Hvorfor din pc's UEFI-firmware har brug for sikkerhedsopdateringer

Dec 21, 2024
Privatliv og sikkerhed

Microsoft annoncerede lige Projekt Mu , lovende "firmware som en tjeneste" på understøttet hardware. Hver pc-producent skal notere sig. Pc'er har brug for sikkerhedsopdateringer til deres UEFI-firmware, og pc-producenter har gjort et dårligt stykke arbejde med at levere dem.

Hvad er UEFI-firmware?

Moderne pc'er bruger UEFI firmware i stedet for en traditionel BIOS . UEFI-firmwaren er software på lavt niveau, der starter, når du starter din pc. Det tester og initialiserer din hardware, foretager en del systemkonfiguration på lavt niveau og starter derefter et operativsystem fra din computers interne drev eller et andet opstartsenhed .

UEFI er dog lidt mere kompliceret end den ældre BIOS-software. For eksempel har computere med Intel-processorer noget, der hedder Intel Management Engine , som dybest set er et lille operativsystem. Det kører parallelt med Windows, Linux eller et hvilket som helst operativsystem, du kører på din computer. På virksomhedsnetværk kan systemadministratorer bruge funktioner i Intel ME til at styre deres computere eksternt.

UEFI indeholder også processor “ mikrokode , ”Som er ligesom firmware til din processor. Når din computer starter, indlæses den mikrokode fra UEFI-firmwaren. Tænk på det som en tolk, der oversætter softwareinstruktioner til hardwareinstruktioner, der udføres på CPU'en.

RELATEREDE: Hvad er UEFI, og hvordan adskiller det sig fra BIOS?

Hvorfor UEFI Firmware har brug for sikkerhedsopdateringer

De sidste par år har vist igen og igen, hvorfor UEFI-firmware har brug for sikkerhedsopdateringer til tiden.

Vi lærte alle om Spektrum i 2018, der viser de alvorlige arkitektoniske problemer med moderne CPU'er. Problemer med noget kaldet ”spekulativ udførelse” betød, at programmer kunne undslippe standard sikkerhedsrestriktioner og læse sikre hukommelsesområder. Rettelser til Spectre krævede CPU-mikrocodeopdateringer for at fungere korrekt. Det betyder, at pc-producenterne måtte opdatere alle deres bærbare og stationære pc'er - og bundkortproducenterne måtte opdatere alle deres bundkort - med ny UEFI-firmware indeholdende den opdaterede mikrokode. Din pc er ikke tilstrækkeligt beskyttet mod Spectre, medmindre du har installeret en UEFI firmwareopdatering. AMD frigav også mikrokodeopdateringer for at beskytte systemer med AMD-processorer mod Spectre-angreb, så dette er ikke kun en Intel-ting.

Intels Management Engine har set nogle sikkerhedsfejl der enten kunne lade angribere med lokal adgang til computeren knække Management Engine-softwaren eller lade en angriber med fjernadgang skabe problemer. Heldigvis påvirkede fjernbetjeningen kun virksomheder, der havde aktiveret Intel Active Management Technology (AMT), så gennemsnitlige forbrugere blev ikke berørt.

Dette er blot nogle få eksempler. Forskere har også vist, at det er muligt at misbruge UEFI-firmwaren på nogle pc'er ved at bruge den til at få dyb adgang til systemet. De har endda demonstreret vedvarende ransomware der fik adgang til en computers UEFI-firmware og løb derfra.

Industrien skal opdatere enhver computers UEFI-firmware ligesom al anden software for at hjælpe med at beskytte mod disse problemer og lignende fejl i fremtiden.

RELATEREDE: Sådan kontrolleres, om din pc eller telefon er beskyttet mod nedsmeltning og spøgelse

Hvordan opdateringsprocessen er blevet brudt i årevis

BIOS-opdateringsprocessen har været et rod for evigt - siden længe før UEFI. Traditionelt leveres computere med den gamle BIOS, og mindre kan gå galt. PC-producenter kan sende nogle få BIOS-opdateringer at løse mindre problemer, men det sædvanlige råd var at undgå at installere dem hvis din pc fungerede korrekt. Du var ofte nødt til at starte fra et bootbart DOS-drev for at blinke BIOS-opdateringen, og alle hørte historier om, at BIOS-opdateringer mislykkedes og murede pc'er, hvilket gjorde dem umulige.

