Bir bilgisayar açıldığında işletim sistemi henüz yoktur. Donanımı tanıyan, sınayan ve işletim sistemini yükleyen bir katman gerekir. Onlarca yıl bu iş BIOS’un işiydi; bugün UEFI’nin.
Neyi değiştirdi
Fark yalnızca arayüz değildir; dört yapısal değişiklik vardır.
Bölümleme. Eski yöntem, disk boyutunu ve bölüm sayısını sınırlıyordu. UEFI ile gelen GPT bu sınırları pratikte ortadan kaldırır ve bölüm tablosunun ikinci bir kopyasını diskin sonunda tutar — bozulmaya karşı dayanıklıdır.
Önyükleyici konumu. Eski yöntemde önyükleme kodu diskin ilk sektöründe, çok dar bir alanda dururdu. UEFI’de kod, ayrı bir bölümde dosya olarak tutulur. Bu, birden çok işletim sisteminin yan yana bulunmasını basitleştirir.
Sürücü modeli. UEFI kendi sürücülerini yükleyebilir; ağ üzerinden kurulum ve uzaktan yönetim bu sayede standartlaştı.
Doğrulanmış başlatma. En önemlisi budur ve ayrı bir başlık hak eder.
Secure Boot ne yapar
Secure Boot, başlatma sırasında yüklenen her bileşenin imzasını denetler. İmza tanınan bir anahtarla doğrulanmıyorsa bileşen yüklenmez.
Koruduğu şey belirli bir saldırı türüdür: işletim sistemi yüklenmeden önce sisteme yerleşen ve bu yüzden işletim sistemi içindeki hiçbir koruma tarafından görülemeyen zararlılar.
Bu tür bir yerleşim, disk şifrelemesi de dâhil olmak üzere üstteki tüm katmanları atlatabilir. Secure Boot’un değeri, zincirin en alt halkasını güvence altına almasıdır.
Kritik nokta: Secure Boot tek başına yeterli değildir. Değerini, üstündeki katmanlarla birlikte üretir — özellikle donanım tabanlı anahtar saklamayla; ayrıntısı TPM nedir yazısında.
Neyi bozar
Uygulamada karşılaşılan sorunlar bellidir ve önceden bilinmesi zaman kazandırır.
İmzasız sürücüler yüklenmez. Eski donanımların üretici sürücüleri ve bazı sanallaştırma ya da yedekleme araçlarının çekirdek bileşenleri buna takılır.
Bazı dağıtımlar ek adım ister. Linux tarafında imzalı bir ara yükleyici kullanılır; kendi çekirdek modülünü derleyen kurulumlarda modüllerin ayrıca imzalanması gerekir.
Kurtarma ortamları çalışmayabilir. İmzasız bir kurtarma ya da klonlama diski, açılmaz. Bu, en kötü anda — sistem zaten bozukken — fark edilir.
Bu yüzden Secure Boot’u açmadan önce kurtarma araçlarının uyumlu olduğunu doğrulamak gerekir.
Uyumluluk kipinin maliyeti
Çoğu anakart, eski yöntemle açılışı destekleyen bir uyumluluk kipi sunar. Geçiş dönemi için yararlıdır; kalıcı olarak açık bırakıldığında sessiz bir maliyet üretir.
Uyumluluk kipinde açılan bir sistem, UEFI’nin sunduğu hiçbir korumadan yararlanmaz: Secure Boot çalışmaz, GPT kullanılamaz ve bazı yönetim özellikleri devre dışı kalır.
Daha kötüsü, bunun envanterde görünmemesidir. Aynı model iki makineden biri UEFI, diğeri uyumluluk kipinde kurulmuş olabilir ve fark yalnızca bir güvenlik özelliği zorunlu kılındığında ortaya çıkar.
Filo genelinde bu tutarsızlığı görmek için, açılış kipinin envanter alanı olarak toplanması gerekir. Envanter disiplininin karşılığı yazılım envanteri yazısında.
Göç: dönüştürmek mi, yeniden kurmak mı
Uyumluluk kipinde kurulmuş bir sistemi UEFI’ye taşımak, diskin bölüm tablosunu dönüştürmeyi gerektirir.
Modern işletim sistemlerinde bunu veri kaybetmeden yapan araçlar vardır ve filo genelinde betikle çalıştırılabilir. Buna karşılık geri dönüşü yoktur ve başarısız bir dönüşüm makineyi açılmaz hâle getirir.
Bu yüzden yaklaşım kademeli olmalıdır: önce yedek, sonra küçük bir pilot grup, sonra dalgalar. Aynı halka mantığı Windows güncelleme halkaları yazısında.
Yenileme döngüsü yakınsa daha basit bir karar vardır: dönüştürmek yerine yeni cihazları doğrudan UEFI ile kurmak. Planlaması cihaz yenileme döngüsü yazısında.
Ürün yazılımı da yamalanır
Sık atlanan bir katmandır: UEFI’nin kendisi de bir yazılımdır ve güvenlik güncellemesi alır.
Ürün yazılımı güncellemeleri genelde ihmal edilir çünkü riskli görünür ve otomatik dağıtım araçlarına geç dâhil olur. Oysa bu katmandaki bir açık, işletim sistemi seviyesindeki tüm korumaların altında kalır.
Modern yönetim araçları bunu merkezî olarak dağıtabilir. Önceliklendirme ölçütü yama önceliklendirme yazısında.
Bir de yönetici parolası vardır: ürün yazılımı ayarları parolayla korunmadığında, cihaza fiziksel erişimi olan biri açılış sırasını değiştirip başka bir ortamdan açabilir. Disk şifrelemesi bunu anlamsız kılar — ama şifreleme yoksa tek engel o paroladır.
Kısaca
UEFI, disk sınırlarını kaldırdı ve başlatma zincirini doğrulanabilir hâle getirdi; Secure Boot bu doğrulamanın uygulanmasıdır.
Açmadan önce kurtarma araçlarınızın uyumlu olduğunu sınayın. Ve uyumluluk kipinde kurulmuş makineleri envanterde görünür kılın — orada duran her makine, UEFI’nin hiçbir korumasından yararlanmıyor demektir.