image

Apple gaat in macOS voor aangepaste firmware waarschuwen

woensdag 10 mei 2017, 16:59 door Redactie, 5 reacties

Apple werkt aan een waarschuwingssysteem dat macOS-gebruikers gaat waarschuwen als de firmware van het systeem is aangepast. In het geval er aangepaste firmware wordt gevonden krijgen gebruikers de optie om dit aan Apple te rapporteren, zo meldt het Duitse Heise op basis van een betatest van macOS.

Eficheck, zoals de beveiligingstool wordt genoemd, was al aan de betatest van macOS 10.12.4 toegevoegd, maar zat niet in de uiteindelijke versie van het besturingssysteem. In de betatest van macOS 10.12.5 is de tool weer terug te vinden. Eficheck ontroleert de EFI-firmware van de Mac door de Serial Peripheral Interface (SPI) flash uit te lezen en vervolgens te controleren of de digitale handtekening geldig is.

Dit moet veiligheids- en stabiliteitsproblemen voorkomen, aldus de waarschuwing die bij een aangepaste firmware wordt getoond. In het geval er een aangepaste firmware wordt gevonden kunnen gebruikers ervoor kiezen om informatie over de firmware-aanpassingen en computerdetails, zoals het model, naar Apple terug te sturen. Apple had eerst nog een document over de beveiligingstool online staan, maar die is inmiddels offline gehaald.

Image

Reacties (5)
10-05-2017, 17:24 door Anoniem
Goed initiatief!
Nu alle andere computerfabrikanten of motherboard makers nog...
10-05-2017, 18:07 door karma4
Door Anoniem: Goed initiatief!
Nu alle andere computerfabrikanten of motherboard makers nog...
Het initiatief kwam van Intel voor het eerst ingevuld door microsoft en vervloekt door de linux gemeenschap want de harware zou hun os uitsluiten.
10-05-2017, 21:00 door Anoniem
Door karma4:
Door Anoniem: Goed initiatief!
Nu alle andere computerfabrikanten of motherboard makers nog...
Het initiatief kwam van Intel voor het eerst ingevuld door microsoft en vervloekt door de linux gemeenschap want de harware zou hun os uitsluiten.
Sommige Linux-distro's werken inderdaad niet met UEFI (dus die klacht is gegrond, Linux Mint is een uitzondering: die kan wél met UEFI omgaan), maar het kan opgelost worden door de gebruiker zelf. Die moet dan onder de motorkap duiken en UEFI veranderen in Legacy Bios. Ook als drivers niet de juiste handtekeningen bezitten om met UEFI om te gaan, moet bij een Linux update deze via een vinkje worden uitgeschakeld in een dialoogvenster tijdens het update-proces. Doe je dat niet, dan heb je een heel groot probleem waardoor je distro niet meer kan opstarten (zoals ik zelf heb meegemaakt).
10-05-2017, 21:36 door Anoniem
Door karma4:
Door Anoniem: Goed initiatief!
Nu alle andere computerfabrikanten of motherboard makers nog...
Het initiatief kwam van Intel voor het eerst ingevuld door microsoft en vervloekt door de linux gemeenschap want de harware zou hun os uitsluiten.
Want een Microsoft-specifieke bootloader. De UEFI-bootloader in hardware van Apple is niet specifiek voor macOS. Ongewijzigd pakt ie ook Linux.
11-05-2017, 07:01 door karma4 - Bijgewerkt: 11-05-2017, 07:03
Door Anoniem:
Sommige Linux-distro's werken inderdaad niet met UEFI (dus die klacht is gegrond, ...
Doe je dat niet, dan heb je een heel groot probleem waardoor je distro niet meer kan opstarten (zoals ik zelf heb meegemaakt).
Mee eens. Wat ik nog daarover kwijt wil is https://en.wikipedia.org/wiki/Unified_Extensible_Firmware_Interface Het is niet van MS maar een normale vernieuwingsontwikkeling. Elk OS moet zijn eigen booloader op orde brengen.

Om de integriteit van de machine te verbeteren is er sprake geweest om machine (uefi/bios) en het OS te koppelen.
Het voordeel is dat je de onderdelen er dan echt uit moet halen als je ze met een ander OS wilt afhandelen. Het even snel booten van CD USB is dan dicht. Dat is veiliger voor de gegevens, er waren nogal wat nerds die op die manier data van schijven haalden. Zeg maar snel een Linux starten om ongewenst gevoelige data van een machine te halen. Dat argument is voor een deel weerlegd door de schijf/dataencryptie.

Voor een deel want met dat Intel ME verhaal zie je een volgend mogelijk lek. Stel dat je de Bios zo veranderd dat je remote kan meekijken. Niets in het OS wat anders is, je mag hopen dat de bios nog wat aangeeft. De echte bescherming moet van IDS komen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.