Problema de galinha e ovo ... Algo tem que arrancar primeiro a partir de mídia não criptografada para descriptografar sua partição de inicialização ... Este é um dos propósitos de UEFI . O programa de inicialização é assinado e a máquina não inicia uma inicialização não assinada ou corrompida. Outra solução é inicializar apenas a partir de uma mídia somente leitura (supondo que você possa mantê-la segura e aplicada).
O que não está claro em sua pergunta é como os invasores podem acessar a partição /boot
. Se eles fizerem isso penetrando em um sistema em execução, nenhuma criptografia irá salvá-lo. Se eles fizerem isso porque têm acesso físico ao sistema, eles têm muitos outros métodos de ataque .
Para uma resposta mais detalhada, consulte o link