
Intel Active Management Technology ( AMT ) es hardware y firmware para la administración remota fuera de banda de computadoras empresariales seleccionadas, [ 1 ] [ 2 ] que se ejecuta en Intel Management Engine , un subsistema de microprocesador no expuesto al usuario, destinado a la supervisión, el mantenimiento, la actualización y la reparación de sistemas. [ 1 ] La administración fuera de banda (OOB) o basada en hardware es diferente de la administración basada en software (o en banda) y de los agentes de administración de software. [ 1 ]
La administración basada en hardware funciona a un nivel diferente al de las aplicaciones de software y utiliza un canal de comunicación (a través de la pila TCP/IP ) distinto al de la comunicación basada en software (que se realiza a través de la pila de software del sistema operativo ). La administración basada en hardware no depende de la presencia de un sistema operativo ni de un agente de administración instalado localmente. Si bien la administración basada en hardware ha estado disponible en computadoras con procesadores Intel/AMD en el pasado, se ha limitado principalmente a la autoconfiguración mediante DHCP o BOOTP para la asignación dinámica de direcciones IP y estaciones de trabajo sin disco , así como a la función Wake-on-LAN (WOL) para el encendido remoto de sistemas. [ 3 ] AMT no está diseñado para usarse de forma independiente; está diseñado para usarse junto con una aplicación de administración de software. [ 1 ] Proporciona a una aplicación de administración (y, por lo tanto, al administrador del sistema que la utiliza) acceso al PC a través de la red, para realizar de forma remota tareas que son difíciles o a veces imposibles cuando se trabaja en un PC que no tiene funcionalidades remotas integradas. [ 1 ] [ 4 ] [ 5 ]
AMT está diseñado en un procesador de servicio ubicado en la placa base y utiliza comunicación segura TLS y cifrado robusto para proporcionar seguridad adicional. [ 6 ] AMT está integrado en PC con tecnología Intel vPro y se basa en Intel Management Engine (ME). [ 6 ] AMT ha avanzado hacia un mayor soporte para los estándares DMTF Desktop and mobile Architecture for System Hardware (DASH) y AMT Release 5.1 y versiones posteriores son una implementación de los estándares DASH versión 1.0/1.1 para administración fuera de banda. [ 7 ] AMT proporciona una funcionalidad similar a IPMI , aunque AMT está diseñado para sistemas informáticos de cliente en comparación con IPMI, que generalmente se basa en servidores.
Actualmente, AMT está disponible en equipos de escritorio, servidores, ultrabooks, tabletas y portátiles con procesadores Intel Core vPro , incluyendo Intel Core i5, Core i7, Core i9 y la familia de productos Intel Xeon E3-1000, Xeon E y Xeon W-1000. [ 1 ] [ 8 ] [ 9 ] AMT también requiere una tarjeta de red Intel y la versión corporativa del binario Intel Management Engine. [ 10 ]
Intel confirmó un fallo de elevación remota de privilegios ( CVE - 2017-5689 , SA-00075) en su tecnología de gestión el 1 de mayo de 2017. [ 11 ] Todas las plataformas Intel con Intel Standard Manageability, Active Management Technology o Small Business Technology, desde Nehalem en 2008 hasta Kaby Lake en 2017, tienen una vulnerabilidad de seguridad explotable remotamente en ME. [ 12 ] [ 13 ] Algunos fabricantes, como Purism [ 14 ] y System76 [ 15 ], ya venden hardware con Intel Management Engine deshabilitado para evitar la explotación remota. Intel confirmó fallos de seguridad importantes adicionales en ME que afectan a un gran número de ordenadores que incorporan el firmware de Management Engine, Trusted Execution Engine y Server Platform Services , desde Skylake en 2015 hasta Coffee Lake en 2017 (SA-00086).
Acceso a servicios de pago
Aunque iAMT puede incluirse gratuitamente en los dispositivos vendidos al público y a las pequeñas empresas, todas sus funcionalidades, incluido el acceso remoto cifrado mediante un certificado de clave pública y el aprovisionamiento remoto automático de clientes iAMT no configurados, no están disponibles gratuitamente para el público en general ni para los propietarios directos de dispositivos equipados con iAMT. No es posible aprovechar al máximo el potencial de iAMT sin adquirir software o servicios de gestión adicionales de Intel o de un proveedor de software independiente (ISV) o revendedor de valor añadido (VAR) externo .
Intel proporciona un paquete de software de herramientas para desarrolladores que permite el acceso básico a iAMT, pero no está diseñado para usarse normalmente para acceder a la tecnología. [ 16 ] Solo se admiten modos de acceso básicos, sin acceso completo a las comunicaciones cifradas del sistema de gestión completo adquirido. [ 17 ]
Características
Intel AMT incluye funciones de administración remota, seguridad, administración de energía y configuración remota basadas en hardware que permiten el acceso remoto independiente a las PC habilitadas para AMT. [ 5 ] Intel AMT es una tecnología de seguridad y administración integrada en las PC con tecnología Intel vPro . [ 1 ]
Intel AMT utiliza un canal de comunicación fuera de banda (OOB) basado en hardware [ 1 ] que funciona independientemente de la presencia de un sistema operativo en funcionamiento. El canal de comunicación es independiente del estado de energía de la PC, la presencia de un agente de administración y el estado de muchos componentes de hardware, como unidades de disco duro y memoria .
La mayoría de las funciones de AMT están disponibles de forma predeterminada, independientemente del estado de energía del PC. [ 1 ] Otras funciones requieren que el PC esté encendido (como la redirección de consola a través de serial over LAN (SOL), la comprobación de presencia del agente y el filtrado de tráfico de red). [ 1 ] Intel AMT tiene capacidad de encendido remoto.
Las funciones basadas en hardware se pueden combinar con scripts para automatizar el mantenimiento y el servicio. [ 1 ]
Las funciones AMT basadas en hardware en ordenadores portátiles y de sobremesa incluyen:
- Canal de comunicación remoto cifrado para el tráfico de red entre la consola de TI e Intel AMT. [ 6 ]
- Capacidad de un PC cableado (conectado físicamente a la red) fuera del firewall de la empresa en una LAN abierta para establecer un túnel de comunicación seguro (a través de AMT) hacia la consola de TI. [ 1 ] [ 6 ] Ejemplos de una LAN abierta incluyen una computadora portátil cableada en casa o en el sitio de una PYME que no tiene un servidor proxy.
- Encendido/apagado/ciclo de encendido remoto mediante WOL cifrado . [ 1 ]
- Arranque remoto , mediante redirección de electrónica de dispositivo integrada (IDE-R). [ 6 ]
- Redirección de consola, vía serial sobre LAN (SOL). [ 1 ]
- Teclado, vídeo, ratón (KVM) a través de la red .
