امنیت در سطح سازمانی: چرا HPE GEN 12 انتخاب اول دیتاسنترهای امن است؟
آیا تنها داشتن یک فایروال قدرتمند برای محافظت از اطلاعات سازمان کافی است؟ واقعیت این است که بخش بزرگی از حملات سایبری، پیش از ورود به سیستم عامل و حتی در سطح Firmware و سخت افزار آغاز میشوند. به همین دلیل، امنیت در سرورهای سازمانی دیگر تنها به نرم افزار وابسته نیست و از همان لحظه روشن شدن دستگاه آغاز میشود. اگر قصد خرید سرور hp Gen 12 را دارید، آشنایی با قابلیتهای امنیتی نسل جدید این سرورها اهمیت زیادی دارد؛ زیرا HPE ProLiant Compute Gen12 با بهرهگیری از فناوریهایی مانند Silicon Root of Trust، Secure Boot، رمزنگاری سخت افزاری، محافظت از Firmware و مکانیزمهای هوشمند تشخیص نفوذ، یکی از امنترین پلتفرمهای سروری جهان محسوب میشود. این قابلیتها باعث شدهاند سازمانها، مراکز داده و ارائه دهندگان خدمات ابری، نسل دوازدهم سرورهای HPE را به عنوان یکی از مطمئنترین گزینهها برای حفاظت از اطلاعات حیاتی و تداوم سرویسهای خود انتخاب کنند.
HPE ProLiant Compute Gen12 چیست؟
HPE ProLiant Compute Gen12 جدیدترین نسل از سرورهای رکمونت (Rack Server)، تاور (Tower Server) و ماژولار شرکت Hewlett Packard Enterprise (HPE) است که با هدف پاسخ گویی به نیازهای نسل جدید دیتاسنترها، زیرساختهای ابری (Cloud)، هوش مصنوعی (AI)، مجازی سازی (Virtualization)، تحلیل دادههای حجیم (Big Data) و پردازشهای Mission-Critical توسعه یافته است.
این خانواده از سرورها نسبت به نسلهای قبلی تنها یک ارتقای سخت افزاری نیست، بلکه معماری آن از ابتدا با رویکرد Security by Design یا «امنیت از پایه» طراحی شده است؛ به این معنا که امنیت، بخشی جدایی ناپذیر از سخت افزار، Firmware و فرآیند بوت سرور است، نه یک قابلیت جانبی.
در نسل دوازدهم، HPE علاوه بر افزایش توان پردازشی، ظرفیت حافظه و پهنای باند، تمرکز ویژهای بر حفاظت از اطلاعات سازمانی، جلوگیری از حملات Firmware، افزایش قابلیت اطمینان (Reliability)، مدیریت هوشمند سرور و کاهش زمان ازکارافتادگی (Downtime) داشته است. به همین دلیل، این نسل برای سازمانهایی که حفظ امنیت اطلاعات و تداوم سرویسها برای آنها اهمیت بالایی دارد، به یکی از پیشرفتهترین گزینههای بازار تبدیل شده است.
اگر پیش از این با نسلهای قدیمیتر سرورهای HPE کار کردهاید، مطالعه نقد و بررسی DL380 G10 میتواند دید مناسبی از مسیر تکامل این محصولات و پیشرفتهای انجام شده در نسلهای جدید در اختیار شما قرار دهد.
خانواده HPE ProLiant Compute Gen12 شامل چه سرورهایی است؟
خانواده Gen12 تنها به یک مدل محدود نمیشود، بلکه شامل طیف گستردهای از سرورهای سازمانی است که برای سناریوهای مختلف طراحی شدهاند. برخی مدلها برای مجازی سازی و اجرای تعداد زیادی ماشین مجازی مناسب هستند، برخی برای پردازشهای سنگین، هوش مصنوعی و تحلیل داده بهینه شدهاند و برخی دیگر برای ذخیره سازی، پردازشهای سازمانی و سرویسهای ابری مورد استفاده قرار میگیرند. این تنوع باعث میشود سازمانها بتوانند متناسب با حجم پردازش، تعداد کاربران و نوع Workload، مدل مناسب خود را انتخاب کنند.
HPE Gen12 بر پایه چه معماریای توسعه یافته است؟
یکی از مهمترین تغییرات این نسل، استفاده از معماری جدید پردازندهها، حافظههای پرسرعت DDR5، نسل جدید خطوط ارتباطی PCIe Gen5 و فناوریهای امنیتی سخت افزاری است. این ویژگیها باعث میشوند سرور بتواند هم زمان تعداد بیشتری ماشین مجازی، پردازشهای سنگین، بانکهای اطلاعاتی بزرگ و بارهای کاری مبتنی بر هوش مصنوعی را با تأخیر کمتر و بهره وری بالاتر اجرا کند.
از سوی دیگر، HPE در Gen12 سیستم مدیریت سرور iLO را نیز ارتقا داده تا مدیران شبکه بتوانند وضعیت سخت افزار، Firmware، سلامت قطعات، مصرف انرژی و رخدادهای امنیتی را به صورت لحظهای کنترل و مدیریت کنند.
چرا HPE نام «Compute Gen12» را انتخاب کرده است؟
در نسلهای جدید، HPE واژه Compute را بهجای ProLiant Server به کار میبرد تا نشان دهد این محصولات تنها یک سرور سنتی نیستند، بلکه بخشی از یک پلتفرم پردازشی هوشمند برای اجرای بارهای کاری مدرن هستند. این سرورها برای محیطهایی طراحی شدهاند که نیاز به پردازش هم زمان، مقیاس پذیری بالا، امنیت سخت افزاری، مدیریت ابری و قابلیت توسعه مداوم دارند.
HPE Gen12 چه تفاوتی با نسلهای قبل دارد؟
برخلاف تصور بسیاری از کاربران، مهمترین تفاوت Gen12 صرفاً استفاده از پردازندههای جدید نیست. این نسل تقریباً در تمام بخشهای کلیدی سرور دستخوش تغییر شده است؛ از امنیت سخت افزاری و Firmware گرفته تا مدیریت از راه دور، پهنای باند حافظه، سرعت ارتباط با تجهیزات ذخیره سازی، مصرف انرژی، قابلیت ارتقا و عملکرد در بارهای کاری سنگین. در واقع، Gen12 برای پاسخ گویی به چالشهای امروزی دیتاسنترها طراحی شده است؛ چالشهایی مانند حملات سایبری پیچیده، رشد سریع دادهها، مجازی سازی گسترده، هوش مصنوعی و پردازش ابری.
اگر در حال حاضر از HPE DL380 Gen11 استفاده میکنید، ارتقا به نسل دوازدهم میتواند علاوه بر افزایش توان پردازشی، سطح امنیت، مدیریت و توسعه پذیری زیرساخت شما را نیز به شکل محسوسی بهبود دهد؛ به ویژه در سازمانهایی که حفاظت از اطلاعات و پایداری سرویسها از اولویتهای اصلی آنها محسوب میشود.
چرا امنیت سخت افزاری در سرورهای امروزی اهمیت دارد؟
بسیاری از مدیران تصور میکنند با نصب فایروال، آنتی ویروس و به روز رسانی مداوم سیستم عامل، سرور به طور کامل ایمن میشود؛ اما واقعیت این است که این ابزارها پس از روشن شدن سرور شروع به کار میکنند. در زیرساختهایی که دهها یا حتی صدها ماشین مجازی روی یک سرور HP برای مجازی سازی اجرا میشوند، نفوذ به Firmware یا فرآیند بوت میتواند تمام ماشینهای مجازی و سرویسهای سازمان را به طور هم زمان در معرض خطر قرار دهد. اگر مهاجم پیش از اجرای سیستم عامل Firmware یا فرآیند بوت را دستکاری کند، سرور ممکن است سیستم عامل را روی یک زیر ساخت آلوده اجرا کند؛ در این شرایط بسیاری از راهکارهای امنیتی حتی متوجه وقوع حمله نیز نخواهند شد.
