
Proteção da senha de firmware em um Mac baseado em Intel
O macOS em computadores baseados em Intel com um chip Apple T2 Security é compatível com o uso de uma Senha de Firmware para ajudar a impedir modificações não intencionais nos ajustes de firmware em um Mac específico. A Senha de Firmware é projetada para impedir a seleção de modos de inicialização alternativos, como as inicializações no recoveryOS, Modo de Usuário Único, modo disco de destino ou a partir de um volume não autorizado.
Nota: a senha de firmware não é exigida em um Mac com Apple Silicon porque a funcionalidade de firmware crítica que ela restringia foi movida para o recoveryOS e (quando o FileVault está ativado) o recoveryOS exige a autenticação do usuário para chegar a essa funcionalidade crítica.
O modo mais básico da senha de firmware pode ser alcançado a partir do Utilitário de Senha de Firmware do recoveryOS em um Mac baseado em Intel sem um chip T2, e a partir do Utilitário de Segurança da Inicialização em um Mac baseado em Intel com um chip T2. Opções avançadas (como a capacidade de solicitar a senha a cada inicialização) estão disponíveis na ferramenta de linha de comando firmwarepasswd
no macOS.
A definição de uma Senha de Firmware é especialmente importante para reduzir o risco de ataques a computadores Mac baseados em Intel sem o chip T2 realizados por um invasor fisicamente presente. A Senha de Firmware pode ajudar a impedir que um invasor inicialize no recoveryOS, de onde ele poderia, de outra maneira, desativar a Proteção da Integridade do Sistema (SIP). Além disso, a restrição da inicialização de mídias alternativas impede que um invasor execute código privilegiado de outro sistema operacional para atacar o firmware de periféricos.
Existe um mecanismo de redefinição da senha de firmware para ajudar usuários que esqueceram a senha. Os usuários pressionam uma combinação de teclas na inicialização e veem uma string específica do modelo para fornecer ao AppleCare. O AppleCare assina digitalmente um recurso cuja assinatura é verificada pelo Identificador Uniforme de Recursos (URI). Caso a assinatura seja validada e o conteúdo seja para o Mac específico, o firmware da UEFI remove a senha de firmware.
Para usuários que não desejam que mais ninguém possa remover a senha de firmware através do software, exceto o próprio usuário, a opção -disable-reset-capability
foi acrescentada à ferramenta de linha de comando firmwarepasswd
no macOS 10.15. Antes de configurar essa opção, os usuários devem aceitar que, caso a senha seja esquecida e precise ser removida, o usuário deverá arcar com o custo da substituição da placa lógica necessária para tal. Organizações que desejam proteger seus computadores Mac de invasores externos e funcionários devem definir uma senha de firmware em sistemas de propriedade da organização. Isso pode ser feito no dispositivo das seguintes maneiras:
Durante o processo de provisão, usando manualmente a ferramenta de linha de comando
firmwarepasswd
Com ferramentas de gerenciamento de terceiros que usam a ferramenta de linha de comando
firmwarepasswd
Com o gerenciamento de dispositivos móveis (MDM)