Business PC 商用计算 安全为本


英特尔公司在成功推广了迅驰移动计算技术之后,还试图将这份成功从移动计算领域复制到其它平台上,先后推出了针对家庭娱乐应用的欢跃平台(VIIV)和面向商务计算的博锐平台(vPro)。其中欢跃技术并没有取得预期的成功,在我们看来这是因为英特尔公司所设计的数字家庭概念相对于国内的发展来说还比较超前,其应用模式难以被复制到我们的生活中,因此显得像空中楼阁一般;英特尔公司也意识到数字家庭的美好愿景需要靠整个产业去共同推动,而非一己之力所能实现,因此放缓了对欢跃平台的概念推广。而博锐技术的状况则明显不同,虽然它没有取得像迅驰移动计算技术那样的辉煌,但这显然不是博锐平台自身存在什么缺陷而造成的,毕竟这两种平台技术所针对的用户群是不同的,而且博锐平台所提供的主动管理技术只有在大型网络环境中才能更好地体现出其技术优势,普通的中小企业用户并不见得肯为此而投入更多的成本。不过总体来说,博锐平台的发展前景还是比较乐观的,至少从英特尔公司又推出了Centrino Pro(迅驰专业版,简而言之就是迅驰平台和博锐平台的结合)的行为上可以得到验证。

博锐计算技术的最核心环节显然是芯片组集成的主动管理技术(iMAT)和虚拟技术(VT),而酷睿2处理器和以太网卡的这两个组成部分无非还是为了保证运算效率和数据传输能力。不久前英特尔公司再次发布了vPro计算技术,虽然没有明确地称其为博锐二代,但确实增加了一些新鲜的核心技术,例如可信任执行技术(TXT)、嵌入式信任代理等等,英特尔提出的口号就是——博锐技术为商用电脑构筑安全防护的铜墙铁壁。

博锐计算技术的安全特点主要体现在其前瞻性上。目前企业面临的最重要的挑战就是如何保护电脑免受恶意攻击,即使最好的纯软件解决方案也不能完全管理或保护已关机的电脑。

基于软件的安全应用一般通过操作系统上面的代理来保护电脑的安全。这种方法的主要问题是,用户、黑客和病毒都可以禁用安全代理和告警功能,制造严重的漏洞。当系统出现故障或响应迟钝时,IT人员总是不能远程更新或实施一致性操作;如果其它管理代理也被禁用,甚者不能查找电脑。英特尔博锐技术的价值就在于它可以提前发现威胁、迅速隔离故障系统、确保安全代理的正常运行。

英特尔博锐技术为IT人员提供了用于检测网络流量行为的可编程硬件过滤器,这些过滤器可检验进出操作系统软件堆栈的数据包。电脑自身可以通过实施IT政策来过滤进出的操作系统流量,从而帮助遏制威胁。过滤通过检查数据包标头内的来源、目的地以及端口地址来进行,由于过滤器是可编程的,因此管理软件能够定义被禁止的数据包行为所触发的事件。当硬件过滤器识别出未经授权的数据包行为时,采用英特尔博锐技术的电脑可以通过断开操作系统的网络通信来遏制威胁;在网络流量真正进入操作系统之前,在操作系统软件堆栈断开网络数据路径;系统还可以设置网络流量的速率限制,以帮助IT人员探查潜在的威胁。在断开电脑的网络数据路径之后,IT人员仍可通过基于硬件和固件的内建通信堆栈与电脑基础硬件进行通信。随后使用修复软件来纠正问题;在只关闭网络通信的情况下,用户应用(文字处理和电子表格等应用)仍可运行,并不会影响用户的正常工作时间。

由第三方软件安全代理所构成的系统防护环节也是英特尔博锐技术的一大特色。以前IT人员一般使用串行轮询(serial polling)来检验安全代理的运行状态。采用博锐技术的电脑在管理引擎中内置了一个定期、可编程的“心跳”存在检查,这样第三方安全软件就可以在可编程的一秒钟间隔内向管理引擎进行登记、确认其运行状态。代理程序每次登记时都会重置自己的计时器,如果代理在计时器到点之前未完成登记,就可以被视为被破坏或禁用,随后管理引擎向IT控制台告警。

在英特尔博锐技术问世之前,IT人员不能远程向关机的电脑上安装更新程序,只有当这些电脑再次启动后才能进入,这就致使许多存在安全漏洞的系统长时间地暴露在危险中。对于采用博锐技术的电脑,IT人员可以远程通知系统启动并安装更新或补丁程序,无论该系统处于任何电源状态。另外,IT人员还可以在不唤醒电脑的情况下,远程检查电脑的软件版本以确定是否需要更新。如果轮询代理发现软件已经过期,则第三方管理应用可以远程启动电脑、安装更新程序,然后远程将电脑恢复至起始的电源状态(开机、关机、休眠等状态),也就是不会改变用户离开电脑时设置的电源状态。

[an error occurred while processing this directive]