Компьютер, поддерживающий технологию Intel AT, может быть деактивирован так называемой «таблеткой с ядом» (poison pill). Это зашифрованное sms сообщение, которое передается через сеть 3G. Кроме того, в режиме блокировки ноутбук через заданные интервалы времени сообщает свои географические координаты. Для этой дополнительной функции отслеживания при покупке девайса нужно заранее проверить наличие совместимого 3G/GPS модуля. На фото показан такой модуль от компании Sony-Ericsson.
Взаимодействие между чипсетом и 3G модулем происходит на аппаратном уровне. Таким образом, переустановка операционной системы и даже замена жесткого диска (которая, по сути, немногим сложнее замены сим-карты в мобильном телефоне) не могут отключить защиту ноутбука. Аппаратная поддержка Intel Anti-Theft заложена в том блоке чипсета, который называется Management Engine (ME). ME управляет ноутбуком до загрузки операционной системы и, в частности, управляет работой системы питания. Также он отвечает за хранение ключей системы шифрования данных. В случае инициализации процедуры блокировки компьютера система не проходит POST.
Немаловажно, что владелец компьютера получает подтверждение его блокировки. Процесс деактивации является обратимым. Если удастся вернуть ноутбук, его можно легко реанимировать.
Ряд других функций:
Уже сейчас на рынке представлены решения с поддержкой этой технологии от всех крупных игроков рынка ноутбуков: Acer, Asus Dell, Fujitsu, HP, Lenovo, Sony, и других. Полный список можно посмотреть по ссылке.
Для того чтобы защитить ноутбук, нужно зайти на страницу atservice.intel.com и создать учетную запись, используя код активации с карточки, которая поставляется в комплекте с ноутбуком. Затем осуществляется привязка компьютера к аккаунту с помощью специального приложения. После того как компьютер зарегистрирован в системе, пользователь через web-интерфейс может настраивать интервалы «рандеву» с сервером, менять сообщение которое показывается в режиме блокировки и, наконец, в любой момент объявить систему в розыск. Intel AT работает по всему миру, в том числе и в России. К сожалению, на данной момент веб-интерфейс имеет только англоязычную версию.
Заключение.
Казалось бы, данная технология интересна только крупным компаниям, которым нужно обеспечить сохранность своих конфиденциальных данных. Однако вряд ли кому-то из обычных пользователей захочется, чтобы их частная переписка, фото- и видеоматериалы вместе с сохраненными паролями стали достоянием злоумышленников. Поэтому технология в высшей степени востребована, а ее повсеместное внедрение позволит снизить привлекательность ноутбука как объекта кражи. Ведь похищенный девайс с таким встроенным сервисом в худшем случае превратится в бесполезный кирпич, в лучшем — приведет напрямую к грабителю.
Как я купил заблокированный ноутбук на eBay и попробовал сделать свой AntiTheft на базе IntelAMT
Таксист уехал с моим ноутбуком и я решил купить новый на eBay. Что могло пойти не так?
Из покупателя в воры — за один запуск
Принеся домой ноутбук из почтового отделения, я принялся за завершение предустановки Windows 10, а после даже успел накатить Firefox, как вдруг:
Я прекрасно понимал, что модифицировать дистрибутив Windows никто бы не стал, а если бы и стал, то все выглядело бы не так аляповато и вообще блокировка произошла бы тогда быстрее. Да и смысла, в конце концов, не было бы что-то блокировать, так как все лечилось бы переустановкой. Окей, перезагружаемся.
Перезагрузка в BIOS, и вот уже все становится чуть яснее:
И, наконец, окончательно ясно:
Как так вышло, что меня щемит собственный ноутбук? Что такое Computrace?
Строго говоря, Computrace — это такой набор модулей в вашей EFI BIOS, которые, после загрузки OS Windows, подкидывают в нее свои трояны, стучащие на удаленный сервер Absolute software и позволяющие, если потребуется, заблокировать систему по интернету. Более подробно можно почитать вот тут. С операционными системами, отличными от Windows, Computrace не работает. Более того, если мы подключим носитель с Windows, зашифрованный BitLocker, или любым другим софтом, то Computrace снова не сработает — модули просто не смогут подкинуть нам в систему свои файлы.
Отдаленно такие технологии могут показаться космическими, но лишь до той поры, пока мы не узнаем, что все это делается на родном UEFI с помощью полутора сомнительных модулей.
Кажется, будто эта штука холодна и всесильна, пока мы не попробуем, например, загрузиться в GNU/Linux:
На этом ноутбуке прямо сейчас активирована блокировка в Computrace
Что делать?
Есть четыре очевидных вектора разрешения возникшей проблемы:
You need to contact absolute software. They will want the machine serial number and the motherboard serial number. You will also need to supply «proof of purchase», like a receipt. They will contact the owner they have on file and get the OK to remove it. Assuming it is not stolen, they will then «flag it for delete». After that, the next time you connect to the internet or have an open internet connection, a miracle will occur and it will be gone. Send the stuff I mentioned to TechSupport@absolute.com.
Прооцесс анлока описывается так:
Unlocking solution is finally available and requires SPEG programmer to be able to flash the BIOS.
The unlock service price is per machine (like we do for the Macbook/iMac, HP, Acer, etc) For service price and availability please read the next post below. You may contact support@allservice.ro for any inquiry.
