Un ordenador de puente de mando que aloja ECDIS, AIS, superposición de radar y cartas náuticas, datos de viaje y vídeo cada vez más clasificado se ha convertido en un objetivo real. Las normativas cibernéticas ahora van de la mano con las medioambientales: los Requisitos Unificados UR E26 y UR E27 de IACS entraron en vigor para los buques de nueva construcción con la primera inspección a partir del 1 de julio de 2024, y la contratación pública de defensa exige desde hace años raíces de confianza de hardware en todas las consolas que gestionan información clasificada. El Módulo de Plataforma Segura (TPM) es el pequeño chip que permite a un ordenador demostrar que su software no ha sido manipulado, almacenar claves de cifrado de disco fuera del sistema operativo y resistir un sistema operativo comprometido. Este artículo explica cuándo se requiere un TPM para un ordenador de puente de mando, qué clase de TPM se ajusta a la configuración de un puente de mando y cómo especificarlo para su adquisición, de modo que una modernización o un buque de nueva construcción pueda superar una inspección cibernética en el primer intento.

¿Qué función cumple realmente un TPM en un ordenador de puente de mando marítimo?

Un módulo de plataforma segura (TPM) es un chip criptográfico discreto (o un equivalente con firmware aislado) construido según la especificación ISO/IEC 11889, actualmente en la versión 2.0. En un ordenador puente, realiza cuatro tareas que el sistema operativo anfitrión no puede realizar de forma fiable por sí solo.

Primero, almacena claves criptográficas en silicio a prueba de manipulaciones. Las claves de respaldo, las claves raíz de almacenamiento, las claves de identidad de atestación y las claves selladas de la aplicación residen dentro del chip y nunca salen de él en texto plano. Segundo, mide la cadena de arranque. Cada componente que carga el firmware (ROM de opciones, controladores UEFI, el cargador de arranque, la imagen del kernel, paquetes de controladores firmados) se somete a un hash, y ese hash se extiende a uno de los Registros de Configuración de Plataforma TPM. Tercero, puede sellar datos contra un estado de arranque específico. Un certificado de carta, una clave de volumen de BitLocker o un permiso de usuario ECDIS S-63 solo se pueden desbloquear cuando los valores PCR en ejecución coinciden con una configuración válida conocida. Cuarto, puede firmar una cotización de atestación que un verificador externo (un administrador de flota en tierra, un auditor de una sociedad de clasificación o un controlador de red de defensa) puede usar para confirmar que la computadora arrancó en el estado esperado.

Dos formas de TPM y por qué la distinción es importante en el mar.

Un TPM discreto (dTPM) es un circuito integrado independiente en la placa base, generalmente un Infineon SLB 9670 o 9672, un componente de la serie ST33 de STMicroelectronics o un Nuvoton NPCT75x. Cuenta con su propio encapsulado, su propia certificación y un límite físico claro que un responsable de adquisiciones de defensa o un auditor de seguridad puede identificar. Un TPM de firmware (fTPM) se ejecuta dentro del motor de seguridad de la CPU principal: Intel Platform Trust Technology en las SKU de Intel, AMD fTPM en las plataformas AMD e implementaciones con soporte de ARM TrustZone en placas ARM integradas.

Ambas implementaciones cumplen con la misma interfaz de software TPM 2.0, por lo que un sistema operativo no puede distinguir fácilmente con cuál se está comunicando. Sin embargo, la diferencia en la adquisición es real. Un TPM discreto tiene su propia certificación FIPS o Common Criteria, independiente de la CPU. Un TPM basado en firmware comparte el alcance de la certificación de la CPU principal, lo que significa que una vulnerabilidad publicada a nivel de CPU puede comprometer el TPM. Para la computación de puente crítica para la seguridad, que debe tener una vida útil de 10 a 15 años, el chip discreto es la opción de menor riesgo, incluso cuando la BIOS expone ambas.

¿Cuándo exige el cumplimiento de la normativa marítima un TPM?

