- ২০১১ সালে ইস্যু করা মূল সিকিউর বুট সার্টিফিকেটের মেয়াদ ২০২৬ সালের জুনে শেষ হবে এবং সেগুলোকে Windows UEFI CA 2023 দ্বারা প্রতিস্থাপন করতে হবে।
- ESU সহ Windows 11 এবং Windows 10 প্রাথমিকভাবে Windows Update এর মাধ্যমে আপডেট পায়, যদিও কিছু কম্পিউটারের BIOS আপডেটের প্রয়োজন হয়।
- কর্পোরেট পরিবেশে, এটি ইনভেন্টরি ডিভাইস, রেজিস্ট্রি কী এবং 1801/1808 ইভেন্ট পর্যালোচনা এবং MicrosoftUpdateManagedOptIn কনফিগার করার জন্য গুরুত্বপূর্ণ।
- OEM-এর সাথে ফার্মওয়্যার আপডেটের সমন্বয় সাধন এবং সিকিউর বুট সক্ষম রাখা ম্যালওয়্যার এবং বুট আক্রমণের বিরুদ্ধে সুরক্ষা জোরদার করে।

আপনি যদি Windows 10 বা Windows 11 ব্যবহার করেন এবং আপনার Secure Boot চালু থাকে , তাহলে এখন থেকে জুন ২০২৬-এর মধ্যে Microsoft এবং PC প্রস্তুতকারকদের করা সার্টিফিকেট পরিবর্তনের দ্বারা আপনি সরাসরি প্রভাবিত হবেন। এটি কোনো তাত্ত্বিক বিষয় নয়: আমরা সেই উপাদানটির কথা বলছি যা পাওয়ার বাটন চাপার মুহূর্ত থেকে আপনার মেশিনে কী চলতে পারবে তা যাচাই করে, এবং যার মূল সার্টিফিকেটগুলোর মেয়াদ শীঘ্রই শেষ হতে চলেছে।
বছরের পর বছর ধরে আমরা ধরে নিয়েছি যে সিস্টেমটি চালু হওয়ার মুহূর্ত থেকেই সুরক্ষিত থাকে, কিন্তু এখন সিকিউর বুট সার্টিফিকেট নবায়নের জন্য সবকিছু প্রস্তুত আছে কিনা তা যাচাই করার সময় এসেছে । মাইক্রোসফট, ওইএম (যেমন এসার) এবং সিস্টেম অ্যাডমিনিস্ট্রেটররা ইতিমধ্যেই এই বিষয়ে কাজ শুরু করে দিয়েছেন। আপনি একজন সাধারণ গৃহ ব্যবহারকারী হোন বা কোনো কোম্পানিতে একাধিক ডিভাইস পরিচালনা করুন না কেন, কী ঘটছে, নিষ্ক্রিয়তার পরিণতি এবং আপনি কী কী বাস্তব পদক্ষেপ নিতে পারেন, তা বোঝা অত্যন্ত জরুরি।
সিকিউর বুট সার্টিফিকেটের মেয়াদ কেন শেষ হয় এবং এর অর্থ কী?
UEFI-ভিত্তিক সিকিওর বুট মেকানিজমটি বুট করার সময় কোন কোড বিশ্বাসযোগ্য তা নির্ধারণ করতে ফার্মওয়্যারে সংরক্ষিত ডিজিটাল সার্টিফিকেটের উপর নির্ভর করে; যেমন—বুট লোডার, ফার্মওয়্যার ড্রাইভার, গুরুত্বপূর্ণ প্রি-অপারেটিং সিস্টেম কম্পোনেন্ট ইত্যাদি। এই মডেলটি একটি কী হায়ারার্কিকে কেন্দ্র করে ডিজাইন করা হয়েছিল , যা ফার্মওয়্যার থেকে উইন্ডোজ পর্যন্ত একটি বিশ্বাসের শৃঙ্খল স্থাপন করে।
এই স্তরবিন্যাসের মধ্যে আমরা খুঁজে পাই, উদাহরণস্বরূপ, প্ল্যাটফর্ম কী (PK) , যা সাধারণত OEM (যেমন Acer) থেকে আসে; মাইক্রোসফ্ট এবং প্রস্তুতকারকের কাছ থেকে আসা কী এক্সচেঞ্জ কী (KEK); এবং দুটি অপরিহার্য ডেটাবেস: DB (অনুমোদিত স্বাক্ষর) এবং DBX (বাতিলকৃত স্বাক্ষর)। DB-তে বিশ্বাসযোগ্য বলে বিবেচিত সার্টিফিকেট এবং স্বাক্ষর অন্তর্ভুক্ত থাকে, অন্যদিকে DBX এমন উপাদান দিয়ে আপডেট করা হয় যা অনিরাপদ বা আপোসকৃত হওয়ার কারণে ব্লক করা আবশ্যক।
