پشت پرده الزام TPM در ویندوز 11

همه کسانی که برای ارتقای سیستم‌های قدیمی‌تر به ویندوز 11 تلاش کردند، بارها با پیام خطای عدم پشتیبانی از TPM 2.0 روبرو شدند. این محدودیت اولیه موجی از نارضایتی را در میان کاربران سراسر جهان ایجاد کرد. مایکروسافت در نهایت با به‌روزرسانی شرایط سخت‌افزاری و نادیده گرفتن برخی ابزارهای دور زدن، از موضع انعطاف‌پذیرتری ظاهر شد؛ اما دلیل واقعی این انتخاب سخت‌گیرانه هرگز به‌طور شفاف تبیین نشد. فراتر از شعار کلی افزایش امنیت، این تصمیم نشان‌دهنده یک تغییر استراتژیک و حساب‌شده در اکوسیستم ویندوز است که در آن سخت‌افزار نقش کلیدی در بازنویسی قوانین حفظ حریم خصوصی و محافظت از داده‌ها ایفا می‌کند.

TPM اختراع جدیدی نیست

بسیاری TPM را الزامی ساخته‌شده توسط مایکروسافت برای نسخه جدید ویندوز می‌پندارند، اما این باور کاملاً نادرست است. ماژول پلتفرم مورد اعتماد (TPM) یک استاندارد جهانی است که توسط گروه محاسبات مورد اعتماد از اوایل دهه 2000 مدیریت می‌شود. لپ‌تاپ‌های اداری سال‌هاست که به‌صورت پیش‌فرض با این تراشه عرضه می‌شوند. نکته مهم‌تر اینجاست که مایکروسافت از ژوئیه 2016، حضور پشتیبانی از TPM 2.0 را برای تمامی سخت‌افزارهای جدیدی که با ویندوز 10 عرضه می‌شدند، اجباری کرده است. به همین دلیل، اگر دستگاهی را پس از سال 2016 خریداری کرده‌اید، احتمالاً این تراشه را دارد؛ تنها تفاوت این است که ممکن است در تنظیمات بایوس (BIOS) غیرفعال مانده باشد.

در یک کامپیوتر استاندارد، کلیدهای رمزنگاری باید در جایی ذخیره شوند که پردازنده و سیستم‌عامل به آن دسترسی داشته باشند. این محل معمولاً رم (RAM) یا هارد دیسک است. اگر سیستم‌عامل یا برنامه راه‌اندازی اولیه (Bootloader) مورد حمله روت‌کیت قرار گیرد یا کاربر سیستم را از طریق یک فلش مموری آلوده بوت کند، بدافزار می‌تواند کلیدها را مستقیماً از حافظه بخواند. در چنین سناریویی، قدرت الگوریتم رمزنگاری دیگر هیچ اهمیتی ندارد و تمام اطلاعات بلافاصله به خطر می‌افتد.

یک رایانه کوچک و ایزوله روی مادربرد

تراشه TPM این حفره امنیتی را با ایجاد یک محیط کاملاً مجزا حل می‌کند. این قطعه مانند یک رایانه کوچک و مستقل روی مادربرد عمل می‌کند که کلیدهای رمزنگاری اختصاصی خود و یک مجموعه محدود از قابلیت‌های محاسباتی را در خود جای داده است. TPM اعداد تصادفی امن تولید می‌کند، کلیدها را نگه می‌دارد و عملیات رمزنگاری را انجام می‌دهد، اما به‌ندرت اجازه می‌دهد کلیدهای ریشه (Root Keys) داخلی خود را به محیط سیستم‌عامل صادر کند. هر تراشه TPM حاوی یک کلید ریشه ذخیره‌سازی منحصر‌به‌فرد است که یا در کارخانه روی آن حک شده یا در اولین راه‌اندازی دستگاه تولید می‌شود. این کلید اصلی، سایر کلیدهای کاربردی شما را رمزگذاری می‌کند. حتی اگر مهاجم به‌طور فیزیکی دیسک را خارج کرده و از آن کپی بگیرد، نمی‌تواند کلیدهای قابل‌اجرا را استخراج کند؛ زیرا توانایی رمزگشایی آن‌ها فقط و فقط به همان تراشه فیزیکی خاص وابسته است.