- Filtros basados en hardware para monitorizar las cabeceras de los paquetes en el tráfico de red entrante y saliente en busca de amenazas conocidas (basados en temporizadores programables), y para monitorizar amenazas conocidas/desconocidas basadas en heurísticas temporales . Los portátiles y los ordenadores de sobremesa disponen de filtros para monitorizar las cabeceras de los paquetes. Los ordenadores de sobremesa disponen de filtros de cabecera de paquetes y filtros basados en el tiempo. [ 18 ]
- Circuitos de aislamiento (anteriormente denominados extraoficialmente "interruptor de circuito" por Intel) para bloquear puertos, limitar la velocidad o aislar completamente un PC que pueda estar comprometido o infectado. [ 1 ] [ 6 ] [ 18 ]
- Verificación de la presencia del agente mediante temporizadores programables basados en hardware y políticas . Una "falta" genera un evento, que también puede generar una alerta. [ 1 ] [ 6 ] [ 18 ]
- Alerta OOB. [ 1 ]
- Registro de eventos persistente, almacenado en memoria protegida (no en el disco duro). [ 6 ]
- Acceder (antes del arranque) al identificador único universal (UUID) del PC. [ 1 ]
- Acceso (prearranque) a la información de los activos de hardware, como el fabricante y el modelo de un componente, que se actualiza cada vez que el sistema realiza la autoprueba de encendido (POST). [ 6 ]
- Acceso (antes del arranque) al almacén de datos de terceros (TPDS), un área de memoria protegida que los proveedores de software pueden usar para gestionar la información de versiones, los archivos .DAT y otra información. [ 1 ]
- Opciones de configuración remota, incluyendo configuración remota sin intervención basada en certificados, configuración mediante llave USB (interacción ligera) y configuración manual. [ 1 ] [ 6 ] [ 19 ]
- Ruta de audio/vídeo protegida para la protección de la reproducción de contenido multimedia protegido con DRM .
Los portátiles con AMT también incluyen tecnologías inalámbricas:
- Compatibilidad con los protocolos inalámbricos IEEE 802.11 a / g / n [ 20 ]
- Extensiones compatibles con Cisco para Voz sobre WLAN [ 21 ]
Historia
Las actualizaciones de software proporcionan mejoras a la siguiente versión menor de Intel AMT. Las nuevas versiones principales de Intel AMT están integradas en un nuevo chipset y se actualizan a través de nuevo hardware. [ 6 ]
Aplicaciones
Casi todas las funciones de AMT están disponibles incluso si el PC está apagado pero con el cable de alimentación conectado, si el sistema operativo se ha bloqueado, si falta el agente de software o si ha fallado algún componente de hardware (como un disco duro o la memoria). [ 1 ] [ 6 ] La función de redirección de consola ( SOL ), la comprobación de presencia del agente y los filtros de tráfico de red están disponibles después de encender el PC. [ 1 ] [ 6 ]
Intel AMT admite las siguientes tareas de administración:
- Encienda, apague, reinicie y vuelva a encender el equipo de forma remota. [ 1 ]
- Arranca el PC de forma remota redirigiendo el proceso de arranque del PC , haciendo que arranque desde una imagen diferente, como un recurso compartido de red , un CD-ROM o DVD de arranque , una unidad de reparación u otro dispositivo de arranque. [ 1 ] [ 5 ] Esta función admite el arranque remoto de un PC que tiene un sistema operativo dañado o faltante.
- Redirija de forma remota las E/S del sistema mediante redirección de consola a través de serial over LAN (SOL). [ 1 ] Esta función admite la resolución de problemas remota, la reparación remota, las actualizaciones de software y procesos similares.
- Acceda y modifique la configuración del BIOS de forma remota. [ 1 ] Esta función está disponible incluso si el PC está apagado, el sistema operativo está inactivo o el hardware ha fallado. Esta función está diseñada para permitir actualizaciones y correcciones remotas de la configuración. Admite actualizaciones completas del BIOS, no solo cambios en configuraciones específicas.
- Detectar tráfico de red sospechoso. [ 1 ] [ 18 ] En PC portátiles y de escritorio, esta función permite a un administrador de sistemas definir los eventos que podrían indicar una amenaza entrante o saliente en el encabezado de un paquete de red. En PC de escritorio, esta función también admite la detección de amenazas conocidas y/o desconocidas (incluidos gusanos informáticos de movimiento lento y rápido ) en el tráfico de red a través de filtros heurísticos basados en el tiempo . El tráfico de red se verifica antes de que llegue al sistema operativo, por lo que también se verifica antes de que el sistema operativo y las aplicaciones de software se carguen, y después de que se apaguen (un período tradicionalmente vulnerable para las PC ).
- Bloquea o limita la velocidad del tráfico de red hacia y desde sistemas sospechosos de estar infectados o comprometidos por virus informáticos , gusanos informáticos u otras amenazas. [ 1 ] [ 18 ] Esta función utiliza circuitos de aislamiento basados en hardware Intel AMT que se pueden activar manualmente (de forma remota, por el administrador del sistema) o automáticamente, según la política de TI (un evento específico).
- Administrar los filtros de paquetes de hardware en el adaptador de red integrado . [ 1 ] [ 18 ]
- Enviar automáticamente comunicación OOB a la consola de TI cuando un agente de software crítico no cumpla con su comprobación asignada mediante el temporizador programable basado en hardware y basado en políticas . [ 1 ] [ 18 ] Un "fallo" indica un problema potencial. Esta función se puede combinar con alertas OOB para que la consola de TI reciba notificaciones solo cuando se produzca un problema potencial (lo que ayuda a evitar que la red se sature con notificaciones de eventos "positivos" innecesarias).
- Reciba eventos de Platform Event Trap (PET) fuera de banda del subsistema AMT (por ejemplo, eventos que indican que el sistema operativo se ha bloqueado o fallado, o que se ha intentado un ataque de contraseña ). [ 1 ] Se puede emitir una alerta ante un evento (como el incumplimiento, en combinación con la comprobación de presencia del agente) o ante un umbral (como alcanzar una velocidad de ventilador determinada).
- Acceda a un registro de eventos persistente, almacenado en memoria protegida. [ 1 ] El registro de eventos está disponible de forma predeterminada, incluso si el sistema operativo está caído o el hardware ya ha fallado.
- Descubra un sistema AMT independientemente del estado de energía o del estado del sistema operativo de la PC. [ 1 ] El descubrimiento (acceso previo al arranque al UUID ) está disponible si el sistema está apagado, su sistema operativo está comprometido o inactivo, el hardware (como un disco duro o memoria ) ha fallado o faltan agentes de administración.
