2012-06-21 08:38:03 +00:00
|
|
|
<?xml version="1.0" encoding="UTF-8" ?>
|
|
|
|
|
|
|
|
|
|
<html>
|
|
|
|
|
<head>
|
|
|
|
|
<title>"Secure Boot": Wer wird Ihren nächsten Computer kontrollieren?</title>
|
2012-06-21 09:27:01 +00:00
|
|
|
<meta name="under-construction" content="true"/>
|
2012-06-21 08:38:03 +00:00
|
|
|
</head>
|
|
|
|
|
<body id="article">
|
|
|
|
|
<!--<p id="category">
|
|
|
|
|
<a href="/freesoftware/freesoftware.html">Free Software</a>
|
|
|
|
|
</p>-->
|
|
|
|
|
|
|
|
|
|
<h1>"Secure Boot": Wer wird Ihren nächsten Computer kontrollieren?</h1>
|
|
|
|
|
|
2012-06-21 09:04:36 +00:00
|
|
|
<p>Das Ziel der FSFE ist es sicherzustellen, dass die Eigentümer von IT-Geräten
|
2012-06-21 08:38:03 +00:00
|
|
|
permanent die volle und alleinige Verfügungsgewalt über ihre IT-Geräte innehaben.
|
|
|
|
|
Dieses grundlegende Prinzip wird in letzter Zeit herausgefordert.</p>
|
|
|
|
|
|
|
|
|
|
<p>Mit der Funktion "Secure Boot", die ab 2012 in Computern eingesetzt wird,
|
|
|
|
|
streben Hersteller von IT-Hardware und Software danach, in eine Position zu gelangen
|
|
|
|
|
in der sie permanent die IT-Geräte kontrollieren die sie produzieren. Daher
|
|
|
|
|
werden solche Geräte aus Sicht der Hersteller "sicher" sein, aber nicht unbedingt
|
2012-06-21 09:04:36 +00:00
|
|
|
aus Sicht des Eigentümers:
|
|
|
|
|
Der Eigentümer kann als Gegner behandelt werden. Durch das Verhindern von
|
2012-06-21 08:38:03 +00:00
|
|
|
Einsatzmöglichkeiten, die der Hersteller nicht beabsichtigt, kann er verhindern
|
|
|
|
|
und beschränken für was die Universalmaschine Computer (z.B. ein PC, Laptop, Notebook)
|
|
|
|
|
genutzt werden könnte. Im Falle von IT-Geräten mit Internetzugang kann er
|
|
|
|
|
diese Benutzungsbeschränkungen zu jeder Zeit verändern, ohne überhaupt erst den
|
|
|
|
|
Gerätebesitzer zu informieren. Infolgedessen können IT-Hersteller nach ihrem Belieben
|
2012-06-21 09:04:36 +00:00
|
|
|
allgemeine Rechte entziehen, die Eigentümer von Produkten gewöhnlich empfangen.</p>
|
2012-06-21 08:38:03 +00:00
|
|
|
|
|
|
|
|
<h2>"Secure Boot": Pförtner vor dem Betriebssystem</h2>
|
|
|
|
|
|
|
|
|
|
<p>Wenn IT-Geräte eingeschaltet werden, führen sie einen Startprozess aus, der
|
|
|
|
|
Booten genannt wird. Im Falle eines Computers beinhaltet dieser Startprozess
|
|
|
|
|
das Ausführen von Firmware. Diese Firmware wiederum startet ein anderes Programm,
|
|
|
|
|
genannt Bootloader, der dann das tatsächliche Betriebssystem startet, durch das
|
|
|
|
|
Programme gestartet werden können. Im Jahr 2012 wird der industrieweite Übergang
|
|
|
|
|
bei der Firmware von PCs, Notebooks, Server und anderen Computern vom konventionellen
|
|
|
|
|
BIOS zu <a href="http://en.wikipedia.org/wiki/Unified_Extensible_Firmware_Interface">UEFI</a>
|
|
|
|
|
nahezu komplett sein. Verglichen mit dem konventionellen BIOS hat UEFI mehrere
|
|
|
|
|
Vorteile, wie z.B. schnellerer Startvorgang, betriebssystemunabhängige Treiber und
|
|
|
|
|
das Versprechen erweiterter Sicherheit.</p>
|
|
|
|
|
|
|
|
|
|
<p>Der Sicherheitsaspekt wird von einer Funktion namens "Secure Boot" abgedeckt.