علاوه بر این، قابلیت هوشمند مهر و موم کردن (Sealing) عملکرد تراشه را تکمیل می‌کند. TPM یک کلید را تنها زمانی رمزگذاری می‌کند که وضعیت دقیق پشته نرم‌افزاری و سخت‌افزاری سیستم در لحظه ذخیره‌سازی، با مقادیر ثبت‌شده در رجیسترهای پیکربندی پلتفرم (PCR) مطابقت داشته باشد. به محض اینکه شخص ثالثی سیستم‌عامل متفاوتی بوت کند، تنظیمات بایوس را دستکاری کند یا زنجیره بوت را تغییر دهد، مقادیر PCR تغییر می‌کند و TPM به‌طور خودکار از رهاسازی کلید خودداری می‌کند. در این فرآیند، اعتبارسنجی دیگر محدود به مشخصات سخت‌افزاری نیست، بلکه تضمین می‌کند که دقیقاً همان محیط نرم‌افزاری مطمئنی که برای نگهداری اطلاعات تنظیم شده بود، در حال اجراست.

نمای شماتیک تراشه TPM و نقش آن در امنیت سیستم‌ها

بیت‌لاکر و ویندوز هلو؛ پیشران‌های امنیتی ویندوز 11

بر اساس سند رسمی مایکروسافت، فناوری TPM زیرساخت سخت‌افزاری ویژگی‌های کلیدی ویندوز 11 مانند ویندوز هلو (Windows Hello)، بیت‌لاکر (BitLocker) و محافظ سیستم (System Guard) را تشکیل می‌دهد. نسخه 2.0 این استاندارد از الگوریتم‌های جدیدتر رمزنگاری پشتیبانی می‌کند که پایه‌های امنیت داده‌ها را مستحکم‌تر می‌سازد.

درست است که موتور رمزنگاری دیسک بیت‌لاکر می‌تواند بدون TPM نیز اجرا شود، اما در آن حالت، کلید اصلی در حافظه نرم‌افزاری ذخیره می‌شود. این ویژگی به مهاجمانی با دسترسی فیزیکی و مهارت کافی این امکان را می‌دهد که کلید را از رم دستگاه استخراج کنند. با فعال بودن TPM، کلید در داخل محیط ایزوله تراشه حبس می‌شود و استخراج آن عملاً غیرممکن می‌گردد. این موضوع پس از افزودن قابلیت رمزنگاری خودکار بیت‌لاکر در به‌روزرسانی 24H2 ویندوز 11، به یک ضرورت عملیاتی برای کاربران عادی تبدیل شده است.

ویندوز هلو نیز نمونه‌ای بارز از نحوه بهره‌گیری این تراشه است. بسیاری PIN ساده ورود به سیستم را صرفاً یک ابزار راحتی می‌دانند، اما این مکانیسم به‌لطف TPM از رمز عبورهای سنتی مقاوم‌تر است. کلیدهای بیومتریک و PIN هرگز در شبکه ارسال نمی‌شوند و به‌طور محلی توسط تراشه بررسی می‌گردند. پس از تأیید موفقیت‌آمیز هویت کاربر در محیط امن TPM، تراشه یک کلید موقت و رمزسازی‌شده برای احراز هویت سرورهای مایکروسافت تولید می‌کند. این فرآیند تضمین می‌کند که حتی در صورت نشت پایگاه‌داده شرکت‌های فناوری، اطلاعات حساس شما در دسترس هکرها قرار نخواهد گرفت.

الزام TPM 2.0 تنها یک مانع موقت برای ارتقای نرم‌افزاری نبود. این تصمیم، نقطه عطفی در فلسفه طراحی سیستم‌عامل‌های امروزی است که در آن مرز بین امنیت نرم‌افزاری و زیرساخت سخت‌افزاری به‌طور کامل محو شده است. با رشد روزافزون حملات بدافزارهای سطح سیستم، انتظار می‌رود سخت‌افزارهای امنیتی در نسل‌های آینده ویندوز و سیستم‌عامل‌های دیگر، عمق بیشتری پیدا کنند و استانداردهای جدید حفاظتی را تعریف نمایند.