TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows
Informatyka Windows 11

TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows

TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows

TPM 2.0 (Trusted Platform Module 2.0) to wyspecjalizowany moduł bezpieczeństwa, którego zadaniem jest m.in. bezpieczne przechowywanie materiału kryptograficznego, wykonywanie operacji kryptograficznych oraz pomiar i poświadczanie stanu platformy.

Najprościej:

              TPM 2.0
                 |
      +----------+----------+
      |          |          |
    Keys      Measurements  Crypto
      |          |          |
      v          v          v
 BitLocker   Secure Boot   Security

TPM nie jest zwykłym dyskiem USB ani „sejfem na hasła”. To element sprzętowego łańcucha zaufania.


Po co właściwie jest TPM?

Załóżmy, że masz laptop:

Laptop
 |
 +-- CPU
 +-- RAM
 +-- SSD
 +-- UEFI
 +-- TPM

Bez TPM część sekretów kryptograficznych musi być przechowywana lub obsługiwana przez inne elementy systemu.

TPM pozwala przenieść część funkcji bezpieczeństwa do odseparowanego środowiska sprzętowego.

Przykład:

Windows
   |
   v
TPM 2.0
   |
   +--> Protected Key Material

Klucz może być używany przez TPM bez konieczności udostępniania systemowi jego prywatnej postaci w taki sam sposób, jak zwykłego pliku z kluczem.


TPM nie szyfruje całego dysku

To ważne rozróżnienie.

TPM:

→ przechowuje/chroni materiał kryptograficzny
→ wykonuje operacje kryptograficzne
→ może uczestniczyć w pomiarze platformy

BitLocker:

→ szyfruje dane na dysku

Dlatego:

TPM 2.0 + BitLocker

to bardzo dobre połączenie.


TPM + BitLocker

Przykładowy mechanizm:

             TPM 2.0
                |
          Trusted State
                |
                v
          Key Protection
                |
                v
            BitLocker
                |
                v
          Encrypted SSD

Jeżeli komputer uruchomi się w oczekiwanym stanie, TPM może umożliwić dostęp do odpowiedniego materiału kluczowego.

Jeżeli istotny element środowiska startowego został zmieniony, warunki mogą przestać się zgadzać.


TPM i Secure Boot

To jeszcze ważniejsze w kontekście poprzedniego tematu.

Secure Boot sprawdza, czy określone komponenty mogą zostać uruchomione.

TPM może natomiast uczestniczyć w mierzeniu stanu platformy i przechowywaniu związanych z nim wartości.

W uproszczeniu:

UEFI
 |
 +--> Secure Boot
 |       |
 |       +--> Is this code trusted?
 |
 +--> TPM
         |
         +--> What was measured?

Obie technologie rozwiązują więc różne problemy.


PCR – Platform Configuration Registers

Jednym z najważniejszych pojęć TPM są PCR (Platform Configuration Registers).

Można je traktować jako rejestry przechowujące wartości reprezentujące zmierzony stan platformy.

Przykładowo:

Firmware
   |
   v
Bootloader
   |
   v
Kernel
   |
   v
PCR Measurements

TPM nie zapisuje po prostu:

Windows jest bezpieczny”.

Zamiast tego kolejne elementy procesu startowego mogą wpływać na wartości PCR poprzez mechanizm pomiarów.


Measurement vs Verification

To bardzo ważne.

Pomiar:

Component
   |
   v
Hash
   |
   v
PCR

Weryfikacja:

PCR Values
   |
   v
Expected State?
   |
 +--+--+
YES    NO

Dzięki temu inne mechanizmy mogą sprawdzać, czy platforma uruchomiła się w oczekiwanym stanie.


TPM i Measured Boot

Windows może wykorzystywać TPM w ramach Measured Boot.

Uproszczony proces:

UEFI
 |
 v
Measure firmware
 |
 v
Measure bootloader
 |
 v
Measure Windows components
 |
 v
Store measurements in TPM PCRs

W ten sposób powstaje coś w rodzaju kryptograficznego śladu procesu uruchamiania.


Secure Boot vs Measured Boot

To często mylone pojęcia.

Secure Boot

Pyta:

Czy ten komponent może zostać uruchomiony?

Measured Boot

Pyta:

Co dokładnie zostało uruchomione i jaki był stan platformy?

Schemat:

             Boot
              |
       +------+------+
       |             |
 Secure Boot    Measured Boot
       |             |
   Allow/Block    Measurements
       |             |
       +------+------+
              |
             TPM

TPM i attestation

TPM może również uczestniczyć w attestation, czyli kryptograficznym poświadczaniu określonych właściwości lub stanu platformy.

