史上最安全的系统?Win11安全启动探秘
2021-09-08
电脑报 2021年32期
大家知道,为了提高系统的安全性,Windows 11把TPM2.0、安全启动和UEFI模式列为运行它的强制选项。那么这些组件有什么作用,它们又是怎样保护Windows 11的安全的呢?
认识安全启动
一些朋友在尝试更新到Windows 11的时候,安装程序会提示“该电脑必须支持TPM2.0和安全启动”,因为电脑没有开启这些安全选项,从而导致无法成功安装Windows 11(图1)。

那么什么是安全启动?我们先了解一下Windows的启动过程,对于传统的BIOS启动方式,当用户按下主机电源键后BIOS开始自检,并加载相应的主引导记录和引导文件开始启动系统,具体流程如图2所示。


这种传统的启动方式有个弊端,那就是在加载引导文件的时候没有进行相应的安全检测,这样一些引导型的病毒一旦在BIOS自检后开始加载,由于它们比系统中的杀毒软件优先启动,这就导致进入系统后无法对它们进行查杀。Windows 11强制要求的安全启动,在加载UEFI固件后对于任何要加载的模块都要进行签名验证,确保启动的是可信的安全模块,它的启动流程如图3所示。
那么UEFI是怎样实现安全启动的呢?根据UEFI安全規范,主板出厂的时候,可以内置一些可靠的公钥。然后任何想要在这块主板上加载的操作系统或者硬件驱动程序,都必须通过这些公钥的认证。也就是说,这些软硬件必须用对应的私钥签署过,否则主板拒绝加载。由于恶意软件不可能通过认证,因此就没有办法感染电脑的启动过程。
根据微软的规定,所有预装Windows 11操作系统的厂商(即OEM厂商)都必须打开安全启动(Secure Boot),经过认证的Windows 11公钥固化在主板上,这样可以有效地避免恶意软件启动Windows 11。……
登录APP查看全文