به همین دلیل، در سرورهای Enterprise امنیت باید از اولین لحظه روشن شدن دستگاه آغاز شود. سرور پیش از اجرای هر گونه سیستم عامل یا نرم افزار، سلامت BIOS، Firmware، Boot Loader و سایر اجزای حیاتی را بررسی میکند تا مطمئن شود هیچ بخشی دستکاری نشده است. اگر کوچکترین تغییر غیر مجاز شناسایی شود، فرآیند بوت متوقف خواهد شد تا از اجرای کدهای مخرب جلوگیری شود. این رویکرد که از پایینترین لایه سخت افزار آغاز میشود، همان امنیت سخت افزاری (Hardware Security) است و امروزه یکی از مهمترین الزامات امنیتی در دیتاسنترهای مدرن به شمار میرود.
تفاوت امنیت نرم افزاری و امنیت سخت افزاری
تفاوت اصلی این دو در زمان شروع محافظت است، نه فقط نوع فناوری.
امنیت نرم افزاری زمانی فعال میشود که سیستم عامل بالا آمده باشد؛ بنابراین از سرویسها، فایلها، کاربران و ارتباطات شبکه محافظت میکند. اما اگر مهاجم قبل از اجرای سیستم عامل به سرور نفوذ کرده باشد، این ابزارها دیگر نقطه شروع حمله را نمیبینند.
در مقابل، امنیت سخت افزاری از همان لحظه فشردن دکمه Power فعال میشود. در این مرحله، سرور اصالت BIOS، Firmware، کنترلرهای سخت افزاری و فایلهای بوت را بررسی میکند و تنها زمانی اجازه بارگذاری سیستم عامل را میدهد که همه این بخشها سالم و بدون تغییر باشند. به همین دلیل، امنیت سخت افزاری اولین خط دفاعی سرور در برابر حملات پیشرفته محسوب میشود.
۱_ تهدیدهای Firmware
Firmware نرم افزاری است که روی تراشههای سخت افزاری ذخیره شده و وظیفه راه اندازی قطعات اصلی مانند BIOS/UEFI، کنترلر RAID، کارت شبکه و کنترلر مدیریتی سرور را بر عهده دارد. این نرم افزار قبل از سیستم عامل اجرا میشود؛ بنابراین اگر مهاجم بتواند Firmware را تغییر دهد، بد افزار نیز قبل از سیستم عامل فعال خواهد شد.
خطر اصلی این نوع حمله این است که با نصب مجدد ویندوز یا لینوکس، تعویض هارد دیسک یا بازیابی اطلاعات از بین نمیرود؛ زیرا بدافزار داخل Firmware باقی میماند. به همین دلیل، حملات Firmware یکی از پیچیدهترین و خطرناکترین تهدیدهای امنیتی برای دیتاسنترها هستند.
۲_ حملات Boot-Level
در حملات Boot-Level یا Bootkit، مهاجم مرحله بوت سرور را هدف قرار میدهد؛ یعنی دقیقاً زمانی که هنوز سیستم عامل و ابزارهای امنیتی اجرا نشدهاند. با دستکاری Boot Loader یا فایلهای بوت، کد مخرب پیش از سیستم عامل اجرا میشود و میتواند کنترل بخشهایی از سرور را در اختیار بگیرد، بدون اینکه آنتی ویروس یا فایروال متوجه آن شوند.
به همین دلیل، سرورهای مدرن مانند HPE ProLiant Compute Gen12 پیش از اجرای سیستم عامل، سلامت Firmware و فایلهای بوت را اعتبارسنجی میکنند تا فقط کدهای دارای امضای دیجیتال معتبر اجازه اجرا داشته باشند.
معماری امنیتی HPE Gen12 چگونه کار میکند؟
برخلاف بسیاری از سرورهای معمولی که امنیت را به سیستم عامل یا نرم افزارهای جانبی وابسته میکنند، HPE ProLiant Compute Gen12 از معماری Security by Design استفاده میکند؛ یعنی امنیت از همان مرحله طراحی سخت افزار در تمام لایههای سرور پیاده سازی شده است. این معماری به صورت زنجیرهای (Chain of Trust) عمل میکند و هر مرحله، مرحله بعدی را از نظر اصالت و سلامت بررسی میکند تا هیچ کد یا Firmware غیر مجاز امکان اجرا نداشته باشد.
لایه اول؛ ریشه اعتماد سخت افزاری (Hardware Root of Trust)
اولین لایه امنیتی از تراشه اختصاصی Silicon Root of Trust آغاز میشود. این فناوری اثر انگشت دیجیتالی Firmware اصلی را داخل تراشه ذخیره میکند و هنگام روشن شدن سرور، آن را با Firmware نصب شده مقایسه میکند. اگر هر گونه تغییر یا دستکاری غیر مجاز شناسایی شود، سرور از ادامه فرآیند بوت جلوگیری کرده یا امکان بازیابی Firmware سالم را فراهم میکند.
لایه دوم؛ اعتبارسنجی Firmware و Secure Boot
پس از تأیید سخت افزار، تمامی Firmwareهای حیاتی مانند BIOS، کنترلرهای ذخیره سازی، کارتهای شبکه و سایر اجزای اصلی بررسی میشوند. سپس قابلیت Secure Boot فقط اجازه اجرای Boot Loader و سیستم عاملی را میدهد که دارای امضای دیجیتال معتبر باشند و از اجرای هر گونه کد ناشناس جلوگیری میکند.
لایه سوم؛ محافظت از سیستم در زمان اجرا
امنیت در HPE Gen12 پس از بوت نیز متوقف نمیشود. قابلیتهایی مانند Runtime Firmware Verification به صورت مداوم Firmware را در زمان فعالیت سرور بررسی میکنند تا در صورت مشاهده هر گونه تغییر غیر مجاز، مدیر سیستم را مطلع کرده و از گسترش تهدید جلوگیری شود.
لایه چهارم؛ مدیریت و نظارت امنیتی
در آخرین لایه، کنترلر مدیریتی HPE iLO وضعیت سلامت سخت افزار، Firmware، رخدادهای امنیتی، لاگها و هشدارها را به صورت لحظهای پایش میکند. این موضوع به مدیران دیتاسنتر اجازه میدهد تهدیدها را قبل از تبدیل شدن به یک حمله جدی شناسایی و مدیریت کنند.
به همین دلیل، معماری امنیتی HPE Gen12 تنها به جلوگیری از نفوذ محدود نمیشود، بلکه با شناسایی، اعتبارسنجی، پایش و بازیابی خودکار، از کل چرخه عمر سرور در برابر تهدیدات پیشرفته محافظت میکند.
Silicon Root of Trust چیست و چگونه از سرور محافظت میکند؟
Silicon Root of Trust ریشه اعتماد سخت افزاری سرورهای HPE است. منظور از «ریشه اعتماد» اولین بخش از سرور است که بدون وابستگی به سیستم عامل یا هارد دیسک، قابل اعتماد در نظر گرفته میشود و سلامت سایر اجزای امنیتی را بررسی میکند. در HPE Gen12 این نقطه اعتماد داخل تراشه مدیریتی HPE iLO 7 قرار دارد؛ بنابراین مهاجم نمیتواند با نصب بد افزار، تعویض هارد یا دستکاری سیستم عامل، مرجع اصلی اعتبارسنجی را تغییر دهد. امضاهای مورد نیاز برای بررسی سلامت iLO و UEFI/BIOS نیز در سخت افزار iLO قرار گرفتهاند تا در طول زنجیره تأمین قابل دستکاری نباشند.
