staging.inyokaproject.org

Die Einführung von UEFI Secure Boot - Entmündigung der Anwender

Status: Ungelöst | Ubuntu-Version: Nicht spezifiziert
Antworten |

Renate55

Avatar von Renate55

Anmeldungsdatum:
13. Januar 2009

Beiträge: 716

Selbst wenn diese Anforderung nach einem gültigen Schlüssen in UEFI nicht deaktiviert oder sonstwie umgangen werden kann. Würde das heißen, daß Linux auf der meisten Hardware dann gar nicht geht? Oder daß eben dieser gültige Schlüssel für UEFI gekauft werden muß, damit Grub sich am System anmelden kann. Das kostet zwar auch Geld, müßte sich aber eher im Rahmen halten als Hardware-Einzelanfertigungen speziell für Linux.

Mont-Bit

Anmeldungsdatum:
4. Januar 2011

Beiträge: 205

So, ich bin jetzt ein Anwender, der von der Thematik keine Ahnung hat und bis jetzt mitlas. Mir ist die Sache, wie MS die Sicherheit eines Systems gewährleisten will, sehr suspekt. MS hat es die ganze Zeit nicht in den Griff bekommen, sein System Virenresistent aufzubauen. Anstatt das Übel an der Wurzel zu packen, wird einfach rundum zugekleistert. Ein Antivirus soll jeglichen Datenverkehr gegen Schädlinge scannen. Im System poppen ständig Warnmeldungen auf, wenn "destruktive" Absichten vermutet werden. Systemfunktionen sollen die Datenintegrität überprüfen. Nun soll Hardware eine suspekte Sicherheit weitertreiben?

Aus meiner Sicht treibt es MS mit allen Mitteln voran, überall die Marktdominanz zu erreichen. Konkurrenten aus dem Weg zu schaffen oder denen Steine in den Weg zu legen. Anstatt das System auszumisten, überlässt es MS anderen, die Sicherheit zu gewährleisten. Nun sollen die Hardwarehersteller dran glauben?

Es muss also immer das Umfeld für Sicherheit sorgen. Wieso kann MS nicht verpflichtet werden, Windows dahingehend sicher zu machen, dass es Schädlingen praktisch unmöglich wird, eine Infektion durchzuführen? Weil viele daran verdienen. Und die Virenmafia reibt sich freudvoll die Hände und sagt: Packen wir es an, es gibt viel zu tun. Es gibt wieder viele, neue Löcher.

Würden andere Herstellerprodukte einen Schaden verursachen, wie es Windows bisher vollzogen hat, wäre dieser Hersteller mit Schadenersatzforderungen überhäuft worden. Aber bei Software heisst es, Benutzung auf eigene Gefahr und MS kann machen, was sie wollen. Schöne Aussichten, was da noch auf uns und unsere Kinder zukommt.

Newubunti

Anmeldungsdatum:
16. Februar 2008

Beiträge: 5149

yollywau schrieb:

Selbst wenn diese Anforderung nach einem gültigen Schlüssen in UEFI nicht deaktiviert oder sonstwie umgangen werden kann. Würde das heißen, daß Linux auf der meisten Hardware dann gar nicht geht? Oder daß eben dieser gültige Schlüssel für UEFI gekauft werden muß, damit Grub sich am System anmelden kann. Das kostet zwar auch Geld, müßte sich aber eher im Rahmen halten als Hardware-Einzelanfertigungen speziell für Linux.

Bei Nicht-ARM-Systemen muss nach den Vorgaben von MS gar nichts gekauft werden. Ich verweise noch mal auf das oben von mir verlinkte MS Dokument auf Seite 116 ab Punkt 20. Da kann man nachlesen, dass der Kunde auf die Schlüsseldatenbank im UEFI zugriff haben muss.

Man müsste dann halt jedes mal, wenn z.B. GRUB verändert wird wohl eine Anpassung dieser Datenbank vornehmen. Wie das dann im Detail alles abläuft, kann ich Dir auch nicht sagen. Ich bin ja kein erwiesener UEFI-Experte, sondern ich habe diesbezüglich nur schon das ein oder andere gelesen.

Parktisch nachvollziehen kann ich es schon gar nicht, weil diese System ja noch nicht mal im Handel erhältlich sind.

So wie ich es verstehe, müsste es sogar an sich möglich sein, auch auf einem ARM-System grundsätzlich andere OS zu installieren, sofern diese sich dann allerdings zuvor um einen Schlüssel bemühen. Bei Linux wäre da wohl das Hauptproblem, dass sich dann der Bootloader nicht mehr ständig verändern dürfte. Ob es darüber hinaus auch etwas kosten würde, solch einen Schlüssel zu bekommen weiß ich nicht.