En resumen, ninguna normativa actual considera a un TPM como un componente obligatorio. En cambio, varias normativas exigen ahora funcionalidades que, en la práctica, solo un TPM proporciona de forma eficiente, y los inspectores están empezando a buscarlas.

Los requisitos unificados UR E26 (ciberresiliencia de los buques) y UR E27 (ciberresiliencia de los sistemas a bordo) de IACS entraron en vigor para los contratos de nueva construcción con la primera inspección a partir del 1 de julio de 2024. Estos requisitos exigen arranque seguro, verificación de la integridad del software, acceso controlado a las funciones del sistema y almacenamiento protegido de claves en los sistemas a bordo críticos para la seguridad. Ninguna de estas cláusulas menciona un TPM, pero una raíz de confianza de hardware es la única forma práctica en que la mayoría de los proveedores pueden demostrar los requisitos de la cadena de arranque seguro y el almacenamiento de claves en una inspección. La resolución MSC.428(98) de la OMI integró la gestión del riesgo cibernético en el sistema de gestión de la seguridad a nivel de la empresa. Las notaciones de las sociedades de clasificación, como la notación Cyber ​​Resilient de las principales sociedades, están comenzando a inspeccionar directamente la cadena de verificación de la integridad, no solo la documentación.

En el ámbito de la defensa, el panorama es más claro. La directiva DoDI 8500.01 exige protecciones de ciberseguridad en todos los sistemas de información. Las normas NIST SP 800-147 (Directrices de protección de la BIOS) y SP 800-193 (Resiliencia del firmware de la plataforma) presuponen una raíz de confianza de hardware en la plataforma. Los programas que manejan vídeo clasificado o datos de sensores requieren habitualmente módulos criptográficos con certificación FIPS 140-2 Nivel 1 (y a menudo Nivel 2), lo que en una consola puente x86 típica significa un TPM 2.0 discreto en un paquete reforzado. Las integraciones de sistemas de comunicaciones navales y de dirección de combate que se rigen por los estándares ambientales MIL-STD también incorporan TEMPEST y el manejo de claves rojas, que presuponen el almacenamiento de claves selladas a nivel de plataforma. Pruebas ambientales MIL-STD La construcción de un puente o una consola táctica debe pasar por un proceso de adquisición que ya exige hardware diseñado específicamente para ese fin; el aprovisionamiento de TPM es el complemento de seguridad de ese programa ambiental.

La cuestión práctica de la contratación

Para un buque comercial de nueva construcción cuya primera inspección se realice después de julio de 2024, lo más probable es que el ordenador del puente de mando necesite un TPM 2.0, configurado y activo, aunque la normativa no especifique el chip. En el caso de una modernización de un buque más antiguo, el requisito suele ser la normativa del Estado de abanderamiento, una certificación cibernética de la sociedad de clasificación, una política cibernética a nivel de flota o un requisito del fletador. Para proyectos de defensa y gubernamentales, la solicitud de propuestas (RFP) indicará explícitamente el TPM y el nivel de certificación, y su omisión descalificará la oferta.

¿Dónde encaja un TPM en la pila de computación de Marine Bridge?

El TPM no es un producto independiente; es el pilar de una cadena de verificación que comienza en el momento en que se suministra energía a la placa y finaliza una vez que se carga la aplicación. Comprender esta cadena marca la diferencia entre adquirir un ordenador puente que supere una inspección de ciberseguridad y adquirir uno con un TPM instalado pero que no se utilice realmente.

La cadena comienza en el firmware UEFI. UEFI Secure Boot verifica la firma del gestor de arranque con un conjunto de claves de plataforma que el TPM ayuda a proteger. El gestor de arranque (Windows Boot Manager, GRUB, systemd-boot o un equivalente firmado por el proveedor) verifica la firma del kernel. El kernel verifica las firmas de los controladores y módulos. El sistema operativo carga, mide y sella el estado de la capa de aplicación. Los certificados de la tabla ECDIS y los permisos de usuario S-63 se pueden sellar con los PCR del TPM para que solo se desbloqueen cuando el estado de arranque coincida con una medición válida conocida. La integridad de escritura del Voyage Data Recorder puede ser firmada por el TPM, lo que permite demostrar cualquier manipulación posterior a un incidente en una investigación.