Ting har ændret sig. UEFI-firmware gør meget mere, og Intel har frigivet flere store opdateringer til ting som CPU-mikrokode og Intel ME i de sidste par år. Hver gang Intel frigiver en sådan opdatering, kan alt Intel sige "spørg din computerproducent." Din computerproducent - eller bundkortproducent, hvis du har bygget din egen pc - skal tage koden fra Intel og integrere den i en ny UEFI-firmwareversion. De skal derefter teste firmwaren. Åh, og hver producent skal gentage denne proces for hver enkelt pc, de sælger, da de alle har forskellige UEFI-firmware. Det er den slags manuelt arbejde, der lavede Android-telefoner så vanskeligt at opdatere tidligere.

I praksis betyder det, at det ofte tager lang tid - mange måneder - at få kritiske sikkerhedsopdateringer, der skal leveres via UEFI. Det betyder, at producenter måske trækker på skuldrene og nægter at opdatere pc'er, der kun er få år gamle. Og selv når producenter frigiver opdateringer, er disse opdateringer ofte begravet på producentens supportwebsted. De fleste pc-brugere vil aldrig opdage, at UEFI-firmwareopdateringer findes og installere dem, så disse bugs ender med at leve på eksisterende pc'er i lang tid. Og nogle producenter får dig stadig til at installere firmwareopdateringer senest opstart i DOS først - bare for at gøre det ekstra kompliceret.

Hvad folk gør ved det

Det er et rod. Vi har brug for en strømlinet proces, hvor producenter lettere kan oprette nye UEFI firmwareopdateringer. Vi har også brug for en bedre proces til frigivelse af disse opdateringer, så brugerne kan få dem installeret automatisk på deres pc'er. Lige nu er processen langsom og manuel - den skal være hurtig og automatisk.

Det er hvad Microsoft forsøger at gøre med Project Mu. Her er hvordan officiel dokumentation forklarer det:

Mu er bygget op omkring ideen om, at forsendelse og vedligeholdelse af et UEFI-produkt er et løbende samarbejde mellem mange partnere. For længe har industrien bygget produkter ved hjælp af en "forking" -model kombineret med kopi / indsæt / omdøb, og ved hvert nyt produkt vokser vedligeholdelsesbyrden til et sådant niveau, at opdateringer næsten ikke er mulige på grund af omkostninger og risiko.

Project Mu handler om at hjælpe pc-producenter med at oprette og teste UEFI-opdateringer hurtigere ved at strømline UEFI-udviklingsprocessen og hjælpe alle med at arbejde sammen. Forhåbentlig er dette det manglende stykke, da Microsoft allerede har gjort det lettere for pc-producenter at sende deres UEFI firmwareopdateringer til brugerne automatisk.

Specifikt lader Microsoft pc-producenter udstede firmwareopdateringer gennem Windows Update og har leveret dokumentation om dette siden mindst 2017. Microsoft annoncerede også Komponent Firmwareopdatering ; en open source-model, som producenter kan bruge til at opdatere UEFI og anden firmware, tilbage i oktober 2018. Hvis pc-producenter kommer om bord med dette, kunne de levere firmwareopdateringer til alle deres brugere meget hurtigt.

Dette er heller ikke kun en Windows-ting. Over på Linux forsøger udviklere at gøre det lettere for pc-producenter at udstede UEFI-opdateringer med LVFS , Linux Vendor Firmware Service. PC-leverandører kan indsende deres opdateringer, og de vises til download i GNOME-softwareapplikationen, som bruges på Ubuntu og mange andre Linux-distributioner. Denne indsats går tilbage til 2015. PC-producenter kan lide Dell og Lenovo deltager.

