LINUX.ORG.RU

О Secure Boot, LUKS и безопасности.

 , , ,


1

2

Я наверное тупой, но может кто-нибудь ещё раз объяснит пользу от Secure Boot?

В более узком контексте: есть два стула

  • на одном GRUB и шифрование всего носителя. Незашифрованными остаются только MBR либо GPT и раздел bios_grub (1 мегабайт).
  • ну другом UEFI, шифрование всего носителя и Secure Boot. Незашифованным остаётся GPT и раздел EFI с grub-efi (100 мегабайт)

В обоих случаях ядро лежит на шифрованном разделе, без пароля доступа к нему нет. Что мне даст использование EFI и Secure Boot? От каких атак я смогу защититься если подпишу ядро и вставлю свой ключ в хранилище ключей ноутбука?

★★★★★

Ничего не даст. Злоумышленник получит доступ к UEFI с помощью сервисного пароля, и подпишет твоим ключом свой палёный загрузчик. Вот и весь Secure Boot.

anonymous
()
Ответ на: комментарий от anonymous

Решето

подпишет твоим ключом свой палёный загрузчик.

А разве подписывается загрузчик, а не ядро? Если таки ядро, то злоумышленник не сможет его подменить, потому что оно на шифрованном LUKS'ом разделе.

Но имея целых 100 мегабайтов раздела EFI злоумышленник без труда сможет подсунуть мне загрузчик с keylogger'ом. Правильно я понимаю?

Camel ★★★★★
() автор топика
Ответ на: комментарий от anonymous

Недостаточен

а простой шифрованный раздел разве недостаточен?

Фоннаты Secure Boot говорят, что нет. Вот я и решил переспросить.

Camel ★★★★★
() автор топика
Ответ на: Решето от Camel

А разве подписывается загрузчик, а не ядро?

Подписывается UEFI-приложение. Им может быть и загрузчик, и ядро, и UEFI-шелл, и ещё хрен знает что.

Но имея целых 100 мегабайтов раздела EFI злоумышленник без труда сможет подсунуть мне загрузчик с keylogger'ом. Правильно я понимаю?

Зачем сто? Хватит и мегабайта. Подменить твой GRUB немного патченным, и готово. Привлекать внимание сторонними бинарниками я бы не стал, когда можно заменить имеющийся. То есть поверхность атаки с размером раздела никак особо не коррелирует.

anonymous
()

Единственное, безопасность чего защищает Secure Boot — это монопольное положение microsoft на рынке десктопных ОС.

te111011010
()

Что мне даст использование EFI и Secure Boot?

Кроме гемороя на ровном месте SB предложить ничего не может.

erfea ★★★★★
()
Ответ на: комментарий от te111011010

Миллионы мух не могут ошибаться

Единственное, безопасность чего защищает Secure Boot — это монопольное положение microsoft на рынке десктопных ОС.

Но погодите, как же восторженные отзывы фоннатов? Они же кипятком ссали от возможности заблокировать загрузку неподписанных бинарников. Или это всё из-за ущербности ШINDOШS?

Camel ★★★★★
() автор топика
Ответ на: комментарий от te111011010

Вот козлы все, даже прошивки лазерных рулеток подписывают.

mandala ★★★★★
()
Ответ на: комментарий от anonymous

Evil Maid

Мы с вами описываем атаку Evil Maid. Secure Boot от неё типа должен защищать. Но это в теории, а как на практике?

Camel ★★★★★
() автор топика
Ответ на: Evil Maid от Camel

Но это в теории, а как на практике?

Мне казалось, я описал практический сценарий. Ключи для проверки защищены паролем UEFI. Для серьёзного взломщика не проблема достать сервисный универсальный пароль. При наличии времени можно вообще прибегнуть к помощи программатора. Так или иначе добавляются свои ключи, которыми подписан свой же загрузчик, который заменит существующий. Вот и всё.

Чтобы избежать такой атаки, следует держать загрузчик на съёмном накопителе, чтобы на дисках не было clear text.

anonymous
()
Ответ на: комментарий от anonymous

Защита от дурака

Для серьёзного взломщика не проблема достать сервисный универсальный пароль.

Ага, то есть почтиполнодисковое шифрование не защищает от серьёзных парней, что с SB, что без SB. Бутылку в рассчёт не берём.

А полнодисковое (по-настоящему полно-) с загрузчиком на флешке, которую я не выпускаю из рук даже в душе, защищает от Evil Maid независимо от наличия или отсутствия SB. Правильно?

Camel ★★★★★
() автор топика
Ответ на: Защита от дурака от Camel

Остаётся возможность похакать прошивку или подключить аппаратный кейлоггер :)) Думаю, надо быть ОЧЕНЬ важным парнем, чтобы к тебе применили такие техники.

Всё-таки нужно реально оценивать угрозу - затраты злоумышленника на атаку должны окупаться.

anonymous
()
Ответ на: Security от Camel

И? Это комикс про неважного парня, которого можно бить монтировкой. К нему никто не будет применять evil maid.

anonymous
()
Ответ на: комментарий от anonymous

Неважный парень

Это комикс про неважного парня

Будем честны, это про меня.

Camel ★★★★★
() автор топика

Secure Boot предназначен не для твоей безопасности, брось каку.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.