Я знаю, что UEFI SecureBoot вызывает бугурт, особенно, если мать не может (обычно, это проблема обладателей говнонетбуков) грузить ОСь в старом стиле (MBR-загрузчик), да ещё и подписанный загрузчик требует. Но я в данном обсуждении не хотел бы поднимать вопросы пользователей чайников, разделочных досок и кофеварок, и прочих рабов устройств за 300$, а поговорить о использовании этой технологии для обеспечения безопасности (целостности) системы (не в MS-стиле, когда это только кряк мешает поставить, а в плане реальной безопасности).
Практически все из нас знают о проекте Linux Integrity Subsystem ( http://linux-ima.sourceforge.net/ ), который представляет средства всеобъемлющей (проверка загрузчика, проверка ядра и initrd, проверка модулей ядра, проверка исполняемых, обычных и конфигурационных файлов) проверки системы на повреждения целостности или подмены её частей. Т.е. компьютер со всеми активированными прослойками LIS невозможно взломать подменой файлов, если нет доступа к TPM (хотя, это не значит, что нужно открываться от шифрования).
Есть очень большое количество документации по IMA и EVM, есть документация по GRUB-IMA, но вопросы использования Signed modules ( http://unix.stackexchange.com/questions/74022/sign-a-module-after-kernel-comp... , http://www.oracle.com/technetwork/articles/servers-storage-admin/signed-kerne... ) и самого биоса UEFI SecureBoot остаются нераскрытыми.
В частности по signed modules я не смог найти нормальной документации (а интеграции с TPM, вероятно, вообще нет). По созданию и прошивке ключей для grub2 (grub-ima) вообще очень мало информации, особенно в случае конкретных материнских плат. Большая часть обсуждений этих технологий сводится к пространному рассуждению об их устройстве и профитах для юзера.
Прошу указать мне на источники (или из своего опыта), как (и как какую, самое главное) использовать мать с secureboot с grub2 с собственными ключами. И как использовать signed modules с TPM.
Похожие темы
- Новости DebConf 12: разработчики Debian обсудили возможность включения UEFI SecureBoot в версию 7.0 «Wheezy» (2012)
- Форум keyctl_read_alloc IMA/EVM (2019)
- Форум Поттерингизация линукса. Новую напасть придумал (2022)
- Форум systemd-boot, rEFInd, gummiboot, kernel EFI, Clover, grub-efi, shim, efilinux, efiboot, UEFI-Boot, doric, KaBoot - хуже, чем во времена MBR (2015)
- Новости Ubuntu будет использовать GRUB2 для обеспечения поддержки UEFI Secure Boot (2012)
- Форум UEFI, Ubuntu. Как добавить Gentoo в загрузку? (2019)
- Статьи Systemd-Ukify: Миграция системы на Secure Boot (2024)
- Форум SecureBoot - противостояние (2012)
- Форум Создание анонимного,защищенного,секретного канала (2012)
- Форум Linux и SecureBoot (2012)