এসার এবং মাইক্রোসফ্ট কর্তৃক যৌথভাবে ইস্যু করা প্রথম সিকিওর বুট সার্টিফিকেটগুলো ২০১১ সালের এবং এগুলো প্রায় ১৫ বছরের মেয়াদ মাথায় রেখে ডিজাইন করা হয়েছিল। এর মানে হলো, এই প্রাথমিক সার্টিফিকেটগুলোর মেয়াদ জুন ২০২৬- এ শেষ হয়ে যাবে । যদি আপনার কম্পিউটারের ফার্মওয়্যার এখনও এগুলোর উপর নির্ভরশীল থাকে এবং নতুন ২০২৩ সালের সার্টিফিকেটে আপডেট করা না হয়ে থাকে, তাহলে এই বুট সুরক্ষাটি অচল হয়ে যাবে।
মেয়াদোত্তীর্ণ সার্টিফিকেটের কারণে কম্পিউটারটি হয়তো স্বাভাবিকভাবে বুট হয়ে উইন্ডোজ চালাতে পারবে, কিন্তু মূল সমস্যাটি হলো মাইক্রোসফট বুট এনভায়রনমেন্টে নতুন সুরক্ষা ব্যবস্থাগুলো সঠিকভাবে প্রয়োগ করতে পারবে না । এর মধ্যে রয়েছে সিস্টেম চালুর আগে লোড হওয়া ম্যালওয়্যারের বিরুদ্ধে সুরক্ষা, বিটলকার বাইপাস করার প্রচেষ্টা এবং প্রাথমিক ট্রাস্ট চেইনের বিরুদ্ধে অন্যান্য আক্রমণ।
পুরোনো মেশিনগুলিতে, বা যেসব সিস্টেমে এখন আর সাপোর্ট দেওয়া হয় না (যেমন ESU ছাড়া Windows 10 ইনস্টলেশন), ঝুঁকিটি হলো এমন একটি বুট এনভায়রনমেন্ট তৈরি হওয়া যা কাজ করলেও, সেটির আক্রমণের ঝুঁকি বেড়ে যায়, কারণ এটি একই ধরনের সিকিউরিটি আপডেট পায় না অথবা আধুনিক DBX রিভোকেশনের সুযোগ নিতে পারে।
প্রসঙ্গ: উইন্ডোজ ১০-এর সমর্থন বন্ধ, উইন্ডোজ ১১-এর উত্থান এবং সিকিউর বুটের উপর নির্ভরতা
উইন্ডোজ ১০-এর সাপোর্ট বন্ধের ঘোষণার ফলে লক্ষ লক্ষ ব্যবহারকারী সিকিউরিটি প্যাচ হারানোর ভয়ে উইন্ডোজ ১১-এ আপগ্রেড করেন। বর্তমানে, সাপোর্ট বন্ধের এই চাপের কারণেই মূলত মার্কেট শেয়ার স্পষ্টভাবে উইন্ডোজ ১১-এর দিকে ঝুঁকেছে, যা উইন্ডোজ ১০-এর ৩৫%-এর তুলনায় প্রায় ৬৩%।
যদিও কিছু উইন্ডোজ ১০ ইনস্টলেশন এখনও এলটিএসসি (LTSC) বা এক্সটেন্ডেড সিকিউরিটি আপডেটস (ESU) প্রোগ্রামের মতো বিশেষ চ্যানেল ব্যবহার করে, বাস্তবতা হলো, ভালোভাবে সুরক্ষিত থাকতে চাইলে বেশিরভাগ ব্যবহারকারীকে উইন্ডোজ ১১ অথবা অন্ততপক্ষে লিনাক্স ডিস্ট্রিবিউশনগুলোর সাথে সহাবস্থান করতে হবে। কিন্তু তার মানে এই নয় যে উইন্ডোজ ১১ অভেদ্য: সিকিওর বুট সার্টিফিকেটের বৈধতা এখন খুব সরাসরিভাবে একটি গুরুত্বপূর্ণ ভূমিকা পালন করে ।
