Secure Boot - ct Heft 7

OP #7634752
Lesenswert?

Im ct-Artikel Heft 7 „Schiffbruch mit Ansage“ erfährt der geneigte Leser, „Microsofts vermeintliche Problemlösung führt zu noch mehr Chaos“ und auf Seite 63 empfiehlt der Autor Axel Vahldiek: „Secure Boot komplett abschalten“

Im übernächsten Artikel „Boot-Notbremse lösen“ rät auf Seite 74 der Autor Christof Windeck aber: „Sicherheitshalber raten wir davon ab, Secure Boot abzuschalten“.

Da ist wohl das Chaos bis in die ct-Redaktion vorgedrungen…

Gast #7634907
Lesenswert?

Jobu schrieb:

Da ist wohl das Chaos bis in die ct-Redaktion vorgedrungen…

Bei c't immer vorsichtig sein. Da wird gern aufgebauscht. Die Seiten müssen gefüllt werden. Je komplexer der Sachverhalt desto besser für sie. Glaube nicht daß es sich Microsoft leisten wird massenhaft Windows-PCs stillzulegen.

Motopick schrieb:

Solange mein Herd kein Secure Boot braucht, droht keine Gefahr.

Abwarten. Ohne Software und Cloud ist ein Gerät heutzutage sowas von gestern :)

Gast #7634914
Lesenswert?

Gerhard H. schrieb:

Glaube nicht daß es sich Microsoft leisten wird massenhaft Windows-PCs stillzulegen.

Die bringen lieber nicht installierbare Patche gegen angeblich hoch kritische Sicherheitslücken heraus. Liefern dann eine fehlerhafte Workaround-Anleitung, die das Rettungssystem komplett löscht, und belassen das dann einfach so mit dem Hinweis, man solle lieber auf Windows 11 upgraden. Gerne zusammen mit neuer Hardware, weil der Partner Intel ja auch "von irgendwas leben muss".

Es ist nur noch eine Frage der Zeit wann Microsoft dir durch Zwang vorschreibt, wann du welches Gerät zu erneuern hast. Die deaktivieren es einfach zum gewünschten Zeitpunkt.

Mal sehen wann unsere Behörden endlich den Sinn von Open-Source verstehen und danach gandeln.

Gast #7634919
Lesenswert?

Steve van de Grens schrieb:

weil der Partner Intel ja auch von irgendwas leben muss

Ja. So hält sich ein jeder irgendwie über Wasser.

Bezgl. der zuweilen haarsträubenden Probleme bei Microsoft würde ich vermuten, daß denen die Komplexität ihrer jahrzehntelang kompatibilitätsstrebend zugefrickelten Software-Landschaft langsam über den Kopf wächst. Daß da (im Boot-Prozess) endlich mal eine saubere Lösung von grundauf nötig wäre da muss man c't in besagtem Artikel leider Recht geben.

Es ist nur noch eine Frage der Zeit wann Microsoft dir durch Zwang vorschreibt, wann du welches Gerät zu erneuern hast. Die deaktivieren es einfach zum gewünschten Zeitpunkt.

Halt ich für übertrieben und wenig gesetzes-konform. Bei solcherlei Willkür würde sich Linux in Windeseile auf dem Desktop durchsetzen.

(Firma: Hobbytheoretiker) #7634940
Lesenswert?

Gerhard H. schrieb:

Halt ich für übertrieben und wenig gesetzes-konform. Bei solcherlei Willkür würde sich Linux in Windeseile auf dem Desktop durchsetzen.

Das glaube ich nicht, dass das passieren wird. Zumindest in diesem Lande würden eher alle Ressorts alles Geld (HHM) in neue Hardware mit funktionierenden Linux ausgegeben werden. Eher wird dafür Bürgergeld reduziert und UKR-Hilfen gestrichen werden.

(Firma: Hobbytheoretiker) #7634954
Lesenswert?

(prx) A. K. schrieb:

Die wichtigste Kundschaft, die Unternehmen, muss sich effektiv daran halten.

