PC ohne Firmware Updates – Risiko?

Mein Dell-Laptop bekommt seit mehr als 1 Jahr keine Firmwareupdates mehr, da er älter als
7 Jahre ist.

Er verfehlt knapp den HSI-Level 2, da:

✘ IOMMU:Nicht gefunden
und
✘ UEFI-Speicherschutz:Deaktiviert
ist.

In Level 3 erreicht er nur Pluspunkte mit
:check_mark: Intel BootGuard-Fehlerrichtlinie:Gültig
und
in Level 4
:check_mark: SMAP:Aktiviert

Ist diese Hardware Konstellation – ohne besonderen Threat Level für mich – ein beachtenswertes Sicherheitsproblem?

Ich bin sonst mit dem PC, auf dem OpenSuse läuft, zufrieden.

Wie seht ihr das?

Solche Fragen sind immer schwierig zu beantworten, da das System nicht für den Linux-Betrieb designt wurde. Unter Windows - bzw. generell einem System, welches Sicherheitsfunktionen der Firmware auch nutzt - ist es eindeutig nachteilig, wenn diese keine Updates mehr bekommen und somit veralten.

Zur harten Realität gehört aber auch, dass OpenSuse vom Sicherheitsniveau her deutlich darunter liegt. Da können mögliche Verwundbarkeiten in der Firmware tatsächlich weniger gravierend sein, weil sich eh nicht auf sie verlassen wird. Das macht die Sache allgemein aber nicht besser.

1 „Gefällt mir“

Die meisten Firmware Lücken lassen sich nur mit physischem Zugriff ausnutzen. Sprich z.B eine Hausdurchsuchung. Da hast du dann wirklich Pech.

Aber “einfach im Internet surfen” sollte kein Problem sein, wenn du keine Firmware Updates mehr bekommst.

2 „Gefällt mir“

Ich kann mich jetzt nicht daran erinnern in den letzten Jahren gelesen zu haben, dass es Sicherheitslücken in Firmware von PCs mit hohem Schadpotential gab, die massiv ausgenutzt wurden und wo die Anwender dringend die Firmware aktualisieren sollten.

Ich würde mir als Privatanwender keine großen Gedanken machen. Wenn du wichtige / sensible Informationen verschlüsselst und den PC bei Abwesenheit komplett runterfährst, dann kannst du ruhig schlafen.

Naja, es gibt schon ein paar handfeste Beispiele:

https://en.wikipedia.org/wiki/LogoFAIL

https://www.welivesecurity.com/deutsch/2023/03/01/blacklotus-uefi-bootkit-ist-kein-mythos-mehr/

https://kb.cert.org/vuls/id/796611

https://en.wikipedia.org/wiki/MoonBounce

https://en.wikipedia.org/wiki/Downfall_(security_vulnerability)

1 „Gefällt mir“

Danke für die Links zu den Sicherheitslücken.

Die Frage bleibt aber, ob man als Otto Normalverbraucher Ziel eines solchen Angriffs sein könnte und wie man sich schützt. Bei manchen Angriffsszenarien braucht es z.B. ein installiertes Windows. Am Ende muss das jeder für sich entscheiden, wie er damit umgeht.

1 „Gefällt mir“