Звоним в Lazard aka «the world’s leading financial advisory and asset management firm, advises on mergers, acquisitions, restructuring, capital structure and strategy»
Пока продавец с eBay отвечает, я закидываю несколько баксов на zadarma и предвкушаю общение с, пожалуй, самым самым бездушным собеседником на планете — саппортом огромной финансовой корпорации из Нью-Йорка. Девушка быстро поднимает трубку, выслушивает на моем комрадглише робкие объяснения того, как я купил этот ноутбук, записывает его серийник и обещает передать админам, которые мне перезвонят. Этот процесс в точности повторяется два раза с разницей в сутки. На третий раз я специально дождался вечера, пока в Нью-Йорке будет 10 утра и позвонил, скороговоркой зачитав уже привычную мне пасту про мою покупку. Через два часа мне перезвонила все та же женщина и начала зачитывать инструкции: — Нажмите эскейп. Я нажимаю, но ничего не происходит. — Что-то не работает, ничего не меняется. — Нажимайте. — Жму. — Теперь вводите: 72406917 Ввожу. Ничего не происходит. — Вы знаете, боюсь это не помож… Минуточку… Ноутбук внезапно перезагружается, загружается система, назойливый белый экран куда-то пропал. Для верности захожу в биос, Computrace не активирован. Кажется, все. Благодарю за поддержку, пишу продавцу что решил все вопросы сам и расслабляюсь.
OpenMakeshift Computrace Intel AMT based
Для начала вспомним что такое Intel AMT: это такой набор библиотек, являющийся частью Intel ME, вшитый в EFI BIOS, для того, чтобы админ в каком-нибудь офисе мог, не вставая со стула, оперировать машинами в сети, даже если они не загружаются, подключая удаленно ISOшки, управляя через удаленный рабочий стол и т.д.
Крутится все это на Minix и примерно на таком уровне:
Это звучит заманчиво, ведь видится, что если мы сможем наладить обратное подключение к какой-нибудь админке силами Intel AMT, то сможем иметь доступ не хуже чем у Computrace(на самом деле нет).
Активируем Intel AMT на нашей машине
Сперва, некоторым из вас наверняка хотелось бы потрогать этот AMT своими руками, а тут и начинаются нюансы. Во-первых: вам нужен процессор с его поддержкой. С этим, к счастью, проблем нет(если у вас не AMD), ведь vPro добавлена почти во все процессоры Intel i5, i7 и i9(посмотреть можно тут) начиная с 2006-го года, а нормальный VNC туда завезли уже с 2010-го. Во-вторых: если у вас десктоп, то вам нужна материнская плата с поддержкой такой функциональности, а именно с чипсетом Q. В ноутбуках же нам достаточно знать только модель процессора. Если вы обнаружили у себя поддержку Intel AMT, то это хороший знак и вы сможете применить полученные здесь установки. Если же нет, то либо вам не повезло/вы умышленно выбрали процессор или чипсет без поддержки этой технологии, либо вы удачно сэкономили, взяв себе AMD, что тоже является поводом для радости.
In non-secure mode, Intel AMT devices listen on port 16992. In TLS mode, Intel AMT devices listen on port 16993.
Intel AMT принимает к себе коннекты на портах 16992 и 16993. Туда и двинемся.
Необходимо проверить что Intel AMT включена в BIOS:
Далее нам нужно перезагрузиться и нажать во время загрузки Ctrl + P
Стандартный пароль, как водится, admin.
Сразу же меняем пароль в Intel ME General Settings. Далее в Intel AMT Configuration включаем Activate Network Access. Готово. Вы теперь официально пробэкдурены. Грузимся в систему.
Теперь важный нюанс: по логике вещей мы можем получить доступ к Intel AMT с localhost и удаленно, но нет. Intel говорит что локально подключаться и менять настройки можно с помощью Intel AMT Configuration Utility, но у меня она наотрез отказывалась подключаться, так что у меня подключение заработало только удаленно.
Берем какое-нибудь устройство и подключаемся по yourIP:16992
Добро пожаловать стандартный интерфейс Intel AMT! Почему «стандартный»? Потому что он урезан и для нашей целей совершенно бесполезен, а мы будем использовать что-то более серьезное.
Знакомимся с MeshCommander
Как это водится — большие компании что-то делают, а конечные пользователи дорабатывают под себя. Так случилось и здесь.
Вот этот скромный(не преувеличение: его имя отсутствует на его же сайте, пришлось погуглить) мужчина по имени Ylian Saint-Hilaire разработал замечательные инструменты для работы с Intel AMT.
Сразу хочу обратить внимание на его YouTube-канал, в своих видео он просто и понятно показывает в режиме реального времени как выполнить те или иные задачи связанные с Intel AMT и его софтом.
Начнем с MeshCommander. Качаем, устанавливаем и пытаемся подключиться к нашей машине:
Процесс не мгновенный, но в результате мы получим вот такой экран:
Не то, чтобы я параноик, но sensitive data затру, простите мне такое кокетство
Разница, как говорится, налицо. Я не знаю почему в панели управления Intel нет такого набора функций, но факт есть факт: Ylian Saint-Hilaire берет от жизни ощутимо больше. Более того, вы можете установить его веб-интерфейс прямо в прошивку, он даст возможность пользоваться всеми функциями без утилиты.
Должен отметить, что я эту функциональность(Custom web interface) не использовал и ничего не могу сказать об ее эффективности и работоспособности, так как для моих нужд он не требуется.
Вы можете поиграться с функциональностью, вряд ли у вас получится все испортить, ведь начальной и конечной отправной точкой всего этого фестиваля является BIOS, в нем вы потом сможете все сбросить, отключив Intel AMT.
Разворачиваем MeshCentral и реализуем BackConnect
Get started by installing a MeshCentral server of your own or if you are not familiar with MeshCentral, you can try the public server at your own risk at MeshCentral.com.
Это положительно говорит о надежности его кода, так как мне не удалось найти никаких новостей о взломах и утечках на протяжении работы сервиса.