- Realizar un inventario de software o acceder a información sobre el software en el PC. [ 1 ] Esta función permite a un proveedor de software externo almacenar información de activos o versiones de software para aplicaciones locales en la memoria protegida Intel AMT. (Este es el almacén de datos protegido de terceros, que es diferente de la memoria AMT protegida para información de componentes de hardware y otra información del sistema). El administrador del sistema puede acceder al almacén de datos de terceros sin restricciones. Por ejemplo, un programa antivirus podría almacenar información de versión en la memoria protegida disponible para datos de terceros. Un script informático podría usar esta función para identificar los PC que necesitan actualizarse.
- Realice un inventario de hardware cargando la lista de activos de hardware de la PC remota (plataforma, controlador de administración de placa base , BIOS , procesador , memoria , discos, baterías portátiles, unidades reemplazables en campo y otra información). [ 1 ] La información de los activos de hardware se actualiza cada vez que el sistema realiza la autoprueba de encendido (POST).
A partir de la versión principal 6, Intel AMT incorpora un servidor VNC propietario para el acceso fuera de banda mediante una tecnología de visualización compatible con VNC, y ofrece compatibilidad total con KVM (teclado, vídeo y ratón) durante todo el ciclo de encendido, incluyendo el control ininterrumpido del escritorio al cargar el sistema operativo. Clientes como VNC Viewer Plus de RealVNC también proporcionan funcionalidades adicionales que facilitan la realización (y la visualización) de ciertas operaciones de Intel AMT, como encender y apagar el ordenador, configurar la BIOS y montar una imagen remota (IDER).
Aprovisionamiento e integración
AMT admite el aprovisionamiento remoto basado en certificados o en PSK (despliegue remoto completo), el aprovisionamiento basado en llave USB (aprovisionamiento con un solo toque), el aprovisionamiento manual [ 1 ] y el aprovisionamiento mediante un agente en el host local (aprovisionamiento basado en host). Un fabricante de equipos originales (OEM) también puede preconfigurar AMT. [ 19 ]
La versión actual de AMT admite la implementación remota tanto en PC portátiles como en PC de escritorio. (La implementación remota era una de las características clave que faltaban en versiones anteriores de AMT y que retrasó su aceptación en el mercado). [ 5 ] Hasta hace poco, la implementación remota solo era posible dentro de una red corporativa. [ 22 ] La implementación remota permite a un administrador de sistemas implementar PC sin "tocar" físicamente los sistemas. [ 1 ] También permite a un administrador de sistemas retrasar las implementaciones y poner las PC en uso durante un período de tiempo antes de que las funciones de AMT estén disponibles para la consola de TI. [ 23 ] A medida que evolucionan los modelos de entrega e implementación, AMT ahora se puede implementar a través de Internet, utilizando métodos "Zero-Touch" y basados en el host. [ 24 ]
Los PC se pueden vender con AMT habilitado o deshabilitado. El fabricante determina si se envía AMT con las capacidades listas para la configuración (habilitado) o deshabilitado. El proceso de configuración puede variar según la configuración del fabricante. [ 19 ]
AMT incluye una aplicación de icono de privacidad, llamada IMSS, [ 25 ] que notifica al usuario del sistema si AMT está habilitado. Depende del fabricante decidir si desea mostrar el icono o no.
AMT admite diferentes métodos para deshabilitar la tecnología de gestión y seguridad, así como diferentes métodos para volver a habilitarla. [ 1 ] [ 23 ] [ 26 ] [ 27 ]
AMT se puede desaprovisionar parcialmente mediante la configuración o completamente borrando toda la configuración, las credenciales de seguridad y la configuración operativa y de red. [ 28 ] Un desaprovisionamiento parcial deja el PC en el estado de configuración. En este estado, el PC puede iniciar automáticamente su proceso de configuración remota. Un desaprovisionamiento completo borra el perfil de configuración, así como las credenciales de seguridad y la configuración operativa/de red necesarias para comunicarse con Intel Management Engine. Un desaprovisionamiento completo restaura Intel AMT a su estado predeterminado de fábrica.
Una vez que AMT esté deshabilitado, para volver a habilitarlo, un administrador de sistemas autorizado puede restablecer las credenciales de seguridad necesarias para realizar la configuración remota mediante una de las siguientes opciones:
- Utilizando el proceso de configuración remota (totalmente automatizado, configuración remota mediante certificados y claves). [ 1 ]
- Acceso físico al PC para restaurar las credenciales de seguridad, ya sea mediante llave USB o introduciendo manualmente las credenciales y los parámetros MEBx. [ 1 ]
Existe una forma de restablecer completamente AMT y volver a la configuración de fábrica. Esto se puede hacer de dos maneras:
- Configurar el valor apropiado en la BIOS .
- Borrar la memoria CMOS y/o NVRAM .
La configuración e integración de AMT se realiza mediante un servicio de configuración (para la configuración automatizada), una herramienta de servidor web AMT (incluida con Intel AMT) y AMT Commander, una aplicación propietaria gratuita y sin soporte técnico disponible en el sitio web de Intel.
Comunicación
Todo el acceso a las funciones de Intel AMT se realiza a través del Intel Management Engine en el hardware y firmware del PC. [ 1 ] La comunicación AMT depende del estado del Management Engine, no del estado del sistema operativo del PC.
Como parte de Intel Management Engine, el canal de comunicación AMT OOB se basa en la pila de firmware TCP/IP diseñada en el hardware del sistema. [ 1 ] Debido a que se basa en la pila TCP/IP, la comunicación remota con AMT se produce a través de la ruta de datos de red antes de que la comunicación se transmita al sistema operativo.
Intel AMT admite redes cableadas e inalámbricas . [ 1 ] [ 8 ] [ 20 ] [ 29 ] Para portátiles inalámbricos alimentados por batería, la comunicación OOB está disponible cuando el sistema está activo y conectado a la red corporativa, incluso si el sistema operativo está apagado. La comunicación OOB también está disponible para portátiles inalámbricos o cableados conectados a la red corporativa a través de una red privada virtual (VPN) basada en el sistema operativo anfitrión cuando los portátiles están activos y funcionan correctamente.
AMT versión 4.0 y superior puede establecer un túnel de comunicación seguro entre un PC cableado y una consola de TI fuera del firewall corporativo. [ 1 ] [ 30 ] En este esquema, un servidor de presencia de administración (Intel lo llama "puerta de enlace habilitada para vPro") autentica el PC, abre un túnel TLS seguro entre la consola de TI y el PC, y media la comunicación. [ 1 ] [ 31 ] El esquema está diseñado para ayudar al usuario o al propio PC a solicitar mantenimiento o servicio cuando se encuentre en oficinas satélite o lugares similares donde no haya un servidor proxy o dispositivo de administración local .
