联系我们

课程大纲

  • BMC威胁模型
  • 服务器BMC的攻击面
  • 传统BMC固件中的常见漏洞
  • OpenBMC安全架构概述
  • 合规要求(NIST, PCI-DSS)

安全启动

  • U-Boot验证启动链
  • 使用RSA和ECDSA进行镜像签名
  • 密钥层次结构与撤销
  • 测量与验证基础

固件更新安全

  • 镜像签名验证流程
  • 回滚保护与版本策略
  • 双库更新策略
  • 通过Redfish和IPMI进行代码更新

证书管理

  • Phosphor-certificate-manager架构
  • 安装与替换HTTPS证书
  • 证书颁发机构(CA)信任库
  • LDAPS与客户端证书认证

认证与授权

  • 本地用户管理与密码策略
  • LDAP与Active Directory集成
  • PAM堆栈配置
  • Redfish RBAC与权限映射

网络安全

  • 防火墙规则与nftables
  • bmcweb中的TLS 1.3配置
  • SSH加固与基于密钥的认证
  • BMC接口的网络分段

审计与响应

  • 远程syslog配置
  • 安全事件日志记录
  • SEL与审计跟踪管理
  • BMC被入侵时的事件响应

安全测试

  • 使用CodeQL和Bandit进行静态分析
  • 模糊测试D-Bus接口
  • 对REST和Redfish API进行渗透测试
  • CVE跟踪与补丁管理

要求

  • 了解PKI和TLS基础知识
  • 基本的Linux安全概念
  • 熟悉嵌入式固件更新机制

受众

  • 安全工程师
  • 固件开发人员
  • 管理BMC基础设施的系统管理员
 14 小时

客户评论 (3)

即将举行的公开课程

课程分类