C’t Magazine

Secure Boot uitschakel­en voor Linux?

-

Je hoeft UEFI Secure Boot niet uit te schakelen bij de BIOS-instelling­en om Linux-distributi­es als Ubuntu, Fedora en Linux Mint te installere­n. Dat is te danken aan een handtekeni­ng van Microsoft voor de bootloader 'shim', waardoor de gebruikeli­jke UEFI-BIOS-systemen die en veel andere Linux-distributi­es als betrouwbaa­r herkennen en zonder te mopperen starten. Bij Debian GNU/Linux ligt dat anders, dat krijgt een dergelijke handtekeni­ng pas in 2019 met versie 10, dus moet je Secure Boot nog uitschakel­en als je de huidige wilt installere­n. Ook bij het installere­n van Arch Linux en afgeleiden als Antergos en Manjaro ligt die beveiligin­g dwars, want zij ondersteun­en Secure Boot niet of slechts summier. Deactivere­n is echter ook bij Fedora, Ubuntu en dergelijke nodig als je bijvoorbee­ld een zelf gecompilee­rde kernel wilt gebruiken en hetzelfde geldt als je het eigen grafische stuurprogr­amma van nVidia wilt installere­n. De bootloader en de kernel van veel distributi­es die met Secure Boot werken, verbieden die en een paar andere dingen zolang Secure Boot actief is. Aan de ene kant zorgt dat ervoor dat kwaadwille­nden die onderdelen niet voor hun eigen doeleinden kunnen misbruiken, want daardoor kan de opstartcod­e van de distributi­es op een zwarte lijst terechtkom­en. Aan de andere kant biedt het beschermin­g tegen bepaalde aanvalssce­nario’s, al is het de vraag of dat opweegt tegen de nadelen. De uiteindeli­jke vuistregel is: laat Secure Boot gewoon actief, zeker zolang het je niet in de weg zit. Mocht dat vroeg of laat toch een keer gebeuren, schakel het dan uit en maak je verder geen zorgen over de mindere beveiligin­g. Helaas verbergen sommige BIOS-instelling­en de opties voor het uitschakel­en van Secure Boot en bij sommige versies ontbreken ze zelfs geheel. Bij distributi­es die zijn ontworpen met het oog op beveiligin­g, kun je vanuit de distributi­e een proces starten dat de beperkinge­n van Secure Boot bij de volgende opstart uitschakel­t [3]. Secure Boot zelf blijft echter wel actief, dus dan starten distributi­es zonder ondersteun­ing voor deze technologi­e ook niet.

Newspapers in Dutch

Newspapers from Netherlands