认证的驱动程序以及认证机架伺服器签名列表,提供上述提及的问题的解决方案。更具体地说,本专利技术的各种实施方式提供多种在操作系统装载前先启动机架系统的安全防护模块的系统及方法。安全防护模块可经配置以检查伺服器平台的安全性,通过基板管理控制器(BMC)向管理员进行通信,认证在机架系统的主板上的多个固件(firmwarepieces)的签名,通过隔离无认证的统一可延伸固件接口映像文件来排除恶意软件,检查一个签名列表和安装在主板上的安全防护密钥,和/或向机架系统的控制器(例如 ...
【技术保护点】
一种安全防护管理方法,应用于一机架系统,该安全防护管理方法包括:判断一机架系统的一安全防护功能是否启动,其中该安全防护功能包括用以储存一基本输入输出系统的闪速存储器芯片的防写保护机制;当该安全防护功能被启动,致使一安全防护模块于该机架系统的操作系统被装载之前启动;在一开机自我检测过程中,由该安全防护模块判断一平台固件模块是否已经安全防护认证;当该平台固件模块已安全防护认证,该开机自我检测将继续进行;以及当该平台固件模块尚未安全防护认证,停止该开机自我检测。
【技术特征摘要】
2015.10.14 US 14/883,1241.一种安全防护管理方法,应用于一机架系统,该安全防护管理方法包括:判断一机架系统的一安全防护功能是否启动,其中该安全防护功能包括用以储存一基本输入输出系统的闪速存储器芯片的防写保护机制;当该安全防护功能被启动,致使一安全防护模块于该机架系统的操作系统被装载之前启动;在一开机自我检测过程中,由该安全防护模块判断一平台固件模块是否已经安全防护认证;当该平台固件模块已安全防护认证,该开机自我检测将继续进行;以及当该平台固件模块尚未安全防护认证,停止该开机自我检测。2.根据权利要求1项所述的安全防护管理方法,还包括:藉由将一对应签名与一授权签名列表中的多个签名进行比对,以检查该机架系统的每个统一可延伸固件接口驱动程序;以及向该机架系统的控制器报告上述检查步骤的状态。3.根据权利要求1项所述的安全防护管理方法,还包括:由一可信平台模块发送加密散列函数值到该机架系统的一控制器;以及启动该控制器去修改一授权签名列表。4.根据权利要求1项所述的安全防护管理方法,还包括:由一统一可延伸固件接口驱动程序接收一可执行映像文件;比较该可执行映像文件的一签名与一授权签名列表中的多个签名;以及当判断出该可执行映像文件的该签名是未授权的,启动该机架系统的一控制器以一金钥来覆写该可执行映像文件,其中该安全防护模块为一统一可延伸固件接口的安全防护模块。5.根据权利要求4项所述的安全防护管理方法,还包括:由一控制器接收该统一可延伸固件接口驱动程序的对应策略;以及如果该统一可延伸固件接口驱动程序的对应签名不在该授权签名列表中,排除该统一可延伸固件接口驱动程序。6.根据权利要求4项所述的安全防护管理方法,还包括:当在该开机自我检测期间中该统一可延伸固件接口驱动程...
【专利技术属性】
技术研发人员:王玮群,钱威宇,
申请(专利权)人:广达电脑股份有限公司,
类型:发明
国别省市:中国台湾;71
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。