RU154304U1 - COMPUTER WITH PROTECTED DATA STORAGE - Google Patents
COMPUTER WITH PROTECTED DATA STORAGE Download PDFInfo
- Publication number
- RU154304U1 RU154304U1 RU2013104962/08U RU2013104962U RU154304U1 RU 154304 U1 RU154304 U1 RU 154304U1 RU 2013104962/08 U RU2013104962/08 U RU 2013104962/08U RU 2013104962 U RU2013104962 U RU 2013104962U RU 154304 U1 RU154304 U1 RU 154304U1
- Authority
- RU
- Russia
- Prior art keywords
- secure data
- computer
- data warehouse
- uefi
- memory
- Prior art date
Links
Images
Landscapes
- Storage Device Security (AREA)
Abstract
1. Компьютер с защищенным хранилищем данных, содержащий системную шину, микросхему FLASH, содержащую UEFI, и защищенное хранилище данных, подключенное через разъем к системной шине, при этом защищенное хранилище данных имеет собственный контроллер, предназначенный для приема пароля и удостоверяющего сертификата от UEFI и их сравнения с паролем и удостоверяющим сертификатом из своей памяти, и при их совпадении разрешающий доступ к носителю памяти защищенного хранилища данных.2. Компьютер с защищенным хранилищем данных по п.1, отличающийся тем, что защищенное хранилище данных выполнено на основе Flash-памяти.3. Компьютер с защищенным хранилищем данных по п.2, отличающийся тем, что Flash-память выполнена на основе одного из следующих форматов: CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro.1. A computer with a secure data store containing a system bus, a FLASH chip containing UEFI, and a secure data store connected via a connector to the system bus, while the secure data store has its own controller for receiving a password and an identity certificate from UEFI and their comparisons with the password and the certifying certificate from their memory, and if they match, allowing access to the storage medium of the secure data warehouse. 2. A computer with a secure data warehouse according to claim 1, characterized in that the secure data warehouse is based on Flash memory. A computer with a secure data warehouse according to claim 2, characterized in that the Flash memory is based on one of the following formats: CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro.
Description
Предлагаемая полезная модель относится к компьютеру с защищенным хранилищем данных, а именно предлагается разрешить осуществлять доступ к хранилищу данных, только на определенных компьютерах.The proposed utility model relates to a computer with a secure data warehouse, namely, it is proposed to allow access to the data warehouse, only on certain computers.
В настоящее время для современных материнских плат разрабатывается интерфейс Unified Extensible Firmware (UEFI). Данный интерфейс предназначен для замены BIOS компьютера и предназначен корректно инициализировать оборудование при включении системы и передать управление загрузчику операционной системы. UEFI имеет две фазы: предварительную EFI фазу, на которой происходит инициализация элементов компьютера и фазу загрузки драйверов Driver Execution Environment (DXE), после чего уже загружается операционная система компьютера, см., например, US 2009319763 A1 от 24.12.2009. Благодаря применению UEFI ускоряется загрузка операционной системы компьютера.Unified Extensible Firmware (UEFI) is currently being developed for modern motherboards. This interface is designed to replace the computer BIOS and is intended to correctly initialize the equipment when the system is turned on and transfer control to the bootloader of the operating system. UEFI has two phases: the preliminary EFI phase, at which the computer elements are initialized and the driver execution phase of the Driver Execution Environment (DXE), after which the computer’s operating system is already loaded, see, for example, US 2009319763 A1 dated 12.24.2009. Thanks to the use of UEFI, the loading of the computer operating system is accelerated.
Наиболее близким техническим решением является компьютер для работы с защищенным хранилищем данных, раскрытый в заявке на изобретение РФ №2008132185 от 20.02.2010. Данное техническое решение содержит этапы запуска загрузчика операционной системы, считывания ключа шифрования, проверки целостности операционной системы и загрузки операционной системы. При этом загрузчик предварительно записывают на внешнем носителе, на начальном этапе загрузки зашифровывают все сектора жесткого диска компьютера, перед проверкой целостности операционной системы осуществляют считывание необходимого для этой проверки и последующей загрузки ключа шифрования, который предварительно сохраняют в защищенной памяти внешнего устройства, для доступа к которой требуют аутентификацию пользователя, и таким образом обеспечивают защиту от несанкционированного доступа к данным, размещенным на жестком диске. Недостатком такого технического решения является недостаточная защищенность данных, ограниченная методом шифрования жесткого диска, а также сложность.The closest technical solution is a computer for working with a secure data warehouse, disclosed in the application for the invention of the Russian Federation No. 20088132185 from 02.20.2010. This technical solution contains the steps of starting the bootloader of the operating system, reading the encryption key, checking the integrity of the operating system and loading the operating system. At the same time, the bootloader is pre-recorded on an external medium, at the initial stage of the boot, all sectors of the computer hard drive are encrypted, before checking the integrity of the operating system, the encryption key necessary for this check and subsequent download is stored, which is previously stored in the protected memory of the external device for access to which require user authentication, and thus provide protection against unauthorized access to data stored on the hard drive. The disadvantage of this technical solution is the lack of data security, limited by the method of encryption of the hard disk, as well as complexity.
