Bezpečnost notebooku, poraďte prosím

Bezpečnost notebooku, poraďte prosím
« kdy: 22. 07. 2026, 07:48:03 »
Jaké zabezpečení notebooku považujete za dostatečné a vyhovující?

Zahesluju bios/uefi.
Nepoužívám antivir ani podobné věci.
Šifruju disk.

Je bezpečné, když je šifrovací klíč uložen v notebooku (TPM modul, disk)? Nebo raději mít dlouhé heslo a pokaždé ho tam klofat?
(nebo považujete za jediné správné hw klíč? ale zase furt řešit, kde mi zase vypad'? ;-) )


Aktuálně bych potřeboval především vyhodnotit, zda za to stojí drbat se se Secure Boot.

Ano? Ne?


Totiž: potřebuju mimo jiné  lokální virtualizaci v uživatelském módu (virtualizované linuxy a windows - tak abych s nimi pracoval na tom NB plnohodnotně, jako kdyby to bylo nativní).
A z toho vyplývají těžkosti s jadernými moduly vs. secure boot neboli práce navíc.

Na NB budu mít nainstalovánu nějakou fedoru (nebo možná redhat).
Kdyby to šlo, přesunul bych se samozřejmě na bsd (openbsd), ale tam virtualizace a pár dalších věcí není zatím dostatečná.

Dále tu pak jsou takové zajímavosti, že na moderním x86 vám kromě vašeho operačního systému spokojeně běhaj TŘI další subsystémy (smm, uefi a me - viz třeba zde https://www.youtube.com/watch?v=iffTJ1vPCSo).

Což lze nějak mitigovat pomocí canoeboot/libreboot/linuxboot ap.

Používáte tato řešení?


Dík i za jakékoli jiné hinty


Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #1 kdy: 22. 07. 2026, 08:37:40 »
Dostatečné a vyhovující - proti čemu?

Zloději? Policii? Průmyslové špionáži? Mossadu?

Protože odpověď se podle toho bude podle mě dost lišit, se zvyšující se bezpečností dost roste náročnost udržet ji a od určité úrovně to přestává dávat smysl. Osobně považuji za základ šifrování heslem, klíč ideálně v TPM, bootloader podepsaný vlastním klíčem a secureboot.

Ale třeba matce, která se bojí maximálně toho že jí zloděj proleze fotky vnoučete a přečte e-mail bych nechala TPM bez hesla, protože neexistuje nikdo kdo by na ní šel se snahou překonat víc než to.

Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #2 kdy: 22. 07. 2026, 09:27:20 »
Ahoj, šel bych na to takhle:

Secure Boot zapnout. Na Fedoře/RHEL s KVM/QEMU ti nic rozbíjet nebude, moduly jsou podepsané. Nulový opruz, znatelně vyšší bezpečnost.

Disk (LUKS) hodit na TPM2 + PIN. Nemusíš datlovat 30 znaků, neztratíš HW klíč v batohu a bez PINu se do toho nedostanou ani s fyzickým přístupem.

Libreboot pusť z hlavy. Na moderním železe ho kvůli Intel Boot Guard stejně nerozběhneš. V UEFI vypni Intel AMT/ME, aktualizuj přes fwupd a spoléhej na SELinux (Enforcing) místo antiviru.

Buldr

  • ***
  • 205
    • Zobrazit profil
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #3 kdy: 22. 07. 2026, 10:00:04 »
Šifrovaný disk (Luks) a TPM2+PIN už tu padlo, osobně přidávám ještě Yubikey (OpenaSuSE Tumbleweed nabízí přímo v instalátoru), prostě protože mohu a jsem zvyklý maximálně využívat Yubikey a Crash plán řeší zničení/ztrátu tokenu.

Nakonec je rozhodující proti jakým hrozbám a kolik jsi ochoten obětovat pohodlnosti. Sebelepší zabezpečení neodolá pár kolečkům s ručníkem, obuškem...
Carpe diem

a6b

  • ****
  • 305
    • Zobrazit profil
    • E-mail
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #4 kdy: 22. 07. 2026, 10:41:05 »
na ochranu pred rucnikem a obuskem slouzi vnorene oblasti. s jednim mene tajnym heslem zpristupnite prvni mene tajnou oblast, ale existuje druhe vice tajne heslo, ktere zpristupni druhou tajnejsi oblast.


Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #5 kdy: 22. 07. 2026, 12:33:16 »
To pomůže spíš proti normální policii, majitel ručníku a obušku nejspíš bude vědět po čem jde. Pomůže mít možnost zničit klíč, někdo na ABCLinuxu kdysi řešil autodestrukci dát termitem, pak ještě kapsle s kyanidem...

Každopádně tohle myslím demonstruje že čím dál zajde threat model, tím absurdnější opatření z toho vyplave :)

a6b

  • ****
  • 305
    • Zobrazit profil
    • E-mail
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #6 kdy: 22. 07. 2026, 18:31:08 »
To pomůže spíš proti normální policii, majitel ručníku a obušku nejspíš bude vědět po čem jde. Pomůže mít možnost zničit klíč, někdo na ABCLinuxu kdysi řešil autodestrukci dát termitem, pak ještě kapsle s kyanidem...

Každopádně tohle myslím demonstruje že čím dál zajde threat model, tím absurdnější opatření z toho vyplave :)

kapsle s kyanidem je jed pro cloveka


cznarg

  • ***
  • 150
    • Zobrazit profil
    • E-mail
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #7 kdy: 22. 07. 2026, 20:19:49 »
To pomůže spíš proti normální policii, majitel ručníku a obušku nejspíš bude vědět po čem jde. Pomůže mít možnost zničit klíč, někdo na ABCLinuxu kdysi řešil autodestrukci dát termitem, pak ještě kapsle s kyanidem...

