Lennart Poettering publikoi një propozim për modernizimin e procesit të ngarkimit të distribucioneve Linux, i fokusuar në zgjidhjen e problemeve ekzistuese dhe thjeshtimin e organizimit të ngarkimit të verifikuar plotësisht, që konfirmon besueshmërinë e bërthamës dhe të mjedisit bazë të sistemit. Ndryshimet e nevojshme për përdorimin e arkitekturës së re janë tashmë të përfshira në bazën e kodit të systemd dhe prekin komponentë si systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase dhe systemd-creds.
Ndryshimet e propozuara përfshijnë krijimin e një imazhi të vetëm universali UKI (Unified Kernel Image), që bashkon imazhin e bërthamës Linux, një menaxher për ngarkimin e bërthamës nga UEFI (UEFI boot stub) dhe mjedisin sistemor initrd të ngarkuar në memorie, i cili përdoret për inicializimin fillestar në fazën para montimit të sistemit të skedave root. Në vend të imazhit RAM-disk initrd, në UKI mund të paketohen tërë sistemi, duke lejuar krijimin e mjediseve sistemorë plotësisht të verifikuar, që ngarkohen në memorie. Imazhi UKI përfshihet në formatin e një skedari ekzekutiv në formatin PE, i cili mund të ngarkohet jo vetëm përmes menaxherëve tradicionalë të ngarkimit, por edhe të thirret drejtpërdrejt nga firmware UEFI.
Mundësia e thirrjes nga UEFI lejon përdorimin e verifikimit të integritetit dhe besueshmërisë nëpërmjet nënshkrimit digjital, që përfshin jo vetëm bërthamën, por edhe përmbajtjen e initrd. Në të njëjtën kohë, mbështetje për thirrje nga menaxherët tradicionalë të ngarkimit lejon ruajtjen e mundësive si ofrimi i disa versioneve të bërthamës dhe rikthimi automatik në bërthamën funksionale në rast se zbulohet ndonjë problem me bërthamën e re pas përditësimit.
Aktualisht, nĂ« shumicĂ«n e distribucioneve Linux, gjatĂ« inicializimit pĂ«rdoret njĂ« zinxhir "firmware â shim-i verifikuar nga nĂ«nshkrimi digjital i Microsoft-it â menaxheri i ngarkimit GRUB i verifikuar nga nĂ«nshkrimi digjital i distribucionit â bĂ«rthama Linux e verifikuar nga nĂ«nshkrimi digjital i distribucionit â mjedisi initrd i pa verifikuar â sistemi i skedave root". Mungesa e verifikimit tĂ« initrd nĂ« distribucionet tradicionale krijon probleme me sigurinĂ«, pasi midis tĂ« tjerash nĂ« kĂ«tĂ« mjedis bĂ«het nxjerrja e çelzave pĂ«r dekriptimin e sistemit tĂ« skedave root.
Verifikimi i imazhit initrd nuk mbështetet, pasi ky skedar formohet në sistemin lokal të përdoruesit dhe nuk mund të nënshkruhet nga nënshkrimi digjital i distribucionit, duke e bërë shumë të vështirë organizimin e verifikimit në përdorimin e modit SecureBoot (për nënshkrimin e initrd, përdoruesi duhet të gjenerojë çelësa të tij dhe t'i ngarkojë ata në firmware UEFI). Për më tepër, organizimi ekzistues i ngarkimit nuk lejon përdorimin e informacionit nga regjistrat TPM PCR (Platform Configuration Register) për të kontrolluar integritetin e komponenteve të hapësirës së përdoruesit, përveç shim, grub dhe bërthamës. Nga problemet e ndara përmendet gjithashtu vështirësia e përditësimit të menaxherit të ngarkimit dhe mungesa e mundësisë për të kufizuar aksesin në çelësa në TPM për versionet e vjetra të OS, të cilat janë bërë të papërdorshme pas instalimit të përditësimit.
Qëllimet kryesore të zbatimit të arkitekturës së re të ngarkimit:
- Ofrimi i një procesi ngarkimi plotësisht të verifikuar, që mbulon të gjitha fazat nga firmware deri në hapësirën e përdoruesit, dhe që konfirmon besueshmërinë dhe integritetin e komponentëve të ngarkuar.
- Lidhja e burimeve të kontrolluara me regjistrat TPM PCR me ndarjen sipas pronarëve.
- Mundësia e llogaritjes paraprake të vlerave PCR mbi bazën e aseteve të përdorura gjatë ngarkimit të bërthamës, initrd, konfigurimit dhe identifikuesit vendor të sistemit.
- Mbrojtja nga sulmet me Rollback, të lidhura me rikthimin në një version të mëparshëm vulnerabël të sistemit.
- Thjeshtimi dhe rritja e besueshmërisë së përditësimeve.
- Mbështetje për përditësime të OS, që nuk kërkojnë aplikimin e një herë tjetër ose përgatitjen lokale të burimeve, të mbrojtura nga TPM.
- Përgatitja e sistemit për një vlerësim të largët për të konfirmuar saktësinë e OS së ngarkuar dhe konfigurimeve.
- Mundësia e lidhjes së të dhënave të ndjeshme me faza të caktuara të ngarkimit, për shembull, nxjerrja nga TPM e çelësave të enkriptimit për sistemin e skedave root.
- Ofrimi i një procesi të sigurt, automatik dhe funksional pa ndihmën e përdoruesit për çeljen e çelësave për dekriptimin e diskut të ndarjes root.
- Përdorimi i çipave që mbështesin specifikimin TPM 2.0, me mundësinë e rikthimit në sisteme pa TPM.
Burimi: opennet.ru