Die Vorgaben an die IT-Sicherheit des BSI lauten Betriebssysteme, die noch mit allen Sicherheitspatches versorgt werden und es eine Becheinigung vom Hersteller zum Abheften gibt (was OSS nicht bieten kann). Dem traut sich kein IT-Sicherheitsbeauftragter zu widersprechen.

Bei der Loksteuerung mit Win 3.11 (was hier in einem Thread verrissen wurde) hatte ein IT-Sicherheitsbeauftragter den Mut für die Inselanwendung das weiter nutzen zu lassen.

#7634955
Lesenswert?

Gerhard H. schrieb:

Daß da (im Boot-Prozess) endlich mal eine saubere Lösung von grundauf nötig wäre da muss man c't in besagtem Artikel leider Recht geben.

Bedenke gut, was du dir wünschst, es könnte wahr werden. Nur nicht exakt so, wie erträumt. Die sauberste Lösung aus Sicht von Microsoft wäre nämlich jene, die Apple vormacht. Eine strikte Kopplung aus Hardware und Betriebssystem. Ohne lästige Öffnungs-Kompromisse für andere Betriebssysteme. Die können ja unter Windows laufen, via WSL oder HyperV.

Gast #7634961
Lesenswert?

(prx) A. K. schrieb:

Die sauberste Lösung aus Sicht von Microsoft wäre nämlich jene, die Apple vormacht

Möglicherweise. Als Microsoft-PC. Muss für die Sicherheit ja nicht die schlechteste Lösung sein. Unabhängig davon kann die PC-Plattform als solche ja durchaus frei von OS-Festlegungen bleiben. Die muß durch technische Erfordernisse sicheren Startens noch lange nicht in Gefahr geraten. Aktuelle Trends drängen eher in Richtung Offenheit als zur Abschottung. Siehe Apple.

(prx) A. K. schrieb:

ich fokussiere mich hier auf Unternehmen.

Da wird sowieso regelmäßig geupdatet. Doch genausowenig zwangsabgeschaltet. Es hält sich das Gerücht daß viel Technik sogar mit noch älteren Win-OS arbeitet :)

#7634968
Lesenswert?

Gerhard H. schrieb:

Als Microsoft-PC.

Nicht doch, das ist zu auffällig und provoziert Zwangsöffnung durch Staaten bzw EU. Du darfst den sehr wohl bei einem Hersteller deiner Wahl kaufen. Nur bootet halt sonst nichts, oder erst nach Zwangslöschung aller bereits bestehenden Daten beim Öffnen des Bootloaders, wie bei Android. Sicherheitstechnisch ist das ziemlich sauber, weil man nicht mit einem Fremdsystem in bestehende Installationen reinspicken kann.

Gast #7634973
Lesenswert?

(prx) A. K. schrieb:

Sicherheitstechnisch ist das ziemlich sauber, weil man nicht mit einem Fremdsystem in bestehende Installationen reinspicken kann.

Ja absolut. Die Sicherheit heiligt diese Vorgehensweise. Das bedeutet allerdings noch lange nicht das prinzipielle technische Aus der Möglichkeit, /statt dessen/ ein anderes OS zu installieren.

Ohne

Steve van de Grens schrieb:

Verschlossenheit und Geheimniskrämerei

gehts beim Thema Sicherheit aber nicht.

#7634984
Lesenswert?

Gerhard H. schrieb:

Da wird sowieso regelmäßig geupdatet.

Die Software ja, die Hardware nicht so. Eine Lebensdauer von 10 Jahren ist bei Büro PCs nicht mehr so exotisch wie vor 20 Jahren. Hätte nicht Corona via Home Office querbeet für Grundrenovierung in Form damals aktueller Laptops gesorgt, wären bei uns viele Anwender-Desktops in Ehren ergraut und würden noch Win11 erleben. In der IT selbst werden derzeit alte Gen4 Desktops nur aufgrund der Win11 Anforderung ersetzt. Die höhere Leistung ist spürbar irrelevant.

Gast #7634987
Lesenswert?

(prx) A. K. schrieb:

Die höhere Leistung ist irrelevant.