TPM y el sistema operativo en el timón

La elección del sistema operativo influye directamente en la pila de controladores TPM. Windows 11 IoT Enterprise LTSC requiere TPM 2.0 para su instalación, y el cifrado de volumen BitLocker utiliza el TPM como custodio de claves predeterminado. Las distribuciones de Linux embebido implementan TPM 2.0 a través de tpm2-tools, tpm2-tss y clevis para el desbloqueo LUKS desatendido; dracut-fips integra el TPM en la ruta de medición initramfs. VxWorks y QNX exponen TPM 2.0 a través de paquetes de integración de socios y middleware de seguridad. soporte de firmware a largo plazo La ventana de tiempo en un sistema operativo puente es la restricción que debe guiar la selección del controlador TPM, porque una actualización del firmware TPM sin una pila de controladores del sistema operativo compatible inutilizará la cadena de seguridad en el campo.

Un error común en las compras es enviar un ordenador puente con un TPM instalado en la placa base, pero deshabilitado en la BIOS. La imagen de fábrica se ejecuta, la documentación indica "TPM 2.0 compatible" y la cadena de suministro no se verifica. Se debería exigir a los proveedores que entreguen una unidad con el TPM habilitado, de su propiedad y configurado, incluyendo el archivo de clave de validación en la documentación.

Almacenamiento sellado para datos de cartas náuticas y de viaje.

El TPM es también el custodio de claves más seguro para el cifrado de disco completo. Una unidad de autocifrado (SED) en una computadora puente puede usar el TPM para almacenar la clave de cifrado de datos, reemplazando una contraseña que el encargado de vigilancia podría pegar dentro de la consola. Las claves de permiso de usuario ECDIS S-63 se pueden sellar contra valores PCR que capturan tanto el firmware como la aplicación de visualización de cartas, de modo que un atacante que reemplace el motor de cartas con un binario manipulado no puede leer el permiso. El mismo enfoque se extiende a almacenamiento autoencriptado Selección: cuando se especifican conjuntamente el TPM y el SED, el ordenador puente puede sobrevivir al robo de la unidad, al robo del chasis y a la mayoría de los escenarios de ataque sin conexión.

¿Cómo se debe especificar un TPM para la adquisición de puentes marítimos?

El apartado TPM de la especificación de un ordenador de puente de mando marítimo debe responder a cinco preguntas: qué tipo, qué nivel de certificación, qué bus, qué ciclo de vida y cómo se aprovisionará y recuperará.

Tipo y certificación de TPM

Para los nuevos equipos comerciales, un TPM 2.0 discreto de Infineon (SLB 9672, SLB 9670), STMicroelectronics (ST33HTPHA2X, ST33KTPM2X) o Nuvoton (NPCT75x) en un bus LPC o SPI es la base conservadora. Las tres familias cuentan con la certificación Common Criteria EAL4+ y la certificación FIPS 140-2 Nivel 1, que es adecuada para el alcance de la ciberresiliencia comercial. Para las adquisiciones de defensa, gobierno e inteligencia, un TPM con certificación FIPS 140-2 Nivel 2 con detección activa de manipulación y borrado en caso de intrusión es el mínimo típico de las ofertas; los componentes con certificación de Nivel 3 se encuentran en consolas de manejo de información clasificada y dispositivos de llenado de teclas rojas. El TPM de firmware es aceptable para computación integrada de propósito general, pero debe evitarse en cualquier computadora que aloje ECDIS, rutas de escritura VDR, video clasificado o puntos finales de atestación de flota, porque una vulnerabilidad a nivel de CPU colapsa el límite de seguridad.