|
|
|
|
|
Seit UEFI 2.3.1 (veröffentlicht am 8. April 2011) stellt "Secure Boot" sicher,
|
|
|
|
|
dass während des Startprozesses nur Software ausgeführt wird, die mit einer
|
|
|
|
|
der voreingesetzten kryptographischen Signaturen übereinstimmt. Damit wird
|
|
|
|
|
verhindert, dass während des Startvorgangs des Computers ungewollte Software
|
|
|
|
|
ausgeführt wird, indem jede Softwarekomponente (verschiedene Abschnitte der
|
|
|
|
|
UEFI-Firmware, der Bootloader und der Betriebssystemkernel, etc.)
|
|
|
|
|
kryptographisch verifiziert wird, bevor sie gestartet wird. Deshalb müssen die
|
|
|
|
|
zu benutzenden kryptographischen Signaturen in die UEFI Signaturdatenbank jedes
|
|
|
|
|
IT-Gerätes, das mit "Secure Boot" ausgestattet ist, eingesetzt werden,
|
|
|
|
|
<strong>bevor</strong> eine kryptographisch signierte Softwarekomponente auf
|
|
|
|
|
dieser spezifischen Maschine gestartet werden kann.</p>
|
|
|
|
|
|
|
|
|
|
<p>Die FSFE erwartet, dass die weite Mehrheit der Computerhersteller "Secure Boot"
|
|
|
|
|
implementieren wird, da Microsoft <a
|
|
|
|
|
href="http://msdn.microsoft.com/en-us/library/windows/hardware/hh748200.aspx">
|
|
|
|
|
angekündigt hat</a>, dass Computerhersteller UEFI implementieren müssen, wenn
|
|
|
|
|
sie für die Geräte die sie bauen eine Windows 8 Zertifizierung erhalten wollen,
|
|
|
|
|
z.B. um das "Compatible with Windows 8"-Logo zu verwenden.</p>
|
|
|
|
|
|
|
|
|
|
<div class="aside-box right">
|
|
|
|
|
|
|
|
|
|
<h2>Universalmaschine Computer</h2>
|
|
|
|
|
|
|
|
|
|
<p>Unsere Gesellschaft hat durch die Entwicklung des Computers über die letzten
|
|
|
|
|
Jahrzehnte hin zu einer universellen Maschine ein leistungsfähiges Werkzeug
|
|
|
|
|
erschaffen, mit dem man alle möglichen Aufgaben erledigen kann. Nun haben
|
|
|
|
|
IT-Hersteller entdeckt, dass sie wirtschaftliche Interessen darin haben
|
|
|
|
|
könnten, willkürlich die Fähigkeiten dieser Maschinen zu beschränken. Mit
|
2012-06-21 09:04:36 +00:00
|
|
|
"Secure Boot" wird es Eigentümern von IT-Geräten nicht möglich sein, unabhängig
|
2012-06-21 08:38:03 +00:00
|
|
|
über den Gebrauch ihrer Maschinen zu entscheiden, da sie nicht bestimmen
|
|
|
|
|
können, welche Software gestartet werden soll.</p>
|
|
|
|
|
|
|
|
|
|
<p>Die Instanz, die kontrolliert welche Software auf einem Gerät ausgeführt
|
|
|
|
|
werden kann und somit die Funktionen eines Geräts bestimmt, hat letztendlich
|
|
|
|
|
Kontrolle über alle Daten, die vom Gerät verarbeitet und gespeichert werden.