Disse løsninger til Windows og Linux påvirker også mere end bare UEFI-opdateringer. Hardwareproducenter kunne bruge dem til at opdatere alt fra USB-mus firmware til solid-state-drev firmware i fremtiden.

Som SwiftOnSecurity sæt det når man taler om problemer med firmware og kryptering med solid state-drev , firmwareopdateringer kan være pålidelige. Vi er nødt til at forvente bedre fra hardwareproducenter.

Firmwareopdateringer kan være pålidelige. Jeg har startet mindst 3.000 Dell BIOS-opdateringer med kun en fejl, og den gamle pc var allerede i brug for at fejle.

Tænk igen, hvad du synes er umuligt. Firmwareservice er ikke umulig eller risikabelt. Det kræver, at folk kræver bedre.

- SwiftOnSecurity (@SwiftOnSecurity) 6. november 2018

Billedkredit: Intel , Natascha Eibl , kubais /Shutterstock.com.

.indgangsindhold .indgangsfod

Why Your PC’s UEFI Firmware Needs Security Updates

UEFI Updates Secure Firmware And Secure Services On Arm – Dong Wei And Matteo Carlini (Arm)

Windows Update Now Automatically Updates The UEFI BIOS

WHAT IS Insyde Software Firmware Updates March 18th 2020

How To Boot Into BIOS And UEFI Firmware Settings In Windows 10

What Is Unified Extensible Firmware Interface (UEFI)?


Privatliv og sikkerhed - Mest populære artikler

Sådan finder du dine konti og adgangskoder op på en iPhone eller iPad

Privatliv og sikkerhed Nov 14, 2024

Vi ved alle, at adgangskodesikkerhed er vigtig, og både iPhone og iPad kan gemme dine adgangskoder til dig. Det betyder, at du kan se dem med et øjebliks varsel, hvilket er super ..


Hvad er en DMG-fil (og hvordan bruger jeg en)?

Privatliv og sikkerhed Aug 13, 2025

DMG-filer er containere til apps i macOS. Du åbner dem, trækker appen til din applikationsmappe og skubber dem ud, hvilket sparer dig besværet med den frygtede “Installationsgu..


Sådan deaktiveres bipperen på Schlage Connect Smart Lock

Privatliv og sikkerhed Nov 21, 2024

Schlage Connect er en fantastisk smart lås, men den giver en ret irriterende biplyd, når du trykker på en knap og låser eller låser den op. Sådan deaktiveres det for godt, ent..


Sådan installeres og flyttes Android-apps til SD-kortet

Privatliv og sikkerhed Jul 2, 2025

Hvis du har en Android-telefon eller -tablet med en lille mængde lagerplads, fortsætter du sandsynligvis med at afinstallere apps for at give plads til andre. Men der er en måde ..


PSA: Hvis du downloader og kører noget dårligt, kan intet antivirus hjælpe dig

Privatliv og sikkerhed Sep 2, 2025

UCACHED INDHOLD Antivirus skal være en sidste forsvarslinje, ikke noget du stoler på for at redde dig. For at være sikker online skal du opføre dig som om du slet ikke havde n..


Onlinesikkerhed: Hvem siger, at Mac-computere ikke får vira?

Privatliv og sikkerhed Dec 31, 2024

UCACHED INDHOLD Mange siger "Bare rolig med vira, bare få en Mac." Er dette råd på niveau? Lad os se på historien om Macintosh-sikkerhed og lære, hvad vi kan fra Mac. ..


Deaktiver og fjern foreslåede websteder fra Internet Explorer 8

Privatliv og sikkerhed Jan 26, 2025

UCACHED INDHOLD Hvis du bruger Internet Explorer 8, enten efter eget valg eller på grund af arbejdskrav, er du muligvis træt af at se den irriterende funktion Foreslåede websteder i favo..


Hjælp med at beskytte din pc med gratis værktøjer fra Trend Micro

Privatliv og sikkerhed Aug 8, 2025

UCACHED INDHOLD At finde og eliminere spyware, vira og andre former for malware på din computer kan undertiden virke som en endeløs kamp. I dag ser vi på nogle gratis værktøjer fra Tre..


Kategorier