BMC数据写入方法、系统、设备及介质与流程

    专利2026-06-27  16


    本技术涉及安全,特别涉及一种bmc数据写入方法、系统、设备及介质。


    背景技术:

    1、随着信息技术的迅速发展与广泛应用,人类社会已经进入了一个崭新的互联网时代,bmc(baseboard management controller,基板管理控制器)作为服务器的底板管理控制器,本质上是一个基于arm芯片的嵌入式系统,在使用过程中会面临程序完整性被破坏、操作系统被攻击、web应用被植入恶意代码以及数据泄露等安全风险。当前已存在的技术方案中,bmc固件程序由多个进程组成。然而,当写入数据存在问题或被非法入侵篡改时,bmc可能无法正常启动,这会严重影响到信息安全甚至导致芯片损坏。

    2、因此,为了解决bmc的安全性问题,需要将相关代码纳入安全代码空间并进行更高级别的可信认证。通过在安全代码空间中单独管理bmc程序,可以确保在面临潜在攻击和风险时,bmc能够保持其完整性和可靠性,从而提供更可信赖的服务器管理和操作环境。尤其对于一些支持服务器最基本功能的进程,它们的稳定运行对于bmc web的正常登录以及与bios的交互至关重要。当前的技术方案并未对这部分代码进行单独管理,因此需要在新的方案中予以考虑和改进。

    3、因此亟需一种在bmc中写入数据时保持bmc代码完整性和安全的方法以解决上述技术问题。


    技术实现思路

    1、基于此,有必要针对上述技术问题,提供一种bmc数据写入方法,以保障bmc代码完整性和可靠性。

    2、第一方面,本技术提供一种bmc数据写入方法,所述方法包括:

    3、可信平台模块响应于接收到的用户发起的bmc数据写入请求,对存放bmc部分代码的bmc安全空间进行第一安全验证;

    4、所述第一安全验证通过后,所述可信平台模块对所述bmc数据写入请求进行身份验证;

    5、所述身份验证通过后,所述可信平台模块生成所述数据写入请求中包含的原始写入数据的第一哈希值并根据所述第一哈希值和所述原始数据生成第一待认证数据;

    6、可信平台模块根据所述第一待认证数据和服务器系统的状态信息生成第二待认证数据,并对第二待认证数据进行数字签名;

    7、响应于接收可信平台模块分发的公钥,对所述数字签名进行第二安全验证,并在第二安全验证通过后将所述原始写入数据写入bmc安全空间。

    8、在一些实施例中,所述bmc数据写入请求包括身份认证密钥,所述可信平台模块对所述bmc数据写入请求进行身份验证,包括:

    9、验证所述身份认证密钥是否在认证方内的密钥数据库中注册;

    10、若所述身份认证密钥在认证方内的数据密钥库中注册,则身份验证通过;

    11、若所述身份认证密钥未在认证方内的密钥数据库中注册,则向认证方发起授权请求以确定认证方是否同意授权给当前发起bmc数据写入请求的用户;

    12、若所述认证方同意授权,则身份验证通过,反之,则身份验证未通过。

    13、在一些实施例中,所述方法还包括:

    14、所述可信平台模块将所述第一哈希值存储与所述可信平台模块内置的平台配置寄存器中;

    15、所述可信平台模块根据服务器的状态信息生成第二哈希值,并将所述第二哈希值存储于所述平台配置寄存器中;

    16、所述可信平台模块监控所述平台配置寄存器中第一哈希值和第二哈希值,若监控到所述第一哈希值和第二哈希值更改则进行告警。

    17、在一些实施例中,所述方法还包括:

    18、在服务器系统中划分bmc安全空间以存放bmc部分代码;

    19、bmc安全空间根据可信平台模块提供的随机数生成密钥对,并将所述密钥对提供给可信平台模块。

    20、在一些实施例中,所述第一安全验证包括度量认证和密钥认证,所述度量认证包括:

    21、所述可信平台模块响应于用户发起的bmc安全空间验证请求,获取当前根信任度量;

    22、比较当前根信任度量预先存在所述可信平台模块中的预设度量;

    23、若所述当前根信任度量与所述预设度量一致,则度量认证通过;

    24、若所述当前根信任度量与所述预设度量不一致,则度量认证未通过。

    25、在一些实施例中,所述密钥认证包括:

    26、所述bmc安全空间生成密钥认证请求并利用所述密钥对内的公钥对所述密钥认证请求进行加密;

    27、所述bmc安全空间将加密后的所述密钥认证请求发送给所述可信平台模块;

    28、所述可信平台模块根据所述密钥对内的私钥对加密后的密钥认证请求进行解密;

    29、若可信平台模块成功解密所述密钥认证请求,则密钥认证通过;反之则密钥认证不通过。

    30、在一些实施例中,所述可信平台模块对存放bmc部分代码的bmc安全空间进行第一安全验证,包括:

    31、若所述度量认证和密钥认证通过,则所述第一安全验证通过;

    32、若所述度量认证和/或密钥认证未通过,则所述第一安全验证未通过并进行告警;

    33、其中,若密钥认证未通过,则bmc安全空间重新生成密钥对。

    34、第二方面,本技术提供一种bmc数据写入系统,所述系统包括:

    35、第一安全验证模块,用于利用可信平台模块响应于接收到的用户发起的bmc数据写入请求,对存放bmc部分代码的bmc安全空间进行第一安全验证;

    36、第二安全验证模块,用于在所述第一安全验证通过后,利用可信平台模块对所述bmc数据写入请求进行身份验证;

    37、数据处理模块,用于在所述身份验证通过后,利用可信平台模块生成所述数据写入请求中包含的原始写入数据的第一哈希值并根据所述第一哈希值和所述原始数据生成第一待认证数据;