La tecnología que protege las comunicaciones fuera del cortafuegos corporativo es relativamente nueva. Además, requiere que exista una infraestructura , incluyendo el soporte de consolas de TI y cortafuegos.
Un PC AMT almacena información de configuración del sistema en memoria protegida. Para PCs versión 4.0 y superiores, esta información puede incluir el nombre o los nombres de los servidores de administración de la " lista blanca " apropiados para la empresa. Cuando un usuario intenta iniciar una sesión remota entre el PC cableado y un servidor de la empresa desde una LAN abierta , AMT envía la información almacenada a un servidor de presencia de administración (MPS) en la "zona desmilitarizada" ("DMZ") que existe entre el firewall corporativo y los firewalls del cliente (el PC del usuario). El MPS utiliza esa información para ayudar a autenticar el PC. Luego, el MPS media la comunicación entre el portátil y los servidores de administración de la empresa. [ 1 ]
Dado que la comunicación está autenticada, se puede abrir un túnel de comunicación seguro mediante cifrado TLS . Una vez establecidas las comunicaciones seguras entre la consola de TI e Intel AMT en el PC del usuario, un administrador de sistemas puede utilizar las funciones típicas de AMT para diagnosticar, reparar, mantener o actualizar el PC de forma remota. [ 1 ]
Diseño
Hardware
El Motor de Gestión (ME) es un coprocesador aislado y protegido, integrado como una parte no opcional [ 32 ] en todos los sistemas actuales ( a partir de 2015).) Chipsets de Intel. [ 33 ]
A partir de ME 11, se basa en un procesador Intel 486 de 32 bits, [ 34 ] presumiblemente Intel Quark , y ejecuta una variante del sistema operativo MINIX 3. El estado de ME se almacena en una partición de la memoria flash SPI , utilizando un sistema de archivos propietario llamado MFS en la FPT (Tabla de Particiones de Firmware) de ME. [ 35 ] Las versiones anteriores se basaban en un núcleo ARC , con el Motor de Gestión ejecutando el RTOS ThreadX de Express Logic , almacenando el estado en otro sistema de archivos propietario llamado EFFS en la FPT, pero que también tenía el mágico MFS. Las versiones 1.x a 5.x de ME usaban ARCTangent-A4 (solo instrucciones de 32 bits) mientras que las versiones 6.x a 8.x usaban el ARCompact más reciente ( arquitectura de conjunto de instrucciones mixta de 32 y 16 bits). A partir de ME 7.1, el procesador ARC también podía ejecutar applets Java firmados .
El ME comparte la misma interfaz de red e IP que el sistema host. El tráfico se enruta en función de los paquetes a los puertos 16992–16995. Existe soporte en varios controladores Ethernet de Intel, exportado y configurable a través del Protocolo de transporte de componentes de administración (MCTP). [ 36 ] [ 37 ] El ME también se comunica con el host a través de la interfaz PCI. [ 35 ] En Linux, la comunicación entre el host y el ME se realiza a través de /dev/mei[ 33 ] o más recientemente [ 38 ]/dev/mei0 . [ 39 ]
Hasta el lanzamiento de los procesadores Nehalem , el ME generalmente estaba integrado en el puente norte de la placa base , siguiendo la disposición del concentrador de controlador de memoria (MCH). [ 40 ] Con las arquitecturas Intel más recientes ( Intel Serie 5 en adelante), el ME está incluido en el concentrador de controlador de plataforma (PCH). [ 41 ] [ 42 ]
Firmware
- Motor de gestión (ME) - chipsets convencionales
- Servicios de plataforma de servidor (SPS) - servidor
- Motor de ejecución confiable (TXE) - tableta/móvil/bajo consumo
Seguridad
Dado que AMT permite el acceso al PC por debajo del nivel del sistema operativo, la seguridad de las funciones de AMT es una preocupación fundamental.
La seguridad para las comunicaciones entre Intel AMT y el servicio de aprovisionamiento y/o la consola de administración se puede establecer de diferentes maneras según el entorno de red. La seguridad se puede establecer mediante certificados y claves (infraestructura de clave pública TLS o TLS-PKI), claves precompartidas ( TLS-PSK ) o contraseña de administrador. [ 1 ] [ 6 ]
Las tecnologías de seguridad que protegen el acceso a las funciones de AMT están integradas en el hardware y el firmware. Al igual que con otras funciones de AMT basadas en hardware, las tecnologías de seguridad permanecen activas incluso si el PC está apagado, el sistema operativo falla, faltan agentes de software o el hardware (como un disco duro o la memoria) ha fallado. [ 1 ] [ 6 ] [ 43 ]
Dado que el software que implementa AMT reside fuera del sistema operativo, no se actualiza mediante el mecanismo de actualización habitual de este. Por lo tanto, las vulnerabilidades de seguridad en el software AMT pueden ser particularmente graves, ya que persisten mucho tiempo después de haber sido descubiertas y conocidas por posibles atacantes.
El 15 de mayo de 2017, Intel anunció una vulnerabilidad crítica en AMT. Según la actualización, "la vulnerabilidad podría permitir que un atacante de red acceda de forma remota a ordenadores o dispositivos empresariales que utilicen estas tecnologías". [ 44 ] Intel anunció la disponibilidad parcial de una actualización de firmware para corregir la vulnerabilidad en algunos de los dispositivos afectados.
Redes de contactos
Si bien algunos protocolos para la administración remota en banda utilizan un canal de comunicación de red seguro (por ejemplo, Secure Shell ), otros protocolos no son seguros. Por lo tanto, algunas empresas han tenido que elegir entre tener una red segura o permitir que el departamento de TI utilice aplicaciones de administración remota sin comunicaciones seguras para el mantenimiento y servicio de las PC. [ 1 ]
Las tecnologías de seguridad y los diseños de hardware modernos permiten la administración remota incluso en entornos más seguros. Por ejemplo, Intel AMT es compatible con IEEE 802.1x , Preboot Execution Environment (PXE), Cisco Self-Defending Network y Microsoft NAP . [ 1 ]
Todas las funciones de AMT están disponibles en un entorno de red seguro. Con Intel AMT en un entorno de red seguro:
- La red puede verificar el nivel de seguridad de un PC con AMT habilitado y autenticar el PC antes de que se cargue el sistema operativo y antes de que se le permita el acceso a la red.
