> > > > Шифрование памяти: AMD убрала поддержку TSME из процессоров Ryzen (обновление 2)

Шифрование памяти: AMD убрала поддержку TSME из процессоров Ryzen (обновление 2)

Опубликовано:

hardwareluxx news newОколо десяти лет назад AMD внедрила в свои процессоры дополнительную функцию безопасности, которая должна была защитить системы от атак типа Cold Boot и других сценариев с физическим доступом к оборудованию. Технология получила название Transparent Secure Memory Encryption (TSME) и шифрует все содержимое оперативной памяти. Благодаря этому злоумышленник не может извлечь полезные данные из модулей памяти даже при непосредственном доступе к системе.

Со временем поддержка TSME появилась не только в серверных и корпоративных решениях AMD, но и в обычных потребительских процессорах Ryzen, которые занимают более низкое положение в линейке по сравнению с моделями Ryzen Pro.

Как сообщает Ars Technica, AMD без каких-либо официальных объявлений прекратила поддержку TSME в обычных Ryzen. Компания не упоминала это изменение ни в публичных заявлениях, ни в технической документации. В Windows отсутствие поддержки определить непросто, тогда как в Linux это возможно, хотя и требует определенных знаний и дополнительной проверки.

Первые признаки проблемы появились еще в апреле. По данным Ars Technica, исследователь Бен Килпатрик использовал систему на базе Ryzen 7 9700X и материнской платы MSI с активированной функцией Host Security ID (HSI), которая проверяет настройки безопасности оборудования и прошивки. Хотя TSME была включена в BIOS и HSI определяла память как зашифрованную, система одновременно сообщала: «encrypted RAM: not supported».

После этого Килпатрик обратился в MSI. В MSI и Gigabyte подтвердили, что системы с BIOS на базе AGESA (AMD Generic Encapsulated Software Architecture) версии 1.2.7.0 и более ранних продолжают поддерживать TSME при использовании обычных Ryzen. В более новых версиях AGESA эта возможность исчезла. Для процессоров Ryzen Pro поддержка TSME сохраняется независимо от версии AGESA.

Изначально возникло предположение, что речь идет об ошибке BIOS. Килпатрик связался с AMD, где сначала также предположили наличие программной ошибки. Однако спустя шесть недель MSI подтвердила, что для обычных Ryzen параметр «tsme_status» принудительно устанавливается в значение 0, тогда как для Ryzen Pro используется значение 1.

Таким образом, отключение TSME оказалось не ошибкой, а осознанным решением AMD. Функция остается доступной только для процессоров серии Ryzen Pro.

Насколько известно, AMD никогда не рекламировала Transparent Secure Memory Encryption как официальную особенность потребительских процессоров Ryzen. В презентациях компания обычно упоминала лишь родственную технологию Secure Memory Encryption (SME), которая официально поддерживается только процессорами Ryzen Pro и EPYC. SME работает под управлением операционной системы, использует единый ключ шифрования и позволяет выборочно шифровать отдельные страницы памяти.

TSME использует иной подход. Технологией управляет прошивка системы, а шифрованию подвергается весь объем оперативной памяти без участия операционной системы. После активации в BIOS функция работает полностью прозрачно и защищает содержимое памяти от атак типа Cold Boot, перехвата данных на интерфейсе DRAM и извлечения модулей памяти для последующего анализа.

Поскольку TSME много лет работала и на обычных Ryzen, многие пользователи считали ее частью стандартного набора функций этих процессоров. Поэтому известие о тихом удалении поддержки вызвало закономерную критику. Дополнительные вопросы вызывает тот факт, что AMD никак не прокомментировала изменение и не объяснила причины своего решения.

Обновление: TSME вернется на процессоры Ryzen

Похоже, что под давлением критики со стороны пользователей AMD решила пересмотреть свою позицию. В июле компания выпустит новую версию AGESA и обновления BIOS, которые вновь добавят поддержку TSME для обычных процессоров Ryzen, а не только моделей Pro.

Для некоторых настольных процессоров серии Ryzen 9000 (не Pro) ранее была доступна опция BIOS для включения функции Memory Guard, однако в одном из последних обновлений мы ее убрали. Учитывая отзывы сообщества, мы вернем эту возможность в одном из июльских обновлений BIOS.
— AMD

Обновление 2: ASUS выпустила новые версии BIOS

ASUS представила новые версии BIOS для материнских плат с сокетом AM5 на базе AGESA 1.3.0.1b Patch A. В этом обновлении компания вновь включила в BIOS поддержку технологии шифрования памяти TSME (Transparent Secure Memory Encryption).

В списке изменений ASUS указывает: «Поддержка функции GNR Transparent Secure Memory Encryption (TSME)».

Ссылки для загрузки новых версий BIOS ASUS опубликовала на официальном форуме ROG.

Подписывайтесь на группу Hardwareluxx ВКонтакте и на наш канал в Telegram (@hardwareluxxrussia).