Лично я кручу MeshCentral на своем сервере так как необоснованно считаю что это более надежно, но в этом нет ничего кроме суеты и томления духа. Если вы хотите также, то тут есть документы, а здесь контейнер с MeshCentral. В документах написано как связать все это в NGINX, так что реализация легко интегрируется в ваши домашние сервера.
Регистрируемся на meshcentral.com, заходим и создаем Device Group, выбрав опцию «no agent»:
Почему «no agent»? Потому что зачем нам чтобы он устанавливал что-то лишнее, непонятно как это себя ведет и как будет работать.
Качаем cira_setup_test.mescript и используем его в нашем MeshCommander вот таким образом:
Voilà! Через какое-то время наша машина подключится к MeshCentral и можно будет что-нибудь с ней сделать.
Во-первых: вам следует знать что просто так наш софт стучаться на удаленный сервер не будет. Это связано с тему, что у Intel AMT есть две опции для подключения — через удаленнный сервер и непосредственно локально. Одновременно они не работают. Наш скрипт уже настроил систему для удаленной работы, но вам может потребоваться подключиться локально. Для того, чтобы вы могли подключиться локально, надо вот здесь
написать строку, которая является вашим локальным доменом(обратите внимание, что наш скрипт туда УЖЕ вбил какую-то рандомную строку, чтобы подключение осуществилось удаленно) или очистить все строки вовсе(но тогда удаленное подключение будет недоступно). Например, у меня в OpenWrt локальный домен это lan:
Соответственно, если мы туда впишем lan, и если наша машина будет подключена в сеть с этим локальным доменом, то удаленно подключение будет недоступно, а локальные порты 16992 и 16993 откроются и будут принимать подключения. Короче, если там какая-то белиберда, не имеющая отношение к вашему локальному домену, то софт стучит, если нет, то вам надо подключаться к нему самим по проводу, вот и все.
Вы спросите — а где же тут AntiTheft? Как я сказал изначально — Intel AMT не очень приспособлен для борьбы с ворами. Админить офисную сеть — это пожалуйста, а вот воевать с неправомерно завладевшими имуществом личностями посредством сети интернет — не особо. Рассмотрим инструментарий, который, в теории, может нам помочь в борьбе за частную собственность:
С помощью этой опции можно удалить всю инфу с машину за секунды. Не выяснено, работает ли она на SSD отличных от Intel. Вот тут можно более подробно почитать об этой функции. Полюбоваться на работу можно тут. Качество ужасное, зато всего 10 мегабайт и суть ясна.
Остается нерешенной проблема отложенного выполнения, иными словами: нужно караулить когда машина войдет в сеть чтобы выполнить к ней подключение. Полагаю, что этому тоже есть какое-то решение.
В идеальном исполнении надо блокировать ноутбук и выводить какую-то надпись, но в нашем случае мы просто имеем неотвратимый доступ, и как действовать дальше — дело фантазии.
Возможно у вас как-то получится блокировать машину или хотя бы выводить сообщение, напишите, если знаете. Спасибо!
Технология Intel Антивор – система защиты ноутбуков от кражи
Украденные или утерянные ноутбуки с процессорами Intel Core и активированной технологией lntel Anti-Theft (Intel AT) могут быть легко аппаратно заблокированы с использованием технологии Intel Anti-theft (Анти-вор) и решения Softex SecureDisable
Ни для кого не секрет, что доля ноутбуков в корпоративных сетях современных компаний увеличивается с каждым днем. Но высокая мобильность является также потенциальной угрозой. На сегодняшний день кража ноутбука является одним из трех наиболее частых компьютерных преступлений: каждые 53 секунды в мире похищается ноутбук, каждую неделю только в аэропортах их исчезает свыше 12 тысяч, а общее количество краж удваивается каждый год. При этом, на 46 % украденных ноутбуков хранилась конфиденциальная информация и не использовалось шифрование данных.
Теперь же защита от кражи уже встроена в ноутбук, ее достаточно только активировать. Технология Intel Anti-Theft (Intel AT) помогает администраторам производить удаленную блокировку потерянного или украденного ноутбука, причем на заблокированном ноутбуке нельзя загрузить или переустановить ОС, войти в BIOS или сбросить его настройки. Даже если злоумышленники успели переустановить операционную систему, блокировка все равно сработает. Попытка заменить жесткий диск в таком ноутбуке так же приведет к автоматической блокировке. Когда ноутбук утерян или украден, его блокировка может быть выполнена как в режиме online (если украденный ноутбук будет подключен к интернет), либо в режиме офлайн (по истечении заданного времени). После того, как ноутбук заблокирован, он не выполняет загрузку операционной системы и не может быть использован. В случае, если ноутбук будет найден или возвращен, его легко можно разблокировать, используя специальный код.
Таким образом, совместное использование аппаратных (Intel AT) и программных (SecureDisable) средств защиты позволяет сделать кражу ноутбуков бессмысленной. А в совокупности с использованием шифрования данных на жестком диске Intel AT позволяет значительно повысить защищенность мобильных рабочих мест и информации, хранящейся на них. В России и на территории СНГ это решение представляет компания Smart Network Distribution. Помимо технической поддержки на русском языке, компания предоставляет возможность бесплатного тестирования. Более подробную информацию можно получить у официального представителя компании Softex inc на территории России и стран СНГ Smart Network Distribution
Новые процессоры Intel можно будет «убить» с помощью SMS
Подобную функцию предусматривает версия Intel AT 3.0. Для отправки зашифрованного сообщения на ноутбук пользователю потребуется связаться со службой технической поддержки. Дистанционно блокировать ноутбук с помощью зашифрованного сообщения позволяла и более ранняя версия технологии, однако она давала возможность отправить его на украденное устройство лишь по LAN и беспроводной сети. Таким образом, удаленная блокировка ноутбука была возможна лишь при наличии подключения к интернету.