উইন্ডোজ ১১-এর জন্য সিকিওর বুট কোনো বিলাসিতা নয়, বরং বেশিরভাগ সমর্থিত ক্ষেত্রে এটি ইনস্টল করার জন্য একটি আবশ্যিক শর্ত । মাইক্রোসফট শুধু সাধারণ নিরাপত্তার জন্যই নয়, বরং অনেক সুরক্ষা ব্যবস্থা এই আস্থার শৃঙ্খলের উপর নির্ভর করে বলেও এটি চালু রাখার উপর জোর দেয়। এমনকি গেমিং জগতেও, ব্যাটলফিল্ড সিরিজ এবং অন্যান্য AAA গেমের মতো আধুনিক গেমগুলো চালানোর জন্য সিকিওর বুট চালু রাখার প্রয়োজন হওয়াটা ক্রমশ সাধারণ হয়ে উঠছে।
উইন্ডোজ ১১-এর নিরাপত্তা আপডেটের সর্বশেষ ব্যাচে জুন ২০২৬-এ মেয়াদোত্তীর্ণ হতে যাওয়া সিকিওর বুট সার্টিফিকেটগুলোর রোটেশন অন্তর্ভুক্ত রয়েছে । অনেক ব্যবহারকারী ফাইল বা প্যাকেজ ম্যানুয়ালি খোঁজার প্রয়োজন ছাড়াই, উইন্ডোজ আপডেটের মাধ্যমে স্বয়ংক্রিয়ভাবে এই সার্টিফিকেটগুলো পেয়ে যাবেন।
২০২৪-২০২৫ সাল থেকে কেনা ডেস্কটপ বা ল্যাপটপ কম্পিউটারগুলোর জন্য, OEM প্রস্তুতকারকরা ইতিমধ্যেই UEFI CA 2023 সার্টিফিকেটগুলো সরাসরি তাদের ফার্মওয়্যারে অন্তর্ভুক্ত করে দিয়েছে। ফলে, এই কম্পিউটারগুলো ফ্যাক্টরি থেকেই প্রস্তুত থাকে এবং আপনাকে শুধু উইন্ডোজ আপ-টু-ডেট রাখতে হবে ও অপ্রয়োজনে সিকিউর বুট নিষ্ক্রিয় করা যাবে না।
আপনি যদি আপনার সিকিউর বুট সার্টিফিকেট পুনর্নবীকরণ না করেন তাহলে কী হবে?
একটি খুব সাধারণ প্রশ্ন হলো, পিসির মেয়াদ শেষ হয়ে গেলে সেটি আর বুট হবে কি না। বেশিরভাগ ব্যবহারকারীর জন্য এর উত্তর হলো, কম্পিউটারটি চালু হতে থাকবে এবং স্বাভাবিকভাবে কাজ করবে। আপনি আপনার অ্যাপ্লিকেশনগুলো খুলতে, ইন্টারনেট ব্রাউজ করতে এবং অপারেটিং সিস্টেম ব্যবহার করতে পারবেন, ঠিক যেমনটা এখন করেন।
আসল সমস্যাটি আরও সূক্ষ্ম: মেয়াদোত্তীর্ণ সিকিওর বুট সার্টিফিকেটযুক্ত একটি কম্পিউটার এমন কিছু আপডেট গ্রহণ বা সঠিকভাবে প্রয়োগ করা বন্ধ করে দিতে পারে, যেগুলোর জন্য এই নতুন চেইন অফ ট্রাস্ট প্রয়োজন। এর ফলে কিছু গুরুত্বপূর্ণ বুট-লেভেল নিরাপত্তা উন্নয়ন ইনস্টল নাও হতে পারে, যা এমন দুর্বলতা তৈরি করে যা আক্রমণকারীরা কাজে লাগাতে পারে।
এছাড়াও, এই সার্টিফিকেট নবায়নগুলো প্রি-অপারেটিং সিস্টেম পরিবেশের আধুনিক দুর্বলতাগুলো মোকাবেলা করার জন্য ডিজাইন করা হয়েছে । যদি সার্টিফিকেট বেস আপডেট করা না হয়, তাহলে পিসি বুটকিট ম্যালওয়্যার, পারসিস্টেন্ট রুটকিট, অথবা বুটিং-এর একেবারে প্রাথমিক পর্যায়ে বিটলকারের মতো মেকানিজম বাইপাস করার জন্য ডিজাইন করা টুলগুলোর সহজ লক্ষ্যবস্তুতে পরিণত হতে পারে।
বিবেচনা করার মতো আরেকটি পরিস্থিতি হলো: কিছু অ্যাপ্লিকেশন, বিশেষ করে কর্পোরেট বা উচ্চ-নিরাপত্তা পরিবেশে, সিকিউর বুটকে কার্যকর এবং হালনাগাদ রাখার প্রয়োজন হতে পারে । যদি অভ্যন্তরীণ নিরীক্ষায় মেয়াদোত্তীর্ণ সার্টিফিকেট শনাক্ত হয়, তবে সেগুলো চলতে অস্বীকার করতে পারে বা সেগুলোর কার্যকারিতা সীমিত হয়ে যেতে পারে, যা উৎপাদনশীলতাকে প্রভাবিত করবে।
সুতরাং, মাইক্রোসফটের সুপারিশ স্পষ্ট: সর্বদা সিকিউর বুট সক্রিয় ও আপডেট রাখুন , উইন্ডোজ ১১-এর সর্বশেষ আপডেট ইনস্টল করুন অথবা, ESU সহ উইন্ডোজ ১০-এর ক্ষেত্রে, সমস্ত নিরাপত্তা প্যাচ প্রয়োগ করুন এবং নিশ্চিত করুন যে প্রতিটি কম্পিউটারের জন্য সর্বশেষ ফার্মওয়্যার/BIOS সংস্করণ উপলব্ধ আছে।
উইন্ডোজে সিকিউর বুট সার্টিফিকেটের অবস্থা কীভাবে পরীক্ষা করবেন
আপনার মেশিনটি নতুন সিকিওর বুট সার্টিফিকেটগুলো গ্রহণ করেছে কিনা তা জানতে , আপনি পাওয়ারশেল (PowerShell) ব্যবহার করে দ্রুত পরীক্ষা করতে পারেন। মাইক্রোসফট একটি কমান্ড প্রদান করে যা সিকিওর বুট সিগনেচার ডেটাবেস (db)-এর বিষয়বস্তু পরীক্ষা করে এবং বিশেষভাবে Windows UEFI CA 2023- এর উপস্থিতি খুঁজে দেখে ।
প্রশাসকের সুবিধাসহ PowerShell খোলা থাকলে, আপনি এর সমতুল্য কিছু চালাতে পারেন:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
যদি কমান্ডটি True রিটার্ন করে , তার মানে হলো কম্পিউটারটি ইতিমধ্যেই নতুন ২০২৩ সালের UEFI সার্টিফিকেট ব্যবহার করছে এবং এটি মূল ২০১১ সালের সার্টিফিকেটগুলোর মেয়াদ শেষ হয়ে যাওয়ার বিরুদ্ধে সুরক্ষিত। সেক্ষেত্রে, সাধারণ উইন্ডোজ এবং ফার্মওয়্যার আপডেটগুলো উপলব্ধ হলে সেগুলো প্রয়োগ করা ছাড়া আপনার আর কোনো চিন্তার প্রয়োজন নেই।
বিপরীতভাবে, যদি এক্সপ্রেশনটি False রিটার্ন করে , তাহলে মেশিনটি এখনও এমন সার্টিফিকেটের উপর নির্ভর করে যা জুন ২০২৬-এ মেয়াদোত্তীর্ণ হবে। সেই পরিস্থিতিতে, প্রথমে BIOS/UEFI-তে Secure Boot আসলেই সক্রিয় আছে কিনা তা পরীক্ষা করে দেখা এবং তারপর Windows Update-এর মাধ্যমে অথবা ম্যানেজড এনভায়রনমেন্টে যথাযথ কনফিগারেশনের মাধ্যমে প্রয়োজনীয় আপডেটগুলো জোরপূর্বক আনা বা আনার ব্যবস্থা করা বাঞ্ছনীয়।
সিকিউর বুট চালু আছে কিনা তা নিশ্চিত করতে, আপনি সিস্টেম ইনফরমেশন টুলের msinfo32 কমান্ডটি ব্যবহার করতে পারেন । যে উইন্ডোটি খুলবে, সেখানে "সিকিউর বুট স্ট্যাটাস" (Secure Boot Status) এর পাশের ফিল্ডটি দেখুন: যদি সেখানে "এনাবলড" (Enabled) লেখা থাকে, তাহলে ফিচারটি কাজ করছে; আর যদি "ডিজেবলড" (Disabled) বা "নট সাপোর্টেড" (Not Supported) লেখা থাকে, তাহলে আপনাকে মাদারবোর্ড বা ল্যাপটপের UEFI সেটিংসে গিয়ে এটি চালু করতে হবে, যদি হার্ডওয়্যারটি এর অনুমতি দেয়।
