Secured-Core-Initiative: Microsoft arbeitet gemeinsam mit Prozessorherstellern am sicheren Booten

6
News Claus Ludewig Als bevorzugte Quelle auf Google hinzufügen
Secured-Core-Initiative: Microsoft arbeitet gemeinsam mit Prozessorherstellern am sicheren Booten (1)
Quelle: extreme.pcgameshardware.de

Microsoft und AMD haben zusammen die Initiative namens Secured-PC gegründet. Die Zielsetzung ist, dass die Geräte-Firmware besser vor bösartigen Angriffen geschützt wird. AMD will in der nächsten Ryzen-Generation die Funktionalität integrieren. Intel hat den System Guard Secure Launch seit der Whiskey Lake-Familie eingebaut, auch Qualcomm-Gerät der aktuellen Generation booten sicher.

Attacken wie Meltdown und Spectre auf Intel-, AMD- und Qualcomm-Geräte sind ein Ärgernis. Microsoft hat nun mit AMD, Intel und Qualcomm die Initiative namens Secured PC ins Leben gerufen. Entsprechend zertifizierte Computer kombinieren verschiedene Maßnahmen, um sich gegen Angriffe zu wehren. Mit neuen Hardwarefunktionen von AMD, Intel und Qualcomm implementiert Windows 10 nun die Funktion namens "System Guard Secure Launch" als Anforderung an einen Secured-Core-PC, um den Boot-Prozess vor Firmware-Angriffen zu schützen. System Guard verwendet die "Dynamic Root of Trust for Measurement (DRTM)"-Fähigkeiten, die in das neueste Silizium von AMD, Intel und Qualcomm integriert sind. Damit kann das System die Firmware nutzen, um die Hardware zunächst zu starten. Kurz nach dem Start wird zum Booten des Systems ein als vertrauenswürdig gekennzeichneter Code geladen. Hierzu werden die Betriebssystem-Bootloader- und Prozessorfunktionen verwendet. Diese Softwarefunktion, welche zudem eine Hardwareintegration benötigt, nennt sich Dynamic Root of Trust for Measurement. Nach dem Booten überprüft zusätzlich der Windows Defender System Guard, ob alle Zertifikate und Codes vertrauenswürdig sind. Die Trusted Platform Module 2.0 ist eine Anforderung, um dies nutzen zu können.

Hardwarevoraussetzungen

Um die neue Funktion "System Guard Secure Launch" bei Windows 10 verwenden zu können, benötigt man einen PC mit neuen Prozessoren. AMD hat angekündigt, die Funktionalität in der nächsten Generation der Ryzen-Prozessoren einzubauen. Intel hat das entsprechende Feature bereits seit der Whiskey Lake-Familie der CPUs eingebaut. Wenn man beispielsweise das Microsoft Surface Pro X samt Microsoft SQ1-Chipsatz verwendet, kann man bereits den neuen sichereren Boot-Vorgang nutzen. Auch Windows on ARM-Geräte mit aktuellen Qualcomm-SoCs kommen bereits mit der neuen DRTM-Fähigkeit daher. Eine Übersicht der aktuell lieferbaren PCs ist direkt bei Microsoft zu finden. Gedacht sind die Secured-Core-PCs vor allem für Unternehmenskunden, die Windows 10 Pro oder Enterprise benutzen. Allerdings muss mindestens Version 1809 des Betriebssystems installiert sein. Alle Nutzer von Windows 8 oder 10 können hingegen die Funktion Secure Boot nutzen, um das Risiko von infizierten Bootloadern und Rootkits zu minimieren.

Ebenfalls lesenswert: Antivirus-Test: Microsoft Defender mit Bestnote bei den Virenscannern

Fakten zur Secured-Core-PCs:

  • Microsoft hat gemeinsam mit AMD, Intel und Qualcomm die Initiative Secured-Core-PCs ins Leben gerufen. Die Zielsetzung ist, den PC hardwareseitig schon vor dem Bootvorgang zu schützen.
  • DRTM lässt das System zunächst frei in nicht vertrauenswürdigen Code booten, aber kurz darauf startet das System in einen vertrauenswürdigen Zustand, indem es die Kontrolle über alle CPUs übernimmt und sie auf einen bekannten und gemessenen Codeweg zwingt.
  • Um die Funktion Dynamic Root of Trust for Measurement verwenden zu können, benötigt man spezielle CPUs. Intel hat entsprechende Funktionalität in Mobile Core i-Prozessoren seit der Whiskey Lake-Familie eingebaut. Auch Qualcomm-basierte Windows-on-ARM-Geräte und das Surface Pro X sind bereits mit der DRTM-Maßnahme ausgerüstet. AMD möchte seine Ryzen-Prozessoren in der nächsten Generation damit ausrüsten.

