Автор Гілка: Безпека пристрою  (Прочитано 794 раз)

Відсутній VMelnik

  • Новачок
  • *
  • дописів: 28
  • Карма: +0/-0
Безпека пристрою
« : 2024-08-30 21:16:11 »
Далі вивчаю Linux/Ubuntu
На цей раз дійшов до розділу "Безпека пристрою", де видало декілька проблем з безпекою.

Зокрема:
Linux Kernel Lockdown:  ! Fail
та
UEFI Secure Boot  ! Fail
Зайшов в UEFI  та увімкнув Secure Boot. Потім увійшов в Убунту і знову та сама помилка про незаблокований завантажувач.
Чому так?

Про блокування Linux Kernel почав з адреси вказаній у звіті https://fwupd.github.io/hsi.html, потім дійшов по посиланнях до їхньої ж ВіКі де запропоновано змінити файл attribute /sys/kernel/security/lockdown, а саме:
Цитата
Linux Kernel Lockdown: Not locked down
The running Linux kernel supports lockdown but it is disabled. To modify lockdown either modify the sysfs attribute /sys/kernel/security/lockdown or set it on the kernel command line.
Але мій attribute /sys/kernel/security/lockdown має такий вміст [none] integrity confidentiality і все.
Тому, як змінити атрибут sysfs, якого в файлі немає, я так і не зрозумів, тим більше (враховуючи перші кроки) не знаю як встановити його у командному рядку ядра.

Ще начитався, що блокувати ядро то не зовсім правильно. А чи правильно це чи ні, на своєму рівні пізнання, я навіть не здогадуюсь.  [smiley=36.gif] [smiley=wassat.gif]
Тому, ХЕЛП!

Також, чомусь дати перевірок різні?

2024-08-30 09:00:11   Linux Kernel Verification    Передати (Зіпсовано → Не зіпсовано)
2024-08-14 18:44:16   Linux Kernel Verification  ! Не пройдено (Не зіпсовано → Зіпсовано)

Може можна якось ініціювати повторну перевірку безпеки? І чому система не бачить, що Secure Boot увімкнено?

Заздалегідь всім дякую за допомогу  :)

ussca

  • Гість
Re: Безпека пристрою
« Відповідей #1 : 2024-08-31 14:28:34 »
Цитата
На цей раз дійшов до розділу "Безпека пристрою", де видало декілька проблем з безпекою.
Чим і як і на яких пристроях ви перевіряєте безпеку? Чи може на якомусь сайті  :o ?

Якщо будете занадто заморгочцватись, то можливо скоро знадобиться повне перевстановлення системи.

Відсутній VMelnik

  • Новачок
  • *
  • дописів: 28
  • Карма: +0/-0
Re: Безпека пристрою
« Відповідей #2 : 2024-08-31 14:59:31 »
Чим і як і на яких пристроях ви перевіряєте безпеку? Чи може на якомусь сайті  :o ?
Стандартні засоби Ubuntu

ussca

  • Гість
Re: Безпека пристрою
« Відповідей #3 : 2024-08-31 15:42:37 »
Цитата
Стандартні засоби Ubuntu

хм-м... У мене таких нема. У мене Кубунту 22.04. Я не змінюю дистри зі свіжого на самий свіжий. Вже дуже давно перехворів цим. Головне - стабільність.


Відсутній Володимир Лісівка

  • Адміністратор ЩОДО
  • Видавець
  • *****
  • дописів: 3820
  • Карма: +11/-0
  • Програміст
Re: Безпека пристрою
« Відповідей #4 : 2024-08-31 19:08:55 »
Чому ядро не проходить перевірку — можуть бути різні причини. Можливо ви використовуєте драйвери, які компілюються на вашому комп'ютері і які, відповідно, не мають підпису ключем.

У мене навпаки — Secure Boot не вимикається на моєму новому ноуті, і мені довелося встановлювати власний ключ у Secure Boot з під Федори. :-/
[Fedora Linux]

Відсутній VMelnik

  • Новачок
  • *
  • дописів: 28
  • Карма: +0/-0
Re: Безпека пристрою
« Відповідей #5 : 2024-08-31 21:56:50 »
У мене навпаки — Secure Boot не вимикається на моєму новому ноуті, і мені довелося встановлювати власний ключ у Secure Boot з під Федори. :-/
Тобто через біос не вимикається? Чи у Федорі є власний вимикач?

Відсутній VMelnik

  • Новачок
  • *
  • дописів: 28
  • Карма: +0/-0
Re: Безпека пристрою
« Відповідей #6 : 2024-08-31 22:00:13 »
У мене Кубунту 22.04. Я не змінюю дистри зі свіжого на самий свіжий. Вже дуже давно перехворів цим. Головне - стабільність.
А чому тоді не Дебіан?

Відсутній Володимир Лісівка

  • Адміністратор ЩОДО
  • Видавець
  • *****
  • дописів: 3820
  • Карма: +11/-0
  • Програміст
Re: Безпека пристрою
« Відповідей #7 : 2024-08-31 22:13:22 »
Тобто через біос не вимикається? Чи у Федорі є власний вимикач?
Ні, не вимикається. Я додав власний ключ до Secure Boot, і Федора підписує ним модулі ядра, які компілюються на моєму ноутбуці (драйвера для NVidia). Я бавлюся зі штучним інтелектом, тому мені потрібна NVidia CUDA.
[Fedora Linux]

Відсутній yvs115

  • Новачок
  • *
  • дописів: 34
  • Карма: +1/-0
Re: Безпека пристрою
« Відповідей #8 : 2024-09-05 04:43:26 »
чому система не бачить, що Secure Boot увімкнено?
Скоріш усього uefi bios немає підпису ubuntu, а sbat policy не обов'язкова, тому uefi bios загрузив убунту хоча shim що там не перевірена.
Якби полісі була forced (як це нещодавно Microsoft зробила) то все з невідомими підписами неможливо було б завантажити, і шукали би як той secure виключити (поки убунта не почала розповсюджувати свій shim для того).

Відсутній yvs115

  • Новачок
  • *
  • дописів: 34
  • Карма: +1/-0
Re: Безпека пристрою
« Відповідей #9 : 2024-09-05 04:46:52 »
Тобто через біос не вимикається? Чи у Федорі є власний вимикач?
Ні, не вимикається.
Пароль в secure секції біоса треба встановити, без нього у багатьох біосах перемикання secureboot заблоковано

Відсутній VMelnik

  • Новачок
  • *
  • дописів: 28
  • Карма: +0/-0
Re: Безпека пристрою
« Відповідей #10 : 2024-09-05 22:14:12 »
Пароль в secure секції біоса
А це де?
Можливо ви про пароль на біос загалом?

Відсутній yvs115

  • Новачок
  • *
  • дописів: 34
  • Карма: +1/-0
Re: Безпека пристрою
« Відповідей #11 : 2024-09-06 13:30:37 »
Пароль в secure секції біоса
А це де?
Можливо ви про пароль на біос загалом?
це відносно "не вимикається" було, працює - не чіпайте, якщо нема впевненості як потім розбиратися з усіма тими шимами, ключами, і т.п.