- El arranque PXE se puede utilizar manteniendo la seguridad de la red. En otras palabras, un administrador de TI puede usar una infraestructura PXE existente en una red IEEE 802.1x , Cisco Self-Defending Network o Microsoft NAP .
Intel AMT puede integrar credenciales de seguridad de red en el hardware, a través del Agente de confianza integrado de Intel AMT y un complemento de postura de AMT . [ 1 ] [ 6 ] El complemento recopila información de postura de seguridad, como la configuración del firmware y los parámetros de seguridad de software de terceros (como software antivirus y antispyware ), BIOS y memoria protegida . El complemento y el agente de confianza pueden almacenar el/los perfil(es) de seguridad en la memoria protegida no volátil de AMT, que no se encuentra en el disco duro .
Gracias a que AMT cuenta con un canal de comunicación fuera de banda, puede presentar el estado de seguridad del PC a la red incluso si el sistema operativo o el software de seguridad están comprometidos. Al presentar la información fuera de banda, la red también puede autenticar el PC fuera de banda, antes de que se carguen el sistema operativo o las aplicaciones y antes de que intenten acceder a la red. Si el estado de seguridad no es correcto, un administrador del sistema puede implementar una actualización fuera de banda (a través de Intel AMT) o reinstalar el software de seguridad crítico antes de permitir que el PC acceda a la red.
La compatibilidad con diferentes niveles de seguridad depende de la versión de AMT :
- La compatibilidad con IEEE 802.1x y Cisco Self-Defending Network requiere AMT versión 2.6 o superior para portátiles y AMT versión 3.0 o superior para ordenadores de sobremesa. [ 1 ] [ 45 ] [ 46 ]
- La compatibilidad con Microsoft NAP requiere AMT versión 4.0 o superior. [ 1 ]
- La compatibilidad con el arranque PXE con seguridad de red completa requiere AMT versión 3.2 o superior para PC de escritorio. [ 1 ]
Tecnología
AMT incluye varios esquemas, tecnologías y metodologías de seguridad para proteger el acceso a las funciones de AMT durante la implementación y la administración remota. [ 1 ] [ 6 ] [ 43 ] Las tecnologías y metodologías de seguridad de AMT incluyen:
- Seguridad de la capa de transporte , incluyendo TLS de clave precompartida ( TLS-PSK )
- autenticación HTTP
- Inicio de sesión único en Intel AMT con autenticación de dominio de Microsoft Windows , basado en Microsoft Active Directory y Kerberos.
- Firmware firmado digitalmente
- Generador de números pseudoaleatorios (PRNG) que genera claves de sesión.
- Memoria protegida (no en el disco duro ) para datos críticos del sistema, como el UUID , información de los activos de hardware y ajustes de configuración del BIOS.
- Listas de control de acceso (ACL)
Al igual que ocurre con otros aspectos de Intel AMT, las tecnologías y metodologías de seguridad están integradas en el chipset.
Vulnerabilidades y exploits conocidos
Rootkit Ring −3
Invisible Things Lab demostró un rootkit de anillo −3 para el chipset Q35; no funciona para el chipset Q45 posterior, ya que Intel implementó protecciones adicionales. [ 47 ] El exploit funcionaba reasignando la región de memoria normalmente protegida (los 16 MB superiores de RAM) reservada para el ME. El rootkit ME podía instalarse independientemente de si el AMT estaba presente o habilitado en el sistema, ya que el chipset siempre contiene el coprocesador ARC ME. (La designación "−3" se eligió porque el coprocesador ME funciona incluso cuando el sistema está en el estado S3 , por lo que se consideró una capa inferior a los rootkits del Modo de administración del sistema . [ 40 ] ) Para el vulnerable chipset Q35, Patrick Stewin demostró un rootkit basado en ME que registraba pulsaciones de teclas . [ 48 ] [ 49 ]
Aprovisionamiento sin intervención
Otra evaluación de seguridad realizada por Vassilios Ververis reveló graves vulnerabilidades en la implementación del chipset GM45. En particular, criticó a AMT por transmitir contraseñas sin cifrar en el modo de aprovisionamiento SMB cuando se utilizan las funciones de redirección IDE y Serial over LAN. También descubrió que el modo de aprovisionamiento "zero touch" (ZTC) permanece habilitado incluso cuando AMT parece estar deshabilitado en la BIOS. Por unos 60 euros, Ververis adquirió de Go Daddy un certificado aceptado por el firmware ME que permite el aprovisionamiento remoto "zero touch" de máquinas (posiblemente desprevenidas), las cuales transmiten sus paquetes HELLO a los servidores de configuración. [ 50 ]
Bob el Silencioso es silencioso
En mayo de 2017, Intel confirmó que muchos ordenadores con AMT tenían una vulnerabilidad crítica de escalada de privilegios sin parchear ( CVE - 2017-5689 ). [ 13 ] [ 51 ] [ 11 ] [ 52 ] [ 53 ] La vulnerabilidad, que fue apodada " Silent Bob is Silent" por los investigadores que la habían reportado a Intel, [ 54 ] afecta a numerosos portátiles, ordenadores de sobremesa y servidores vendidos por Dell , Fujitsu , Hewlett-Packard (más tarde Hewlett Packard Enterprise y HP Inc. ), Intel, Lenovo y posiblemente otros. [ 54 ] [ 55 ] [ 56 ] [ 57 ] [ 58 ] [ 59 ] [ 60 ] Esos investigadores afirmaron que el fallo afecta a los sistemas fabricados en 2010 o después. [ 61 ] Otros informes afirmaron que el error también afecta a sistemas fabricados tan antiguos como en 2008. [ 12 ] [ 13 ] La vulnerabilidad se describió como algo que permitía a los atacantes remotos:
Control total de las máquinas afectadas, incluyendo la capacidad de leer y modificar todo. Puede utilizarse para instalar malware persistente (posiblemente en el firmware) y leer y modificar cualquier dato.
— Tatu Ylönen, ssh.com [ 54 ]
El proceso de autorización de usuario remoto incluía un error de programación: comparaba el hash del token de autorización proporcionado por el usuario ( user_response) con el valor real del hash ( computed_response) utilizando este código:
strncmp ( respuesta_calculada , respuesta_usuario , longitud_respuesta )La vulnerabilidad radicaba en que response_lengthla longitud del token proporcionado por el usuario era incorrecta, y no correspondía al token real.
Dado que el tercer argumento strncmpes la longitud de las dos cadenas que se comparan, si es menor que la longitud de computed_response, solo se comprobará la igualdad de una parte de la cadena. En concreto, si user_responsees la cadena vacía (con longitud 0), esta "comparación" siempre devolverá verdadero y, por lo tanto, validará al usuario. Esto permitía a cualquier persona iniciar sesión en la admincuenta de los dispositivos simplemente modificando el paquete HTTP enviado para usar la cadena vacía como responsevalor del campo.
