Intel Management Engine: cos’è?
La risposta potrebbe sorprenderti: si tratta di un sottosistema integrato nelle piattaforme Intel che funziona al di sotto del sistema operativo principale.

Quando acquisti un computer, normalmente pensi al processore, alla RAM, al disco e al sistema operativo come agli elementi che controllano la macchina. In realtà, su molte piattaforme Intel esiste anche un ambiente di elaborazione separato chiamato Intel Management Engine (ME), oggi indicato da Intel anche nell’ambito del Converged Security and Management Engine (CSME).

Intel descrive il ME come un microcontrollore integrato in alcuni chipset, dotato di un proprio microkernel e in grado di funzionare indipendentemente dagli stati di alimentazione del sistema operativo. Questo significa che può essere attivo anche quando il sistema operativo non è in esecuzione, a seconda dello stato di alimentazione della piattaforma.

Ma Intel Management Engine cos’è esattamente, cosa può fare e perché interessa così tanto chi si occupa di privacy, sicurezza e firmware libero?

1. Intel Management Engine: cos’è e dove si trova?

L'Intel Management Engine non è un normale programma installato su Windows o Linux.

È un ambiente di elaborazione integrato nella piattaforma hardware Intel. Nelle generazioni moderne è strettamente integrato nel Platform Controller Hub (PCH), mentre nelle piattaforme più vecchie l’architettura era differente.

Intel spiega che il ME carica il proprio codice dalla memoria flash del sistema durante l’inizializzazione e può essere operativo prima dell’avvio del sistema operativo principale. Dispone inoltre di una propria area di memoria protetta e di memoria cache on-chip.

Per questo motivo, chiamarlo semplicemente “un programma” sarebbe fuorviante.

È più corretto considerarlo come un sottosistema firmware indipendente dal sistema operativo principale.

È davvero un computer dentro il computer?

Il termine “computer nel computer” è una semplificazione, ma rende bene l’idea.

Il ME possiede capacità di elaborazione proprie e opera al di fuori del normale ambiente Windows o Linux.

La sua indipendenza dagli stati di alimentazione del sistema operativo è una delle caratteristiche più particolari: Intel spiega infatti che il Management Engine può rimanere operativo mentre il processore principale e altri componenti entrano in stati di sospensione più profondi.

Questo non significa però che il computer sia automaticamente controllabile da remoto in qualsiasi situazione.

Le funzioni di gestione remota dipendono dalla piattaforma e dalle tecnologie effettivamente presenti e configurate.

2. Perché Intel ha creato il Management Engine?

Per capire Intel Management Engine cos’è, bisogna anche capire perché esiste.

Una delle funzioni più importanti del ME è fornire servizi di gestione e sicurezza a basso livello.

In particolare, sulle piattaforme compatibili, Intel Active Management Technology (AMT) permette agli amministratori IT di gestire computer anche quando il sistema operativo non è disponibile.

Intel descrive AMT come una tecnologia di gestione remota che può consentire monitoraggio, manutenzione e controllo di sistemi compatibili anche quando il dispositivo è spento o il sistema operativo non è funzionante, purché la piattaforma sia configurata e alimentata in condizioni compatibili.

In un’azienda con centinaia o migliaia di computer, una tecnologia di questo tipo può essere estremamente utile.

L’amministratore può, per esempio, intervenire su un computer senza dover essere fisicamente davanti alla macchina.

Il problema, dal punto di vista della privacy e della sicurezza del firmware, nasce dal fatto che una parte significativa di questa infrastruttura opera al di sotto del sistema operativo.

3. Perché il Management Engine preoccupa chi si occupa di privacy?

Il punto più controverso del Intel Management Engine riguarda il livello privilegiato al quale opera.

Windows, Linux e gli altri sistemi operativi normalmente utilizzati sul computer non hanno il controllo completo di questo sottosistema.

Questo rende il ME molto diverso da un normale programma.

Il firmware del Management Engine non è completamente open source e il suo funzionamento interno non può quindi essere sottoposto allo stesso livello di verifica pubblica possibile con un progetto completamente libero.

Progetti come Libreboot e coreboot hanno da anni studiato e documentato il problema dal punto di vista del software libero e della possibilità di ridurre la quantità di firmware proprietario presente nelle piattaforme Intel.

È importante però distinguere una preoccupazione sulla trasparenza da una prova di comportamento malevolo.

Non ci sono basi per affermare semplicemente che il Management Engine sia un “trojan” installato da Intel.

È più corretto dire che si tratta di un componente privilegiato, in gran parte proprietario, sul quale l’utente finale ha un controllo molto limitato.