Soporte para el ciclo de vida y el firmware

Un ordenador puente suele permanecer en servicio entre 10 y 15 años. El TPM debe mantener el soporte de actualizaciones de seguridad durante todo ese período. Los proveedores de silicio industrial publican compromisos de ciclo de vida de 10 a 15 años en las SKU de TPM integradas; las piezas de consumo convencionales no lo hacen. La misma disciplina de ciclo de vida que impulsa la selección de CPU en el Selección del procesador principal Esta decisión se aplica al TPM: especificar la SKU integrada, documentar la fecha de fin de vida útil en el paquete de adquisición y presupuestar una actualización planificada a mitad de vida útil en lugar de un cambio de pánico después de la divulgación pública de una vulnerabilidad.

Conector, bus e integración

La placa base debe exponer el TPM de forma que el sistema operativo pueda utilizarlo. El bus LPC (Low Pin Count) es el conector heredado y aún cuenta con amplio soporte. La interfaz SPI (Serial Peripheral Interface) es el estándar actual en las placas integradas modernas y es más rápida con un menor número de pines. Los TPM I2C aparecen en algunas plataformas ARM y en diseños integrados de menor coste. Verifique que la placa incluya el conector TPM correcto antes de la compra; no todas las placas integradas con una BIOS compatible con TPM tienen el conector de pines instalado. Si el TPM se encuentra junto con un HSM o un dispositivo de relleno de teclas rojas en un sistema de defensa, el diagrama de integración debe revisarse junto con el resto del mapa del bus de E/S, en lugar de añadirse posteriormente.

Aprovisionamiento, gestión de claves y recuperación

La transferencia de propiedad del TPM debe seguir los procedimientos ISO/IEC 11889 y realizarse durante la puesta en servicio, no en la sala de informática general del astillero. Las claves de validación se instalan de fábrica y deben archivarse bajo acceso controlado. La clave raíz de almacenamiento y las claves de identidad de certificación se generan durante la puesta en servicio. Lo más importante es que debe existir un procedimiento de recuperación documentado ANTES de que el buque abandone el astillero. Una actualización fallida del TPM, un cambio inesperado de hardware o una contraseña de propietario olvidada pueden bloquear el TPM en alta mar, y sin un plan de recuperación, el ordenador del puente queda inutilizado hasta la siguiente escala en puerto. El plan de respuesta ante ciberataques debe tratar la recuperación del TPM de la misma manera que el plan de respuesta de ingeniería trata la pérdida de aire de arranque del motor principal: herramientas preconfiguradas, procedimiento conocido, autorización firmada.

¿Cuáles son los límites y los modos de fallo de un TPM de puente?

Un TPM no constituye una estrategia cibernética completa. Si bien garantiza la integridad a nivel de plataforma, las políticas circundantes, la arquitectura de red y los procedimientos operativos deben seguir siendo sólidos. Los límites y los modos de fallo que un electricista de puentes o un responsable de TI de flotas debe prever son específicos.

Bloqueo del TPM

El TPM entra en un estado de bloqueo por ataque de diccionario si se realizan demasiados intentos de autorización no válidos. También entra en un estado indefinido si los valores de PCR cambian inesperadamente (una actualización de BIOS, una actualización del kernel sin registro de medición o un cambio de hardware, como el intercambio de una unidad de almacenamiento). Prepárese para ambas situaciones: mantenga accesible una imagen de recuperación de fábrica, documente un procedimiento de borrado del TPM sin conexión y prepare una unidad USB con las herramientas de recuperación para que el ingeniero de puentes no tenga que improvisar a las 3:00 de la madrugada en condiciones climáticas adversas.

Tasas de fallos de hardware

Los TPM son robustos. Las tasas de fallo reportadas por los proveedores de silicio industrial se sitúan en cifras bajas de un solo dígito por millón de horas de funcionamiento en condiciones normales, muy por debajo de la tasa de fallo de los componentes de almacenamiento y entrada de CC circundantes. Aun así, la tasa de fallo no es cero, y un fallo del TPM generalmente implica el reemplazo completo del módulo, ya que el chip está soldado a la placa. Para despliegues militares de misión crítica, los módulos de computación redundantes con TPM independientes son estándar; para puentes comerciales, un cronograma de reemplazo documentado con el proveedor suele ser suficiente. En cualquier caso, el caso de fallo debe simularse antes de las pruebas de mar para que el buque no aprenda el procedimiento bajo presión.