Предлагаемое техническое решение направлено на создание компьютера с защищенным хранилищем данных, при котором данные с хранилища данных будут недоступны без компьютера предварительно инициализированным данным хранилищем.The proposed technical solution is aimed at creating a computer with a secure data warehouse, in which data from the data warehouse will be inaccessible without a computer with a previously initialized data warehouse.
Технический результат предлагаемого технического решения - повышение защиты данных защищенного хранилища данных.The technical result of the proposed technical solution is to increase the data protection of a secure data warehouse.
Технический результат достигается тем, что компьютер с защищенным хранилищем данных содержит системную шину, микросхему FLASH, содержащую UEFI, и защищенное хранилище данных, подключаемое через разъем к системной шине. При этом защищенное хранилище данных имеет собственный контроллер, осуществляющий прием пароля и удостоверяющего сертификата от UEFI и их сравнение с паролем и удостоверяющим сертификатом из своей памяти, при совпадении паролей контроллер защищенного хранилища данных, разрешает доступ к носителю памяти, защищенного хранилища данных.The technical result is achieved in that a computer with a secure data storage contains a system bus, a FLASH chip containing UEFI, and a secure data storage connected via a connector to the system bus. At the same time, the secure data warehouse has its own controller that accepts the password and the certification certificate from UEFI and compares them with the password and the certification certificate from its memory, if the passwords match, the controller of the secure data warehouse allows access to the storage medium of the protected data warehouse.
2. Компьютер с защищенным хранилищем данных по п.1 формулы, отличающийся тем, что защищенное хранилище данных выполнено в виде Flash-памяти.2. A computer with a secure data warehouse according to claim 1, characterized in that the protected data warehouse is made in the form of Flash-memory.
3. Способ загрузки компьютером защищенного хранилища данных по п.2 формулы, отличающийся тем, что Flash-память выбирают из одного из следующих форматов CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro.3. The method of downloading a protected data storage by a computer according to claim 2, characterized in that the Flash memory is selected from one of the following CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro formats.
При этом предпочтительно выполнять защищенное хранилище данных в виде Flash-памяти, выбранную одного из следующих форматов CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro. Либо использовать иную известную Flash-память.In this case, it is preferable to execute the protected data storage in the form of Flash memory selected in one of the following formats CompactFlash, MultiMediaCard, Secure Digital, miniSD, Memory Stick, Memory Stick Duo Pro. Or use another known Flash memory.
Работа предлагаемого устройства содержит этапы:The operation of the proposed device contains the steps:
- включения компьютера,- turn on the computer,
- загрузки компьютером Unified Extensible Firmware (UEFI), из своего модуля памяти материнской платы (микросхема FLASH),- computer Unified Extensible Firmware (UEFI) downloads from its motherboard memory module (FLASH chip),
- на этапе UEFI-выполнения перехода в окружение исполнения драйверов (DXE), осуществления подачи питания на защищенное хранилище данных и инициализации контроллера доступа данного хранилища данных,- at the stage of UEFI-transition to the driver execution environment (DXE), the implementation of power supply to the secure data warehouse and initialization of the access controller of this data warehouse,
- передачи UEFI пароля контроллеру доступа данного хранилища данных,- transfer of the UEFI password to the access controller of this data warehouse,
- передачи UEFI удостоверяющего сертификата контроллеру доступа данного хранилища данных и проверка корректности ответа,- transmitting the UEFI certification certificate to the access controller of this data warehouse and verifying the correctness of the response,
- при положительном выполнении всех условий, открытие доступа контроллером доступа данного хранилища к своим данным,- with the positive fulfillment of all conditions, opening access by the access controller of the given store to its data,
- при завершении работы компьютера закрытие доступа к хранилищу данных до следующей инициализации контроллера доступа данного хранилища данных.- when the computer is shut down, access to the data warehouse is closed until the next initialization of the access controller of this data warehouse.