Dafür vielleicht umso mehr ein aktueller Software-Stand, gerade auch was die Software Sicherheit betrifft. Inwieweit hier sanfter Zwang gerechtfertigt ist kann man sich streiten. Die IT-Entwicklung jedenfalls schreitet -zwangsläufig- voran.

#7634992
Lesenswert?

Gerhard H. schrieb:

Dafür vielleicht umso mehr ein aktueller Software-Stand, gerade auch was die Software Sicherheit betrifft.

Ich denke, das hast du falsch verstanden. Die alten Gen4 hatten stets aktuell gehaltenes Win10 drauf und hätten auch Win11 bekommen, wenn MS das offiziell zuliesse. Statt dessen werden Gen8 Altbestände aus dem Lager gezogen und mit Win11 versorgt. Den Unterschied spüre ich kaum.

#7634995
Lesenswert?

Traditionelle Amerikanische Großkonzerne, einstige Technologieführer, sind halt auch nicht mehr das, was sie mal waren...

  • Boeing Flugzeuge verlieren Rumpfteile und Fahrwerksräder im Flug
  • Microsoft vergeigt erst ein Update und dann gleich auch noch den Workaround für das so verursachte Problem
  • Weitere Beispiele liefert die US-Autoindustrie...
#7634998
Lesenswert?

Steve van de Grens schrieb:

Mal sehen wann unsere Behörden endlich den Sinn von Open-Source verstehen und danach gandeln.

Das haben ja welche versucht. Und mussten zurück zu Windows und MSO, weil Opensource nicht so funktioniert hat wie es eine Behörde braucht. Ihr Opensource-Jünger müsst mal begreifen, dass Opensource nicht in jedem Bereich funktioniert. Nicht überall gibt es Standard-Formate, die in allen Programmen funktionieren. MSO und LibreOffice sind gute Beispiele. Sie unterstützen das jeweils andere Format nur sehr halbherzig.

#7635004
Lesenswert?

Steve van de Grens schrieb:

(prx) A. K. schrieb:

Sicherheitstechnisch ist das ziemlich sauber

Dachte man in den 80er Jahren. Mittlerweilen weiss nan es besser. Sicherheit entsteht nicht durch Verschlossenheit und Geheimniskrämerei. Damit verheimlicht man die Lücken nur etwas länger.

Hat wenig miteinander zu tun, was wir beiden schrieben. Mir ging es dabei nicht um Geheimniskrämerei, sondern um Schutz vor Einblick und Manipulation bestehender Installationen. Du kannst in Googles Pixels laden, was immer du willst, aber den Bootloader zu öffnen löscht den bestehenden Inhalt. Ob das Open oder Closed Source ist, ist für dieses Prinzip nicht relevant.

Gast #7635021
Lesenswert?

René H. schrieb:

weil Opensource nicht so funktioniert hat wie es eine Behörde braucht.

Du redest von einzelnen Programmen. Man hätte andere Programme nehmen können. Oder die vorhandenen anpassen können. Das war den Behörden aber offenbar zu aufwändig. Da nehmen sie lieber die Risiken und Kosten US-Amerkianischer Closed-Source Produkte in kauf. Betrifft die Leute ja nicht persönlich.

Ich würde mal darüber nachdenken, warum ausgerechnet die Amerikaner so paranoid auf Huawei reagieren, wegen deren Closed-Source Strategie. Machen die irgend etwas anders?

Ja: Im Gegensatz zu einigen amerikanischen Produkten wurden Huawei noch keine geheimen Hintertüren nachgewiesen. Und Huawei verspricht das auch. Die Amerikaner versprechen hingegen nur, dass sie die guten sind.

Niemand fürchtet sich mehr vor anderen Bösewichten, als die Bösewichte selbst.

#7635028
Lesenswert?

René H. schrieb:

Das haben ja welche versucht. Und mussten zurück zu Windows und MSO, weil Opensource nicht so funktioniert hat wie es eine Behörde braucht. Ihr Opensource-Jünger müsst mal begreifen, dass Opensource nicht in jedem Bereich funktioniert.