Quellen: Microsoft (1), Microsoft (2)

6
    • Kommentare (6)

      Zur Diskussion im Forum
      • Von empy Lötkolbengott/-göttin
        Zitat von Septimus
        Hab so das Dumme Gefühl als wenn damit Linux User ausgesperrt können/sollen.
        Naja, immerhin wird man davon ausgehen können, dass man das auf jedem seriösen Board deaktivieren kann. Ein Board, das vor dem Booten guckt, ob ein Windows laufen will und ansonsten verweigert, ist ja fast noch bekloppter als die Android- und Apple-Smartphones.

        Zitat von Downsampler
        Es wird immer schlampig gearbeitet im IT Bereich. Wenn nicht, hätte man ja keinen Grund, neue Hardware und Software anzuschaffen.
        Es wird schlampig gearbeitet, weil Softwareentwicklung teuer und aufwändig ist, aber alles schnellschnell und billigbillig laufen muss.
      • Von empy Lötkolbengott/-göttin
        Zitat von Septimus
        Hab so das Dumme Gefühl als wenn damit Linux User ausgesperrt können/sollen.
        Naja, immerhin wird man davon ausgehen können, dass man das auf jedem seriösen Board deaktivieren kann. Ein Board, das vor dem Booten guckt, ob ein Windows laufen will und ansonsten verweigert, ist ja fast noch bekloppter als die Android- und Apple-Smartphones.

        Zitat von Downsampler
        Es wird immer schlampig gearbeitet im IT Bereich. Wenn nicht, hätte man ja keinen Grund, neue Hardware und Software anzuschaffen.
        Es wird schlampig gearbeitet, weil Softwareentwicklung teuer und aufwändig ist, aber alles schnellschnell und billigbillig laufen muss.
      • Von Gast1728637801
        Zitat von Septimus
        Hab so das Dumme Gefühl als wenn damit Linux User ausgesperrt können/sollen.

        Zudem ist damit zu rechnen das aus Kostengründen wieder nur die billigste Lösung angedacht und diese dann auch noch schlampig umgesetzt wird wie SecureBoot & Co.
        Es wird immer schlampig gearbeitet im IT Bereich. Wenn nicht, hätte man ja keinen Grund, neue Hardware und Software anzuschaffen.
      • Von KI_Kong Freizeitschrauber(in)
        ↓ yep, das seh ich auch so. TPM2.0 schalt ich eigentlich überall ab wo's geht. Den Endkunden ist nicht klar welche Optionen der Identifizierung sich dadurch ergeben.
        NSA to Recommend TPM Standard for Government Use - Infosecurity Magazine
      • Von 0ldN3rd BIOS-Overclocker(in)
        Ich glaube ich kann euch beruhigen. Es geht weder darum Linux auszusperren, noch unzertifizierte Treiber o.ä..
        Der Trend geht international dahin, dass die Staaten wissen wollen, wer wo wie online ist, was wo wie postet, etc. China - nur noch mit Gesichtsscan... DE - hier schreit man nach NetzDG und Möglichkeiten danach... - ergo Ausweisnummer eingeben beim Installieren des OS... oder im BIOS/UEFI beim ersten PC Start. In anderen Staaten hat man andere Vorwände bzw. konstruiert diese gerade....
        Ist ja gegen den Terror, Nazis, das Böse, Lord Vader & Voldemoort....
        Wenn erstmal jeder Trackbar ist mit seinem PC... hört der ganze TOR, VPN, usw. Spaß schnell auf... erstmal... bis man es hackt/umgeht... aber dann ist man Terror, Nazi, Lord Vader usw....
      • Von Septimus Freizeitschrauber(in)
        Hab so das Dumme Gefühl als wenn damit Linux User ausgesperrt können/sollen.

        Zudem ist damit zu rechnen das aus Kostengründen wieder nur die billigste Lösung angedacht und diese dann auch noch schlampig umgesetzt wird wie SecureBoot & Co.
      Direkt zum Diskussionsende
  • Print / Abo
    Apps
    PCGH Magazin 08/2026 PC Games 08/2026 play5 08/2026 N-Zone 08/2026 Linux Magazin 08/2026 LinuxUser 08/2026 Raspberry Pi Geek 09/2026
    PC Games Hardware PC Games Linux Magazin Raspberry Pi Geek Computec Kiosk