На фиг.1 показана схема работы компьютера для работы с защищенным хранилищем данных.Figure 1 shows a diagram of a computer for working with a secure data warehouse.
Рассмотрим более конкретную реализацию предлагаемой полезной модели. Для реализации компьютера используется материнская плата, у которой в микросхеме FLASH вместо БИОС (BIOS) записана UEFI. При этом в UEFI сохранена информация пароля и/или сертификата, который передается контроллеру подключаемого защищенного хранилища данных. Остальные элементы компьютера представляют стандартные элементы компьютера: процессор с системой охлаждения, оперативная память, видеокарта, жесткие диски (SSD или HDD), монитор, корпус с блоком питания, клавиатура и мышь. Кроме того в материнской плате компьютера должны быть предусмотрены интерфейсы (разъемы) для подключения к ее системной шине, по меньшей мере одного, защищенного хранилища данных.Consider a more specific implementation of the proposed utility model. To implement the computer, a motherboard is used, in which UEFI is written in the FLASH chip instead of BIOS (BIOS). At the same time, password and / or certificate information is stored in the UEFI, which is transmitted to the controller of the connected secure data warehouse. The remaining elements of the computer represent standard computer elements: a processor with a cooling system, RAM, a video card, hard disks (SSD or HDD), a monitor, a case with a power supply, a keyboard and mouse. In addition, interfaces (sockets) for connecting at least one secure data storage to its system bus must be provided in the motherboard of the computer.
Компьютер работает с защищенным хранилищем данных следующим образом: пользователь включает компьютер, после чего начинается загрузка UEFI, при этом на мониторе может формироваться различное графическое или текстовое оформление загрузки UEFI, после выполнение UEFI перехода в окружение исполнения драйверов - DXE, подается питание на предварительно подключенное защищенное хранилище данных (в случае его отсутствия, UEFI может предложить пользователю подключить такое хранилище или же в целях конспирации начнет загрузку с обычного жесткого диска) и происходит, соответственно, инициализация UEFI данного защищенного хранилища данных, после чего UEFI передает пароль контроллеру защищенного хранилища данных, затем UEFI передает удостоверяющий сертификат контроллеру защищенного хранилища данных и проверяет корректность ответа, при положительном результате сравнения контроллером переданных ему пароля и сертификата со своим паролем и сертификатом он открывает доступ к своей внутренней памяти хранилища данных, при несовпадении результата сравнения пароля или сертификата, контроллер осуществляет блокировку внутренней памяти хранилища данных, при выключении работы компьютера контроллер защищенного хранилища данных также осуществляет блокировку внутренней памяти хранилища данных.The computer works with the protected data storage as follows: the user turns on the computer, after which the UEFI download starts, while the monitor can form various graphic or textual design of the UEFI boot, after the UEFI transition to the driver execution environment - DXE, power is supplied to the pre-connected secure data storage (in case of its absence, UEFI can offer the user to connect such storage or, for the purpose of conspiracy, will start downloading from a regular hard drive) and accordingly, the UEFI initializes the given secure data warehouse, after which the UEFI transfers the password to the secure data controller, then the UEFI transfers the certifying certificate to the secure data controller and checks the response if the controller sends a positive password and certificate with its password and certificate it opens access to its internal memory of the data warehouse, if the result of comparing the password or certificate does not match, the controller will stvlyaet lock internal data memory storage, when switching off the computer controller of the protected data store also carries a lock internal memory storage.
Таким образом, контроллер защищенного хранилища данных «привязан» к материнской плате таким образом, что возможна только их совместная работа. При попытке подключения другой аналогичной материнской платы к хранилищу или другого хранилища к материнской плате устройства не функционируют. Контроллер предоставляет доступ к FLASH памяти хранилища, только в процессе осуществления заранее прописанной процедуры обработки данных (в частности, при проверке пароля и сертификата, удостоверяющего материнскую плату), в иное время питание на FLASH память хранилища не подается.Thus, the controller of the secure data warehouse is “tied” to the motherboard in such a way that only their joint work is possible. When you try to connect another similar motherboard to the storage or another storage to the motherboard, the devices do not work. The controller provides access to the FLASH memory of the storage, only during the implementation of a predefined procedure for processing data (in particular, when checking the password and certificate that certifies the motherboard), at other times, power is not supplied to the FLASH storage memory.