Desmantelamiento y eliminación

Un TPM almacena material criptográfico que sobrevive a un formateo. Antes de vender un buque, devolver un ordenador de puente para su reacondicionamiento o retirar una unidad de servicio tras una actualización de hardware, es necesario borrar el TPM. Documente conjuntamente los procedimientos de borrado del TPM y de borrado seguro SED en el plan de respuesta cibernética para evitar omisiones. El desmantelamiento de la defensa suele requerir la destrucción del silicio del TPM, no solo una orden de borrado; incluya este paso en el presupuesto del plan de actualización de la plataforma.

¿Por dónde debería comenzar el trabajo de especificación TPM para la remodelación de un puente?

Comience con el mapa de regulaciones. Los requisitos cibernéticos del estado de abanderamiento, la notación de la sociedad de clasificación que el propietario ha elegido (o que se le está pidiendo que elija un fletador), el alcance IACS UR E26 / E27 para nuevas construcciones y cualquier lenguaje de RFP de defensa definen el tipo mínimo de TPM y el nivel de certificación. A continuación, mapee el sistema operativo, porque Windows IoT, Linux embebido, VxWorks y QNX llevan cada uno un controlador TPM y una pila de administración diferentes. Elija el silicio en tercer lugar: TPM 2.0 discreto para nuevas construcciones comerciales, FIPS 140-2 Nivel 2 (o superior) para trabajos de defensa y gubernamentales, TPM de firmware solamente para computación de propósito general que no está en la LAN del puente crítica para la seguridad. Proporcione y documente el procedimiento de recuperación antes de las pruebas de mar, no después. Cuando el mapa regulatorio, la pila del sistema operativo y la especificación del TPM estén alineados, la construcción de computación del puente encaja perfectamente en el Gama de ordenadores marinos de alto rendimiento que ya cumple con los requisitos medioambientales, energéticos y de acceso del mismo período de contratación.

Preguntas frecuentes

¿Se requiere un TPM para la homologación de tipo ECDIS?

Ninguna norma de homologación especifica un TPM como requisito literal. La norma de rendimiento ECDIS IEC 61174 rige la aplicación de visualización de gráficos, no el módulo de seguridad de hardware. Sin embargo, las normas IACS UR E26 y UR E27 exigen arranque seguro, verificación de integridad y almacenamiento protegido de claves en sistemas a bordo críticos para la seguridad en aeronaves de nueva fabricación cuya primera inspección se realice a partir del 1 de julio de 2024. En una plataforma de computación ECDIS x86 típica, estos requisitos se cumplen con un TPM 2.0, por lo que los puentes ECDIS de nueva fabricación se envían con TPM, aunque la homologación no especifique el chip.

¿Cuál es la diferencia entre TPM 2.0 y TPM 1.2 en un ordenador puente?

TPM 2.0 es la especificación ISO/IEC 11889 actual. Admite algoritmos criptográficos modernos (ECC P-256/P-384, SHA-256 y superiores, RSA 2048+), múltiples jerarquías y bancos PCR definidos por la plataforma. TPM 1.2 es la especificación anterior, limitada a SHA-1 y RSA, con una sola jerarquía. SHA-1 ya no es aceptable en la mayoría de los ámbitos de adquisición de ciberseguridad, y el silicio TPM 1.2 ha llegado al final de su ciclo de vida en todos los principales proveedores. Un ordenador puente que se adquiera en 2026 debería ser TPM 2.0; una unidad TPM 1.2 que se mantenga en servicio es candidata a una actualización.

¿Puede un buque utilizar un sistema TPM basado en firmware en lugar de un chip discreto?

