Здравствуйте! Я тут подумал о таком сценарии: допустим, диск полностью зашифрован, кроме раздела для /boot/efi - как я понимаю, его зашифровать нельзя. Там лежат какие-то файлы grub2, grub2 загружается, туда вводится пароль расшифровки того раздела, где /boot и дальше всё очевидно. Но злоумышленник, незаметно вынув диск, подменяет те самые какие-то файлы grub2 в /boot/efi, так, что они куда-то (например, в соседний файл в том же /boot/efi) пишут пароль расшифровки /boot при следующем вводе. Я ничего не замечаю, ввожу пароль при следующем запуске, потом злоумышленник его аккуратно забирает и его пространство для творчества сильно расширяется. Вопрос: поможет ли подпись grub2 и использование secure boot в такой ситуации? Как вообще с безопасностью, если я сделаю так?:
Зашифровано всё, кроме /boot/efi. В /boot/efi - подписанный мною загрузчик (не подменить). В BIOS установлен пароль на включение компьютера и на доступ к настройкам (если его вынести методом батарейки - я замечу, т.к. либо он не будет запрошен, либо будет запрошен, но не тот). Запароленный grub2 (можно грузить только существующие пункты, выполнять команды и менять пункты - только по паролю), ну и в самой системе всё, как обычно. Про криптоанализ знаю, не напоминайте)
Заранее спасибо.