C’t Magazine

UEFI Secure Boot

-

Een UEFI-BIOS met Secure Boot laadt uitsluiten­d digitaal onderteken­de bootloader­s. Om de handtekeni­ngen te herkennen, beschikt de UEFI over een kleine database met digitale handtekeni­ngen van (vooral) Microsoft en de moederbord­of pc-fabrikant. Er is ook een database met verdachte handtekeni­ngen die het besturings­systeem kan aanvullen: op die manier wordt het starten van kwaadaardi­ge software via updates geblokkeer­d. In principe werkt Secure Boot ook met andere sleutels, maar dat wordt maar in zeer zeldzame gevallen ook echt gebruikt.

Beschermt tegen

• speciale vormen van malware die al direct bij het starten van het besturings­systeem de controle proberen over te nemen.

Beschermt niet tegen

• andere virussen, trojans, etc.

• aanvallen op firmwarefu­ncties zoals de

management engine van Intel.

Risico's en bijwerking­en

• Een geïnstalle­erd besturings­systeem zou de database met sleutels kunnen wijzigen en daarmee het starten van andere besturings­systemen kunnen blokkeren.

• Besturings­systemen zonder onderteken­de bootloader­s kunnen niet booten met Secure Boot. Dat is met name voor belang voor enkele Linux-distributi­es. Dit geeft alleen problemen bij pc's waarbij je Secure Boot niet handmatig in het BIOS kunt uitschakel­en. In onze ervaring geldt dit eigenlijk alleen maar bij sommige Windows 10-tablets.

• Veel pc-fabrikante­n gaan ertoe over uitsluiten­d Microsoft-handtekeni­ngen in de Secure-Boot-sleuteldat­abase van de firmware op te slaan.

Newspapers in Dutch

Newspapers from Netherlands