هنگام روشن شدن سرور، ابتدا کد iLO 7 با اطلاعات امنیتی ثبت شده در تراشه بررسی میشود. پس از تأیید iLO، این کنترلر اصالت UEFI/BIOS و Firmwareهای حیاتی را بررسی میکند. این روند یک زنجیره اعتماد ایجاد میکند؛ یعنی هر بخش معتبر، بخش بعدی را پیش از اجرا تأیید میکند. اگر کد Firmware تغییر کرده، خراب شده یا با نسخهای غیر مجاز جایگزین شده باشد، اعتبار سنجی شکست میخورد و سرور میتواند از بوت شدن با کد مخرب جلوگیری کند. در قابلیتهای پشتیبانی شده، Firmware سالم نیز از نسخه بازیابی امن برگردانده میشود.
نام Silicon به این دلیل استفاده میشود که نقطه اعتماد در تراشه فیزیکی سرور قرار دارد، نه در یک فایل نرم افزاری. به همین دلیل، Silicon Root of Trust را میتوان مهمترین قابلیت امنیتی HPE دانست؛ زیرا امنیت تمام مراحل بعدی بوت به سالم بودن همین نقطه اولیه وابسته است.
Secure Boot چگونه از بوت غیر مجاز جلوگیری میکند؟
Secure Boot مرحلهای جدا اما مکمل Silicon Root of Trust است. Silicon Root of Trust سلامت Firmware و UEFI/BIOS را بررسی میکند، در حالی که Secure Boot کنترل میکند چه Boot Loader، درایور UEFI و کد اولیهای اجازه اجرا و بارگذاری سیستم عامل را دارد.
هر فایل مجاز بوت دارای امضای دیجیتال است. این امضا با کلید خصوصی سازنده ایجاد شده و UEFI آن را با کلیدها و گواهیهای مورد اعتماد خود بررسی میکند. اگر فایل بوت حتی به مقدار کمی تغییر کرده باشد، امضای آن دیگر معتبر نخواهد بود. در این حالت Secure Boot از اجرای فایل جلوگیری میکند و اجازه نمیدهد Bootkit، Boot Loader جعلی یا درایور UEFI دستکاری شده پیش از سیستم عامل اجرا شود.
بنابراین وظیفه Secure Boot اسکن کردن بد افزار نیست؛ بلکه اثبات این موضوع است که کد مورد نظر از منبع مورد اعتماد آمده و پس از امضا تغییر نکرده است. به زبان ساده، Silicon Root of Trust از زیرساخت Firmware محافظت میکند و Secure Boot فقط به کدهای معتبر اجازه ادامه مسیر بوت را میدهد.
امنیت Firmware و BIOS در HPE Gen12 چگونه تأمین میشود؟
در HPE Gen12، Firmware و BIOS صرفاً هنگام به روز رسانی بررسی نمیشوند؛ بلکه اصالت آنها پیش از اجرا کنترل میشود. HPE iLO 7 با استفاده از امضاهای رمزنگاری شده بررسی میکند که Firmware از منبع معتبر HPE صادر شده و محتوای آن پس از انتشار تغییر نکرده باشد.
بررسی Firmware:
هنگام روشن شدن سرور، iLO 7 ابتدا سلامت Firmware خود و سپس UEFI/BIOS و اجزای حیاتی پشتیبانی شده را بررسی میکند. Gen12 همچنین از SPDM برای احراز هویت و کنترل یکپارچگی قطعات پشتیبانی شده مانند بعضی کنترلرهای ذخیره سازی، کارتهای شبکه، NVMe، پاورها، رایزرها و بک پلینها استفاده میکند. به این ترتیب، دامنه اعتماد از BIOS فراتر رفته و برخی اجزای سخت افزاری و Firmware آنها را نیز پوشش میدهد.
اعتبارسنجی کد:
برای Firmware رسمی یک امضای دیجیتال ساخته میشود. سرور با کلید عمومی معتبر، امضا را بررسی و از محتوای Firmware یک خلاصه رمزنگاری شده یا Hash محاسبه میکند. اگر فایل دستکاری شده باشد، مقدار محاسبه شده با امضای معتبر مطابقت ندارد و کد قابل اعتماد شناخته نمیشود.
جلوگیری از Firmware آلوده:
اگر مهاجم نسخهای آلوده، تغییر یافته یا جعلی را جایگزین Firmware اصلی کند، بررسی امضا ناموفق خواهد بود. در نتیجه، سرور آن کد را به عنوان Firmware معتبر وارد زنجیره بوت نمیکند، رخداد را در iLO ثبت میکند و بسته به نوع مؤلفه و تنظیمات، بوت را متوقف یا فرآیند بازیابی امن را آغاز میکند. علاوه بر بررسی هنگام روشن شدن، HPE قابلیت Runtime Firmware Verification را نیز برای شناسایی تغییرات غیر مجاز در زمان فعالیت سرور ارائه میدهد.
قابلیت Runtime Firmware Verification چیست؟
یکی از مشکلات Firmware این است که ممکن است هنگام روشن شدن سرور کاملاً سالم باشد، اما پس از بوت شدن سیستم عامل، یک بدافزار بتواند آن را در حافظه تغییر دهد. اگر بررسی امنیت فقط در ابتدای بوت انجام شود، این تغییرات ممکن است تا راه اندازی مجدد سرور شناسایی نشوند.
Runtime Firmware Verification (RFV) قابلیتی است که پس از روشن شدن سرور نیز به صورت دورهای Firmware را بررسی میکند. در این فرآیند، iLO نسخه در حال اجرای Firmware را با نسخه معتبر ذخیره شده در Root of Trust مقایسه میکند تا مطمئن شود هیچ تغییری در کد ایجاد نشده است.
اگر کوچکترین تغییر غیر مجاز، خرابی یا دستکاری در Firmware شناسایی شود، iLO این رویداد را در لاگهای امنیتی ثبت میکند، به مدیر سیستم هشدار میدهد و امکان بررسی یا بازیابی Firmware سالم را فراهم میکند. به همین دلیل، Runtime Firmware Verification میتواند حملاتی را که بعد از بوت شدن سرور اتفاق میافتند نیز شناسایی کند؛ قابلیتی که بررسی اولیه Firmware به تنهایی قادر به انجام آن نیست.
نقش HPE iLO 7 در افزایش امنیت سرور
HPE iLO 7 تنها یک ابزار مدیریت از راه دور نیست؛ بلکه هسته اصلی امنیت سرورهای HPE ProLiant Compute Gen12 محسوب میشود. بسیاری از قابلیتهای امنیتی مانند Silicon Root of Trust، اعتبارسنجی Firmware و Runtime Firmware Verification توسط همین کنترلر مدیریتی انجام میشوند. به همین دلیل، هنگام خرید سرور HPE یکی از مهمترین مزیتهای این نسل، استفاده از iLO 7 و قابلیتهای امنیتی پیشرفته آن است.