PLATINO
En junio de 2017, el grupo de ciberdelincuencia PLATINUM se hizo conocido por explotar las capacidades Serial over LAN de AMT para realizar la exfiltración de datos de documentos robados. [ 62 ] [ 63 ] [ 64 ] [ 65 ] [ 66 ] [ 67 ] [ 68 ] [ 69 ]
SA-00086
En noviembre de 2017, la empresa de seguridad Positive Technologies detectó graves fallos en el firmware del Management Engine (ME) y afirmó haber desarrollado una vulnerabilidad funcional para un usuario con acceso físico a un puerto USB. [ 70 ] El 20 de noviembre de 2017, Intel confirmó que se habían encontrado varios fallos graves en el Management Engine, el Trusted Execution Engine y los Server Platform Services, y publicó una "actualización crítica del firmware". [ 71 ] [ 72 ]
Prevención y mitigación
Los PC con AMT suelen ofrecer una opción en el menú de la BIOS para desactivar AMT, aunque los fabricantes de equipos originales (OEM) implementan las funciones de la BIOS de forma diferente, [ 73 ] y, por lo tanto, la BIOS no es un método fiable para desactivar AMT. Se supone que los PC basados en Intel que se enviaron sin AMT no pueden tener AMT instalado posteriormente. Sin embargo, mientras el hardware del PC sea potencialmente capaz de ejecutar AMT, no está claro cuán efectivas son estas protecciones. [ 74 ] [ 75 ] [ 76 ] Actualmente, existen guías de mitigación [ 77 ] y herramientas [ 78 ] para deshabilitar AMT en Windows, pero Linux solo ha recibido una herramienta para comprobar si AMT está habilitado y aprovisionado en sistemas Linux. [ 79 ] La única forma de solucionar realmente esta vulnerabilidad es instalar una actualización de firmware. Intel ha puesto a disposición una lista de actualizaciones. [ 80 ] A diferencia de AMT, no existe una forma oficial y documentada de deshabilitar Intel Management Engine (ME); siempre está activado, a menos que el fabricante de equipos originales no lo habilite en absoluto. [ 81 ] [ 82 ]
En 2015, un pequeño número de proveedores competidores comenzaron a ofrecer PC basadas en Intel diseñadas o modificadas específicamente para abordar posibles vulnerabilidades de AMT y preocupaciones relacionadas. [ 83 ] [ 84 ] [ 85 ] [ 86 ] [ 10 ] [ 87 ] [ 88 ]
Véase también
- Puerta trasera (informática)
- Interfaz del controlador integrado del host
- HP Integrated Lights-Out
- Intel CIRA
- Intel Core
- Interruptor de desconexión de Internet
- Centro de control de la plataforma
- Gestión de apagado de luces
- Southbridge (informática)
- Procesador de servicio del sistema
- Versiones de Intel AMT
- Motor de gestión de Intel
- Intel vPro
Referencias
- 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 "Intel Centrino 2 con tecnología vPro y procesador Intel Core2 con tecnología vPro" (PDF) . Intel. 2008. Archivado del original (PDF) el 18 de febrero de 2008. Recuperado el 7 de agosto de 2008 .
- ↑ "El chipset Intel vPro atrae a los MSP y a los fabricantes de sistemas" . ChannelWeb . Consultado el 1 de agosto de 2007 .
- ↑ "¿Un nuevo amanecer para la administración remota? Un primer vistazo a la plataforma vPro de Intel" . Ars Technica. 6 de febrero de 2007. Consultado el 7 de noviembre de 2007 .
- ↑ "Administración remota de PC con Intel vPro" . Tom's Hardware Guide. 26 de abril de 2007. Consultado el 21 de noviembre de 2007 .
- 1 2 3 4 "Revisando vPro para compras corporativas" . Gartner. Archivado del original el 23 de julio de 2008. Recuperado el 7 de agosto de 2008 .
- 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 "Guía de arquitectura: Tecnología Intel Active Management" . Intel. 26 de junio de 2008. Archivado del original el 19 de octubre de 2008. Recuperado el 12 de agosto de 2008 .
- ↑ "Copia archivada" . Archivado del original el 14 de abril de 2012. Recuperado el 30 de abril de 2012 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - 1 2 "Intel Centrino 2 con tecnología vPro" (PDF) . Intel. Archivado del original (PDF) el 15 de marzo de 2008. Recuperado el 15 de julio de 2008 .
- ↑ "Intel MSP" . Msp.intel.com . Consultado el 25 de mayo de 2016 .
- 1 2 "Purism explica por qué evita las tarjetas AMT y de red de Intel para sus portátiles 'Librem' centrados en la privacidad" . Tom's Hardware . 29 de agosto de 2016. Consultado el 10 de mayo de 2017 .
- 1 2 "Centro de seguridad de productos Intel®" . Security-center.intel.com . Consultado el 7 de mayo de 2017 .
- 1 2 Charlie Demerjian (1 de mayo de 2017). "Vulnerabilidad de seguridad remota en todas las plataformas Intel de 2008+" . SemiAccurate . Recuperado el 6 de septiembre de 2024 .
- 1 2 3 "¡Alerta roja! Intel corrige una vulnerabilidad de ejecución remota que ha estado oculta en sus chips desde 2010" . Theregister.co.uk . Consultado el 7 de mayo de 2017 .
- ↑ HardOCP: Purism ofrece portátiles con el motor de gestión de Intel desactivado.
- ↑ System76 desactivará Intel Management Engine en sus portátiles.
- ↑ Garrison, Justin (28 de marzo de 2011). "Cómo controlar remotamente tu PC (incluso cuando se bloquea)" . Howtogeek.com . Consultado el 7 de mayo de 2017 .
- ↑ "Kit de herramientas para desarrolladores de gestión abierta | Intel® Software" . Software.intel.com . Consultado el 7 de mayo de 2017 .
- 1 2 3 4 5 6 7 "Intel Active Management Technology System Defense and Agent Presence Overview" (PDF) . Intel. Febrero de 2007. Recuperado el 16 de agosto de 2008 .
- 1 2 3 "Intel Centrino 2 con tecnología vPro" . Intel. Archivado del original el 15 de marzo de 2008. Recuperado el 30 de junio de 2008 .
- 1 2 "Los nuevos portátiles basados en Intel mejoran todos los aspectos de los ordenadores portátiles" . Intel. Archivado del original el 17 de julio de 2008. Consultado el 15 de julio de 2008 .