|
2012-06-21 09:04:36 +00:00
|
|
|
Das könnte zur Folge haben, dass der Eigentümer des IT-Geräts nicht mehr die
|
2012-06-21 08:38:03 +00:00
|
|
|
alleinige Verfügungsgewalt über seine Daten hat.</p>
|
|
|
|
|
|
|
|
|
|
</div>
|
|
|
|
|
|
|
|
|
|
<h2>Welche Geräte betrifft das?</h2>
|
|
|
|
|
|
|
|
|
|
<p>Gegenwärtig begründen viele Leute ihre Analysen auf der Situation von UEFI
|
|
|
|
|
zu den "Windows 8 Hardware Certification Requirements", herausgegeben von
|
|
|
|
|
Microsoft im Dezember 2011. Es versteht sich, dass Microsoft keine Versionen
|
|
|
|
|
dieser Hardwarezertifizerungsvorgaben öffentlich machen musste bzw. muss, da
|
|
|
|
|
sie die Grundlage für einen individuellen Vertrag zwischen Microsoft und
|
|
|
|
|
jedem Hardwarehersteller bildet, der Microsofts Windows 8 Zertifizierung für
|
|
|
|
|
seine Geräte erhalten will. Daher können sich die "Windows 8 Hardware
|
|
|
|
|
Certification Requirements" jederzeit ohne öffentliche Bekanntmachung ändern,
|
|
|
|
|
oder bestimmte Details für die Logo-Zertifizierung können sich zwischen
|
|
|
|
|
Herstellern unterscheiden:
|
|
|
|
|
Alles passiert nach Microsofts Willen und meistens hinter geschlossenen Türen.
|
|
|
|
|
Deshalb kann sich niemand auf die veröffentlichten Versionen der "Windows 8
|
|
|
|
|
Hardware Certification Requirements" verlassen, sondern die Angaben bezüglich
|
|
|
|
|
"Secure Boot" als ein "bewegliches Ziel" betrachten.</p>
|
|
|
|
|
|
|
|
|
|
<p>Also ist das Problem von "Secure Boot" nicht beschränkt auf "verbundene
|
|
|
|
|
Stand-By Systeme" (wahrscheinlich in Zukunft ein großer Teil auf dem Markt
|
|
|
|
|
von Notebooks, Netbooks und PCs) und Computern basierend auf ARM-Mikroprozessoren
|
|
|
|
|
(hauptsächlich Tablets und Mobiltelefone), sondern kann von Microsoft jederzeit
|
|
|
|
|
auf jede Art von Gerät erweitert werden. Genauso können Hersteller, die keine
|
|
|
|
|
Geräte für Windows 8 herstellen, UEFI "Secure Boot" oder andere Startprozesse
|
|
|
|
|
einsetzen, die mit Hilfe von kryptographischen Signaturen eingeschränkt werden.
|
|
|
|
|
TiVo betreibt dies seit einem Jahrzehnt und verschiedene Spielekonsolen, von
|
|
|
|
|
Sony bis Microsoft, benutzen ebenfalls kryptographisch eingeschränkte
|
|
|
|
|
Startprozesse. Andere Softwarehersteller könnten Spezifikationen oder Vorgaben
|
|
|
|
|
ähnlich zu den "Windows 8 Hardware Certification Requirements" einsetzen, um
|
|
|
|
|
die Einsatzmöglichkeiten von IT-Geräten künstlich zu begrenzen.</p>
|
|
|
|
|
|
|
|
|
|
<h2>Erweiterung der Einschränkungen auf Anwendungen?</h2>
|
|
|
|
|
|
|
|
|
|
<p>Während die UEFI "Secure Boot"-Spezifikation (sowie die Spezifikationen
|
|
|
|
|
der Trusted Computing Group, die "Trusted Boot" festlegen) den primären Startprozess
|
|
|
|
|
bis hin zum Betriebssystemkernel abdecken, ist die Infrastruktur zur Erweiterung
|
|
|
|
|
der Signaturüberprüfung aller auf einem Computer befindlichen Software
|
|
|
|
|
ausgereift und läuft auf verschiedenen Betriebssystemen. Aber neben Windows 8
|
|
|
|
|
wird es gegenwärtig nur bei Gerätetreibern für Windows erzwungen.</p>
|
|
|
|
|
|
|
|
|
|
<h2>Bedrohung für allgemeine Arbeiten am Computer</h2>
|
|
|
|
|
|
|
|
|
|
<p>Wenn alle diese Maßnahmen unter alleiniger Kontrolle der Gerätebesitzer
|
|
|
|
|
wären, würden diese in ihrem besten Interesse sein, da sie helfen die Sicherheit
|
|
|
|
|
des Startprozesses zu verbessern, der heutzutage hauptsächlich ungesichert ist.