Questa distinzione è fondamentale quando si parla di Intel ME e privacy.

4. Il Management Engine ha già avuto vulnerabilità?

Sì. E questo è uno degli aspetti più concreti da considerare quando si parla di Intel Management Engine e sicurezza.

Nel 2017 Intel pubblicò l’avviso INTEL-SA-00086, relativo a diverse vulnerabilità che interessavano versioni del Management Engine, Server Platform Services e Trusted Execution Engine.

Tra le vulnerabilità documentate figuravano problemi di escalation dei privilegi e vulnerabilità legate ad Active Management Technology. Intel classificò alcune di queste vulnerabilità con livelli di gravità elevati.

Sempre nel 2017, Intel pubblicò un altro avviso, INTEL-SA-00075, relativo a una vulnerabilità critica nelle tecnologie Intel Active Management Technology, Standard Manageability e Small Business Technology. In determinati scenari, la vulnerabilità poteva consentire a un attaccante non privilegiato di ottenere il controllo delle funzioni di gestione.

Questi episodi non dimostrano che il Management Engine sia progettato per essere dannoso.

Dimostrano però una cosa importante: anche il firmware che opera sotto il sistema operativo può contenere vulnerabilità di sicurezza.

E proprio perché si trova a un livello così basso della piattaforma, la sicurezza del firmware è una parte importante della sicurezza complessiva del computer.

Intel Management Engine

5. AMD risolve il problema?

Passare ad AMD non significa necessariamente eliminare ogni componente di sicurezza indipendente dal sistema operativo.

AMD utilizza infatti un componente chiamato AMD Secure Processor, precedentemente noto anche come Platform Security Processor (PSP).

AMD descrive il Secure Processor come un componente hardware dedicato che contribuisce alla root of trust, al secure boot e alla creazione di un ambiente di esecuzione isolato.

Quindi non sarebbe corretto dire che “AMD è uguale a Intel ME”.

Le architetture, le funzioni e i modelli di gestione sono differenti.

Tuttavia, se il tuo obiettivo è utilizzare un computer nel quale non esista alcun componente firmware privilegiato al di sotto del sistema operativo, la semplice scelta tra Intel e AMD non risolve automaticamente il problema.

Anche AMD ha avuto vulnerabilità documentate nel proprio Secure Processor. Per esempio, nel 2026 AMD ha pubblicato bollettini relativi a vulnerabilità dell’AMD Secure Processor su specifiche piattaforme.

Il punto generale, quindi, è più ampio: la sicurezza di un computer non dipende soltanto dal sistema operativo.

Si può disattivare Intel Management Engine?

Questa è una delle domande più frequenti quando si scopre Intel Management Engine cos’è.

La risposta breve è: dipende dalla piattaforma.

Una prima distinzione importante riguarda Intel AMT.

Disattivare o non configurare Intel Active Management Technology non equivale a eliminare o disattivare completamente il Management Engine.

AMT è una funzione specifica di gestione remota disponibile sulle piattaforme compatibili. Intel stessa distingue AMT dal Management Engine che lo supporta.

E coreboot elimina il Management Engine?

No, non automaticamente.

Questo è un errore abbastanza comune.

Coreboot e Intel Management Engine sono componenti distinti. Installare coreboot non significa automaticamente eliminare il ME.

La documentazione ufficiale di coreboot sottolinea infatti che il progetto e il ME sono entità separate e che la modifica del firmware ME può comportare problemi di stabilità.

In alcune piattaforme compatibili è possibile ridurre o neutralizzare parte del firmware ME utilizzando strumenti come me_cleaner.

La documentazione di coreboot spiega che me_cleaner può rimuovere una parte significativa del codice del ME e impostare determinati flag di disabilitazione. Tuttavia, il progetto avverte anche che questa procedura può causare problemi di stabilità e deve essere valutata con attenzione.

Per questo non è un’operazione da improvvisare.

Libreboot può ridurre il firmware proprietario

Un’altra possibilità per chi cerca un computer con maggiore controllo sul firmware è Libreboot.

Libreboot utilizza coreboot come base e, sui modelli supportati, applica tecniche per ridurre o neutralizzare il funzionamento del firmware Intel ME.

La situazione varia però molto da un modello all’altro.

La documentazione di Libreboot indica infatti che alcune piattaforme richiedono ancora una parte del firmware Intel ME per poter avviarsi correttamente, mentre su determinate macchine è possibile ridurne drasticamente la presenza o neutralizzarne le funzioni.

Quindi non basta acquistare “un computer con coreboot”.

Bisogna verificare modello esatto, scheda madre, versione del firmware e supporto specifico.