Das erinnert mich an ein Interview der c't mit dem Admin der Stadt Schwäbisch-Hall, der die Schwierigkeiten mit Linux sachlich und objektiv beschreibt.

https://www.heise.de/hintergrund/IT-Leiter-der-Stadt-Schwaebisch-Hall-Unter-Linux-leidet-die-Produktivitaet-6678160.html

Mein Chef würde nicht auf die Idee kommen auf Linux umzusteigen. Sein Argument: Neben geringerer Produktivität deutlich höhere Schulungskosten, besonders seitdem es in der Branche wegen Arbeitskräftemangels eine hohe Fluktuation beim Personal gibt.

Mit Windows und Office ist das Personal von "Haus auf" vertraut, weil es zu Hause und beim früheren Arbeitgeber benutzt wurde. Die Umstellung auf Linux würde erhebliche Schulungskosten verursachen, und das auf Dauer. Dazu kommt wie erwähnt die geringere Produktivität, bis der Mitarbeiter eingearbeitet ist. Und wenn es soweit ist, wechselt er den Arbeitsplatz und das Spielchen beginnt von vorne.

Einen kostspieligen Admin für Linux mag sich auch niemand leisten. Bei Windows hat der Junior-Chef alles im Griff.

Verständlich, dass auch die öffentliche Verwaltung sich diese Schwierigkeiten nicht leisten will.

#7635058
Lesenswert?

Rainer Z. schrieb:

Einen kostspieligen Admin für Linux mag sich auch niemand leisten

Aber die gibt es immerhin.

Bei Windows hat der Junior-Chef alles im Griff.

Die hingegen nicht, egal wie teuer. Wer branchenbedingt damit zu tun hat, der weiss, dass auch Microsoft höchstselbst nichts im Griff hat.

Der Unterschied liegt woanders. Wenn es im Unternehmen gerade nicht funktioniert, hat jemand anders Schuld. Nicht man selbst. Ist das effektivste Argument für die Cloud. ;)

Ausserdem sorgt die konsequente Auslagerung in die Cloud, Telefonie unbedingt inklusive, für ziemliche Ruhe in der IT. Wenn nix geht, muss man schon in Person vorsprechen. Geht ja nix, was technologisch deutlich neuer wäre. Umgekehrt empfehle ich Flüstertüten, um die Anwender darüber informieren zu können, das gerade nix geht. :)

(Firma: Hobbytheoretiker) #7635097
Lesenswert?

Steve van de Grens schrieb:

Ja, verständlich ist es. Aber auch unvernünftig. Wie so vieles, was Menschen tun oder unterlassen.

Genau, wenn nicht diese, wer dann sonst.

Aber die Mitarbeiter sind sehr kreativ mit den Beschwerden zu OSS, wenn die Homeuserlizenzen des kommerziellen Anbieters winken.

Mitbekommen habe ich das als Fahrgast im ÖPNV. Um an die Infos zu kommen, wie groß dieser Personenkreis ist, hatte ich mich längere Zeit gut verstellt und noch ein paar Tips den Mitarbeitern einer großen Stadt gegeben.

Dabei gelten für die Annahme folgende Grenzen: https://www.finanzen.net/nachricht/geld-karriere-lifestyle/regeln-und-ausnahmen-geschenke-vorschriften-im-oeffentlichen-dienst-diese-geschenke-sind-fuer-lehrer-co-erlaubt-8298724 https://bmdv.bund.de/SharedDocs/DE/Artikel/Z/korruptionspraevention-annahme-von-geschenken.html

Bis 10 Euro kann zu Weihnachten/Neujahr eine generelle Zustimmung erteilt werden, bis 25 Euro ist anzumelden, darüber zu genehmigen.

Daher müßte für die Homeuserlizenz mindestens auch eine Zustimmung des Korruptionsbeauftragten der Firma oder Behörde vorliegen. Fragt mal bei Euren Betrieben oder Behörden danach.

Da dem Hersteller darüber auch die Zugehörigkeit von Personen zu Betrieben oder Behörden auch zugänglich ist, fragt auch mal nach, ob die Zustimmung des Datenschutzbeauftragten vorliegt.

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren