Resumo
- RFC 9684 define RPCs YANG para solicitar quotes TPM 1.2/2.0 com nonce fresco e recuperar logs de BIOS, IMA e boot de equipamento de rede.
- Uma assinatura correta e um replay de log coerente comprovam as medições selecionadas, não a cobertura completa do equipamento nem a validade do baseline.
- Identidade da AK, escopo, Reference Values, appraisal, Attestation Result, decisão do Relying Party, enforcement e resultado da rede são etapas separadas.
O relatório parecia perfeito: nonce novo, assinatura aceita, PCR recalculado sem divergência. Só faltava uma linha dizendo quais arquivos a política IMA havia escolhido medir. Sem ela, a operação provava a consistência de um conjunto cujo contorno ninguém conseguia explicar.
Esse é o limite central de RFC 9684. CHARRA dá forma interoperável à coleta de Evidence. O módulo ietf-tpm-remote-attestation permite selecionar PCRs, pedir uma quote e obter logs. Ele não transforma o resultado do RPC em política de confiança.
Frescor não amplia o alcance
O cliente YANG deve enviar um nonce fresco com entropia adequada. O Attester o incorpora à resposta, impedindo que uma quote antiga seja reutilizada como resposta atual. A prova de frescor pertence à Evidence daquela interação.
Ela não mede PCRs omitidos, não inclui arquivos fora da política e não impede mudanças depois da quote. Em dispositivo composto, também não explica automaticamente qual TPM representa qual placa ou função. RFC 9684 deixa fora de escopo o mecanismo que comunica a relação entre cada TPM e o componente medido.
Com mtpm, a ausência de certificate-name pode levar todos os TPMs compatíveis a responder. Selecionar um certificado restringe o conjunto, mas depende de um mapa confiável entre certificado, TPM e componente. Perguntar com precisão ao TPM errado continua sendo uma pergunta errada.
O recibo deve guardar dispositivo, RPC, nonce, versão TPM, certificado, banco hash, índices PCR, tipo de log e versão da política de seleção. Um simples pass perde a pergunta original e não sobrevive a troca de placa, rotação de chave ou atualização de imagem.
A assinatura não concede autoridade à própria chave
A resposta TPM 2.0 pode trazer TPMS_QUOTE_INFO, assinatura, nome do certificado, uptime e valores PCR auxiliares. A assinatura protege a estrutura; os valores apoiam a reconstrução; o certificado pretende ligar a chave ao papel de atestação esperado.
O receptor precisa confirmar que o certificado TPM 1.2 corresponde a uma AIK ativa ou que o certificado TPM 2.0 corresponde a uma AK ativa, com controle da chave privada por uma entidade legitimamente capaz de atestar o TPM alvo. Uma assinatura válida de uma chave inesperada não resolve a identidade.
Estruturas configuráveis podem declarar tipo de chave errado, certificado sem relação com a AK, algoritmo não suportado pelo TPM físico ou PCR que o software nunca estende. O canal pode continuar saudável e o RPC pode terminar sem erro.
NETCONF e RESTCONF protegem o intercâmbio de gestão. Não escolhem o TPM correto, não validam o mapa de componentes e não fornecem Reference Values. Segurança de transporte é um comprovante; appraisal é outro.
Reproduzir o log testa consistência, não completude
PCRs acumulam extensões por hash. O log fornece a sequência que o Verifier reproduz para calcular o valor esperado e compará-lo com a Evidence assinada. Depois, cada medida pode ser cotejada com Reference Values.
O procedimento é forte dentro do escopo medido. A política IMA determina quais arquivos entram; os templates determinam os campos gravados. RFC 9684 observa que, sem política IMA, nenhuma medição ocorre e IMA fica efetivamente desativado. Um log vazio pode ser internamente coerente e operacionalmente inútil.
Logs BIOS/UEFI, IMA e de boot de equipamento não descrevem necessariamente a mesma fase. Componentes podem executar em paralelo. Patches legítimos mudam hashes e exigem atualização do Reference Integrity Manifest. Divergência pode indicar adulteração, transição aprovada ou referência errada; não autoriza atribuição automática.
O registro profissional separa política de medição, cobertura, log bruto, replay, origem e validade das Reference Values, exceções e política de appraisal. Um score agregado não permite reavaliar a decisão quando o baseline muda.
Evidence, resultado e decisão pertencem a papéis distintos
RFC 9334 separa o Attester que produz Evidence, o Verifier que a avalia e o Relying Party que usa o Attestation Result numa decisão concreta. RFC 9683 fornece o contexto de integridade remota de equipamentos de rede.
RFC 9684 melhora principalmente a coleta. Um resultado aceitável para inventário pode ser insuficiente para admissão. Um resultado adverso pode abrir manutenção ou limitar uma função sem ordenar isolamento total. O Verifier não recebe autoridade universal só porque sua avaliação é criptograficamente fundamentada.
Depois da decisão, o ponto de enforcement deve provar a ação. A porta foi isolada? A sessão caiu? O tráfego mudou? A redundância preservou o serviço? A quote não observa isso. Confundir os dois registros entrega ao sensor o poder simbólico de declarar uma consequência que ocorreu em outro sistema.
Quem lê logs também precisa ser controlado
Logs revelam hashes e versões úteis para localizar vulnerabilidades. Grandes pedidos consomem recursos e podem contribuir para negação de serviço. RFC 9684 recomenda proteger os RPCs com NACM, usando deny-all por padrão e autorizando apenas Verifiers legítimos.
A política equilibrada define solicitante, componentes, frequência, volume, retenção e acesso. Medir pouco demais cria certeza falsa; extrair tudo cria exposição e carga. A interface comum não elimina a decisão local.
A especificação inicial mínima sustenta um núcleo pequeno e interoperável. As camadas de realidade separam o rótulo “atestado” de nonce, escopo, chave, baseline e decisão. A primazia do código em execução exige observar o enforcement.
CHARRA transporta uma resposta TPM verificável. O veredito só nasce quando um Verifier responsável aplica baseline e política adequados; o fato operacional só nasce quando o sistema autorizado age e deixa recibo.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