- ↑ "Comprender Intel AMT a través de conexiones cableadas frente a inalámbricas (vídeo)" . Intel. Archivado del original el 26 de marzo de 2008. Consultado el 14 de agosto de 2008 .
- ↑ "Tecnología Intel® vPro™" . Intel .
- 1 2 "Parte 3: Post-implementación de Intel vPro en un entorno Altiris: Habilitación y configuración del aprovisionamiento diferido" . Intel (foro) . Consultado el 12 de septiembre de 2008 .
- ↑ "Copia archivada" (PDF) . Archivado del original (PDF) el 3 de enero de 2014. Recuperado el 20 de julio de 2013 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Estado de gestión y seguridad de Intel (IMSS), configuraciones avanzadas. Parte 9 – Blogs de la red de software de Intel" . Archivado del original el 20 de febrero de 2011. Recuperado el 26 de diciembre de 2010 .
- ↑ "Aprovisionamiento de Intel vPro" (PDF) . HP (Hewlett Packard) . Consultado el 2 de junio de 2008 .
- ↑ "Configuración e instalación de vPro para el PC empresarial dc7700 con tecnología Intel vPro" (PDF) . HP (Hewlett Packard) . Consultado el 2 de junio de 2008 .
- ↑ "Parte 4: Post-implementación de Intel vPro en un entorno Altiris Intel: UnProvDefault parcial" . Intel (foro) . Consultado el 12 de septiembre de 2008 .
- ↑ "Consideraciones técnicas para Intel AMT en un entorno inalámbrico" . Intel. 27 de septiembre de 2007. Consultado el 16 de agosto de 2008 .
- ↑ "Servicio de configuración e instalación de la tecnología de administración activa de Intel, versión 5.0" (PDF) . Intel . Consultado el 13 de octubre de 2018 .
- ↑ "Intel AMT - Llamada rápida para obtener ayuda" . Intel. 15 de agosto de 2008. Consultado el 17 de agosto de 2008 .
{{cite web}}: Mantenimiento de CS1: servicio de archivado obsoleto ( enlace ) (blog de desarrolladores de Intel) - ↑ "Intel x86 considerado perjudicial (Nuevo documento)" . Archivado del original el 3 de enero de 2016. Consultado el 16 de enero de 2016 .
- 1 2 "Copia archivada" . Archivado del original el 1 de noviembre de 2014. Recuperado el 25 de febrero de 2014 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Intel® Converged Security and Management Engine (Intel® CSME) Security" (PDF) . Consultado el 10 de diciembre de 2024 .
- 1 2 Igor Skochinsky ( Hex-Rays ) Rootkit en tu portátil , Ruxcon Breakpoint 2012
- ↑ "Hoja de datos del controlador Ethernet Intel I210" (PDF) . Intel . 2013. págs. 1, 15, 52, 621–776 . Consultado el 9 de noviembre de 2013 .
- ↑ "Intel Ethernet Controller X540 Product Brief" (PDF) . Intel . 2012. Consultado el 26 de febrero de 2014 .
- ↑ "ejemplos: mei: usar /dev/mei0 en lugar de /dev/mei · torvalds/linux@c4a46ac" . GitHub . Consultado el 14 de julio de 2021 .
- ↑ "Introducción: la documentación del núcleo de Linux" . www.kernel.org . Consultado el 14 de julio de 2021 .
- 1 2 Joanna Rutkowska. "Una búsqueda hasta el núcleo" (PDF) . Invisiblethingslab.com . Consultado el 25 de mayo de 2016 .
- ↑ "Copia archivada" (PDF) . Archivado del original (PDF) el 11 de febrero de 2014. Recuperado el 26 de febrero de 2014 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Plataformas II" (PDF) . Users.nik.uni-obuda.hu . Consultado el 25 de mayo de 2016 .
- 1 2 "La nueva tecnología de procesador Intel vPro refuerza la seguridad de las PC empresariales (comunicado de prensa)" . Intel. 27 de agosto de 2007. Archivado del original el 12 de septiembre de 2007. Consultado el 7 de agosto de 2007 .
- ↑ "Vulnerabilidad crítica del firmware Intel® AMT" . Intel . Consultado el 10 de junio de 2017 .
- ↑ "Red de software de Intel, foro de ingenieros/desarrolladores" . Intel . Consultado el 9 de agosto de 2008 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "Soluciones de seguridad de Cisco con tecnología de procesador Intel Centrino Pro e Intel vPro" (PDF) . Intel. 2007.
- ↑ "Invisible Things Lab presentará dos nuevas presentaciones técnicas que revelan vulnerabilidades a nivel de sistema que afectan al hardware de PC moderno en su núcleo" (PDF) . Invisiblethingslab.com . Archivado del original (PDF) el 12 de abril de 2016. Consultado el 25 de mayo de 2016 .
- ↑ "Technische Universität Berlin: FG Security in telecommunications : Evaluating "Ring-3" Rootkits" (PDF) . Stewin.org . Archivado del original (PDF) el 4 de marzo de 2016 . Consultado el 25 de mayo de 2016 .
- ↑ "Malware persistente, sigiloso y controlado remotamente para hardware dedicado" (PDF) . Stewin.org . Archivado del original (PDF) el 3 de marzo de 2016. Consultado el 25 de mayo de 2016 .
- ↑ "Evaluación de seguridad de la tecnología de gestión activa de Intel" (PDF) . Web.it.kth.se. Consultado el 25 de mayo de 2016 .
- ↑ "CVE - CVE-2017-5689" . Cve.mitre.org . Archivado del original el 5 de mayo de 2017. Consultado el 7 de mayo de 2017 .
- ↑ "¿Intel Hidden Management Engine: riesgo de seguridad para x86?" . Darknet. 16 de junio de 2016. Consultado el 7 de mayo de 2017 .
- ↑ Garrett, Matthew (1 de mayo de 2017). "Vulnerabilidad remota de AMT de Intel" . mjg59.dreamwidth.org . Consultado el 7 de mayo de 2017 .
- 1 2 3 "¡ALERTA 2017-05-05! ¡EXPLOIT DE Intel AMT AL DESCUBIERTO! ¡ES MALO! ¡DESHABILITE AMT AHORA!" . Ssh.com . Consultado el 7 de mayo de 2017 .
- ↑ Dan Goodin (6 de mayo de 2017). "La vulnerabilidad de secuestro que acechaba en los chips de Intel es peor de lo que nadie pensaba" . Ars Technica . Consultado el 8 de mayo de 2017 .
- ↑ "General: Actualizaciones de BIOS debido a la vulnerabilidad Intel AMT IME - Hardware general - Portátil - Comunidad Dell" . En.community.dell.com . 2 de mayo de 2017. Archivado del original el 11 de mayo de 2017. Consultado el 7 de mayo de 2017 .