msinfo32 এবং PowerShell কমান্ড দিয়ে পরীক্ষা করার পরেও যদি আপনি ২০২৩ সালের সার্টিফিকেটটি দেখতে না পান, তাহলে পরবর্তী যৌক্তিক পদক্ষেপ হলো Windows Update । অপেক্ষাধীন আপডেটগুলো, বিশেষ করে নিরাপত্তা বা ফার্মওয়্যার আপডেট হিসেবে চিহ্নিত আপডেটগুলো পরীক্ষা করুন। অনেক মেশিনে, শুধু এই প্যাকেজগুলো ইনস্টল করে রিস্টার্ট করলেই সার্টিফিকেট নবায়ন স্বয়ংক্রিয়ভাবে হয়ে যায়।
পৃথক কম্পিউটারে সিকিউর বুট সার্টিফিকেটের ম্যানুয়াল আপডেট
এমন কিছু পরিস্থিতি দেখা যায় যেখানে সিকিওর বুট চালু থাকা এবং উইন্ডোজ আপডেট চলমান থাকা সত্ত্বেও সার্টিফিকেট ডাটাবেস আপডেটটি স্বয়ংক্রিয়ভাবে প্রয়োগ হয় না। এই ধরনের পরিস্থিতির জন্য, মাইক্রোসফট উইন্ডোজ রেজিস্ট্রির মাধ্যমে আপডেট সিগন্যালটি জোরপূর্বক প্রয়োগ করার একটি উপায় বর্ণনা করেছে।
প্রমিত পদ্ধতি অনুযায়ী, সিকিওর বুটের জন্য নির্ধারিত রেজিস্ট্রি শাখায় AvailableUpdates ভ্যালুটি তৈরি বা পরিবর্তন করতে হয়। অ্যাডমিনিস্ট্রেটর প্রিভিলেজ সহ পাওয়ারশেলে, নিম্নলিখিত কমান্ডের মতো একটি কমান্ড ব্যবহার করা যেতে পারে:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
এটা মনে রাখা গুরুত্বপূর্ণ যে, PowerShell-এ এই কমান্ডটি পেস্ট করার সময়, কমান্ডটি সঠিকভাবে কাজ করার জন্য আপনাকে অবশ্যই রেজিস্ট্রি পাথে থাকা ফরওয়ার্ড স্ল্যাশ "/" কে সাধারণ উইন্ডোজ ব্যাকস্ল্যাশ দিয়ে প্রতিস্থাপন করতে হবে । এই ভ্যালুটি তৈরি বা সামঞ্জস্য করা হয়ে গেলে, উইন্ডোজ সার্টিফিকেট আপডেট উপলব্ধ আছে তা শনাক্ত করবে এবং পরবর্তী উইন্ডোজ আপডেট চক্র ও রিস্টার্টের পরে সেগুলি প্রয়োগ করবে।
রেজিস্ট্রি পরিবর্তন করার আগে, আপনার সিস্টেম মৌলিক শর্তগুলো পূরণ করছে কিনা তা নিশ্চিত করা বাঞ্ছনীয়: BIOS-এ সিকিওর বুট (Secure Boot) সক্রিয় থাকা , উইন্ডোজের একটি সমর্থিত সংস্করণ (প্রধানত ESU সহ উইন্ডোজ ১১ বা উইন্ডোজ ১০), এবং উইন্ডোজ আপডেট পরিষেবা চালু থাকা। রেজিস্ট্রি-তে যেকোনো ভুল পরিবর্তন সমস্যার কারণ হতে পারে, তাই একটি ব্যাকআপ বা সিস্টেম রিস্টোর পয়েন্ট রাখা ভালো।
প্রক্রিয়াটি সম্পন্ন হয়ে গেলে এবং এক বা একাধিকবার রিস্টার্ট করার পর, আপনি আবার পাওয়ারশেল কমান্ডটি চালাতে পারেন যা সিকিওর বুট ডেটাবেসে “Windows UEFI CA 2023” অনুসন্ধান করে। এবার যদি প্রতিক্রিয়াটি True হয়, তাহলে মেশিনটি এখন নবায়ন করা সার্টিফিকেটগুলির সাথে কাজ করছে এবং ভবিষ্যতের বুট সংক্রান্ত সমস্যা সমাধানগুলি কোনো সমস্যা ছাড়াই প্রয়োগ করা যাবে।
উন্নত পর্যবেক্ষণ: প্রশাসকদের জন্য ইভেন্ট, লগিং এবং WMI