Každopádně tohle myslím demonstruje že čím dál zajde threat model, tím absurdnější opatření z toho vyplave :)

kapsle s kyanidem je jed pro cloveka

Čímž ve finále zabezpečí ve spojitosti s termitem ten notebook -- protože z něj nebude nikdo už moct vymámit data co byly na notebooku případně klíče k zálohám ...

Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #8 kdy: 22. 07. 2026, 21:37:45 »
To pomůže spíš proti normální policii, majitel ručníku a obušku nejspíš bude vědět po čem jde. Pomůže mít možnost zničit klíč, někdo na ABCLinuxu kdysi řešil autodestrukci dát termitem, pak ještě kapsle s kyanidem...

Každopádně tohle myslím demonstruje že čím dál zajde threat model, tím absurdnější opatření z toho vyplave :)

kapsle s kyanidem je jed pro cloveka

Předávám bludišťáka :) Zároveň po aplikaci poskytuje obří odolnost vůči výslechu, pokud nemá protistrana nekromanty.

jjrsk

  • *****
  • 947
    • Zobrazit profil
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #9 kdy: 23. 07. 2026, 08:56:35 »
....

A co chces mit jako zaklad? Tuxe nebo widle? U widli je to samo veracrypt a ne, tpm bezpecnost neresi vubec nijak proti nicemu. Ostatne viz bitlocker .... to je tak maximalne zpusob, jak bfucko pripravit o data.

Secureboot je taky naprosto knicemu, je to zcela nefunkcni a rozbity. Zabezpeceni biosu je presne nula. A sklidem to akceptuje i expirovany klice (jinak by ted bylo veselo).

Takze ... veracrypt, pokud primarni system jsou widle, luks pokud tucnak. Klice chces mit na disku. !!VZDY!!. Protoze co rozhodne resit nechces je situaci, kdy ti to TPMko chcipne a ses v riti. Pokud mas zalohu disku, tak ji mas i sklicema, pokud ty klice mas na disku.

Apropos, veracrypt (narozdil od luksu) poskytuje cosi cemu se rika "Plausible deniability". Ty muzes mit na disku vice systemu a podle toho jaky zadas heslo ti nastartuje ten spravny, pricemz pro ten fake je dostupny "cely" disk. Samo pokud do toho fake systemu zacnes neco zapisovat, prepises si data. Ale existence dalsiho systemu se neda nijak prokazat.


Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #10 kdy: 24. 07. 2026, 13:37:39 »
Bacha, co se týče šifrování systémového svazku VeraCryptem, tak MS se to už nějakou dobu docela usilovně snaží rozbít, takže docela hrozí, že to nějaká budoucí aktualizace zrakví, a údajně se jim to už několikrát povedlo, ale zatím se to pokaždé podařilo opravit. Otázka je, kdy se to MS povede zamknout tak, že VC nebude pro šifrování systémového svazku nadále použitelné, a ty mašiny přestanou startovat. Takže s touhle kombinací radši opatrně.

Osobně bych, když už by šlo o neprůstřelnost zabezpečení a zároveň plausible deniability, tak pokud bych z nějakého důvodu MUSEL používat Windows, aktuálně bych volil spíš variantu "standardního relativně naivního" zabezpečení noťase s bitlockerem a přiměřeně zapamatovatelným příčetně krátkým heslem do TPM, a virtuálem na veracryptovaném USB SSDčku, oboje samozřejmě s aktivním SecureBootem. Pokud bych byl vyloženě paranoidní, tak toho "utajovaného" virtuála bych dal do nestovaného VC kontejneru. VeraCrypt samozřejmě jako portable aplikaci na tom SSDčku, ne přímo v systému; to totiž jen ukazuje na to, že je co hledat. Ta výkonová penalizace není nic strašnýho, a pokud data stojí za zabezpečení, tak za to stojí i výkonová penalizace.

Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #11 kdy: 25. 07. 2026, 15:14:29 »
P.S. ve VeraCryptu se dá nastavit ochrana nestovaného kontejneru, takže pokud ten vnitřní není odemčen, nedovolí to zapsat tolik dat aby ho to přepsalo. Snaží se to tvářit jako poškození filesystému, ale kdo o tom ví, samozřejmě ho to trkne že tam je nestovaný kontejner.

Wasper

  • ****
  • 259
    • Zobrazit profil
    • E-mail
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #12 kdy: 26. 07. 2026, 01:13:45 »
Každopádně tohle myslím demonstruje že čím dál zajde threat model, tím absurdnější opatření z toho vyplave :)
Ono se to da ale resit mnohem mirnejsimi prostredky.
Kdysi davno jsem mel takovy PoC lvl semestralka, kdy cast klice byla ulozena u semi-trusted osoby mimo dosah utocnika (v krajnim pripade jiny kontinent a jina jurisdikce), a cast protokolu byla takova, ze pro odemceni musel majitel tomu cloveku prokazat, ze je to on, ze je v poradku apod.

(dneska by to uz dost komplikovala moznost deep fake, kdyby se na to mohl utocnik pripravit)

a6b

  • ****
  • 305
    • Zobrazit profil
    • E-mail
Re:Bezpečnost notebooku, poraďte prosím
« Odpověď #13 kdy: 26. 07. 2026, 09:05:35 »
to by mohlo byt zajimave ukryt steganograficky tajna data do vah v nejakem ai modelu.