Wie gesagt, wenn es Dich im Detail interessiert, ließ die Abschnitte im MS Dokument und dann die Stellungnahme von Redhat und Canonical zu Secure Boot, auf die hier auch schon verlinkt wurde.

Gruß, Martin

Newubunti

Anmeldungsdatum:
16. Februar 2008

Beiträge: 5149

Mont-Bit schrieb:

Es muss also immer das Umfeld für Sicherheit sorgen. Wieso kann MS nicht verpflichtet werden, Windows dahingehend sicher zu machen, dass es Schädlingen praktisch unmöglich wird, eine Infektion durchzuführen?

Weil es nicht gleichzeitig geht ein System für jedwede Software offen zu halten und auf der anderen Seite "Viren-resistent" zu sein. Dazu müsste es überhaupt erst mal Software ohne jedwede Sicherheitslücke geben. Welche Software sollte das sein?

Linux-Distributionen sind auch nicht resistent gegen jedwede Schädlinge. Sie erschweren allerdings teilweise die Verbreitung. Dazu bedienen sie sich eines zentralen Software-Verteilungssystems. Und worauf beruht dessen Sicherheit? Wie wird also gewährleistet, dass das Paket tatsächlich aus den Distributionsquellen stammt? Richtig, durch Signaturen.

So, wie ging das mit dem Secure Boot noch mal: Es soll sicherstellen, dass nur signierte Systeme starten können. Das ist also von der Technik her nichts anderes und von daher an sich der Systemsicherheit förderlich und macht daher durchaus Sinn - wenn richtig umgesetzt.

Missbrauchen lässt sich diese Technik natürlich auch, weswegen es z.B. MS auch nicht leicht fallen dürfte, ein zentrales auf signierter Software basierendes Verteilungssystem aufzubauen. Sie müssten sich nämlich dann von so Leuten wie Dir unterstellen lassen, damit Ihre Marktmacht ausbauen zu wollen. Wobei ihnen das heute sicher leichter fallen dürfte, als noch vor zehn Jahren.

Du kannst von MS gerne halten was Du willst, aber wenn Du sie zu einem Viren-resistenten System verpflichten willst, dann solltest Du Dir vorher gut überlegen, was das in letzter Konsequenz bedeutet.

Und im übrigen ist UEFI kein alleinige Erfindung von MS, guckst Du hier:

http://www.uefi.org/join/list/

Gruß, Martin

norbit

Avatar von norbit

Anmeldungsdatum:
9. Februar 2009

Beiträge: 255

Sicherheit ist die nächsten Jahre ein ganz grosses Thema.

Apple TV, Google TV, Ubuntu TV und vll auch Microsoft. Das momentan alles dafür vorbereitet wird sieht man das gegen Filehoster vorgegangen wird um einen möglichst grossen Markt zu schaffen. Der Kanckpunkt wird das Paymand System da wahrscheinlich jede App oder dann Film einzeln abgerechnet wird. Das Problem hat Apple schon, Angreifer entern das OS und gehen auf Einkaufstour und machen mit den 80 € Apps die Kohle. Wie es bei Adroid ist weiss ich nicht.

Das ganze Drumherum ist mir zu heikel, für mich ist das ein "no go".

Mont-Bit

Anmeldungsdatum:
4. Januar 2011

Beiträge: 205

@martin, vielen Dank für Deine Erklärung. Was ich jedoch mit "virenresistenterem Windows" meine, ist doch die jetztige Tatsache, dass die Registry das grösste Sicherheitsrisiko ist, was MS überhaupt verkorkst hat. Dass OS und fremde Dateien gemeinsam in Ordnern vermischt vorkommen, tut der Sicherheit auch keinen Gefallen. Es müsste eine strikte Trennung von System und Anwendungen vorgenommen werden. Dazu eine einzige, definierte und passwortgeschützte Schnittstelle für Programmautostart. Aber es ist alles ein grauenhaftes Chaos in Windows und der Registry. Wenn MS dieses chaotische Loch stopfen würde, wäre Windows schon viel sicherer. Ohne Schreibschutz und Passwort kann jeder Virus einen Autostart-Eintrag irgendwo im Chaos hinterlassen, IRQ-Routinen verbiegen und weiteren Schaden anrichten. Es gibt keine perfekte oder sichere Software, dessen bin ich mir bewusst. Aber wenn schon solche Zustände bekannt sind, sollte zuerst daran gearbeitet werden, um das System sicherer zu machen. Dann werden es Viren schon viel schwerer haben, das System zu infizieren.

Antworten |