Около десяти лет назад AMD внедрила в свои процессоры дополнительную функцию безопасности, которая должна была защитить системы от атак типа Cold Boot и других сценариев с физическим доступом к оборудованию. Технология получила название Transparent Secure Memory Encryption (TSME) и шифрует все содержимое оперативной памяти. Благодаря этому злоумышленник не может извлечь полезные данные из модулей памяти даже при непосредственном доступе к системе.
Со временем поддержка TSME появилась не только в серверных и корпоративных решениях AMD, но и в обычных потребительских процессорах Ryzen, которые занимают более низкое положение в линейке по сравнению с моделями Ryzen Pro.
Как сообщает Ars Technica, AMD без каких-либо официальных объявлений прекратила поддержку TSME в обычных Ryzen. Компания не упоминала это изменение ни в публичных заявлениях, ни в технической документации. В Windows отсутствие поддержки определить непросто, тогда как в Linux это возможно, хотя и требует определенных знаний и дополнительной проверки.
Первые признаки проблемы появились еще в апреле. По данным Ars Technica, исследователь Бен Килпатрик использовал систему на базе Ryzen 7 9700X и материнской платы MSI с активированной функцией Host Security ID (HSI), которая проверяет настройки безопасности оборудования и прошивки. Хотя TSME была включена в BIOS и HSI определяла память как зашифрованную, система одновременно сообщала: «encrypted RAM: not supported».
После этого Килпатрик обратился в MSI. В MSI и Gigabyte подтвердили, что системы с BIOS на базе AGESA (AMD Generic Encapsulated Software Architecture) версии 1.2.7.0 и более ранних продолжают поддерживать TSME при использовании обычных Ryzen. В более новых версиях AGESA эта возможность исчезла. Для процессоров Ryzen Pro поддержка TSME сохраняется независимо от версии AGESA.
Изначально возникло предположение, что речь идет об ошибке BIOS. Килпатрик связался с AMD, где сначала также предположили наличие программной ошибки. Однако спустя шесть недель MSI подтвердила, что для обычных Ryzen параметр «tsme_status» принудительно устанавливается в значение 0, тогда как для Ryzen Pro используется значение 1.
Таким образом, отключение TSME оказалось не ошибкой, а осознанным решением AMD. Функция остается доступной только для процессоров серии Ryzen Pro.
Насколько известно, AMD никогда не рекламировала Transparent Secure Memory Encryption как официальную особенность потребительских процессоров Ryzen. В презентациях компания обычно упоминала лишь родственную технологию Secure Memory Encryption (SME), которая официально поддерживается только процессорами Ryzen Pro и EPYC. SME работает под управлением операционной системы, использует единый ключ шифрования и позволяет выборочно шифровать отдельные страницы памяти.
TSME использует иной подход. Технологией управляет прошивка системы, а шифрованию подвергается весь объем оперативной памяти без участия операционной системы. После активации в BIOS функция работает полностью прозрачно и защищает содержимое памяти от атак типа Cold Boot, перехвата данных на интерфейсе DRAM и извлечения модулей памяти для последующего анализа.
Поскольку TSME много лет работала и на обычных Ryzen, многие пользователи считали ее частью стандартного набора функций этих процессоров. Поэтому известие о тихом удалении поддержки вызвало закономерную критику. Дополнительные вопросы вызывает тот факт, что AMD никак не прокомментировала изменение и не объяснила причины своего решения.
Обновление: TSME вернется на процессоры Ryzen
Похоже, что под давлением критики со стороны пользователей AMD решила пересмотреть свою позицию. В июле компания выпустит новую версию AGESA и обновления BIOS, которые вновь добавят поддержку TSME для обычных процессоров Ryzen, а не только моделей Pro.
Обновление 2: ASUS выпустила новые версии BIOS
ASUS представила новые версии BIOS для материнских плат с сокетом AM5 на базе AGESA 1.3.0.1b Patch A. В этом обновлении компания вновь включила в BIOS поддержку технологии шифрования памяти TSME (Transparent Secure Memory Encryption).
В списке изменений ASUS указывает: «Поддержка функции GNR Transparent Secure Memory Encryption (TSME)».
Ссылки для загрузки новых версий BIOS ASUS опубликовала на официальном форуме ROG.
Подписывайтесь на группу Hardwareluxx ВКонтакте и на наш канал в Telegram (@hardwareluxxrussia).