Технология Intel AT предусматривает и автоматическую блокировку ноутбука, которая срабатывает, если обнаруживается «подозрительное» поведение. Таковым Intel AT считает, к примеру, превышенное число попыток залогиниться, а также отсутствие подключения к сети в течение определенного периода времени. Intel AT дополнительно шифрует жесткий диск ноутбука, чтобы предотвратить доступ к важной информации в случае кражи устройства.
После блокировки ноутбук впадает в режим «theft mode» («украден»), и с ним становится невозможно произвести какие-либо действия кроме как разобрать на запчасти. При запуске компьютера пользователь видит лишь экран с инструкциями, как вернуть ноутбук владельцу и как его разблокировать. Текст, отображаемый на экране в theft mode, изначально может редактироваться владельцем устройства. Для того, чтобы разблокировать ноутбук, пользователю необходимо самому ввести пароль или получить специальный код от службы техподдержки.
Ноутбуки с новыми процессорами Intel Core и поддержкой технологии Anti-Theft можно будет удаленно заблокировать с помощью SMS
По мнению некоторых экспертов, новая технология порождает и новые угрозы. Так, главный аналитик компании Infowatch Николай Федоров отмечает, что она может привести к несанкционированной блокировке процессоров в некраденых ноутбуках, например, используемых для атак, для нарушения авторских прав, для распространения запретного контента, импортированных с нарушениями таможенных правил, разогнанных несанкционированно и т.д.
А в случае утечки секретного ключа (кода, алгоритма) функция, по мнению эксперта, может использоваться для блокировки с целью получения выкупа или из хулиганских побуждений.
Помимо всего прочего технология Intel предоставляет новые возможности для бизнеса по «разблокированию» и «восстановлению», а также создает почву для юридических коллизий на тему интеллектуальной собственности, о защите информации, о вредоносных программах и т.д., полагает Федоров.
Директор по маркетингу компании SecurIT Алексей Ковалев считает, что теоретически возможны перехват и подделка SMS с командой о блокировке ноутбука, однако вряд ли на текущий момент эти риски следует расценивать всерьез.
«Во-первых, содержание SMS будет шифроваться, во-вторых, наверняка команды блокировки будут одноразовыми, то есть, даже перехватив и расшифровав текст SMS, злоумышленник не сможет заблокировать ноутбук или стереть на нём какие-то данные», – говорит Ковалев. Реальные риски технологии, по его мнению, станут известны лишь через несколько лет её реального использования.
Стоит отметить, что идея «убийства» краденого ноутбука с помощью SMS не нова. Так, еще в 2009 г. компания Lenovo представила несколько моделей ноутбуков ThinkPad, оснащенных встроенными WWAN-адаптерами для работы в сотовых сетях. Для блокировки украденного ноутбука владельцу необходимо отправить с мобильного телефона команду на блокировку устройства.
Адрес этой статьи в Интернете: http://www.thg.ru/software/obzor_vpro_2012_sba_anti_theft_test/
Intel vPro 2012, Small Business Advantage и технология Anti-Theft
vPro, Anti-Theft и SBA | Введение
Корпорация Intel известна как производитель процессоров, встроенных графических ядер (у компании сейчас самая высокая доля на рынке графических систем), сетевых контроллеров, чипсетов, твердотельных накопителей, серверов и пр.
Однако многие энтузиасты часто упускают из виду, что Intel выходит за рамки производства «железа» и делает немалые шаги в сфере программного обеспечения. Она не только акцентирует внимание на управлении, но и сильно заинтересована в безопасности, что подтверждает недавняя покупка бренда McAfee. В архитектуре Ivy Bridge и платформах Ultrabook Intel открывает новые возможности своей продукции.
Почти год назад в обзоре «Три поколения Intel vPro» мы рассматривали три последовательных поколения корпоративных платформ. В той статье мы охватили «железо», необходимое для удалённого управления, ПО для его работы и некоторые уникальные функции компонентов vPro. Мы даже расспросили AMD о её планах по конкуренции с vPro и собственной инициативе DASH и, к сожалению, выяснили, что на этом поле Intel работает в одиночку.
Совсем недавно платформа vPro была обновлена, расширена и упрощена для более широкого слоя пользователей. Поэтому сегодня мы рассматриваем vPro 2012 года, новую платформу Intel Small Business Advantage и технологию Anti-Theft, которую мы уже обсуждали, но ещё не пробовали в работе.
Intel Small Business Advantage (SBA) – это новая разработка, сопровождающая третье поколение процессоров Core и соответствующую логику. В отличие от vPro, SBA не предназначена для организаций, в которых есть IT-специалисты, обслуживающие компьютеры. Она нацелена на домашних пользователей и малый бизнес, где отдельных ответственных за работу ПК нет. SBA включает PC Health Center, способный выполнять задачи обслуживания вне рабочее время, Software Monitor для поддержания работы критических служб, функции Data Backup and Restore для создания запланированных точек восстановления, даже если система выключена, функцию Energy Saver для автоматического выключения системы, когда она не используется, и USB Blocker, предотвращающий кражу данных через легко присоединяемые накопители USB.
Кроме того, постепенные улучшения сделали технологию vPro более мощной и простой в использовании. Чтобы протестировать новые компоненты vPro мы выбрали новую системную плату и процессор.
