İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Donanım

UEFI ve Secure Boot: BIOS'tan sonra ne değişti

UEFI'nin eski BIOS'tan farkları, GPT bölümleme, Secure Boot'un ne koruduğu ve neyi bozduğu, uyumluluk kipinin gizli maliyeti ve göç kararı.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Bir bilgisayar açıldığında işletim sistemi henüz yoktur. Donanımı tanıyan, sınayan ve işletim sistemini yükleyen bir katman gerekir. Onlarca yıl bu iş BIOS’un işiydi; bugün UEFI’nin.

Neyi değiştirdi

Fark yalnızca arayüz değildir; dört yapısal değişiklik vardır.

Bölümleme. Eski yöntem, disk boyutunu ve bölüm sayısını sınırlıyordu. UEFI ile gelen GPT bu sınırları pratikte ortadan kaldırır ve bölüm tablosunun ikinci bir kopyasını diskin sonunda tutar — bozulmaya karşı dayanıklıdır.

Önyükleyici konumu. Eski yöntemde önyükleme kodu diskin ilk sektöründe, çok dar bir alanda dururdu. UEFI’de kod, ayrı bir bölümde dosya olarak tutulur. Bu, birden çok işletim sisteminin yan yana bulunmasını basitleştirir.

Sürücü modeli. UEFI kendi sürücülerini yükleyebilir; ağ üzerinden kurulum ve uzaktan yönetim bu sayede standartlaştı.

Doğrulanmış başlatma. En önemlisi budur ve ayrı bir başlık hak eder.

Secure Boot ne yapar

Secure Boot, başlatma sırasında yüklenen her bileşenin imzasını denetler. İmza tanınan bir anahtarla doğrulanmıyorsa bileşen yüklenmez.

Koruduğu şey belirli bir saldırı türüdür: işletim sistemi yüklenmeden önce sisteme yerleşen ve bu yüzden işletim sistemi içindeki hiçbir koruma tarafından görülemeyen zararlılar.

Bu tür bir yerleşim, disk şifrelemesi de dâhil olmak üzere üstteki tüm katmanları atlatabilir. Secure Boot’un değeri, zincirin en alt halkasını güvence altına almasıdır.

Kritik nokta: Secure Boot tek başına yeterli değildir. Değerini, üstündeki katmanlarla birlikte üretir — özellikle donanım tabanlı anahtar saklamayla; ayrıntısı TPM nedir yazısında.

Neyi bozar

Uygulamada karşılaşılan sorunlar bellidir ve önceden bilinmesi zaman kazandırır.

İmzasız sürücüler yüklenmez. Eski donanımların üretici sürücüleri ve bazı sanallaştırma ya da yedekleme araçlarının çekirdek bileşenleri buna takılır.

Bazı dağıtımlar ek adım ister. Linux tarafında imzalı bir ara yükleyici kullanılır; kendi çekirdek modülünü derleyen kurulumlarda modüllerin ayrıca imzalanması gerekir.

Kurtarma ortamları çalışmayabilir. İmzasız bir kurtarma ya da klonlama diski, açılmaz. Bu, en kötü anda — sistem zaten bozukken — fark edilir.

Bu yüzden Secure Boot’u açmadan önce kurtarma araçlarının uyumlu olduğunu doğrulamak gerekir.

Uyumluluk kipinin maliyeti

Çoğu anakart, eski yöntemle açılışı destekleyen bir uyumluluk kipi sunar. Geçiş dönemi için yararlıdır; kalıcı olarak açık bırakıldığında sessiz bir maliyet üretir.

Uyumluluk kipinde açılan bir sistem, UEFI’nin sunduğu hiçbir korumadan yararlanmaz: Secure Boot çalışmaz, GPT kullanılamaz ve bazı yönetim özellikleri devre dışı kalır.

Daha kötüsü, bunun envanterde görünmemesidir. Aynı model iki makineden biri UEFI, diğeri uyumluluk kipinde kurulmuş olabilir ve fark yalnızca bir güvenlik özelliği zorunlu kılındığında ortaya çıkar.

Filo genelinde bu tutarsızlığı görmek için, açılış kipinin envanter alanı olarak toplanması gerekir. Envanter disiplininin karşılığı yazılım envanteri yazısında.

Göç: dönüştürmek mi, yeniden kurmak mı

Uyumluluk kipinde kurulmuş bir sistemi UEFI’ye taşımak, diskin bölüm tablosunu dönüştürmeyi gerektirir.

Modern işletim sistemlerinde bunu veri kaybetmeden yapan araçlar vardır ve filo genelinde betikle çalıştırılabilir. Buna karşılık geri dönüşü yoktur ve başarısız bir dönüşüm makineyi açılmaz hâle getirir.

Bu yüzden yaklaşım kademeli olmalıdır: önce yedek, sonra küçük bir pilot grup, sonra dalgalar. Aynı halka mantığı Windows güncelleme halkaları yazısında.

Yenileme döngüsü yakınsa daha basit bir karar vardır: dönüştürmek yerine yeni cihazları doğrudan UEFI ile kurmak. Planlaması cihaz yenileme döngüsü yazısında.

Ürün yazılımı da yamalanır

Sık atlanan bir katmandır: UEFI’nin kendisi de bir yazılımdır ve güvenlik güncellemesi alır.

Ürün yazılımı güncellemeleri genelde ihmal edilir çünkü riskli görünür ve otomatik dağıtım araçlarına geç dâhil olur. Oysa bu katmandaki bir açık, işletim sistemi seviyesindeki tüm korumaların altında kalır.

Modern yönetim araçları bunu merkezî olarak dağıtabilir. Önceliklendirme ölçütü yama önceliklendirme yazısında.

Bir de yönetici parolası vardır: ürün yazılımı ayarları parolayla korunmadığında, cihaza fiziksel erişimi olan biri açılış sırasını değiştirip başka bir ortamdan açabilir. Disk şifrelemesi bunu anlamsız kılar — ama şifreleme yoksa tek engel o paroladır.

Kısaca

UEFI, disk sınırlarını kaldırdı ve başlatma zincirini doğrulanabilir hâle getirdi; Secure Boot bu doğrulamanın uygulanmasıdır.

Açmadan önce kurtarma araçlarınızın uyumlu olduğunu sınayın. Ve uyumluluk kipinde kurulmuş makineleri envanterde görünür kılın — orada duran her makine, UEFI’nin hiçbir korumasından yararlanmıyor demektir.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.