Güvenli Önyükleme

Güvenli Önyükleme, Birleşik Genişletilebilir Yazılım Arayüzü'nün (UEFI) bir özelliğidir ve yüklemeden önce tüm düşük seviyeli yazılım ve yazılım bileşenlerini doğrular. Önyükleme sırasında UEFI Secure Boot, UEFI bellenim sürücüleri (option ROM'lar olarak da bilinir), Extensible Firmware Interface (EFI) uygulamaları ve işletim sistemi sürücüleri ile ikili dosyaları dahil olmak üzere her bir önyükleme yazılımı parçasının imzasını denetler. Eğer imzalar orijinal ekipman üreticisi (OEM) tarafından geçerli veya güvenilir ise, makine önyüklenir ve yazılım işletim sistemine kontrol sağlar.

Bileşenler ve işlem

Güvenli Önyükleme şu kritik bileşenlere dayanır:

  • Platform anahtarı (PK) - Platform sahibi (Microsoft) ile üretici yazılımı arasında güven oluşturur. Genel yarısı PKpub, özel yarısı PKpriv'dir.
  • Anahtar kayıt anahtarı veritabanı (KEK) - İşletim sistemi ile platform üretici yazılımı arasında güven oluşturur. Açık kısmı KEKpub, özel kısmı ise KEKpriv'dir.
  • İmza veritabanı (db) - Platform üretici yazılımıyla etkileşim kurma yetkisine sahip üretici yazılımı ve yazılım kodu modüllerinin güvenilir imzalayanlarına ait özetleri (açık anahtarlar ve sertifikalar) içerir.
  • İptal edilmiş imzalar veritabanı (dbx) - OEM'in zararlı, savunmasız, tehlikeye girmiş veya güvenilmez olarak tanımladığı iptal edilmiş kod modüllerinin geri alınmış özetlerini tutar. Eğer bir hash imza veritabanında ve iptal edilen imzalar veritabanında ise, iptal edilen imza veritabanı önceliklidir.

Aşağıdaki şekil ve süreç, OEM'in bu bileşenleri nasıl güncellediğini açıklar:

Sistem başlatma sırasında imzalanmış veritabanları ve anahtar değişim anahtarı doğrulamasını gösteren Secure Boot akışının diyagramı.

OEM, Güvenli Önyükleme özetlerini üretim sırasında makinenin kalıcı olmayan RAM'inde (NV-RAM) depolar.

  1. OEM, imza veritabanını, UEFI uygulamalarının imzacılar veya görüntü hash'ları, işletim sistemi yükleyicileri (örneğin Microsoft Operating System Loader veya Boot Manager gibi) ve güvenilir UEFI sürücüleriyle doldurur.
  2. OEM, iptal edilmiş imzalar veritabanı dbx’i artık güvenilmeyen modüllerin özetleriyle doldurur.
  3. OEM, anahtar kayıt anahtarı (KEK) veritabanını, imza veritabanını ve iptal edilen imza veritabanını güncelleyebilen imzalama anahtarlarıyla doldurur. Fiziksel olarak mevcut olan yetkili kullanıcı, veritabanlarını doğru anahtarla imzalanan güncellemelerle veya firmware menülerini kullanarak düzenleyebilir.
  4. OEM, db, dbx ve KEK veritabanlarını ekledikten ve son firmware doğrulama ve testini tamamladıktan sonra, OEM firmware'i düzenlemeden kilitler ve bir platform anahtarı (PK) oluşturur. OEM, PK'yı KEK'e güncellemeleri imzalamak veya Secure Boot'u kapatmak için kullanabilir.

Önyükleme sürecinin her aşamasında, sistem firmware, önyükleme cihazı, işletim sistemi, çekirdek sürücüleri ve diğer önyükleme zinciri artefaktlarının digestlerini hesaplar ve bunları kabul edilebilir değerlerle karşılaştırır. Sistem, güvenilmediği tespit edilen yazılım ve firmware yüklenmesine izin vermiyor. Secure Boot, düşük seviyeli kötü amaçlı yazılım enjeksiyonunu veya önyükleme amaçlı kötü amaçlı yazılım saldırılarını engelleyebilir.

Azure filosunda Güvenli Önyükleme

Bugün, müşteri iş yüklerini barındırmak için Azure hesaplama filosuna dağıtılan her makine, Secure Boot etkin fabrika katlarından geliyor. Donanım geliştirme ve entegrasyon hattının her aşamasında hedefli araçlar ve süreçler uygulanır; böylece süreçler Secure Boot etkinleştirmesini yanlışlıkla veya kötü niyetle geri almamasını sağlar.

Db ve dbx özetlerinin doğru olduğundan emin olmak aşağıdakileri sağlar:

  • Bootloader, veritabanı girişlerinden birinde mevcut.
  • Bootloader'ın imzası geçerli.
  • Host güvenilir yazılımla açılır.

KEKpub ve PKpub imzalarının doğrulanması, yalnızca güvenilir tarafların güvenilir yazılım tanımlarını değiştirme iznine sahip olduğunu doğrular. Son olarak, Secure Boot'un aktif olmasını sağlamak, sistemin bu tanımları uyguladığını doğrular.

Sonraki adımlar

Microsoft'un platform bütünlüğünü ve güvenliğini nasıl sağladığı hakkında daha fazla bilgi edinmek için bakınız: