SCP Subsystem Validates Initialization Information for Root-of-Trust

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Conventional root-of-trust systems in computing systems do not provide security verification for shared and external components, leading to potential compromise and unauthorized access, as they rely on 'best-efforts' security without validation of other root-of-trust systems.

Innovation Solution

A System Control Processor (SCP) subsystem is introduced that initializes and validates its own and other subsystems' initialization information, acting as a platform root-of-trust to ensure secure operation by verifying the integrity of BIOS, I/O devices, and other components before they initiate their own initialization processes.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Device complexity

If conventional root-of-trust systems use best-efforts security for shared and external components, then device complexity is reduced, but security reliability deteriorates as components may be compromised without verification

Engineering Contradiction:
Improveroot-of-trust system structureVSAvoidsecurity verification
Core Design Contradiction:
Device complexityVSReliability

Solution Approach 1:

The patent consolidates multiple root-of-trust systems (native root-of-trust in the computing system and external root-of-trust in shared/external components) into a unified verification framework. The native root-of-trust system verifies the external root-of-trust system, creating a hierarchical trust relationship that merges previously separate trust domains into a cohesive security architecture.

Inventive Principle:
Principle #5Merging (Combining)

Solution Approach 2:

The native root-of-trust system performs verification of the external root-of-trust system's initialization information before allowing the external components to operate. This preliminary verification action ensures that trust is established in advance, preventing compromised components from accessing the computing system.

Inventive Principle:
Principle #10Preliminary action

2Ease of operation

If conventional root-of-trust systems trust external components without verification, then ease of operation is improved, but security reliability worsens as unauthorized access becomes possible

Engineering Contradiction:
Improvecomponent operationVSAvoidunauthorized access prevention
Core Design Contradiction:
Ease of operationVSReliability

Solution Approach 1:

The external root-of-trust system provides its own initialization information that can be verified by the native root-of-trust system. This self-service approach allows the external component to present proof of its trustworthiness without requiring complex external validation mechanisms, maintaining ease of operation while enabling verification.

Inventive Principle:
Principle #25Self-service

3Reliability

If a platform root-of-trust system validates initialization information for all subsystems, then security reliability is improved, but device complexity increases due to additional validation operations

Engineering Contradiction:
Improvesecurity verificationVSAvoidinitialization validation operations
Core Design Contradiction:
ReliabilityVSDevice complexity

Solution Approach 1:

The validation process is segmented into distinct phases: the native root-of-trust system validates the external root-of-trust system's initialization information, and separately, the external root-of-trust system validates its own components. This segmentation distributes validation responsibilities, reducing the complexity burden on any single system while maintaining comprehensive security verification.

Inventive Principle:
Principle #1Segmentation

Data Source

PatentUS11907386B2Platform root-of-trust system
Publication Date: 2024.02.20 DELL PROD LP
  • US11907386B2 patent drawing
  • US11907386B2 patent drawing
  • US11907386B2 patent drawing

AI summary

A platform root-of-trust system includes a System Control Processor (SCP) subsystem coupled to a central processing subsystem, a BIOS subsystem, and an I/O device. In response to an initialization instruction, the SCP subsystem begins initialization operations prior to the beginning of initialization operations for the central processing subsystem, the BIOS subsystem, and the I/O device. As part of SCP initialization operations, the SCP subsystem validates SCP subsystem initialization information to provide validated SCP subsystem initialization information, and uses the validated SCP subsystem initialization information to complete the SCP initialization operations. Subsequent to completing the SCP initialization operations, the SCP subsystem validates BIOS subsystem initialization information to provide validated BIOS subsystem initialization information for use by the BIOS subsystem in performing BIOS initialization operations, and validates I/O device initialization information to provide validated I/O device initialization information for use by the I/O device in performing I/O initialization operations.