এন্টারপ্রাইজ পরিবেশে, মাইক্রোসফট কয়েকটি কমান্ডের মাধ্যমে ম্যানুয়াল ভেরিফিকেশনের চেয়ে আরও বেশি কিছু করার পরামর্শ দেয়। সিকিওর বুট সার্টিফিকেট আপডেটের বিষয়ে প্রতিটি দলের অবস্থান বোঝার জন্য , সিস্টেম ইভেন্টগুলো পর্যালোচনা করা এবং পাওয়ারশেল, রেজিস্ট্রি ও WMI/CIM কোয়েরি ব্যবহার করে বিস্তারিত তথ্য সংগ্রহ করা অত্যন্ত গুরুত্বপূর্ণ।
প্রথম ধাপ হলো সবচেয়ে সাম্প্রতিক সিকিওর বুট ইভেন্টগুলো , বিশেষ করে আইডেন্টিফায়ার ১৮০১ এবং ১৮০৮ পরীক্ষা করা। এই ইভেন্টগুলো সিকিওর বুট ডাটাবেস (db) এবং রিভোকেশন ডাটাবেস (DBX) আপডেটের সাথে সম্পর্কিত লগগুলোর অংশ হিসেবে নথিভুক্ত থাকে। সবচেয়ে সাম্প্রতিক ইভেন্টগুলো বিশ্লেষণ করলে কোনো পেন্ডিং আপডেট, অ্যাপ্লিকেশন ত্রুটি, বা সফল অবস্থা আছে কিনা তা নির্ধারণ করতে সাহায্য করে।
এছাড়াও, পুরো প্রতিষ্ঠান জুড়ে ডিভাইসগুলোর একটি বিস্তারিত তালিকা তৈরি করার পরামর্শ দেওয়া হয় । পাওয়ারশেল স্ক্রিপ্ট ব্যবহার করে মেশিনের নাম (উদাহরণস্বরূপ, HostName, $env:COMPUTERNAME) এবং সংগ্রহের তারিখ ও সময় (Get-Date)-এর মতো প্যারামিটারগুলো সংগ্রহ করা যায়, যা একটি নির্দিষ্ট সময়ে সরঞ্জাম বহরের একটি স্পষ্ট চিত্র প্রদান করে।
রেজিস্ট্রিতে বেশ কয়েকটি বিশেষভাবে প্রাসঙ্গিক কী (key) রয়েছে। এর মধ্যে একটি হলো প্রধান সিকিওর বুট (Secure Boot) কী, যা HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot- এ অবস্থিত । এখান থেকে SecureBootEnabled, HighConfidenceOptOut, এবং AvailableUpdates-এর মতো ভ্যালুগুলো মূল্যায়ন করা যায়। এই ডেটা থেকে জানা যায় যে সিকিওর বুট সক্রিয় আছে কিনা, ডিভাইসটি নির্দিষ্ট ট্রাস্ট পলিসি গ্রহণ করেছে কিনা, এবং সার্টিফিকেট আপডেট উপলব্ধ আছে কিনা।
অন্যদিকে, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing- এ একটি মেইনটেন্যান্স ব্রাঞ্চ রয়েছে , যেখানে UEFICA2023Status, WindowsUEFICA2023Capable, এবং UEFICA2023Error-এর মতো প্যারামিটার থাকে। এই মানগুলো নির্দেশ করে যে ডিভাইসটি নতুন UEFI CA 2023 সার্টিফিকেটগুলো গ্রহণ করতে সক্ষম কিনা, সেগুলো প্রয়োগ করা হয়েছে কিনা, এবং এই প্রক্রিয়ার সময় কোনো ত্রুটি ঘটেছে কিনা।
ডিভাইস অ্যাট্রিবিউটস সেকশন, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , টিও বেশ দরকারি। এই সেকশনে OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture, এবং CanAttemptUpdateAfter-এর মতো ডেটা সংরক্ষিত থাকে। এই তথ্য ফার্মওয়্যারের সামঞ্জস্যতা এবং সিকিওর বুট আপডেটের স্ট্যাটাস মিলিয়ে দেখতে সাহায্য করে।