Técnicamente sí; en la práctica, solo para computación integrada de propósito general que no esté en la LAN de puente crítica para la seguridad. El TPM de firmware comparte el límite de seguridad de la CPU del host, por lo que cualquier vulnerabilidad a nivel de CPU (y se han revelado varias en la última década) colapsa la cadena de confianza del TPM. Para ECDIS, VDR, vídeo clasificado y certificación de flotas, un TPM discreto es la opción de menor riesgo y la que la mayoría de los inspectores prefieren ver instalada y certificada.

¿El IACS UR E27 requiere específicamente un TPM?

No. UR E27 establece requisitos funcionales: arranque seguro, verificación de integridad, acceso controlado a las funciones del sistema, almacenamiento protegido de claves y registro de eventos. No menciona un TPM. En la práctica, en una plataforma informática x86 o ARM estándar, un TPM 2.0 es la opción más segura para cumplir con estas cláusulas y superar una inspección cibernética. Las sociedades de clasificación que han publicado guías interpretativas bajo E26/E27 citan habitualmente raíces de confianza de hardware, y TPM 2.0 es la implementación estándar de esta capacidad en la informática a bordo de buques.

¿Qué ocurre si falla un sistema TPM en alta mar?

El comportamiento depende de cómo se haya configurado la cadena de arranque. Si el sistema operativo está configurado para el cifrado de disco completo requerido por TPM sin una clave de recuperación almacenada, el equipo puente no arrancará hasta que se ejecute el procedimiento de recuperación. Si el TPM está configurado para el arranque medido con una ruta de respaldo (medio de arranque sin conexión firmado, imagen de recuperación del proveedor), el equipo aún puede arrancar, pero registrará el fallo de integridad y requerirá una corrección en la siguiente llamada al puerto. Documente la ruta de fallo en el plan de respuesta cibernética, almacene una clave de recuperación USB en un sobre sellado con acceso controlado y practique el procedimiento antes de las pruebas en el mar.

¿Cuánto tiempo permanece válido el material clave de TPM?

Las claves de validación vienen instaladas de fábrica y son válidas durante toda la vida útil del chip. Las claves raíz de almacenamiento y las claves de identidad de atestación se generan durante la puesta en marcha y permanecen válidas hasta que se borra el TPM o falla el chip. Las claves selladas por la aplicación solo son válidas mientras los valores PCR de sellado coincidan con el estado de arranque actual; una actualización de firmware o del núcleo del sistema operativo que modifique dichos valores PCR invalida el material sellado hasta que la aplicación vuelva a sellarlo con el nuevo estado.

¿Puede BitLocker en un equipo puente de Windows IoT usar un TPM?

Sí. BitLocker en Windows IoT Enterprise LTSC utiliza TPM 2.0 como custodio predeterminado de la clave de volumen. El TPM protege la clave maestra del volumen con valores PCR que capturan las mediciones del firmware, el gestor de arranque y el kernel, de modo que el volumen solo se desbloquea tras un arranque verificado. Configure una ruta para la clave de recuperación y almacene la clave de recuperación en el sistema de gestión de claves del operador de la flota, no en el puente ni en la misma consola donde se encuentra el equipo.

¿Debe una consola de puente de defensa utilizar un TPM con certificación FIPS de nivel 1 o nivel 2?

Los requisitos mínimos para las licitaciones de defensa suelen comenzar en el nivel 2 de FIPS 140-2 para consolas que manejan video clasificado, datos de sensores o flujos de sistemas de dirección de combate. El nivel 2 añade detección activa de manipulación y borrado en caso de intrusión, que es el estándar que la mayoría de los responsables de adquisiciones esperan en una consola de puente o CIC reforzada. El nivel 1 es aceptable para logística, entrenamiento y computación integrada de propósito general que no se encuentre en una ruta de manejo de información clasificada. Siempre confirme el nivel de certificación con respecto al lenguaje de la solicitud de propuestas antes de comprometerse con el silicio.