Prenez contact avec nous

Plan du cours

  • Modèle de menace pour le BMC
  • Surface d'attaque des BMC de serveurs
  • Vulnérabilités courantes dans les anciens firmwares BMC
  • Vue d'ensemble de l'architecture de sécurité d'OpenBMC
  • Exigences de conformité (NIST, PCI-DSS)

Démarrage sécurisé

  • Chaîne de démarrage vérifié U-Boot
  • Signature d'images avec RSA et ECDSA
  • Hiérarchie des clés et révocation
  • Fondamentaux de la mesure et de l'attestation

Sécurité des mises à jour du firmware

  • Flux de vérification de la signature d'image
  • Protection contre les retours arrière et politiques de version
  • Stratégies de mise à jour par double banque
  • Mise à jour du code via Redfish et IPMI

Gestion des certificats

  • Architecture de Phosphor-certificate-manager
  • Installation et remplacement des certificats HTTPS
  • Baies de confiance d'autorités de certification (CA)
  • Authentification par client certificat LDAPS

Authentification et autorisation

  • Gestion des utilisateurs locaux et politiques de mot de passe
  • Intégration LDAP et Active Directory
  • Configuration de la pile PAM
  • RBAC Redfish et mappage des privilèges

Sécurité réseau

  • Règles de pare-feu et nftables
  • Configuration de TLS 1.3 dans bmcweb
  • Ségrégation réseau pour les interfaces BMC

Audit et réponse

  • Configuration du syslog distant
  • Journalisation des événements de sécurité
  • Gestion de l'audit trail et de SEL
  • Réponse aux incidents pour les BMC compromis

Tests de sécurité

  • Analyse statique avec CodeQL et Bandit
  • Fuzzing des interfaces D-Bus
  • Tests de pénétration des API REST et Redfish
  • Suivi des CVE et gestion des correctifs

Pré requis

  • Compréhension des fondamentaux de l'infrastructure à clé publique (PKI) et de TLS
  • Concepts de base de la sécurité Linux
  • Connaissance des mécanismes de mise à jour du firmware embarqué

Audience cible

  • Ingénieurs en sécurité
  • Développeurs de firmware
  • Administrateurs systèmes gérant l'infrastructure BMC
 14 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (4)

Cours à venir

Catégories Similaires