۱_ مدیریت امن (Secure Management)
iLO 7 امکان مدیریت کامل سرور را حتی زمانی که سیستم عامل خاموش یا دچار مشکل شده است، فراهم میکند. مدیر سیستم میتواند از طریق یک ارتباط رمزنگاری شده وضعیت سخت افزار، سلامت Firmware، تنظیمات BIOS، به روز رسانی Firmware و رخدادهای امنیتی را بدون حضور در دیتاسنتر مدیریت کند. این موضوع علاوه بر افزایش امنیت، زمان عیب یابی و بازیابی سرور را نیز کاهش میدهد.
۲_ احراز هویت (Authentication)
برای جلوگیری از دسترسی افراد غیر مجاز، iLO 7 از روشهای مختلف احراز هویت مانند نام کاربری و رمز عبور، Multi-Factor Authentication (MFA)، Directory Services (Active Directory و LDAP) و Certificate-Based Authentication پشتیبانی میکند. همچنین میتوان سطح دسترسی هر کاربر را به صورت جداگانه تعریف کرد تا فقط افراد مجاز بتوانند تنظیمات امنیتی یا مدیریتی سرور را تغییر دهند.
۳_ لاگهای امنیتی (Security Logs)
تمام رویدادهای مهم امنیتی در iLO 7 ثبت میشوند؛ از جمله ورود کاربران، تلاشهای ناموفق برای ورود، تغییرات BIOS، به روز رسانی Firmware، هشدارهای Runtime Firmware Verification و سایر رخدادهای امنیتی. این لاگها به مدیران کمک میکنند زمان وقوع حمله، نوع تغییرات انجام شده و منبع احتمالی مشکل را سریعتر شناسایی و تحلیل کنند.
امنیت دادهها در HPE Gen12
جلوگیری از نفوذ به سرور تنها بخشی از امنیت است. اگر مهاجم بتواند هارد دیسک یا SSD را از داخل سرور خارج کند، همچنان نباید به اطلاعات ذخیره شده دسترسی داشته باشد. به همین دلیل، HPE ProLiant Compute Gen12 از فناوریهایی مانند TPM 2.0، Self-Encrypting Drive (SED) و Secure Erase استفاده میکند تا از اطلاعات در زمان ذخیره سازی، استفاده و حتی حذف دائمی محافظت کند.
TPM 2.0 چیست؟
Trusted Platform Module (TPM) 2.0 یک تراشه امنیتی مستقل روی مادربرد سرور است که برای نگهداری امن اطلاعات حساس مانند کلیدهای رمزنگاری، گواهیهای دیجیتال، رمزهای امنیتی و اطلاعات احراز هویت طراحی شده است.
مهمترین ویژگی TPM این است که کلیدهای رمزنگاری داخل خود تراشه تولید و ذخیره میشوند و هرگز به صورت عادی در اختیار سیستم عامل یا کاربران قرار نمیگیرند. بنابراین حتی اگر مهاجم به سیستم عامل نفوذ کند یا هارد دیسک را سرقت کند، امکان استخراج کلیدهای امنیتی را نخواهد داشت.
TPM همچنین هنگام روشن شدن سرور، سلامت اجزای حیاتی مانند BIOS، Firmware و Boot Loader را اندازه گیری و ثبت میکند. اگر تغییری غیر مجاز در این بخشها ایجاد شده باشد، TPM از آزاد کردن کلیدهای رمزنگاری جلوگیری میکند و دسترسی به دادههای رمزگذاری شده امکان پذیر نخواهد بود. به همین دلیل فناوریهایی مانند BitLocker در Windows Server و LUKS در Linux از TPM برای محافظت از اطلاعات استفاده میکنند.
Self-Encrypting Drive (SED) چیست؟
Self-Encrypting Drive (SED) نوعی هارد دیسک یا SSD سازمانی است که تمام اطلاعات را به صورت خودکار و در لحظه نوشتن روی دیسک رمزنگاری میکند.
در این فناوری، عملیات رمزنگاری توسط کنترلر داخلی خود درایو انجام میشود و نیازی به پردازش توسط سیستم عامل یا پردازنده سرور نیست. به همین دلیل، علاوه بر افزایش امنیت، تأثیر بسیار کمی بر عملکرد سیستم دارد.
اگر یک هارد SED از سرور خارج شود، تمام اطلاعات روی آن همچنان رمزگذاری شده باقی میمانند. بدون داشتن کلید رمزنگاری، هیچ کس—even با اتصال مستقیم هارد به یک سرور یا رایانه دیگر قادر به خواندن اطلاعات نخواهد بود. این ویژگی از دادههای سازمان در برابر سرقت فیزیکی تجهیزات محافظت میکند.
Secure Erase چیست؟
حذف فایلها، فرمت کردن هارددیسک یا حتی نصب مجدد سیستم عامل، اطلاعات را به طور کامل از بین نمیبرد و در بسیاری از موارد امکان بازیابی آنها با ابزارهای تخصصی وجود دارد.
Secure Erase قابلیتی است که اطلاعات را به گونهای حذف میکند که امکان بازیابی آنها وجود نداشته باشد.
در درایوهای Self-Encrypting Drive (SED)، این کار معمولاً با حذف دائمی کلید رمزنگاری داخلی انجام میشود. از آنجا که تمام اطلاعات روی دیسک با همان کلید رمز شدهاند، پس از حذف کلید، دادهها عملاً غیر قابل بازیابی خواهند بود. در سایر درایوها نیز Secure Erase با بازنویسی کامل دادهها طبق استانداردهای امنیتی انجام میشود.
این قابلیت هنگام تعویض هارد دیسک، فروش تجهیزات، خروج سرور از سازمان یا پایان چرخه عمر تجهیزات اهمیت زیادی دارد؛ زیرا از افشای اطلاعات محرمانه جلوگیری میکند.
قابلیت تشخیص نفوذ به شاسی (Chassis Intrusion Detection)
همه تهدیدهای امنیتی از طریق شبکه انجام نمیشوند. گاهی مهاجم به سرور دسترسی فیزیکی پیدا میکند و با باز کردن شاسی، هارد دیسک، حافظه RAM، کارت شبکه یا سایر قطعات سخت افزاری را جابه جا یا تعویض میکند. چنین تغییراتی میتواند امنیت اطلاعات و حتی عملکرد سرور را به خطر بیندازد.
Chassis Intrusion Detection قابلیتی است که باز شدن غیر مجاز شاسی سرور را با استفاده از حسگرهای سخت افزاری تشخیص میدهد. به محض باز شدن درِ شاسی، این رویداد در HPE iLO 7 ثبت میشود و مدیر سیستم میتواند از طریق لاگهای امنیتی یا هشدارهای مدیریتی از وقوع آن مطلع شود.
این قابلیت به مدیران کمک میکند تشخیص دهند که آیا سرور در زمان خاموش بودن یا حتی هنگام کار، مورد دستکاری فیزیکی قرار گرفته است یا خیر. در محیطهای سازمانی و دیتاسنترها که دسترسی فیزیکی به سرورها محدود است، ثبت چنین رخدادهایی برای بررسی حوادث امنیتی و رعایت الزامات امنیتی اهمیت زیادی دارد.
امنیت حافظه و پردازنده در HPE Gen12
امنیت یک سرور تنها به محافظت از Firmware یا فرایند بوت محدود نمیشود. بخش مهمی از اطلاعات سازمان هنگام پردازش در پردازنده (CPU) و حافظه (RAM) قرار دارد و اگر این دادهها در برابر خطاهای سخت افزاری، دستکاری یا دسترسی غیر مجاز محافظت نشوند، حتی امنترین سیستم عامل نیز نمیتواند از آنها به طور کامل محافظت کند. به همین دلیل، HPE ProLiant Compute Gen12 با بهرهگیری از فناوریهایی مانند ECC Memory، Intel Total Memory Encryption (TME) و قابلیتهای امنیتی پردازنده، از دادهها در زمان پردازش و نگهداری در حافظه محافظت میکند و لایهای مهم از امنیت سخت افزاری را در کنار سایر مکانیزمهای امنیتی سرور فراهم میسازد.