Выше был раскрыт конкретный вариант осуществления предлагаемого технического решения, но любому специалисту в данной области техники, очевидно, что на основе раскрытых данных можно создать вариации компьютера с защищенным хранилищем данных, например, применяя отличные, процедуры проверки подлинности контроллера хранилища данных и материнской платы компьютера. Таким образом, объем полезной модели не должен быть ограничен конкретным вариантом его осуществления, раскрытым в предлагаемой формуле полезной модели.A specific embodiment of the proposed technical solution has been disclosed above, but it is obvious to any person skilled in the art that based on the disclosed data, it is possible to create variations of a computer with a secure data warehouse, for example, using excellent authentication procedures for the data warehouse controller and the computer motherboard. Thus, the scope of the utility model should not be limited to the specific embodiment described in the proposed utility model formula.
Claims (3)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
RU2013104962/08U RU154304U1 (en) | 2013-02-06 | 2013-02-06 | COMPUTER WITH PROTECTED DATA STORAGE |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
RU2013104962/08U RU154304U1 (en) | 2013-02-06 | 2013-02-06 | COMPUTER WITH PROTECTED DATA STORAGE |
Publications (1)
Publication Number | Publication Date |
---|---|
RU154304U1 true RU154304U1 (en) | 2015-08-20 |
Family
ID=53880298
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
RU2013104962/08U RU154304U1 (en) | 2013-02-06 | 2013-02-06 | COMPUTER WITH PROTECTED DATA STORAGE |
Country Status (1)
Country | Link |
---|---|
RU (1) | RU154304U1 (en) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
RU2684483C1 (en) * | 2018-05-23 | 2019-04-09 | Олег Викторович Пушкин | Device for protection against unauthorized data access stored on computer |
RU224293U1 (en) * | 2023-09-12 | 2024-03-20 | Общество с ограниченной ответственностью "С-Терра СиЭсПи" | MULTI-FUNCTIONAL PLATFORM FOR STORING A LOT OF INFORMATION |
-
2013
- 2013-02-06 RU RU2013104962/08U patent/RU154304U1/en active
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
RU2684483C1 (en) * | 2018-05-23 | 2019-04-09 | Олег Викторович Пушкин | Device for protection against unauthorized data access stored on computer |
RU224293U1 (en) * | 2023-09-12 | 2024-03-20 | Общество с ограниченной ответственностью "С-Терра СиЭсПи" | MULTI-FUNCTIONAL PLATFORM FOR STORING A LOT OF INFORMATION |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US9658969B2 (en) | System and method for general purpose encryption of data | |
US10311236B2 (en) | Secure system memory training | |
US9600291B1 (en) | Secure boot using a field programmable gate array (FPGA) | |
US9658858B2 (en) | Multi-threaded low-level startup for system boot efficiency | |
US9881183B2 (en) | System and method for recovering from an interrupted encryption and decryption operation performed on a volume | |
US20030018892A1 (en) | Computer with a modified north bridge, security engine and smart card having a secure boot capability and method for secure booting a computer | |
CN107665308B (en) | TPCM system for building and maintaining trusted operating environment and corresponding method | |
KR20130096239A (en) | Host device and method for securely booting the host device with operating system code loaded from a storage device | |
TW201543265A (en) | Apparatuses and methods for securing an access protection scheme | |
US8856550B2 (en) | System and method for pre-operating system encryption and decryption of data | |
US8844060B2 (en) | Method and system for USB with an integrated crypto ignition key | |
US8386763B1 (en) | System and method for locking down a capability of a computer system | |
US20160328180A1 (en) | Data erasure of a target device | |
JP2006268861A (en) | Method and control device for controlling access of computer to user data | |
US11657158B2 (en) | Systems and methods for extending boot security trust chaining to state changes between boot sessions | |
US8806660B2 (en) | System and method for secure licensing for an information handling system | |
RU151429U1 (en) | COMPUTER WITH PROTECTED DATA STORAGE | |
RU154304U1 (en) | COMPUTER WITH PROTECTED DATA STORAGE | |
RU129674U1 (en) | COMPUTER PROTECTED FROM UNAUTHORIZED ACCESS | |
US10699033B2 (en) | Secure enablement of platform features without user intervention | |
RU2538288C2 (en) | Method of loading secure data storage with computer | |
US8423830B2 (en) | Debug method for computer system | |
US10318459B2 (en) | Peripheral device server access | |
CN111177752A (en) | Credible file storage method, device and equipment based on static measurement | |
CN108256330A (en) | Facility information safeguard method and device |