|
|
|
|
|
Das wäre dann der Fall, <strong>wenn</strong> die vom UEFI Forum und der Trusted
|
2012-06-21 09:04:36 +00:00
|
|
|
Computer Group (TCG) spezifizierten Sicherheitssubsysteme dem Eigentümer
|
2012-06-21 08:38:03 +00:00
|
|
|
permanente, volle und alleinige Kontrolle über die Konfiguration und Verwaltung
|
|
|
|
|
dieser Sicherheitssubsysteme geben würde, was die Erstellung, Speicherung,
|
|
|
|
|
Benutzung und Löschung der kryptographischen Schlüssel, Zertifikate und
|
2012-06-21 09:04:36 +00:00
|
|
|
Signaturen beinhaltet. Aber sobald andere Instanzen neben dem Eigentümer des
|
2012-06-21 08:38:03 +00:00
|
|
|
Gerätes diese Sicherheitssubsysteme nutzen können, ermöglicht ihnen das,
|
|
|
|
|
unbeabsichtigte oder einfach unvorhergesehene Nutzungsformen dieser IT-Geräte
|
|
|
|
|
auszuschließen.</p>
|
|
|
|
|
|
|
|
|
|
<p>Daher könnte mit der Implementierung von "Secure Boot", die Verfügbarkeit
|
2012-06-21 09:04:36 +00:00
|
|
|
von wahren Universalcomputern unter voller Kontrolle ihrer Eigentümer stark
|
2012-06-21 08:38:03 +00:00
|
|
|
herabgesetzt sein. Geräte, die bedeutsam durch Maßnahmen wie "Secure Boot" unter
|
|
|
|
|
Firmenkontrolle eingeschränkt sind, werden gewöhnlicherweise Appliances
|
|
|
|
|
oder Eingebettetes System genannt (z.B. Mediencenter, Telefone, Bookreader).
|
|
|
|
|
Deshalb werden zumindest einige Geräte mit Windows 8 eher eine Windows-Appliance
|
|
|
|
|
als einen gebräuchlichen Computer darstellen. Während es für solche Appliances
|
|
|
|
|
einen Markt geben mag, fordert die FSFE, dass eingeschränkte IT-Geräte, die
|
|
|
|
|
nach dem Muster einer Firma arbeiten, klar gekennzeichnet werden, damit ein
|
|
|
|
|
möglicher Käufer ordentlich informiert wird.</p>
|
|
|
|
|
|
|
|
|
|
<h2>Ist das Umgehen dieser Einschränkungen eine Option?</h2>
|
|
|
|
|
|
|
|
|
|
<p>Personen, die Ahnung in der IT haben, denken womöglich, dass sie solche
|
|
|
|
|
Maßnahmen bereits gesehen haben und die meisten davon geknackt wurden. Das war
|
|
|
|
|
der Fall in verschiedenen Modellen der PlayStation und Xbox Spielekonsolen,
|
|
|
|
|
sowie bei vielen neueren Mobiltelefonen. Dieses Mal aber ist die Qualität und
|
|
|
|
|
der Umfang größer:</p>
|
|
|
|
|
|
|
|
|
|
<ul>
|
|
|
|
|
|
|
|
|
|
<li>UEFI "Secure Boot" zielt hauptsächlich auf traditionelle PCs ab.</li>
|
|
|
|
|
|
|
|
|
|
<li>Es wird von weiten Teilen der IT-Industrie unterstützt, sehen Sie
|
|
|
|
|
sich z.B. <a href="http://www.uefi.org/about/">die Mitglieder des UEFI Forums</a>
|
|
|
|
|
an.</li>
|
|
|
|
|
|
|
|
|
|
<li>Das Design und die Spezifikation sind das Ergebnis gemeinschaftlicher
|
|
|
|
|
Bemühungen von IT-Ingenieuren vieler Firmen. Zudem basiert es auf
|
|
|
|
|
einem Jahrzehnt Erfahrung mit signaturbasierten Startprozessen und vermeidet
|
|
|
|
|
daher viele klassische Fallen, z.B. das Fehlen eines ordentlich spezifizierten
|
|
|
|
|
und kryptographisch gesicherten Firmware (UEFI) Aktualisierungsprozesses.</li>
|
|
|
|
|
|
|
|
|
|
<li>Es verwendet hardwarebasierte Sicherheitssubsysteme, wie sie z.B. vom TCG
|
|
|
|
|
spezifiziert wurden (TPM oder MTM und begleitende Spezifikationen):
|
|
|
|
|
Während die UEFI-Spezifikation keine bestimmte Implementation einer
|
|
|
|
|
"geschützten Speicherung (protected storage)" für kryptographische Schlüssel,
|
|
|
|
|
Zertifikaten und Signaturen anordnet, ist dies bei neuen TCG-Spezifikationen
|
|
|
|
|
(seit 2011) durchaus der Fall.</li>
|
|
|
|
|
|
|
|
|
|
<li>Sicherheitslücken in "Secure Boot"-Implementierungen werden erwartet
|
|
|
|
|
(wie in jeder Software), da es aber kommerziellen Wettbewerb zwischen
|
|
|
|
|
UEFI-Anbietern geben wird, liegt es in ihrem besten Interesse, diese
|
|
|
|
|
Sicherheitslücken zu schließen. In der Vergangenheit wurden dagegen
|
|
|
|
|
kryptographisch eingeschränkte Startprozesse nur von individuellen
|
|
|
|
|
Herstellern für ihre eigenen, speziellen Geräte implementiert: TiVo Inc.