ECC Memory
حافظههای ECC برای شناسایی و اصلاح خطاهای بیت در RAM طراحی شدهاند. در سرور، تغییر ناخواسته حتی یک بیت میتواند باعث خراب شدن داده، کرش سیستم عامل یا اختلال در ماشینهای مجازی شود. HPE Gen12 با استفاده از Advanced ECC خطاهای حافظه را هنگام خواندن داده تشخیص میدهد و خطاهای قابل اصلاح را پیش از تحویل داده به پردازنده اصلاح میکند.
نقش اصلی ECC افزایش صحت و پایداری دادهها است، نه رمزنگاری آنها. این فناوری از خطاهای الکتریکی، خرابی تدریجی ماژول حافظه و بعضی خطاهای چند بیتی جلوگیری میکند، اما به تنهایی مانع خواندن اطلاعات RAM توسط مهاجم نمیشود. قابلیتها و سطح حفاظت حافظه نیز به مدل سرور، پردازنده و نوع پیکربندی DIMM بستگی دارد.
Intel TME
Intel Total Memory Encryption یا TME تمام دادههای موجود در حافظه فیزیکی سرور را به صورت سخت افزاری رمزنگاری میکند. رمزنگاری در کنترلر حافظه پردازنده انجام میشود؛ بنابراین اطلاعات هنگام انتقال میان پردازنده و DIMM به شکل رمز شده روی باس حافظه قرار دارند و فقط داخل پردازنده به حالت قابل خواندن تبدیل میشوند.
کلید رمزنگاری TME توسط پردازنده تولید میشود، در اختیار سیستم عامل قرار نمیگیرد و معمولاً پس از خاموش یا ریست شدن سرور از بین میرود. این قابلیت بیشتر برای مقابله با حملات فیزیکی مانند خارج کردن DIMM، خواندن مستقیم باس حافظه یا Cold Boot Attack کاربرد دارد. TME محرمانگی RAM را افزایش میدهد، اما به تنهایی از تغییر مخرب دادههای داخل حافظه جلوگیری نمیکند و جایگزین کنترل دسترسی، EDR یا امنیت سیستم عامل نیست.
Intel SGX
Intel Software Guard Extensions یا SGX بخش حساسی از برنامه و دادههای آن را در یک ناحیه محافظتشده حافظه به نام Enclave اجرا میکند. پردازنده دسترسی به این ناحیه را محدود میکند؛ در نتیجه حتی سیستمعامل، Hypervisor یا کاربری با دسترسی مدیریتی نمیتواند مستقیماً محتوای داخل Enclave را بخواند.
SGX برای محافظت از دادههای بسیار حساس هنگام پردازش مناسب است؛ مانند کلیدهای رمزنگاری، اطلاعات هویتی، الگوریتمهای محرمانه و عملیات مالی. تفاوت آن با TME این است که TME کل حافظه فیزیکی را در برابر دسترسی فیزیکی رمزنگاری میکند، اما SGX یک محیط ایزوله برای اجرای بخشی از برنامه ایجاد میکند.
پشتیبانی از SGX در همه پیکربندیهای Gen12 یکسان نیست و باید پردازنده، BIOS، سیستمعامل و نرمافزار مورد استفاده از آن پشتیبانی کنند. برخی مدلهای HPE Gen12 مجهز به پردازندههای Intel Xeon 6، SGX را برای ایزولهسازی برنامهها ارائه میکنند.
محافظت از دادهها
در HPE Gen12 حفاظت از دادههای در حال پردازش بهصورت چندلایه انجام میشود:
• ECC از خرابشدن داده بر اثر خطاهای حافظه جلوگیری میکند.
• Intel TME اطلاعات موجود در کل RAM را در برابر دسترسی فیزیکی رمزنگاری میکند.
• Intel SGX داده و کد حساس یک برنامه را داخل Enclave از سیستمعامل و Hypervisor جدا میکند.
بنابراین ECC مسئول صحت داده، TME مسئول محرمانگی کل حافظه و SGX مسئول ایزولهسازی دادههای حساس هنگام اجرا است. هیچکدام بهتنهایی امنیت کامل ایجاد نمیکنند و باید همراه با Secure Boot، TPM، کنترل دسترسی و امنیت سیستمعامل استفاده شوند.
امنیت در مجازیسازی و پردازش ابری
در محیطهای مجازیسازی و ابری، چندین ماشین مجازی یا کانتینر روی یک زیرساخت سختافزاری مشترک اجرا میشوند؛ بنابراین هر ضعف در Firmware، Hypervisor، حافظه یا کنترل دسترسی میتواند همزمان چند سرویس و چند Tenant را در معرض خطر قرار دهد. HPE ProLiant Compute Gen12 با ایجاد زنجیره اعتماد سختافزاری، اعتبارسنجی Firmware، Secure Boot و قابلیتهای امنیتی پردازنده، بستر امنتری برای اجرای VMware، Hyper-V، Kubernetes و محیطهای Multi-Tenant فراهم میکند.
VMware
در محیط VMware، چندین ماشین مجازی روی یک سرور فیزیکی اجرا میشوند؛ بنابراین نفوذ به Firmware، Hypervisor یا حساب مدیریتی میتواند تعداد زیادی سرویس را همزمان در معرض خطر قرار دهد.
HPE Gen12 با ایجاد زنجیره اعتماد سختافزاری، بررسی Firmware و Secure Boot کمک میکند ESXi روی زیرساختی معتبر راهاندازی شود. در ادامه، قابلیتهای امنیتی VMware مانند جداسازی ماشینهای مجازی، Secure Boot ماشین مجازی، رمزنگاری VM و کنترل دسترسی نقش لایه نرمافزاری را بر عهده میگیرند. در برخی پیکربندیها نیز فناوریهای پردازنده مانند Intel TDX میتوانند حافظه و وضعیت پردازنده ماشین مجازی را حتی از Hypervisor جدا کنند. پشتیبانی دقیق باید براساس مدل پردازنده، نسخه ESXi و فهرست سازگاری VMware بررسی شود.
Hyper-V
در Hyper-V، امنیت فقط به جداکردن ماشینهای مجازی محدود نیست. Windows Server از Virtualization-Based Security برای ساخت ناحیهای ایزوله با کمک Hypervisor استفاده میکند. اطلاعاتی مانند Credentialها و کلیدهای رمزنگاری میتوانند در این محیط محافظت شوند تا حتی بدافزاری با سطح دسترسی بالا نتواند مستقیماً به آنها دسترسی پیدا کند.
در HPE Gen12، TPM 2.0، Secure Boot، قابلیتهای مجازیسازی پردازنده و اعتبارسنجی Firmware، بستر سختافزاری لازم برای این امکانات را فراهم میکنند. بااینحال، فعالبودن امنیت Hyper-V به تنظیمات Windows Server، نسل ماشین مجازی و سیاستهای امنیتی سازمان نیز وابسته است.
Kubernetes
Kubernetes معمولاً روی ماشینهای مجازی یا سرورهای فیزیکی اجرا میشود و وظیفه اصلی آن مدیریت Containerهاست. خود HPE Gen12 مستقیماً امنیت Namespace، Pod یا Secretهای Kubernetes را مدیریت نمیکند؛ بلکه یک زیرساخت سختافزاری قابل اعتماد برای اجرای Cluster فراهم میکند.
