Sicherheit

Windows 8 soll "Secure Boot" mit UEFI unterstützen

2. September 2011, 09:33
  • Artikelbild
    grafik: uefi.org

Neuer Teil der UEFI-Spezifikation soll mit signiertem Bootloader vor Angriffen schützen

Mit neuen Konzepten will Microsoft sein Betriebssystem künftig stärker gegen Angriffe absichern. Wie heise berichtet, soll Windows 8 die Secure Boot"-Funktion von UEFI 2.3.1 unterstützen, um Manipulationen am System schon frühzeitig zu erkennen - und so indirekt zu verhindern.

Signatur

Ist Secure Boot aktiviert, lädt der Rechner nur mehr einen digital signierten Bootloader, die Absicherung kann dabei über unterschiedliche Methoden erfolgen, etwa einen öffentlich zugänglicher Schlüsselserver oder auch per Trusted-Platform-Module-(TPM)-Chip. Einen ähnlichen Ansatz setzt übrigens auch Google bereits bei seinem Chrome OS zur Absicherung ein. Auch die Entschlüsselung von Festplatten per TCG-OPAL wäre hier möglich.

Intel

Bislang gibt es im Handel noch keine Geräte mit UEFI 2.3.1 oder der Secure-Boot-Funktion, immerhin haben aber diverse Firmware-Hersteller wie Phoenix oder American Megatrends bereits ihre Unterstützung zugesagt. Bei Intel will man in der kommenden Woche am Developer Forum (IDF) weitere Details zu den eigenen Plänen zur Unterstützung von UEFI 2.3.1 in den eigenen Chipsätzen kommunizieren.

Offene Fragen

Unklar bleibt allerdings noch, ob "Secure Boot" dann auch für alle Systeme kommt, wie heise anmerkt, aktiviert Intel solche Funktionen üblicherweise nur bei Bürorechnern. Eine Herausforderung stellt das Ganze auch für alternative Betriebssysteme dar, immerhin könnte es für diese schwer werden signierte Bootloader zu erstellen - nicht zuletzt aus rechtlichen Gründen, wie ein Beitrag bei LWN.net erläutert. (red, derStandard.at, 02.09.11)

Mathias Steinlaus
 
00
die Absicherung kann dabei über unterschiedliche Methoden erfolgen, etwa einen öffentlich zugänglicher Schlüsselserver oder auch per Trusted-Platform-Module-(TPM)-Chip

Ich habe mich sowieso schon vor längerem gefragt, was aus dieser TPM-Sache wurde. Scheinbar wird jetzt ein neuer Relaunch gestartet. Genug Konsum-Lemminge sind eh schon anderen Anbietern auf den Leim gegangen ...

Andreas Grois
02
Die Idee ist ja gut, aber der Nutzer braucht eine Möglichkeit,

selbst neue Schlüssel hinzuzufügen. Von mir aus mit einem Jumper am Mainboard oder einem Dongle abgesichert, damit Cracker nicht ihre Schlüssel reinschmuggeln, aber es sollte möglich sein, diese Sicherheitsfunktion auch mit einem selbst kompilierten Kernel zu nutzen, sonst ist (wieder mal) der Endkunde der Depp.

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.