Resumo

  • RFC 9684 define RPCs YANG para solicitar quotes TPM 1.2/2.0 com nonce fresco e recuperar logs de BIOS, IMA e boot de equipamento de rede.
  • Uma assinatura correta e um replay de log coerente comprovam as medições selecionadas, não a cobertura completa do equipamento nem a validade do baseline.
  • Identidade da AK, escopo, Reference Values, appraisal, Attestation Result, decisão do Relying Party, enforcement e resultado da rede são etapas separadas.

O relatório parecia perfeito: nonce novo, assinatura aceita, PCR recalculado sem divergência. Só faltava uma linha dizendo quais arquivos a política IMA havia escolhido medir. Sem ela, a operação provava a consistência de um conjunto cujo contorno ninguém conseguia explicar.

Esse é o limite central de RFC 9684. CHARRA dá forma interoperável à coleta de Evidence. O módulo ietf-tpm-remote-attestation permite selecionar PCRs, pedir uma quote e obter logs. Ele não transforma o resultado do RPC em política de confiança.

Frescor não amplia o alcance

O cliente YANG deve enviar um nonce fresco com entropia adequada. O Attester o incorpora à resposta, impedindo que uma quote antiga seja reutilizada como resposta atual. A prova de frescor pertence à Evidence daquela interação.

Ela não mede PCRs omitidos, não inclui arquivos fora da política e não impede mudanças depois da quote. Em dispositivo composto, também não explica automaticamente qual TPM representa qual placa ou função. RFC 9684 deixa fora de escopo o mecanismo que comunica a relação entre cada TPM e o componente medido.

Com mtpm, a ausência de certificate-name pode levar todos os TPMs compatíveis a responder. Selecionar um certificado restringe o conjunto, mas depende de um mapa confiável entre certificado, TPM e componente. Perguntar com precisão ao TPM errado continua sendo uma pergunta errada.

O recibo deve guardar dispositivo, RPC, nonce, versão TPM, certificado, banco hash, índices PCR, tipo de log e versão da política de seleção. Um simples pass perde a pergunta original e não sobrevive a troca de placa, rotação de chave ou atualização de imagem.

A assinatura não concede autoridade à própria chave

A resposta TPM 2.0 pode trazer TPMS_QUOTE_INFO, assinatura, nome do certificado, uptime e valores PCR auxiliares. A assinatura protege a estrutura; os valores apoiam a reconstrução; o certificado pretende ligar a chave ao papel de atestação esperado.

O receptor precisa confirmar que o certificado TPM 1.2 corresponde a uma AIK ativa ou que o certificado TPM 2.0 corresponde a uma AK ativa, com controle da chave privada por uma entidade legitimamente capaz de atestar o TPM alvo. Uma assinatura válida de uma chave inesperada não resolve a identidade.

Estruturas configuráveis podem declarar tipo de chave errado, certificado sem relação com a AK, algoritmo não suportado pelo TPM físico ou PCR que o software nunca estende. O canal pode continuar saudável e o RPC pode terminar sem erro.

NETCONF e RESTCONF protegem o intercâmbio de gestão. Não escolhem o TPM correto, não validam o mapa de componentes e não fornecem Reference Values. Segurança de transporte é um comprovante; appraisal é outro.

Reproduzir o log testa consistência, não completude

PCRs acumulam extensões por hash. O log fornece a sequência que o Verifier reproduz para calcular o valor esperado e compará-lo com a Evidence assinada. Depois, cada medida pode ser cotejada com Reference Values.

O procedimento é forte dentro do escopo medido. A política IMA determina quais arquivos entram; os templates determinam os campos gravados. RFC 9684 observa que, sem política IMA, nenhuma medição ocorre e IMA fica efetivamente desativado. Um log vazio pode ser internamente coerente e operacionalmente inútil.

Logs BIOS/UEFI, IMA e de boot de equipamento não descrevem necessariamente a mesma fase. Componentes podem executar em paralelo. Patches legítimos mudam hashes e exigem atualização do Reference Integrity Manifest. Divergência pode indicar adulteração, transição aprovada ou referência errada; não autoriza atribuição automática.

O registro profissional separa política de medição, cobertura, log bruto, replay, origem e validade das Reference Values, exceções e política de appraisal. Um score agregado não permite reavaliar a decisão quando o baseline muda.

Evidence, resultado e decisão pertencem a papéis distintos

RFC 9334 separa o Attester que produz Evidence, o Verifier que a avalia e o Relying Party que usa o Attestation Result numa decisão concreta. RFC 9683 fornece o contexto de integridade remota de equipamentos de rede.

RFC 9684 melhora principalmente a coleta. Um resultado aceitável para inventário pode ser insuficiente para admissão. Um resultado adverso pode abrir manutenção ou limitar uma função sem ordenar isolamento total. O Verifier não recebe autoridade universal só porque sua avaliação é criptograficamente fundamentada.

Depois da decisão, o ponto de enforcement deve provar a ação. A porta foi isolada? A sessão caiu? O tráfego mudou? A redundância preservou o serviço? A quote não observa isso. Confundir os dois registros entrega ao sensor o poder simbólico de declarar uma consequência que ocorreu em outro sistema.

Quem lê logs também precisa ser controlado

Logs revelam hashes e versões úteis para localizar vulnerabilidades. Grandes pedidos consomem recursos e podem contribuir para negação de serviço. RFC 9684 recomenda proteger os RPCs com NACM, usando deny-all por padrão e autorizando apenas Verifiers legítimos.

A política equilibrada define solicitante, componentes, frequência, volume, retenção e acesso. Medir pouco demais cria certeza falsa; extrair tudo cria exposição e carga. A interface comum não elimina a decisão local.

A especificação inicial mínima sustenta um núcleo pequeno e interoperável. As camadas de realidade separam o rótulo “atestado” de nonce, escopo, chave, baseline e decisão. A primazia do código em execução exige observar o enforcement.

CHARRA transporta uma resposta TPM verificável. O veredito só nasce quando um Verifier responsável aplica baseline e política adequados; o fato operacional só nasce quando o sistema autorizado age e deixa recibo.

Fontes