قابلیتهای Gen12 از Firmware، فرایند بوت و حافظه محافظت میکنند، اما امنیت Kubernetes همچنان به تنظیمات نرمافزاری مانند RBAC، Network Policy، مدیریت Secret، اسکن Image و محدودکردن دسترسی Containerها وابسته است. بنابراین امنیت سختافزاری HPE خطر نفوذ از لایه زیرساخت را کاهش میدهد، اما جایگزین ایمنسازی خود Cluster نیست. HPE نیز Gen12 را برای بارهای کاری مجازیشده و Containerمحور معرفی کرده است.
Multi-Tenant Security
در محیط Multi-Tenant چند سازمان، واحد یا مشتری از یک سرور یا Cluster مشترک استفاده میکنند. خطر اصلی این است که نفوذ به یک Tenant باعث دسترسی به حافظه، شبکه یا دادههای Tenant دیگر شود.
HPE Gen12 با قابلیتهایی مانند TME، SGX یا TDX در پیکربندیهای پشتیبانیشده، TPM و Secure Boot سطح زیرساخت را تقویت میکند. سپس Hypervisor یا Kubernetes باید جداسازی CPU، حافظه، Storage، شبکه و حسابهای مدیریتی را اعمال کند.
در نتیجه Multi-Tenant Security از ترکیب چند لایه به دست میآید:
• اعتماد سختافزاری و Firmware در HPE Gen12
• ایزولهسازی ماشینهای مجازی یا Containerها
• تفکیک شبکه و Storage
• کنترل دسترسی و ثبت رویدادها
• رمزنگاری دادههای هر Tenant
HPE Gen12 پایه امنتری فراهم میکند، اما جداسازی کامل Tenantها بدون پیکربندی صحیح Hypervisor، شبکه و Kubernetes تضمین نمیشود.
HPE Gen12 در برابر حملات سایبری چگونه عمل میکند؟
حملات سایبری امروزی تنها سیستمعامل یا نرمافزارها را هدف قرار نمیدهند، بلکه میتوانند Firmware، فرایند بوت و حتی سختافزار سرور را نیز مورد حمله قرار دهند. HPE ProLiant Compute Gen12 با بهرهگیری از معماری امنیتی چندلایه، از مراحل اولیه راهاندازی سرور تا زمان اجرای سیستمعامل، تلاش میکند مسیر نفوذ مهاجمان را مسدود کرده و از یکپارچگی زیرساخت در برابر حملات پیشرفته محافظت کند.
Ransomware
باجافزار معمولاً پس از نفوذ به سیستمعامل، حساب کاربری یا شبکه، فایلها و نسخههای پشتیبان قابلدسترسی را رمزنگاری میکند. قابلیتهای سختافزاری HPE Gen12 بهتنهایی نمیتوانند اجرای هر باجافزار را متوقف کنند؛ زیرا این حمله اغلب در لایه سیستمعامل و نرمافزار رخ میدهد.
بااینحال Gen12 میتواند مسیرهای عمیقتر حمله را محدود کند. Secure Boot از اجرای Boot Loader غیرمعتبر جلوگیری میکند، Firmware Verification تغییرات سطح پایین را شناسایی میکند و iLO رویدادهای امنیتی را ثبت میکند. برای مقابله کامل با باجافزار همچنان به EDR، تفکیک شبکه، دسترسی حداقلی و نسخه پشتیبان Immutable نیاز است. راهکارهای HPE مبتنی بر Gen12 نیز امنیت سختافزاری را با پلتفرمهای مقاوم در برابر باجافزار ترکیب میکنند.
Firmware Attack
در حمله Firmware، مهاجم کد مخرب را در BIOS، iLO، کنترلر ذخیرهسازی، کارت شبکه یا سایر Firmwareهای سرور قرار میدهد. این حمله خطرناک است؛ زیرا میتواند پیش از سیستمعامل اجرا شود و حتی پس از تعویض هارد یا نصب مجدد سیستمعامل باقی بماند.
در HPE Gen12، Silicon Root of Trust نقطه اعتماد اولیه را در سختافزار ایجاد میکند. سپس Firmwareهای حیاتی پیش از اجرا از نظر امضای دیجیتال و یکپارچگی بررسی میشوند. Runtime Firmware Verification نیز تغییرات غیرمجاز را پس از راهاندازی شناسایی میکند. اگر Firmware معتبر نباشد، رویداد ثبت شده و بسته به مؤلفه و تنظیمات، اجرای آن متوقف یا فرایند بازیابی آغاز میشود.
Rootkit
Rootkit بدافزاری است که برای مخفیکردن حضور مهاجم و حفظ دسترسی سطح بالا طراحی میشود. Rootkit ممکن است در سیستمعامل، Kernel یا Firmware قرار بگیرد.
اگر Rootkit در سیستمعامل اجرا شود، HPE Gen12 بهتنهایی آن را مانند آنتیویروس شناسایی نمیکند. اما Secure Boot میتواند مانع بارگذاری Kernel، Driver یا Boot Component بدون امضای معتبر شود و Firmware Verification نیز Rootkitهای سطح Firmware را هدف قرار میدهد. برای Rootkitهای داخل سیستمعامل همچنان EDR، Patch Management و کنترل یکپارچگی فایلها ضروری است.
Bootkit
Bootkit نوعی بدافزار است که Boot Loader یا مراحل اولیه بوت را دستکاری میکند تا پیش از سیستمعامل اجرا شود. چون Bootkit زودتر از ابزارهای امنیتی سیستمعامل فعال میشود، میتواند خود را مخفی کند یا کنترل فرایند بوت را در اختیار بگیرد.
در HPE Gen12، Secure Boot امضای دیجیتال Boot Loader، Driverهای UEFI و سایر مؤلفههای بوت را بررسی میکند. اگر فایل تغییر کرده یا امضای معتبر نداشته باشد، اجازه اجرا دریافت نمیکند. Silicon Root of Trust نیز سلامت UEFI و Firmware را پیش از رسیدن فرایند بوت به Boot Loader کنترل میکند. در نتیجه، زنجیره اعتماد از سختافزار آغاز شده و تا راهاندازی سیستمعامل ادامه پیدا میکند.
مقایسه قابلیتهای امنیتی HPE Gen10، Gen11 و Gen12
امنیت در نسلهای مختلف سرورهای HPE بهصورت مرحلهای توسعه یافته است. Gen10 پایه امنیت سختافزاری HPE را ایجاد کرد، Gen11 مدیریت و اعتبارسنجی امنیت را گسترش داد و Gen12 با iLO 7، Secure Enclave و الگوریتمهای رمزنگاری جدید، حفاظت کاملتری در برابر تهدیدهای پیشرفته فراهم میکند.
Silicon Root of Trust
در Gen10، فناوری Silicon Root of Trust همراه با iLO 5 معرفی شد. اثر انگشت دیجیتال Firmware در تراشه iLO ثبت میشود و هنگام روشنشدن سرور، اصالت Firmware پیش از اجرا بررسی میشود. در صورت نامعتبر بودن Firmware، سرور میتواند اجرای آن را متوقف کرده و نسخه سالم را بازیابی کند.
در Gen11، همین معماری با iLO 6 ادامه یافت و زنجیره اعتماد برای کنترل Firmwareهای اصلی سرور و مدیریت امنیت در طول چرخه عمر زیرساخت توسعه پیدا کرد.
در Gen12، Silicon Root of Trust به iLO 7 و یک Secure Enclave سختافزاری متصل شده است. این محیط ایزوله برای محافظت از کلیدهای رمزنگاری و عملیات حساس استفاده میشود و سطح مقاومت سرور در برابر دستکاری Firmware را افزایش میدهد.