Одним из самых примечательных компонентов платформы является технология Anti-Theft. Её появление именно сейчас не случайно. Сегодня тонкие и лёгкие ультрабуки пользуются всё большим вниманием, и бизнесмены готовы сделать всё возможное, чтобы их не потерять. Функцию Anti-Theft в ультрабуках могут активировать поставщики. Недавно McAfee представила новую версию антивирусного ПО, включающего отслеживание локаций, защиту файлов, режимы блокировок и реактивацию. Технология Anti-Theft доступна не только на ультрабуках, Intel позволяет задействовать её и в настольных системах, это мы тоже проверим.
vPro, Anti-Theft и SBA | Intel Small Business Advantage: программная часть
Как мы уже говорили на предыдущей странице, пакет Small Business Advantage нацелен на индивидуальных предпринимателей и малый бизнес, где нет обслуживающего IT-персонала. Этот набор технологий обеспечивает автоматизацию базовых административных задач, с которыми люди с недостаточным опытом самостоятельно могут не справиться.
В SBA Intel включает несколько модулей, каждый из которых выполняет определённые задачи IT-персонала.
Рассмотрим в качестве примера PC Health Center. Утилита позволяет вам создавать расписание для проверки Windows Update, дефрагментации диска, очистки временных файлов сети интернет и полную очистку cookies в системе. Для повседневных задач можно настроить ежедневную проверку, а для редко используемых – еженедельную. Самое интересное, что всё можно запланировать на выполнение посреди ночи. Даже если вы привыкли выключать систему по окончании работы, взаимодействие между аппаратным и программным обеспечением позволяет SBA включить систему, выполнить запланированные задачи и выключить ПК, поэтому такое обслуживание вы практически не заметите.
Третьим компонентом SBA, поддерживающим работоспособность системы, является модуль Data Backup and Restore. Как часто мы забываем сохранить работу? А что насчёт полного бэкапа? Модуль Intel работает совместно с Windows Backup, проводя вас через процесс определения и планирования регулярных точек восстановления, а также задач, которые могут активироваться после завершения рабочего дня.
Название Energy Saver менее говорящее. Эта функция может оказаться полезной для тех, кто привык оставлять систему работающей, позволяя ей войти в режим гибернации самостоятельно, а затем «будить» ее по возвращении в офис. Приложение позволяет производить запланированное отключение на ночь и включение утром, что дает определенную экономию в энергопотреблении.
И, наконец, USB Blocker – функция системы безопасности, позволяющая выборочное использование USB-устройств. Например, вы можете отключить все типы накопителей, но оставить принтеры работающими. Даже из устройств одного класса можно сделать список безопасных. Идея конечно в том, чтобы предотвратить кражу данных. Если на рабочем ПК никто не пользуется флэшками для передачи информации, то проще выключить порты USB и вообще не беспокоится о потере данных таким образом.
vPro, Anti-Theft и SBA | Intel Small Business Advantage: аппаратное обеспечение
Аппаратные требования для Small Business Advantage невысоки. Для настольной системы вам понадобится чипсет Q77 или B75, а для мобильной – QM77, HM77, UM77 или QS77. Если использовать Q77, то поддерживающие vPro процессоры ограничиваются линейками Core i7 или Core i5. Однако другие чипсеты поддерживают Core i3, Core i5 и Core i7. Данная технология более доступна, чем vPro, для которой процессоры среднего класса не подходят, поэтому в малом бизнесе vPro вряд ли появится.
Аппаратная поддержка для Small Business Advantage
Q77 Express
B75 Express
Mobile QM77 Express
Mobile HM77 Express
Mobile UM77 Express
Mobile QS77 Express
Core i7
—
+
+
+
+
+
Core i5
—
+
+
+
+
+
Core i3
—
+
+
+
+
+
Core i7 с vPro
+
+
+
+
+
+
Core i7 с vPro
+
+
+
+
+
+
Сразу видно, что системная плата DB75EN формата microATX разработана с учётом возможности подключения устаревших устройств.
Два слота PCI располагаются под слотами PCI Express x1 и x16. Энтузиастов это не впечатлит, ведь им необходимы несколько слотов PCIe под графику. Однако в корпоративной среде, скорее всего, даже эти четыре слота никогда не заполнятся. Не забывайте, Intel позиционирует эту настольную платформу для малого бизнеса с небольшим бюджетом, где, скорее всего, будет использоваться встроенная графика, встроенный звук и недорогие карты расширения.
Устаревшие разъёмы изобилуют и на задней панели ввода/вывода. Здесь вы найдёте разъём PS/2 для мыши или клавиатуры. Впервые разъём PS/2 был представлен в 1987 году, наряду с VGA. В сущности, эти интерфейсы 25-летней давности поддерживают инфраструктуру, которая когда-то была популярна в корпоративной среде. Ещё одним взглядом в прошлое является параллельный порт, появление которого относится к 1970 году. Если честно, мы совсем недавно заменили наш HP LaserJet 5, этот замечательный принтер появился у нас в 90-х годах и за свою историю распечатал около миллиона страниц. Принтер действительно хороший, а подключался он как раз через параллельный порт.
Конечно, на задней панели платы DB75EN есть и современные разъёмы. Четыре порта USB 2.0 и два USB 3.0 позволят подключать современную периферию. Устаревший разъём VGA дополняет порт DVI. А сеть класса Gigabit Ethernet обеспечивает скорость, отвечающую современным требованиям.
В дополнение к встроенным портам USB, системная плата включает один разъём USB 3.0 для передней панели и два дополнительных USB 2.0.
В коробке с полученным от Intel процессором Core i5-3450 находился стандартный радиатор и вентилятор. Мы хорошо знакомы с такой комбинацией, она легко крепиться с помощью защёлок, достаточно тихая и эффективно охлаждает процессор с TDP 77 Вт.