- ↑ "Nota informativa: Vulnerabilidad del firmware de Intel – Páginas de soporte técnico de Fujitsu para Fujitsu Europa continental, Oriente Medio, África e India" . Support.ts.fujitsu.com. 1 de mayo de 2017. Consultado el 8 de mayo de 2017 .
- ↑ "HPE | HPE CS700 2.0 para VMware" . H22208.www2.hpe.com . 1 de mayo de 2017. Archivado del original el 8 de mayo de 2017. Consultado el 7 de mayo de 2017 .
- ↑ "Aviso de seguridad de Intel® sobre la escalada de... | Comunidades de Intel" . Communities.intel.com . 4 de mayo de 2017. Consultado el 7 de mayo de 2017 .
- ↑ "Tecnología Intel Active Management, Tecnología Intel Small Business y Escalada remota de privilegios de administración estándar de Intel" . Support.lenovo.com . Consultado el 7 de mayo de 2017 .
- ↑ "MythBusters: CVE-2017-5689" . Embedi.com . Archivado del original el 6 de mayo de 2017. Consultado el 7 de mayo de 2017 .
- ↑ "Unos hackers astutos utilizan herramientas de administración de Intel para eludir el firewall de Windows" . 9 de junio de 2017. Consultado el 10 de junio de 2017 .
- ↑ Tung, Liam. "Microsoft afirma que el firewall de Windows fue burlado por espías que aplicaron parches en caliente utilizando Intel AMT", dice ZDNet . ZDNet . Consultado el 10 de junio de 2017 .
- ↑ "PLATINUM continúa evolucionando, buscando formas de mantener la invisibilidad" . 7 de junio de 2017. Consultado el 10 de junio de 2017 .
- ↑ "Malware utiliza una función poco conocida de la CPU de Intel para robar datos y eludir los cortafuegos" . Consultado el 10 de junio de 2017 .
- ↑ "Los hackers abusan de una función de administración de bajo nivel para crear una puerta trasera invisible" . iTnews . Consultado el 10 de junio de 2017 .
- ↑ "Los ciberdelincuentes explotan la gestión activa de Intel para distribuir malware a través de la LAN • The Register" . www.theregister.co.uk . Consultado el 10 de junio de 2017 .
- ↑ Seguridad, heise (9 de junio de 2017). "Intel-Fernwartung AMT bei Angriffen auf PCs genutzt" . Seguridad . Consultado el 10 de junio de 2017 .
- ↑ "Método de transferencia de archivos del grupo de actividad PLATINUM mediante Intel AMT SOL" . Canal 9. Consultado el 10 de junio de 2017 .
- ↑ Los investigadores descubrieron que casi TODOS los ordenadores con una CPU Intel Skylake o superior se pueden controlar mediante USB .
- ↑ "Actualización crítica del firmware de Intel® Management Engine (Intel SA-00086)" . Intel.
- ↑ Newman, Lily Hay. "Los fallos en los chips de Intel dejan expuestos millones de dispositivos" . Wired .
- ↑ "Deshabilitar AMT en la BIOS" . software.intel.com . 28 de diciembre de 2010. Consultado el 17 de mayo de 2017 .
- ↑ Charlie Demerjian (3 de mayo de 2017). "¿Están a salvo los ordenadores de consumo de la vulnerabilidad Intel ME/AMT?" . SemiAccurate.
- ↑ "Los procesadores Intel x86 ocultan otra CPU que puede tomar el control de tu máquina (no puedes auditarla)" . Boing Boing . 15 de junio de 2016. Consultado el 11 de mayo de 2017 .
- ↑ " [ coreboot ] : Error de AMT" . Mail.coreboot.org . 11 de mayo de 2017 . Consultado el 13 de junio de 2017 .
- ↑ "Deshabilitar Intel AMT en Windows (y una guía de mitigación más sencilla para CVE-2017-5689)" . Marketing en redes sociales | Marketing digital | Comercio electrónico . 3 de mayo de 2017. Consultado el 17 de mayo de 2017 .
- ↑ "bartblaze/Disable-Intel-AMT" . GitHub . Consultado el 17 de mayo de 2017 .
- ↑ "mjg59/mei-amt-check" . GitHub . Consultado el 17 de mayo de 2017 .
- ↑ "Vulnerabilidad crítica del firmware Intel® AMT" . Intel . Consultado el 17 de mayo de 2017 .
- ↑ "Blog de Positive Technologies: Deshabilitar Intel ME 11 mediante un modo no documentado" . Archivado del original el 28 de agosto de 2017. Consultado el 30 de agosto de 2017 .
- ↑ "Intel corrige fallos importantes en el Intel Management Engine" . Extreme Tech. 22 de noviembre de 2017.
- ↑ Vaughan-Nichols, Steven J. "Taurinus X200: Ahora el portátil con más 'software libre' del planeta - ZDNet" . ZDNet .
- ^ Kißling, Kristian (17 de febrero de 2017). "Libreboot: Thinkpad X220 sin motor de gestión » Linux-Magazin " . Revista Linux .
- ^ en línea, heise (octubre de 2015). "Libiquity Taurinus X200: portátil Linux sin motor de gestión Intel" . Heise en línea .
- ↑ "Una vulnerabilidad en Intel AMT demuestra que el motor de gestión de Intel puede ser peligroso" . Tom's Hardware . 2 de mayo de 2017.
- ↑ "A la Fundación del Software Libre le encanta este portátil, pero a ti no" .
- ↑ "FSF respalda otra computadora portátil (obsoleta) - Phoronix" . phoronix.com .
Enlaces externos
- Kit de herramientas en la nube Open AMT
- MallaCentral2
- Comandante de gestión de Intel
- Implementación de Intel AMT
- Centro de seguridad de Intel
- Tecnología de gestión activa de Intel
- Comunidad de desarrolladores de gestión de Intel
- Centro de expertos de Intel vPro
- Controlador Ethernet Gigabit Intel 82573E (Tekoa)
- Procesador ARC4
- Vídeos de AMT (seleccione el canal de escritorio)
- Cliente Intel AMT - Radmin Viewer 3.3
- Intel vPro/AMT como antivirus de hardware
- Aprovisionamiento de AMT a través de Internet (Administrador OOB)
- Secretos de Intel ME: Código oculto en tu chipset y cómo descubrir qué hace exactamente, por Igor Skochinsky, charla en Code Blue 2014.
- Uso de Intel AMT y el Intel NUC con Ubuntu
- Productos Intel
- Gestión fuera de banda
- Administración del sistema