1 votos

¿Puede el Mac basado en silicona de Apple arrancar desde una unidad externa *no autorizada*?

¿Se puede arrancar el MacBook M1 desde un sin autorización unidad externa de arranque Por ejemplo, la unidad externa que se preparó en algún otro Mac, y el usuario que no tiene la contraseña de administrador del MacBook que está tratando de arrancar?

Caso en cuestión: supongamos que mi Mac (2021 Pro) se pierde o es robado; su unidad interna está cifrada por FileVault; el MacBook se mantiene desconectado y no es consciente de que el "Modo Perdido" está activado para él; aun así, alguien intenta utilizarlo con su propia unidad externa que nunca autoricé a arrancar en mi MacBook.

2voto

yurkennis Puntos 526

Me puse en contacto con Howard Oakley, autor de Blog de EclecticLight que profundiza bastante en la seguridad del Mac.

El TLDR de su respuesta: El arranque desde una unidad externa sólo es posible si dicha unidad ha sido previamente autorizada mediante el nombre de usuario y la contraseña del administrador de la unidad interna del Mac .

Respuesta completa a continuación:

Esto es sencillo.

No se puede arrancar un Mac M1 desde un disco externo sin que tenga una LocalPolicy en su almacenamiento interno. Así que la única manera de intentarlo sería arrancar en Recovery, allí seleccionar el disco externo, y tratar de arrancar desde él.

El Recovery no le permitirá hacerlo sin darle una LocalPolicy, que entonces le pedirá que introduzca el nombre de usuario y la contraseña de alguien que ya tiene la propiedad de su SSD interno - en circunstancias normales, el usuario admin. Sin eso, la LocalPolicy no puede ser creada, y el M1 no arrancará desde el disco externo.

Lo que el "ladrón" puede hacer es poner el M1 en modo DFU y restaurarlo a los ajustes de fábrica, lo que borra las claves del SSD interno salvaguardando cualquier dato que haya allí. Y cuando se inicia, entonces pasa por la rutina de "nuevo Mac M1" de conectarse a Apple antes de que se pueda configurar. Si ese Mac ha sido reportado como desaparecido, entonces Apple podría negarse a configurarlo en esa etapa.

El artículo correspondiente en mi blog está en https://eclecticlight.co/2021/07/21/owners-and-users-primary-and-secondary-systems-on-m1-macs/

1voto

yurkennis Puntos 526

Este artículo de la Guía de Seguridad de la Plataforma de Apple ( HTML , PDF ) parece sugerir que sólo los usuarios autentificados en este Mac en particular puedan arrancarlo desde una unidad externa:

Un Mac con silicio de Apple no requiere ni admite una política de arranque de medios específica, porque técnicamente todos los arranques se realizan de forma local. Si un usuario elige arrancar desde un medio externo, esa versión del sistema operativo debe personalizarse primero usando un reinicio autenticado desde recoveryOS. Este reinicio crea un archivo LocalPolicy en la unidad interna que se utiliza para realizar un arranque de confianza desde el sistema operativo almacenado en el medio externo.

Esto significa que la configuración del arranque desde medios externos está siempre explícitamente habilitada en cada sistema operativo, y ya requiere la autorización del usuario, por lo que no es necesaria ninguna configuración segura adicional.


Otra pieza: a partir del M1, los volúmenes tienen propiedad . Al crear una segunda unidad de arranque, se requiere el consentimiento de un usuario en la unidad de arranque por defecto para entregar la propiedad a los usuarios en la segunda unidad de arranque.

Que sugiere que los usuarios que "poseen" una unidad de arranque externa podría ser no puede arrancar el Mac de otra persona ya que no está en la misma jerarquía que los usuarios de ese Mac.


Pero me gustaría que alguien con más conocimientos lo comentara.

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X