Кроме совместимого чипсета и процессора для SBA требуется 5 Мбайт для файла прошивки и 90 Мбайт свободного места на диске. В пакет установки входят драйверы, необходимые для Manageability Service и Intel Management Engine Interface.
Собрав всё воедино, стоит сказать несколько слов о поддерживаемых операционных системах. Intel заявляет, что SBA на, данный момент, работает только с Windows 7 (32- и 64-разрядные версии), кроме Windows 7 Starter Edition. Мы считаем, что предстоящая Windows 8 тоже будет поддерживать этот пакет, но пока Intel официальных заявлений не делает.
vPro, Anti-Theft и SBA | Установка Intel Small Business Advantage
Кликнув на любой пункт, сначала выскочит окно для ввода пароля и настроек авторизации.
Здесь же можно настроить уведомления по электронной почте. В некоторых ситуациях они могут оказаться полезными. Например, если вы работаете на небольшом предприятии и уходите на ночь, SBA может отправить предупреждение на телефон, если, например, бэкап выполнить не удалось. Или если в результате сёрфинга по небезопасным сайтам на домашнем ПК появился вредоносный код, отключающий антивирус, можно немедленно перейти на предыдущую точку восстановления.
Пакет SBA обновляется автоматически. После установки с диска и подключении к сети Интернет, программа предложила скачать и установить последнюю версию.
vPro, Anti-Theft и SBA | Функции Small Business Advantage
Первым мы настроили модуль Intel USB Blocker. Перед запуском мы беспокоились, что это будет грубая функция, которая просто отключает порты USB. Но мы ошиблись. Функция содержит категории USB-устройств, которые открывают или закрывают доступ для определённого типа оборудования. К этим правилам можно добавить ещё более тонкие исключения.
Затем мы настроили Software Monitor, который следит за запущенными процессами и отслеживает активность вредоносного кода. Чтобы протестировать функциональность приложения мы установили антивирус McAfee. Практически на всех компьютерах работает какое-либо антивирусное ПО, поэтому любое приложение, его закрывающее, попадает под подозрение.
После настройки Software Monitor, её статус отображается на той же центральной панели.
Когда утилита Software Monitor определяет, что отслеживаемый процесс деактивирован, он оповещает вас об этом в несколько шагов. Сначала проблема записывается в лог. Затем на панели задач появляется уведомление о том, что приложение было выключено. Кроме того, центральная панель обновляется, чтобы предупредить вас о ситуации.
Приложение Data Backup and Restore позволяет легко создать расписание для резервного копирования утилитой Microsoft Windows Backup. В нашем примере в качестве объекта эксперимента мы использовали директорию локального Windows Home Server.
В центральной панели SBA можно быстро проверить статус Data Backup and Restore.
Программа PC Health Center позволяет делать настройку Windows Update, дефрагментации диска и сохранения истории просмотренных файлов. Если хотите, можно удалять временные файлы и cookies хоть каждую ночь, даже если система выключена.
На центральной панели SBA отображается состояние каждой запланированной задачи PC Health Center.
Как мы уже упоминали, функция программы Energy Saver очень простая: модуль выключает и включает ПК по заданному графику, экономя энергию пока вас нет в офисе, и включает систему ко времени вашего прихода на работу. Расписание легко настроить, и работает оно должным образом.
Панель состояния SBA также показывает статус Energy Saver.
У SBA есть ещё одна хорошая функция – просмотр событий. Если с системой возникают какие-либо проблемы, можно провести диагностику по журналу SBA.
vPro, Anti-Theft и SBA | Обновление Intel vPro 2012 года
Технология Intel vPro состоит из нескольких функций, которые, по словам компании, защищают ваш бизнес четырьмя способами: управление угрозами, идентификация и доступ, защита данных и активов, мониторинг и корректировка. Хотя многие функции vPro реализованы исключительно через программное обеспечение, для работы таких функций как управление по дополнительному каналу и удалённый доступ, требуется определённая аппаратная начинка.
Мобильные процессоры Intel Core третьего поколения
Модель
Ядра / потоки
Тактовая частота, ГГц
Макс, частота Turbo, ГГц
кэш L3, Мбайт
TDP, Вт
Рекомендованная цена
Core i7-3920XM
4/8
2,9
3,8
8
55
1096
Core i7-3555LE
2/4
2,5
3,2
4
25
360
Core i7-3517UE
2/4
1,7
2,8
4
17
330
Core i7-3520M
2/4
2,9
3,6
4
35
346
Core i7-3667U
2/4
2
3,2
4
17
346
Core i7-3820QM
4/8
2,7
3,7
8
45
568
Core i7-3615QE
4/8
2,3
3,3
6
45
393
Core i7-3612QE
4/8
2,1
3,1
6
35
426
Core i7-3610QE
4/8
2,3
3,3
6
45
393
Core i5-3610ME
2/4
2,7
3,3
3
35
276
Core i5-3360M
2/4
2,8
3,5
3
35
266
Core i5-3320M
2/4
2,6
3,3
3
35
225
Core i5-3427U
2/4
1,8
2,8
3
17
225
Также Intel активирует vPro на некоторых процессорах Xeon, однако многие из этих чипов не имеют встроенного графического ядра, необходимого для поддержки Remote KVM.
Core i7-3770 – одни из самых быстрых процессоров Intel на архитектуре Ivy Bridge с техпроцессом 22 нм. Он очень похож на Core i7-3770K для энтузиастов, только у последнего базовая частота выше на 100 МГц и разблокирован множитель. Чип без суффикса K также поддерживает vPro и VT-d.
Кроме особых требований к CPU, для поддержки vPro нужен совместимый чипсет и материнская плата. Среди настольных платформ седьмой серии под это требование попадает только Intel Q77 с Platform Controller Hub, а в мобильной области – QM77.
