Lennart Poettering avaldas ettepaneku Linuxi jaotuste kĂ€ivitusprotsessi moderniseerimiseks, mis on suunatud olemasolevate probleemide lahendamisele ja tĂ€ieliku kontrollitud kĂ€ivitamise korraldamise lihtsustamisele, kinnitades tuuma ja pĂ”hisĂŒsteemi keskkonna usaldusvÀÀrsust. Uue arhitektuuri rakendamiseks vajalikud muudatused on juba lisatud systemd koodibaasi ja need katavad selliseid komponente nagu systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase ja systemd-creds.
Ettepanekud keskenduvad ĂŒhtse universaalse UKI (Unified Kernel Image) pildi loomisele, mis ĂŒhendab Linuxi tuuma, UEFI (UEFI boot stub) tuuma laadimise töötlemise ja mĂ€lu laadimise sĂŒsteemi keskkonna initrd, mida kasutatakse esialgse initsialiseerimise jaoks enne juurpinna FS montaaĆŸi. UKI-s vĂ”ib initrd RAM-diski pildi asemel olla pakitud kogu sĂŒsteem, mis vĂ”imaldab luua tĂ€ielikult kontrollitud sĂŒsteemi keskkondi, mis laaditakse RAM-i. UKI pilt esitatakse tĂ€idetava failina PE formaadis, mida saab laadida mitte ainult traditsiooniliste kĂ€ivitusprogrammide kaudu, vaid ka otse UEFI pĂŒsivara kaudu.
UEFI kaudu kutsumise vÔimalus vÔimaldab kasutada terviklikkuse ja usaldusvÀÀrsuse kontrolli digitaalallkirja kaudu, mis katab mitte ainult tuuma, vaid ka initrd sisu. Samas vÔimaldab traditsiooniliste kÀivitusprogrammide kaudu kutsumise toetus sÀilitada selliseid funktsioone nagu mitme tuuma versiooni pakkumine ja automaatne tagasimine töötavale tuumale, kui uue tuumaga tekivad pÀrast uuenduse installimist probleemid.
Praegu kasutavad enamik Linuxi jaotusi initsialiseerimise protsessis ahelat "pĂŒsivara â Microsofti digitaalallkirjaga kinnitatud shim-kihi â jaotuse digitaalallkirjaga kinnitatud GRUB-kĂ€ivitusprogrammi â jaotuse digitaalallkirjaga kinnitatud Linuxi tuuma â mitte kinnitatud keskkonda initrd â juurpind FS". Initrd-i kinnitamise puudumine traditsioonilistes jaotustes tekitab turvaprobleeme, kuna muu hulgas toimub selles keskkonnas juurpinna FS-i dekrĂŒpteerimise vĂ”tmete hankimine.
Initrd pildi allkirjastamine ei ole toetatud, kuna see fail genereeritakse kasutaja kohalikel sĂŒsteemidel ja seda ei saa jaotuse digitaalsete allkirjadega allkirjastada, mis muudab SecureBoot reĆŸiimi kasutamise korral kontrollimise korraldamise keeruliseks (initrd-allkirjastamiseks peab kasutaja genereerima oma vĂ”tmed ja laadima need UEFI pĂŒsivara). Lisaks ei vĂ”imalda olemasolev laadimisseade kasutada TPM PCR (Platform Configuration Register) registreid kasutajaruumi komponentide terviklikkuse kontrollimiseks, vĂ€lja arvatud shim, grub ja kernel. Samuti mainitakse olemasolevaid probleeme, nagu laadija vĂ€rskendamise raskused ja vĂ”imaluse puudumine juurdepÀÀsu piiramiseks TPM vĂ”tmetele vanadele operatsioonisĂŒsteemidele, mille pakutavad uuendused on pĂ€rast vĂ€rskenduste installimist muutunud ebaoluliseks.
Uue laadimisarhitektuuri rakendamise peamised eesmÀrgid:
- Pakuda tĂ€ielikult allkirjastatud laadimisprotsessi, mis katab kĂ”ik etapid pĂŒsivara kuni kasutajaruumi, ning kinnitab laaditavate komponentide usaldusvÀÀrsust ja terviklikkust.
- Kontrollitavate ressursside sidumine TPM PCR registritega omanike lÔikes.
- VĂ”imalus eelvÀÀristada PCR-i vÀÀrtusi, mis pĂ”hinevad kasutataval kernelil, initrd-l, konfiguratsioonil ja sĂŒsteemi kohalikul identifikaatoril.
- Kaitse Rollback-rĂŒnnakute eest, mis on seotud sĂŒsteemi varasemate haavatavate versioonide juurde tagasiviimisega.
- Uuenduste lihtsustamine ja usaldusvÀÀrsuse tÔstmine.
- Toetada operatsioonisĂŒsteemi uuendusi, mis ei nĂ”ua ressursside uuesti rakendamist ega kohalikke ettevalmistusi, mis on kaitstud TPM-i poolt.
- SĂŒsteemi valmisolek kaugattesteerimise lĂ€biviimiseks, et kinnitada laaditava operatsioonisĂŒsteemi ja seadistuste korrektsust.
- VĂ”imalus kinnitada konfidentsiaalseid andmeid teatud laadimisetappidega, nĂ€iteks krĂŒpteerimisvĂ”tmete TPM-ist vĂ€ljavĂ”tmine juurfailisĂŒsteemi jaoks.
- Pakuda turvalist, automaatset ja kasutaja sekkumiseta toimivat vĂ”titeta protsessi juurdepÀÀsu tĂ”kestamiseks juuraruâsse dekodeerimiseks.
- Kasutada kiipe, mis toetavad TPM 2.0 spetsifikatsiooni, vĂ”imalusega tagasiviimiseks sĂŒsteemidele, millel pole TPM-i.
Allikas: opennet.ru