|
|
|
|
|
für ihre TIVOs, Microsoft für verschiedene Generationen ihrer Xbox, sowie
|
|
|
|
|
Sony für ihre Playstations.</li>
|
|
|
|
|
|
|
|
|
|
</ul>
|
|
|
|
|
|
|
|
|
|
<p>Obwohl viele ähnliche Benutzungseinschränkungen in der Vergangenheit geknackt
|
|
|
|
|
wurden, zeigt dies nur, dass ihre technischen Implementationen mangelhaft und
|
|
|
|
|
offen für Schadsoftware waren und daher nicht die "Sicherheit" bereitstellten, für die
|
|
|
|
|
sie ausgelegt wurden. Obgleich dies auch für einige "Secure Boot"-Implementierungen
|
|
|
|
|
gelten wird, kann das Brechen dieser Mechanismen niemals eine Lösung der
|
|
|
|
|
freiheitlichen Probleme oder dem Mangel an Steuerbarkeit durch den Gerätebesitzer
|
|
|
|
|
darstellen.</p>
|
|
|
|
|
|
|
|
|
|
<h2>Forderungen der FSFE</h2>
|
|
|
|
|
|
|
|
|
|
<p>Um ein anhaltendes Wachstum in der Entwicklung und Benutzung von Software
|
|
|
|
|
aufrecht zu erhalten, ist eine breite Verfügbarkeit von universellen Computern
|
|
|
|
|
von kritischer Bedeutung.</p>
|
|
|
|
|
|
|
|
|
|
<p>Die FSFE fordert, dass Käufer vor dem Erwerb eines Gerätes prägnant über
|
|
|
|
|
die technischen Maßnahmen, die in diesem Gerät implementiert sind, informiert
|
|
|
|
|
werden, sowie über die sich ergebenden genauen Nutzungseinschränkungen und
|
2012-06-21 09:04:36 +00:00
|
|
|
die Konsequenzen für den Eigentümer.</p>
|
2012-06-21 08:38:03 +00:00
|
|
|
|
|
|
|
|
<p>Zudem empfiehlt die FSFE dringend ausschließlich IT-Geräte zu erwerben, die
|
2012-06-21 09:04:36 +00:00
|
|
|
ihrem Eigentümer volle, alleinige und permanente Verfügungsgewalt über die
|
2012-06-21 08:38:03 +00:00
|
|
|
Sicherheitssubsysteme (z.B. signaturbasierte Benutzungseinschränkungen) gewähren,
|
|
|
|
|
damit die Fähigkeit beibehalten wird, beliebige Software zu installieren
|
|
|
|
|
und schließlich die exklusive Kontrolle über die eigenen Daten gesichert ist.</p>
|
|
|
|
|
|
|
|
|
|
</body>
|
|
|
|
|
|
|
|
|
|
<timestamp>$Date$ $Author: Matthias Kirschner$</timestamp>
|
|
|
|
|
<author id="kirschner" />
|
|
|
|
|
<date>
|
|
|
|
|
<original content="2012-06-01" />
|
|
|
|
|
</date>
|
|
|
|
|
<translator>Aljosha Papsch</translator>
|
|
|
|
|
</html>
|