Не удивительно, что наша материнская плата DQ77MK оснащена PCH Q77. В ней отсутствуют многие функции, на которые мы обычно обращаем внимание в обзорах системных плат, отвечающих требованиям профессионалов, и вместо этого разработчики полагаются на интегрированность: встроенная графика, родной контроллер USB 3.0, один из контроллеров Intel Gigabit Ethernet и PCH-накопитель работают в одной испытанной временем связке.
В целом, мы видим обычную настольную системную плату с несколькими уникальными функциями. Во-первых, между портами SATA и слотами расширения находится слот mini-PCIe. К нему можно подключить беспроводной сетевой адаптер или SSD с интерфейсом mSATA. И, учитывая поддержку Smart Response Technology (по сути, SSD-кэширование) на чипсете Q77, наиболее вероятно, что вы установите сюда небольшой твердотельный накопитель, а для пользовательских данных будете использовать 3,5-дюймовый жёсткий диск.
Для дискретных видеокарт есть один 16-х слот PCI Express. В зависимости от используемого процессора (Ivy или Sandy Bridge), скорость работы у него будет соответствовать стандарту 3.0 или 2.0.
К другим слотам расширения можно отнести PCI Express x1, PCI и открытый слот PCI Express x4. Поскольку у разъёма x4 на плате открыт один торец, в него можно установить карты с более широкой полосой пропускания и работать на пониженной скорости. Например, контроллер дисковой подсистемы может потребовать слот x8, однако в интерфейсе x4 он тоже будет работать.
На задней панели ввода/вывода платы DQ77MK размещён довольно стандартный набор разъёмов: порты USB 2.0, USB 3.0, FireWire, eSATA, Ethernet и аудиоразъёмы. Плюс ко всему Intel добавила два выхода DVI и коннектор DisplayPort, поскольку процессоры на архитектуре Ivy Bridge могут работать с тремя независимыми мониторами одновременно.
Проанализировав все четыре поколения vPro, мы выявили несколько тенденций:
Четыре поколения материнских плат для Intel vPro
Материнская плата
DQ45CB
DQ57TM
DQ67SW
DQ77MK
Процессорный разъем
LGA 775
LGA 1156
LGA 1155
LGA 1155
Форм-фактор
Micro ATX
Micro ATX
Micro ATX
Micro ATX
Тип памяти
DDR2
DDR3
DDR3
DDR3
Выходы на дисплей
DVI-I, DVI-D
DVI-I, DVI-D, Display Port
DVI-I, DVI-D, Display Port
DVI-I, DVI-D, Display Port
Порты USB 2.0
12
14
12
8
Порты USB 3.0
0
0
2
4
Порты SATA 3Гбит/с
6
5
2
3
Порты SATA 6Гбит/с
0
0
2
2
Порты eSATA
1
1
2
1
Сетевой контроллер 10/100/1000
Intel 82567LM
Intel 82578DM
Intel 82574LM
Intel 82579LM and Intel 82574L
Версия Intel AMT
5.x
6.x
7.x
8.x
Интеграция USB 3.0 позволила Intel легко добавить больше высокоскоростных интерфейсов в плату DQ77MK, хотя раньше потребовался бы дополнительный контроллер. К тому же компания впервые оснащает материнскую плату бизнес-класса двумя гигабитными сетевыми контроллерами. Intel 82574L – наиболее широко поддерживаемый чип, и если ваша платформа работает не под Windows или Linux (например, VMware ESXi, FreeBSD или даже OpenSolaris), контроллер 82574L должен определиться в система сразу и без проблем. Второй контроллер позволяет создавать более сложную сетевую интеграцию с агрегацией каналов.
vPro, Anti-Theft и SBA | vPro 2012 года в подробностях
Вероятно, два самых больших функциональных изменения нового поколения vPro связаны с каналом дисплея.
Во-первых, в архитектуру Ivy Bridge добавлена поддержка третьего монитора. Теперь Intel даёт vPro возможность осуществлять доступ к трём мониторам через интерфейс удалённого управления. Во-вторых, компания добавляет поддержку мониторов в портретном режиме (вместо стандартной альбомной ориентации), даже если только один монитор настроен таким образом. Во многих офисах люди изменяют ориентацию мониторов для работы в Word или для просмотра определённых web-сайтов. К тому же в последнее время значительно увеличилось количество мультидисплейных массивов, особенно, когда мониторы с разрешением 1920×1080 начали падать в цене. Поддержка дополнительных видеорежимов также упрощает работу IT-специалистов.
В обзоре «Три поколения Intel vPro» мы рассматривали взаимодействия между vPro и Active Management Technology. В этот раз, мы пошли дальше и выполнили удалённое обновление BIOS для DQ77MK. Чтобы это сделать, мы вошли в Windows через VNC Viewer Plus от RealVNC.
Как видите, качество картинки очень хорошее. KVM Remote Control поддерживают разрешения до 1920×1200 включительно с 16-битными цветами, поэтому зернистости, присущей программным решения удалённого управления, вы не увидите.
С рабочего стола Windows нам удалось попасть на сайт поддержки Intel и удалённо загрузить обновлённый пакет BIOS. Двойным щелчком на инсталляторе мы распаковали некоторые файлы и перезагрузили систему. Поскольку KVM Remote работает по своему каналу, удалённый дисплей доступен даже при просмотре командой строки.
Обычно, при использовании RDP или традиционного решения VNC, отслеживать такой процесс удалённо очень трудно. Но в нашем случае, нам даже удалось зайти в BIOS клиентской системы и сделать некоторые изменения.
