APP下载

美-提供UEFI安全开机的客制化安全指引

消息来源:baojiabao.com 作者: 发布时间:2026-09-09

报价宝综合消息美-提供UEFI安全开机的客制化安全指引

有鉴于企业常便宜行事关闭UEFI安全防护机制,美国国安局(National Security Agency,NSA)本周公布UEFI安全开机(Secure Boot)的客制化安全指引,提供给企业管理员。

UEFI Secure Boot是因应近年来针对固件的开机恶意程式愈来愈多,而出现的防护技术。Secure Boot提供的验证机制可阻挡未经签章验证的程式,借此降低固件攻击可能,减弱已知漏洞的风险。微软自Windows 8就内建UEFI Secure Boot。现代电脑大部分也都启动Secure Boot政策。

但是企业却常因软、硬件不相容而把Secure Boot关闭。NSA表示,Secure Boot可以应不同环境而客制化,像是凭证、签章及杂凑都可以客制化,来跑在原本不相容的软、硬件上。NSA说,客制化Secure Boot能让企业免于恶意软件、内部威胁,提供静止资料(data-at-rest)的防护,因此碰上不相容的情形,企业管理员应客制化,而非将之关闭。

针对系统及企业基础架构拥有人,NSA建议包括:跑旧式BIOS或相容性支援模组(Compatibility Support Module,CSM)的机器,应转到UEFI原生模式。此外,所有端点都应启用Secure Boot,并且应设定以它来稽核模组、扩充装置及可开机OS映像档(有时称为完整模式Thorough Mode)。必要时应客制化Secure Boot以满足支援软、硬件的需求。

NSA还建议,企业应以一组适合装置及使用情境的管理员密码,来提供固件防护。固件也应定期更新,并视同与OS及App更新一样重要。最后,管理员应援用由微软、英特尔、IBM等业者发展的可信赖平台模组(Trusted Platform Module,TPM)来检查固件的完整性,以及Secure Boot的组态。

2020-09-19 00:49:00

相关文章