TPM
هر سه نسل از TPM 2.0 پشتیبانی میکنند. TPM کلیدهای رمزنگاری، گواهیها و اندازهگیریهای مربوط به فرایند بوت را در یک تراشه امن نگهداری میکند و برای قابلیتهایی مانند BitLocker، Measured Boot و احراز هویت سختافزاری کاربرد دارد.
تفاوت اصلی میان نسلها بیشتر به نحوه ترکیب TPM با سایر قابلیتها مربوط میشود. در Gen10، TPM مکمل Secure Boot و Silicon Root of Trust است؛ در Gen11 این قابلیت با سیاستهای امنیتی گستردهتر سیستم ادغام شده و در Gen12 در کنار Secure Enclave، IDevID و قابلیتهای رمزنگاری جدید، بخشی از معماری Zero Trust سرور محسوب میشود.
iLO
Gen10 از iLO 5 استفاده میکند. iLO 5 مدیریت از راه دور، بررسی سلامت Firmware، ثبت رویدادهای امنیتی و بازیابی خودکار Firmware را فراهم میکند.
Gen11 به iLO 6 مجهز است. این نسخه مدیریت امنیت، کنترل دسترسی، گزارشگیری و یکپارچگی با ابزارهای مدیریتی و ابری را بهبود میدهد.
Gen12 از iLO 7 استفاده میکند. iLO 7 علاوه بر مدیریت از راه دور، Secure Enclave، مدیریت پیشرفته کلیدها، Runtime Firmware Verification، بازیابی امن و پشتیبانی از الگوریتمهای مقاومتر در برابر تهدیدهای آینده را ارائه میدهد.
Secure Boot
در هر سه نسل، UEFI Secure Boot پیش از اجرای Boot Loader، درایورهای UEFI و مؤلفههای اولیه سیستمعامل، امضای دیجیتال آنها را بررسی میکند. اگر یک مؤلفه تغییر کرده یا فاقد امضای معتبر باشد، اجازه اجرا دریافت نمیکند.
در Gen10، Secure Boot بیشتر برای محافظت از فرایند راهاندازی استفاده میشود. در Gen11، این قابلیت با Silicon Root of Trust و سیاستهای امنیتی iLO 6 هماهنگتر شده است. در Gen12 نیز Secure Boot بخشی از زنجیره اعتماد کاملتری است که از تراشه iLO آغاز شده و تا Firmware، Boot Loader و سیستمعامل ادامه پیدا میکند.
Firmware Protection
در Gen10، Firmwareهای اصلی با امضای دیجیتال بررسی میشوند و Silicon Root of Trust از اجرای Firmware دستکاریشده جلوگیری میکند.
در Gen11، کنترل Firmware به مؤلفههای بیشتری گسترش یافته و بهروزرسانیهای امضاشده، مدیریت متمرکز Firmware و مکانیزمهای بازیابی امن، حفاظت کاملتری ایجاد میکنند. HPE در مشخصات Gen11 به استفاده از بهروزرسانیهای دیجیتالی امضاشده و مقاوم در برابر دستکاری اشاره میکند.
در Gen12، Firmware علاوه بر امضای دیجیتال، با الگوریتمهای امنیتی جدیدتر محافظت میشود. iLO 7 همچنین از قابلیتهای امنیتی مرتبط با CNSA 2.0 و الگوریتمهای مقاوم در برابر تهدیدهای محاسبات کوانتومی پشتیبانی میکند.
Runtime Verification
Runtime Firmware Verification پس از راهاندازی سرور، Firmwareهای حیاتی را در فواصل مشخص یا براساس سیاست امنیتی بررسی میکند تا تغییرات غیرمجاز پس از بوت شناسایی شوند.
این قابلیت در Gen10 با iLO 5 بهعنوان بخشی از حفاظت Firmware در دسترس قرار گرفت. در Gen11 با iLO 6، مدیریت و گزارشگیری آن توسعه یافت. در Gen12 با iLO 7، بررسی مداوم Firmware، ثبت رویداد، هشدار امنیتی و بازیابی امن در معماری یکپارچهتری اجرا میشود.
مزایای امنیتی HPE Gen12 برای سازمانها
معماری امنیتی Gen12 فقط برای جلوگیری از نفوذ طراحی نشده است؛ بلکه با کاهش زمان اختلال، محافظت از اطلاعات و سادهسازی مدیریت امنیت، ریسک عملیاتی زیرساخت را نیز کاهش میدهد.
کاهش Downtime
در حملات Firmware، خرابی معمولاً با نصب مجدد سیستمعامل برطرف نمیشود و ممکن است سرور برای مدت طولانی از سرویس خارج شود. Gen12 با شناسایی Firmware نامعتبر، جلوگیری از بوت کد مخرب و قابلیت بازیابی امن، زمان تشخیص و بازگرداندن سرور به وضعیت سالم را کاهش میدهد.
افزایش امنیت اطلاعات
Gen12 از دادهها در چند سطح محافظت میکند: TPM از کلیدهای رمزنگاری نگهداری میکند، Secure Boot از اجرای کد نامعتبر جلوگیری میکند، Silicon Root of Trust اصالت Firmware را بررسی میکند و Secure Enclave کلیدها و عملیات حساس iLO را در محیطی ایزوله قرار میدهد. این معماری احتمال افشای اطلاعات بر اثر دستکاری Firmware یا سرقت کلیدهای امنیتی را کاهش میدهد.
رعایت استانداردها
iLO 7 و قابلیتهای امنیتی Gen12 برای پشتیبانی از الزامات امنیتی سازمانی مانند FIPS، CNSA، مدیریت هویت، ثبت رویدادهای امنیتی و کنترل دسترسی طراحی شدهاند. این ویژگیها به سازمانها کمک میکنند کنترلهای موردنیاز استانداردها و ممیزیهای امنیتی را در سطح سختافزار و Firmware اجرا کنند.
کاهش هزینههای امنیتی
مدیریت امنیتی متمرکز از طریق iLO 7، بررسی خودکار Firmware و بازیابی امن، وابستگی به بررسیهای دستی و حضور فیزیکی مدیران در دیتاسنتر را کاهش میدهد. همچنین تشخیص سریعتر دستکاری Firmware میتواند از گسترش حمله، توقف طولانی سرویس و هزینه تعویض یا بازیابی زیرساخت جلوگیری کند.
HPE Gen12 برای چه سازمانهایی مناسب است؟
HPE ProLiant Compute Gen12 برای سازمانهایی طراحی شده است که امنیت اطلاعات، پایداری سرویس و رعایت الزامات امنیتی در آنها اهمیت بالایی دارد. معماری امنیتی چندلایه این نسل، آن را به گزینهای مناسب برای محیطهایی تبدیل میکند که با دادههای حساس یا سرویسهای حیاتی سروکار دارند.
بانکها و مؤسسات مالی
بانکها همواره در معرض حملات سایبری، سرقت اطلاعات و باجافزارها قرار دارند. قابلیتهایی مانند Silicon Root of Trust، Secure Boot، TPM 2.0، Runtime Firmware Verification و iLO 7 از دستکاری Firmware و دسترسی غیرمجاز جلوگیری کرده و امنیت سامانههای بانکی، تراکنشهای مالی و زیرساختهای پرداخت را افزایش میدهند.
