TPM 원격 증명: 호스트가 정말 우리 것인지 암호학적으로 증명하기
Remote Attestation

원격 증명(Remote Attestation)은 TPM을 이용해 호스트의 하드웨어, 펌웨어, 커널, init 이미지, 루트 파일시스템까지 측정하고, 그 측정값을 암호학적으로 검증하여 호스트가 기대한 상태로 부팅되었는지 증명하는 기술입니다. 이 글은 측정 부팅(measured boot)이 서명된 아티팩트가 아닌 서명된 측정값에 의존하는 이유, PCR과 TPM sealing, EK/AK/LDevID 키 계층 구조, 그리고 인증되지 않은 호스트를 mTLS나 스케줄러 수준에서 거부하는 방법을 설명합니다. 물리적 공격이나 런타임 보안은 여전히 과제이며, EDR과 LSM 정책과 결합해야 합니다. 또한 업그레이드 시 PCR 값 변경 문제를 TPM2_PolicyAuthorize로 해결하는 방법과, 원격 증명이 커널 및 드라이버 공급망 공격을 차단하는 강력한 기반이 될 수 있음을 강조합니다.
TPM을 사용하면 호스트가 예상한 하드웨어, 펌웨어, 커널, init 이미지, 루트 파일시스템을 가지고 있고, 우리가 정의한 임의의 검사를 통과했음을 원격으로 암호학적으로 증명할 수 있습니다.