Как вы вероятно уже заметили, UEFI платы DQ77MK поддерживает мышь, значительно упрощая навигацию. Складывается такое ощущение, будто сидишь напротив этого компьютера.
Прошивка платы включает в себя несколько настроек безопасности, требующие внимания либо при первом запуске, либо при последующих. Эти опции помогают заблокировать чувствительные компоненты и предотвратить несанкционированные изменения, которые могут повредить важным компонентам системы либо подвергнуть данные опасности.
Кроме удалённого доступа к клиенту через VNC Viewer Plus, Intel предлагает Web GUI для контроля функций Active Management Technology. В новом поколении AMT имеет версию 8.0, однако большинство функций остались неизменными.
После включения удалённого входа в систему войти в интерфейс довольно просто. При работе web-служб перейти на IP адрес клиента можно через порт 16992.
Данная опция позволяет администратору удалённо загружать систему с нужного устройства непосредственно из web-интерфейса, что существенно экономит время и затраты, поскольку не нужно физически присутствовать около обслуживаемого компьютера.
vPro, Anti-Theft и SBA | Представляем технологию Intel Anti-Theft (антивор)
На англоязычной странице Intel Anti-Theft представлены четыре поставщика: Intel, McAfee (теперь принадлежит Intel), Symantec и Absolute Software.
Теперь McAffee стала дочерней компанией Intel и на данный момент предлагает бета-версию сервиса. Вы можете на неё подписаться и получить 90-дневную защиту.
vPro, Anti-Theft и SBA | Технология Intel Anti-Theft на практике
Symantec предлагает бесплатную восьмидневную демо-версию. На практике все решения работают одинаково (от ред.: нам уже приходилось использовать программу от Absolute Software, и она действительно очень похожа на то, что мы рассматриваем сегодня).
В нем говориться о том, что система отслеживает нахождение вашего ноутбука и готова его заблокировать в любой момент. С вашей страницы Anti-Theft вы можете увидеть его расположение на карте.
Место, которое на карте указал сервис (городок Milpitas в Калифорнии) на самом деле располагается ниже по шоссе в Маунтин Вью в четырёх кварталах от штаб-квартиры Symantec. У тестируемого десктопа нет GPS-передатчика или SIM-карты, поэтому сервис, вероятно, отслеживает наш ПК по расположению провайдера широкополосного доступа.
Если ноутбук защищён и вы его потеряли (или просто хотите протестировать работу системы), вы можете войти в свой аккаунт Norton и заблокировать устройство удалённо.
Для этого вам необходимо создать код блокировки и написать персональное сообщение, если хотите. Предполагается, что сообщение адресуется честному человеку, в чьи руки попал ваш ноутбук. Вы можете подправить типовое сообщение в зависимости от вашего чувства юмора или обеспокоенности.
Для слежения за устройством можно использовать эту же карту. В примере ниже устройство показано как Missing and Online (пропавшее и в данный момент вошедшее в Интернет).
В течение 45 секунд наше «потерянное» устройство (в которое был выполнен вход) вдруг завершило работу пользователя в Windows и показало следующие окно:
Блокировка работает локально и через удалённый рабочий стол Windows 7. Экран блокировки содержит сообщение по-умолчанию и поле для ввода PIN-кода, созданного на сайте. К счастью мы запомнили код и сняли блокировку Symantec самостоятельно.
vPro, Anti-Theft и SBA | Развитие технологии бизнес-класса в 2012 году
Intel продолжает наращивать функции для бизнес-аудитории, это отличается от политики AMD. Последняя, в большей степени, ориентируется на пользовательский сегмент, прикладывая много усилий в создание экосистемы аппаратных и программных средств для ускорения задач, используя ядра x86 и графические ресурсы. Однако в этом процессе инициативы типа DASH были полностью заброшены. Поэтому в области удалённого управления и корпоративной безопасности с функциями аппаратного контроля у Intel нет конкурентов.
Нам бы хотелось, чтобы Intel делала свои технологии более доступными. Раньше за компанией числилось подобное, и это приносило пользователям дополнительную пользу. Было бы здорово, если бы Intel открыла хотя бы часть функций пакета SBA через простое обновление, или же включила технологию Anti-Theft там, где ранее она была недоступна. Предположим, вы используете процессор на базе Ivy Bridge с материнской платой Z77. Почему не позволить энтузиастам удалённо управлять системой через KVM Remote Control?
Ситуация со Small Business Advantage даёт понять, что Intel пытается создать более дешёвое решение для домашних пользователей и малого бизнеса, которые не могут себе позволить помощь технического специалиста для простых задач. Мы знаем не одну семью, которая за многие годы могла бы не раз выиграть от ежедневного бэкапа. Кроме того, возможность планирования задач обслуживания на нерабочее время может заметно улучшить продуктивность на следующий день. Функция автоматического включения, обслуживания и выключения поможет сэкономить электроэнергию и время. К примеру с утра, вы включаете рабочий ноутбук, видите, что доступны критические обновления, которые повлекут за собой загрузку, установку и перезагрузку; потеря времени на лицо. Также есть немало людей, использующих весьма ограниченные по функционалу программы для блокировки USB, которые отбрасывают все устройства, но включив Intel USB Blocker, вы сможете ограничить блокировку по классам устройств. В том, что Intel решила ограничить пакет SBA только для чипсетов B75 и Q77 есть некоторый смысл, ведь это платформы бизнес-класса. Но мы надеемся, что компания расширит его до настольных систем среднего уровня.
Программная обвязка к vPro в 2012 году действительно эволюционировала, включая поддержку трёх дисплеев (даже в портретной ориентации) и расширения администрирования, к которым относятся Setup и Configuration Server 8.0.