بیمارستانها و مراکز درمانی
بیمارستانها حجم زیادی از اطلاعات محرمانه بیماران و سامانههای حیاتی مانند HIS، PACS و تجهیزات پزشکی را مدیریت میکنند. امنیت سختافزاری Gen12، همراه با رمزنگاری دادهها و مدیریت ایمن Firmware، به حفظ محرمانگی اطلاعات پزشکی و افزایش دسترسپذیری سرویسها کمک میکند.
سازمانهای دولتی
سازمانهای دولتی به زیرساختی نیاز دارند که علاوه بر امنیت بالا، قابلیت ثبت رویدادهای امنیتی و کنترل دقیق دسترسی را نیز فراهم کند. Gen12 با پشتیبانی از TPM، Secure Boot، ثبت لاگهای امنیتی و معماری Zero Trust، گزینهای مناسب برای این سازمانها محسوب میشود.
دیتاسنترها
در دیتاسنترها، توقف حتی یک سرور میتواند چندین سرویس را تحت تأثیر قرار دهد. قابلیتهایی مانند Runtime Firmware Verification، Firmware Recovery و مدیریت متمرکز از طریق iLO 7، امنیت و پایداری زیرساخت را افزایش داده و زمان بازیابی سرویس را کاهش میدهند.
شرکتهای ارائهدهنده خدمات ابری
در محیطهای ابری، چندین مشتری از یک زیرساخت مشترک استفاده میکنند. Gen12 با ایجاد زنجیره اعتماد سختافزاری، محافظت از Firmware و پشتیبانی از محیطهای مجازیسازی، بستر امنتری برای ارائه خدمات Cloud و Multi-Tenant فراهم میکند.
شرکتهای بزرگ و سازمانهای Enterprise
سازمانهایی که دارای شعب متعدد، حجم بالای اطلاعات و زیرساختهای گسترده هستند، به سروری نیاز دارند که علاوه بر عملکرد بالا، مدیریت امنیت را نیز ساده کند. Gen12 با امکانات مدیریتی iLO 7، کنترل متمرکز Firmware و قابلیتهای امنیتی پیشرفته، پاسخگوی نیاز این دسته از سازمانها است.
⸻
هنگام خرید سرور HPE Gen12 از نظر امنیت به چه نکاتی توجه کنیم؟
امنیت یک سرور تنها به امکانات سختافزاری آن وابسته نیست؛ انتخاب صحیح قطعات، لایسنسها و نحوه پیکربندی نیز نقش مهمی در سطح حفاظت از زیرساخت دارد. هنگام خرید HPE ProLiant Compute Gen12 بهتر است موارد زیر را بررسی کنید.
TPM 2.0
اطمینان حاصل کنید سرور از TPM 2.0 پشتیبانی میکند و در صورت نیاز، ماژول TPM روی سرور نصب و فعال شده باشد. این ماژول برای نگهداری امن کلیدهای رمزنگاری، احراز هویت سختافزاری و قابلیتهایی مانند BitLocker ضروری است.
هاردهای Self-Encrypting Drive (SED)
اگر اطلاعات حساس روی سرور ذخیره میشود، استفاده از SED توصیه میشود. این هاردها دادهها را بهصورت سختافزاری رمزنگاری میکنند و در صورت سرقت یا خارج شدن دیسک از سرور، دسترسی به اطلاعات بدون کلید رمزنگاری امکانپذیر نخواهد بود.
لایسنس iLO
قابلیتهای پایه امنیتی در تمامی نسخههای iLO وجود دارند، اما برخی امکانات مدیریتی و امنیتی پیشرفته تنها با iLO Advanced یا لایسنسهای بالاتر در دسترس هستند. پیش از خرید، بررسی کنید که لایسنس انتخابی با نیازهای مدیریتی و امنیتی سازمان شما مطابقت داشته باشد.
بهروزرسانی Firmware
اطمینان حاصل کنید Firmware سرور، کنترلر RAID، کارت شبکه و iLO به آخرین نسخه رسمی HPE بهروزرسانی شده باشند. بسیاری از آسیبپذیریهای امنیتی از طریق انتشار Firmware جدید برطرف میشوند.
امنیت RAID
در کنار انتخاب کنترلر RAID مناسب، قابلیتهایی مانند Secure Erase، رمزنگاری دیسکها و مدیریت امن کلیدهای رمزنگاری را نیز بررسی کنید. اگر از RAID مبتنی بر هاردهای SED استفاده میکنید، مدیریت صحیح کلیدهای رمزنگاری اهمیت زیادی دارد.
⸻
جمعبندی
HPE ProLiant Compute Gen12 با بهرهگیری از فناوریهایی مانند Silicon Root of Trust، Secure Boot، TPM 2.0، Runtime Firmware Verification و iLO 7، یکی از امنترین نسلهای سرور HPE برای سازمانهای مدرن محسوب میشود. اگر قصد استعلام قیمت سرور HP را دارید، پیشنهاد میشود پیش از انتخاب مدل، از یک راهنمای خرید سرور HP تخصصی استفاده کنید تا متناسب با نیاز امنیتی و پردازشی سازمان خود، بهترین پیکربندی و پردازنده سرور HP را انتخاب کنید.
سؤالات متداول
۱. مهمترین قابلیت امنیتی HPE Gen12 چیست؟
مهمترین ویژگی امنیتی این نسل، فناوری Silicon Root of Trust است که اعتبار Firmware را از لحظه روشن شدن سرور بررسی میکند و در صورت شناسایی هر گونه تغییر غیر مجاز، از ادامه فرآیند بوت جلوگیری میکند.
۲. آیا HPE Gen12 در برابر حملات باج افزاری (Ransomware) مقاوم است؟
هیچ سروری به تنهایی در برابر همه حملات مصون نیست، اما HPE Gen12 با قابلیتهایی مانند Secure Boot، Firmware Validation، TPM 2.0 و Silicon Root of Trust، احتمال موفقیت بسیاری از حملات مبتنی بر Firmware و Boot را به طور قابل توجهی کاهش میدهد.
۳. Silicon Root of Trust چه تفاوتی با Secure Boot دارد؟
Silicon Root of Trust از سطح تراشه (Silicon) اعتبار Firmware را بررسی میکند و پایه اعتماد سخت افزاری ایجاد میکند، در حالی که Secure Boot فقط اجازه اجرای Boot Loaderها و سیستم عاملهای معتبر را میدهد. این دو فناوری مکمل یکدیگر هستند.
۴. آیا قابلیتهای امنیتی HPE Gen12 نیاز به لایسنس دارند؟
برخی قابلیتهای پایه به صورت پیش فرض فعال هستند، اما امکانات مدیریتی پیشرفته مانند برخی ویژگیهای امنیتی HPE iLO Advanced ممکن است به لایسنس جداگانه نیاز داشته باشند.
۵. آیا HPE Gen12 برای سازمانهای کوچک نیز مناسب است؟
بله. هر چند این سرورها برای محیطهای Enterprise طراحی شدهاند، اما سازمانهایی که اطلاعات حساس نگهداری میکنند یا به امنیت، پایداری و توسعه پذیری اهمیت میدهند نیز میتوانند از قابلیتهای امنیتی Gen12 بهرهمند شوند.
۶. تفاوت امنیتی HPE Gen12 با Gen11 و Gen10 چیست؟
نسل دوازدهم علاوه بر حفظ فناوریهای امنیتی نسلهای قبل، از مکانیزمهای پیشرفتهتر در زمینه محافظت از Firmware، مدیریت امنیت، پشتیبانی از سخت افزارهای جدید و افزایش مقاومت در برابر تهدیدات سایبری مدرن بهره میبرد و امنیت را در تمام مراحل چرخه عمر سرور ارتقا میدهد.