ইভেন্ট লগের ক্ষেত্রে, সিকিওর বুটের সাথে সম্পর্কিত LatestEventId , BucketID, এবং 1801/1808 ইভেন্ট থেকে প্রাপ্ত ট্রাস্ট লেভেলের মতো সূচকগুলো , সেইসাথে Event1801Count এবং Event1808Count কাউন্টারগুলো সংগ্রহ করার পরামর্শ দেওয়া হয়। এই টেলিমেট্রির মাধ্যমে, আইটি টিমগুলো বিভিন্ন প্যাটার্ন, পুনরাবৃত্তিমূলক ত্রুটি, অথবা এমন ডিভাইস শনাক্ত করতে পারে যেগুলো কখনোই সফলভাবে সার্টিফিকেট আপডেট সম্পন্ন করে না।
অবশেষে, WMI/CIM কোয়েরি ব্যবহার করে সিস্টেমের অতিরিক্ত বিবরণ সংগ্রহ করা হয় : উইন্ডোজ সংস্করণ (OSVersion এবং LastBootTime-এর জন্য Get-CimInstance Win32_OperatingSystem), মাদারবোর্ডের প্রস্তুতকারক ও পণ্য (Get-CimInstance Win32_BaseBoard), কম্পিউটারের প্রস্তুতকারক ও মডেল (Get-CIMInstance Win32_ComputerSystem.Manufacturer এবং .Model), এবং BIOS ডেটা (বিবরণ এবং প্রকাশের তারিখের জন্য Get-CIMInstance Win32_BIOS)। এই সবকিছু একটিমাত্র ইনভেন্টরির মধ্যে ফার্মওয়্যার সংস্করণ, হার্ডওয়্যার এবং সিকিওর বুট স্ট্যাটাসের মধ্যে সম্পর্ক স্থাপন করতে সাহায্য করে।
ইনটিউন-পরিচালিত পরিবেশ এবং আইটি-পরিচালিত ডিভাইস
যেসব প্রতিষ্ঠান তাদের উইন্ডোজ ডিভাইসগুলো পরিচালনা করার জন্য ইনটিউন বা অন্যান্য এমডিএম সলিউশন ব্যবহার করে , তাদের জন্য মূল প্রশ্নটি হলো, উইন্ডোজ আপডেটকে শুধু তার কাজ করতে দেওয়াই যথেষ্ট হবে, নাকি ২০২৬ সাল নাগাদ অতিরিক্ত কোনো পদক্ষেপ নেওয়ার প্রয়োজন আছে। মাইক্রোসফট জানিয়েছে যে, পরিচালিত পরিবেশে, যতক্ষণ পর্যন্ত ডায়াগনস্টিক ডেটা অন্তত "Required" লেভেলে সক্রিয় থাকবে, প্রয়োজনীয় আপডেটগুলো স্বয়ংক্রিয়ভাবে পৌঁছে যাবে।
বাস্তবে, এর মানে হল যে যদি আপনার Intune নীতিগুলি ইতিমধ্যেই টেলিমেট্রির অনুমতি দেয় এবং আপনার আপডেট বিকল্পগুলি সঠিকভাবে কনফিগার করা থাকে, তাহলে আপনি নিশ্চিন্ত থাকতে পারেন। তবুও, অনেক প্রশাসক ভাবছেন যে তাদের কি ম্যানুয়ালি কিছু রেজিস্ট্রি কী তৈরি করা উচিত, যেমন MicrosoftUpdateManagedOptIn, নাকি ডিভাইসটি প্রয়োজনীয়তা পূরণ করলে এগুলি স্বয়ংক্রিয়ভাবে কনফিগার করা হয়।
মাইক্রোসফ্ট নির্দিষ্ট ডকুমেন্টেশন প্রকাশ করেছে যেখানে বলা হয়েছে যে, আইটি-পরিচালিত আপডেটযুক্ত ডিভাইসগুলিতে স্বয়ংক্রিয় সার্টিফিকেট পুনর্নবীকরণ সঠিকভাবে কাজ করার জন্য, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot-এ অবস্থিত MicrosoftUpdateManagedOptIn কী-টি অবশ্যই 1-এ সেট করতে হবে । কিছু ক্ষেত্রে, এই কী-টি স্বয়ংক্রিয়ভাবে কনফিগার করা যেতে পারে, কিন্তু অন্য ক্ষেত্রে, পলিসির মাধ্যমে এটি প্রয়োগ করার প্রয়োজন হতে পারে।