    38、所述数据处理模块,还用于利用可信平台模块根据所述第一待认证数据和服务器系统的状态信息生成第二待认证数据,并对第二待认证数据进行数字签名;

    39、所述第二安全验证模块,还用于利用服务器系统根据所述可信平台模块分发的公钥对所述数字签名进行第二安全验证,并在第二安全验证通过后将所述原始写入数据写入bmc安全空间。

    40、第三方面,本技术提供了一种电子设备,所述电子设备包括:

    41、一个或多个处理器;

    42、以及与所述一个或多个处理器关联的存储器,所述存储器用于存储程序指令,所述程序指令在被所述一个或多个处理器读取执行时,执行如下操作:

    43、可信平台模块响应于接收到的用户发起的bmc数据写入请求,对存放bmc部分代码的bmc安全空间进行第一安全验证;

    44、所述第一安全验证通过后,所述可信平台模块对所述bmc数据写入请求进行身份验证;

    45、所述身份验证通过后,所述可信平台模块生成所述数据写入请求中包含的原始写入数据的第一哈希值并根据所述第一哈希值和所述原始数据生成第一待认证数据;

    46、可信平台模块根据所述第一待认证数据和服务器系统的状态信息生成第二待认证数据,并对第二待认证数据进行数字签名;

    47、响应于接收可信平台模块分发的公钥,对所述数字签名进行第二安全验证,并在第二安全验证通过后将所述原始写入数据写入bmc安全空间。

    48、第四方面,本技术还提供了一种计算机可读存储介质,所述存储介质上存储计算机程序,所述计算机程序使得计算机执行如下操作:

    49、可信平台模块响应于接收到的用户发起的bmc数据写入请求,对存放bmc部分代码的bmc安全空间进行第一安全验证;

    50、所述第一安全验证通过后,所述可信平台模块对所述bmc数据写入请求进行身份验证;

    51、所述身份验证通过后,所述可信平台模块生成所述数据写入请求中包含的原始写入数据的第一哈希值并根据所述第一哈希值和所述原始数据生成第一待认证数据;

    52、可信平台模块根据所述第一待认证数据和服务器系统的状态信息生成第二待认证数据,并对第二待认证数据进行数字签名;

    53、响应于接收可信平台模块分发的公钥,对所述数字签名进行第二安全验证,并在第二安全验证通过后将所述原始写入数据写入bmc安全空间。

    54、本技术实现的有益效果为:

    55、本技术提供了bmc数据写入方法,包括可信平台模块响应于接收到的用户发起的bmc数据写入请求,对存放bmc部分代码的bmc安全空间进行第一安全验证;所述第一安全验证通过后,所述可信平台模块对所述bmc数据写入请求进行身份验证;所述身份验证通过后,所述可信平台模块生成所述数据写入请求中包含的原始写入数据的第一哈希值并根据所述第一哈希值和所述原始数据生成第一待认证数据;可信平台模块根据所述第一待认证数据和服务器系统的状态信息生成第二待认证数据,并对第二待认证数据进行数字签名;响应于接收可信平台模块分发的公钥,对所述数字签名进行第二安全验证,并在第二安全验证通过后将所述原始写入数据写入bmc安全空间。通过在安全代码空间中单独管理bmc代码,在向bmc安全空间写入数据时进行多重认证,提高bmc整体的安全性、完整性和可靠性,从而保障服务器系统的安全运行。


    技术特征:

    1.一种bmc数据写入方法,其特征在于,所述方法包括:

    2.根据权利要求1所述的方法,其特征在于,所述bmc数据写入请求包括身份认证密钥,所述可信平台模块对所述bmc数据写入请求进行身份验证,包括:

    3.根据权利要求1所述的方法,其特征在于,所述方法还包括:

    4.根据权利要求1所述的方法,其特征在于,所述可信平台模块对存放bmc部分代码的bmc安全空间进行第一安全验证之前,所述方法还包括:

    5.根据权利要求1所述的方法,其特征在于,所述第一安全验证包括度量认证和密钥认证,所述度量认证包括:

    6.根据权利要求5所述的方法,其特征在于,所述密钥认证包括:

    7.根据权利要求5-6任一项所述的方法,其特征在于,所述可信平台模块对存放bmc部分代码的bmc安全空间进行第一安全验证,包括:

    8.一种bmc数据写入系统,其特征在于,所述系统包括:

    9.一种电子设备,其特征在于,所述电子设备包括:

    10.一种计算机可读存储介质,其特征在于,其存储计算机程序,所述计算机程序使得计算机执行权利要求1-7中任一所述方法。


    技术总结
    本申请提供一种BMC数据写入方法、系统、设备及介质,包括:可信平台模块响应于接收到的用户发起的BMC数据写入请求,对存放BMC部分代码的BMC安全空间进行第一安全验证;第一安全验证通过后,可信平台模块对BMC数据写入请求进行身份验证;身份验证通过后,可信平台模块生成数据写入请求中包含的原始写入数据的第一哈希值并根据第一哈希值和原始数据生成第一待认证数据;可信平台模块根据第一待认证数据和服务器系统的状态信息生成第二待认证数据并进行数字签名;响应于接收可信平台模块分发的公钥,对数字签名进行第二安全验证,通过后将原始写入数据写入BMC安全空间。写入数据时进行多重认证,提高BMC整体安全性和完整性。

    技术研发人员:宫佳钰,冯刚兴
    受保护的技术使用者:苏州元脑智能科技有限公司
    技术研发日:
    技术公布日:2024/4/29
    转载请注明原文地址:https://wp.8miu.com/read-98321.html

    最新回复(0)