Schemat:

Platform
   |
   v
Measurements
   |
   v
TPM
   |
   v
Attestation
   |
   v
Verifier

Można więc w określonych architekturach sprawdzić:

Czy urządzenie uruchomiło się w oczekiwanym stanie?

To ma znaczenie m.in. w środowiskach enterprise i Zero Trust.


TPM 2.0 a Windows Hello

TPM może być wykorzystywany również przez Windows Hello do ochrony materiału kluczowego używanego przy uwierzytelnianiu.

Schemat:

Windows Hello
      |
      v
Credential / Key
      |
      v
TPM 2.0

Zamiast opierać bezpieczeństwo wyłącznie na przechowywanym haśle, system może korzystać z kryptograficznego mechanizmu kluczy.


TPM a PIN Windows Hello

To ciekawy szczegół.

PIN Windows Hello nie jest po prostu „hasłem zapisanym w TPM”.

W odpowiednio skonfigurowanym środowisku PIN służy m.in. do odblokowania lokalnego mechanizmu uwierzytelniania, którego klucz może być chroniony przez TPM.

W uproszczeniu:

PIN
 |
 v
Windows Hello
 |
 v
Protected Key
 |
 v
TPM
 |
 v
Authentication

Dlatego kompromitacja hasła do konta nie musi automatycznie oznaczać kompromitacji klucza chronionego przez TPM.


TPM i klucze kryptograficzne

TPM może generować i chronić klucze.

Przykładowo:

Application
     |
     v
Request cryptographic operation
     |
     v
TPM
     |
     v
Sign / Decrypt / Verify

W zależności od zastosowania prywatny materiał kluczowy może pozostać chroniony wewnątrz TPM zamiast być swobodnie dostępny jako zwykły plik.


TPM nie jest „magicznym sejfem”

TPM nie chroni automatycznie wszystkich danych.

Jeżeli malware działa już z wysokimi uprawnieniami w Windows:

Windows
   |
Malware

TPM nie oznacza:

„Malware nic nie może zrobić”.

TPM zapewnia konkretny zestaw funkcji sprzętowego bezpieczeństwa, a nie pełną ochronę systemu operacyjnego.


TPM + Secure Boot + BitLocker

To jedna z najważniejszych kombinacji:

                 UEFI
                  |
            Secure Boot
                  |
                  v
             Trusted Boot
                  |
                  v
                TPM
                  |
             Key Protection
                  |
                  v
             BitLocker
                  |
                  v
             Encrypted SSD

W przypadku próby manipulacji przy procesie startowym stan platformy może się zmienić, a mechanizmy BitLockera mogą wymagać dodatkowego uwierzytelnienia odzyskiwania.


Co jeśli zmienię płytę główną?

To bardzo ważny przypadek.

TPM jest związany z platformą.

Jeżeli wymienisz:

Motherboard

możesz zmienić również środowisko TPM.

W przypadku BitLockera może to skutkować:

New TPM / changed platform
        |
        v
PCR state differs
        |
        v
BitLocker recovery
        |
        v
Recovery Key

Dlatego przed poważnymi zmianami sprzętowymi w komputerze z BitLockerem warto zadbać o dostęp do klucza odzyskiwania.

 

TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows
TPM 2.0 – sprzętowy fundament bezpieczeństwa Windows

TPM i ransomware

TPM nie zatrzymuje ransomware bezpośrednio.

Nie działa to tak:

Ransomware
    |
    v
TPM
    |
    X
BLOCK

TPM może jednak chronić klucze i wspierać inne mechanizmy bezpieczeństwa.

Ochrona ransomware wygląda raczej:

Secure Boot
     +
TPM
     +
BitLocker
     +
Defender
     +
EDR
     +
Backups

TPM 2.0 vs TPM 1.2

TPM 2.0 jest nowszą generacją standardu.

W dużym uproszczeniu:

Cecha TPM 1.2 TPM 2.0
Generacja starsza nowsza
Algorytmy bardziej ograniczone większa elastyczność
Windows 11 ❌ jako wymaganie
Nowoczesne zastosowania ograniczone szerokie

TPM 2.0 oferuje bardziej elastyczny model kryptograficzny i jest obecnie standardem dla współczesnych systemów Windows.


TPM może być fizyczny albo firmware’owy

Nie zawsze zobaczysz osobny układ na płycie głównej.

Możesz spotkać:

Discrete TPM

Osobny układ:

Motherboard
 |
 +-- CPU
 +-- TPM Chip

Firmware TPM

Funkcjonalność TPM realizowana przez odpowiednie mechanizmy platformy/firmware.