Quali computer scegliere se vuoi ridurre il problema?

Se la tua priorità è ridurre la quantità di firmware proprietario presente nel computer, la soluzione più semplice non è necessariamente acquistare un PC nuovo e tentare di modificarlo.

È spesso più sensato scegliere un modello già verificato e compatibile con firmware libero.

Progetti come Libreboot pubblicano infatti una lista di hardware supportato e documentano le procedure specifiche per ciascun modello.

Questo è molto diverso dal dire che “tutti i computer Intel precedenti al 2008 sono privi di ME”.

La storia del Management Engine è più complessa: Libreboot documenta l’introduzione del ME già nelle piattaforme Intel del 2006, mentre nelle generazioni successive il sottosistema è stato progressivamente integrato nell’architettura delle piattaforme Intel.

Per questo, prima di acquistare un vecchio computer con l’obiettivo di eliminarne il ME, è fondamentale verificare il chipset e il modello preciso.

Cosa puoi fare concretamente?

Se vuoi aumentare la sicurezza del tuo computer senza modificare immediatamente il firmware, ci sono alcune misure semplici e importanti.

1. Mantieni aggiornato il firmware

Intel ha pubblicato negli anni numerosi aggiornamenti per correggere vulnerabilità del Management Engine.

Quando il produttore del computer pubblica un aggiornamento BIOS/UEFI o firmware che include correzioni di sicurezza, è importante valutarne l’installazione.

Puoi trovare informazioni sulle vulnerabilità del Management Engine direttamente nel Security Center di Intel.

2. Non confondere AMT con il ME

Se trovi nel BIOS una voce relativa a Intel AMT, Manageability o Remote Management, non significa necessariamente che stai disattivando il Management Engine.

Stai intervenendo sulle funzioni di gestione remota della piattaforma.

Il ME è un componente più ampio.

3. Valuta computer compatibili con firmware libero

Se vuoi spingerti oltre, puoi cercare hardware supportato da Libreboot o coreboot.

È però fondamentale controllare la compatibilità prima dell’acquisto.

Non tutti i modelli possono essere modificati allo stesso modo e alcune procedure richiedono programmazione esterna del chip SPI, oltre a competenze tecniche.

4. Non modificare il firmware senza un backup

La modifica del BIOS/UEFI o del firmware ME può rendere il computer inutilizzabile se qualcosa va storto.

La documentazione di Libreboot, per esempio, raccomanda procedure specifiche e backup del firmware originale prima di intervenire.

Se non hai esperienza con firmware, SPI flash e procedure di recovery, è molto più sicuro rivolgersi a un tecnico qualificato.

Intel Management Engine: un rischio o uno strumento di sicurezza?

La risposta dipende dal punto di vista.

Per Intel, il Management Engine è una componente della piattaforma che offre funzioni di gestione, sicurezza e altri servizi a basso livello.

Per chi si occupa di privacy, software libero e controllo dell’hardware, invece, il problema principale riguarda la presenza di un ambiente proprietario e privilegiato che l’utente non può controllare completamente.

Entrambe le cose possono essere vere contemporaneamente.

Il Management Engine può svolgere funzioni utili e, allo stesso tempo, rappresentare una superficie di attacco che deve essere mantenuta aggiornata e correttamente configurata.

Le vulnerabilità pubblicate da Intel dimostrano infatti che anche questo livello del sistema deve essere considerato nella sicurezza complessiva del computer.

Intel Management Engine cos’è: conclusione

Quindi, Intel Management Engine cos’è?

È un sottosistema firmware integrato in molte piattaforme Intel, dotato di capacità di elaborazione proprie e progettato per fornire funzioni di gestione, sicurezza e altri servizi che operano al di sotto del sistema operativo.

Non è corretto definirlo automaticamente un “trojan” o una “backdoor”.

È però legittimo porsi domande sulla trasparenza, sul controllo e sulla sicurezza di un componente proprietario che opera a un livello così privilegiato.

Per chi vuole maggiore controllo sul proprio computer, esistono alcune possibilità: scegliere hardware compatibile con firmware libero, verificare il supporto a Libreboot o coreboot, mantenere aggiornato il firmware e affidarsi a tecnici competenti prima di modificare componenti così delicati.

Se ti interessa il rapporto tra hardware, software libero e privacy, puoi approfondire anche la nostra guida su come proteggere la privacy digitale e l’articolo dedicato a perché scegliere Linux.

La sicurezza di un computer non finisce infatti con Windows o Linux: anche il firmware che si trova sotto il sistema operativo merita attenzione.

de_DE