Na komputerach z procesorami:

Intel → Intel PTT
AMD   → AMD fTPM

możesz mieć TPM 2.0 bez osobnego modułu montowanego jako oddzielny chip.


Jak sprawdzić TPM w Windows?

Najprościej:

Win + R

następnie:

tpm.msc

Powinieneś zobaczyć informacje o:

TPM Manufacturer
Specification Version
TPM status

Można też użyć:

Get-Tpm

w PowerShell.


TPM i Windows 11

TPM 2.0 stał się jednym z najbardziej znanych wymagań Windows 11.

Microsoft wykorzystuje go jako fundament dla funkcji związanych m.in. z:

BitLocker
Windows Hello
Measured Boot
Device Health
Credential Protection

Nie oznacza to jednak, że każda funkcja bezpieczeństwa Windows wymaga TPM w dokładnie taki sam sposób.


TPM a Zero Trust

TPM bardzo dobrze pasuje do architektury Zero Trust.

Zamiast zakładać:

"To jest firmowy komputer,
więc mu ufamy."

można budować bardziej kryptograficzne zaufanie:

Device
  |
  v
TPM
  |
  v
Platform Measurements
  |
  v
Attestation
  |
  v
Policy Decision

Czyli stan urządzenia może być jednym z elementów decyzji o dostępie.


TPM + HVCI + WDAC

I tutaj ładnie łączą się nasze poprzednie tematy:

                    Hardware
                       |
              +--------+--------+
              |                 |
             TPM              UEFI
              |                 |
       Measurements       Secure Boot
              |                 |
              +--------+--------+
                       |
                     Windows
                       |
                      HVCI
                       |
                     WDAC
                       |
              Smart App Control
                       |
                    Defender

Każda warstwa znajduje się trochę „gdzie indziej”:

  • TPM – sprzętowe zaufanie, klucze i pomiary,
  • Secure Boot – ochrona procesu uruchamiania,
  • HVCI – ochrona integralności kodu kernela,
  • WDAC – kontrola dozwolonego kodu,
  • Smart App Control – automatyczna kontrola aplikacji,
  • Defender – detekcja i ochrona przed malware.

Czy TPM spowalnia komputer?

W normalnym użytkowaniu wpływ jest zazwyczaj niewielki.

TPM nie wykonuje:

całego szyfrowania SSD

BitLocker wykorzystuje do szyfrowania danych odpowiednie mechanizmy systemowe i sprzętowe, natomiast TPM pełni przede wszystkim rolę w ochronie kluczy i procesie zaufanego uruchamiania.

Dlatego nie należy myśleć:

„TPM szyfruje każdy bajt dysku”.


Najważniejsze ograniczenie TPM

TPM chroni przede wszystkim sekrety i stan platformy, ale nie zastępuje zabezpieczeń systemu operacyjnego.

Nie zastąpi:

❌ dobrego hasła
❌ MFA
❌ Defender/EDR
❌ aktualizacji
❌ firewall
❌ backupów
❌ bezpiecznych aplikacji

Jest fundamentem, na którym można budować kolejne mechanizmy.


Najważniejsze do zapamiętania

                    TPM 2.0
                       |
        +--------------+--------------+
        |              |              |
      Keys         Measurements    Crypto
        |              |              |
        v              v              v
   BitLocker      Measured Boot   Authentication
        |
        v
  Protected Secrets

A cały model:

UEFI
 ↓
Secure Boot
 ↓
TPM 2.0
 ↓
Measured / Trusted Boot
 ↓
Windows Kernel
 ↓
HVCI
 ↓
WDAC
 ↓
Smart App Control
 ↓
Defender / EDR

TPM 2.0 jest więc jednym z fundamentów współczesnego modelu bezpieczeństwa Windows. Nie jest antywirusem ani szyfrowaniem dysku — jego rolą jest dostarczenie sprzętowo chronionego środowiska dla kluczy, pomiarów i operacji związanych z zaufaniem platformy.

Polecane wpisy
Touchpad przestaje działać lub jest niestabilny po aktualizacji Windows 11
Touchpad przestaje działać lub jest niestabilny po aktualizacji Windows 11

🛑 Problem: Touchpad przestaje działać lub jest niestabilny po aktualizacji Windows 11 Wielu użytkowników zgłasza, że touchpad na laptopach z Czytaj dalej

Jak ponownie korzystać z programu WordPad w systemie Windows 11?
Jak ponownie korzystać z programu WordPad w systemie Windows 11?

Jak ponownie korzystać z programu WordPad w systemie Windows 11? Program WordPad to lekkie, domyślnie dostępne narzędzie edytora tekstu, które Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.