অতএব, সুপারিশটি হলো: ডায়াগনস্টিকস এবং আপডেট সম্পর্কিত ইন্টুন পলিসিগুলো পর্যালোচনা করুন, ইনভেন্টরি স্ক্রিপ্ট ব্যবহার করে মেশিনগুলোর প্রকৃত অবস্থা যাচাই করুন, এবং প্রয়োজনে এমন একটি কনফিগারেশন পলিসি স্থাপন করুন যা নিশ্চিত করে যে MicrosoftUpdateManagedOptIn-এর মান যথাযথ আছে এবং সার্ভিসিং ব্রাঞ্চগুলো UEFI CA 2023-এর সাথে সামঞ্জস্যপূর্ণ।
অন্ধভাবে এটা ধরে না নেওয়াও সমান গুরুত্বপূর্ণ যে, "২০২৬ সালে কিছুই করার প্রয়োজন হবে না।" যদিও মাইক্রোসফট এই প্রক্রিয়ার অনেক কিছুই স্বয়ংক্রিয় করে, প্রতিটি প্রতিষ্ঠানের নিজস্ব কিছু স্বতন্ত্র বৈশিষ্ট্য থাকে: যেমন—পুরোনো ফার্মওয়্যারযুক্ত ডিভাইস, নিয়মিত সংযোগ স্থাপন করতে না পারা কম্পিউটার, কঠোর নেটওয়ার্ক নীতি, বা স্থগিত আপডেটযুক্ত মেশিন। একটি সক্রিয় যাচাইকরণ পরিকল্পনা শেষ মুহূর্তের অপ্রত্যাশিত পরিস্থিতি প্রতিরোধ করে।
OEM এবং BIOS/ফার্মওয়্যার আপডেটের ভূমিকা
এসার-এর মতো কম্পিউটার এবং মাদারবোর্ড প্রস্তুতকারক সংস্থাগুলো এই সম্পূর্ণ প্রক্রিয়ায় একটি অত্যন্ত গুরুত্বপূর্ণ ভূমিকা পালন করে। তারা ফার্মওয়্যারে থাকা প্ল্যাটফর্ম কী (PK) এবং কিছু KEK-কে নিয়ন্ত্রণ করে, সেইসাথে BIOS/UEFI সংস্করণগুলোও নিয়ন্ত্রণ করে, যা নির্ধারণ করে সিকিওর বুট ডিবি (Secure Boot DB) এবং ডিবিএক্স (DBX) ডেটাবেসগুলো কীভাবে লোড ও পরিচালিত হবে।
এসারের মতে, কোম্পানিটি ২০২৬ সালের প্রথম ত্রৈমাসিকে বিশেষভাবে ক্ষতিগ্রস্ত ল্যাপটপ এবং ডেস্কটপগুলোর জন্য BIOS আপডেট প্রকাশ করার পরিকল্পনা করছে । এই সংস্করণগুলোতে ২০২৩ সালের সার্টিফিকেশন দ্বারা আপডেট করা PK, KEK, এবং DB অন্তর্ভুক্ত থাকবে, যাতে BIOS প্রয়োগ করার পর কম্পিউটারটি নতুন সিকিউর বুট চেইন অফ ট্রাস্টের সাথে সামঞ্জস্যপূর্ণ হয়ে যায়।
অন্যান্য OEM-রাও সম্ভবত একই ধরনের কৌশল অনুসরণ করবে, তাই আইটি প্রশাসক এবং উন্নত ব্যবহারকারীদের তাদের প্রস্তুতকারকদের সাপোর্ট নোটের প্রতি গভীর মনোযোগ দেওয়া উচিত । অনেক ক্ষেত্রে, এই প্রক্রিয়ার মধ্যে OEM-এর ওয়েবসাইট থেকে একটি নতুন BIOS ডাউনলোড করা অথবা নিজস্ব টুলের (যেমন অটোমেটিক আপডেট ইউটিলিটি) মাধ্যমে এটি গ্রহণ করা এবং সাধারণ নির্দেশাবলী অনুসরণ করে আপডেটটি প্রয়োগ করা অন্তর্ভুক্ত থাকবে।
২০২৪ বা ২০২৫ সালে বাজারে আসা কম্পিউটারগুলোর BIOS-এ সাধারণত ফ্যাক্টরি থেকেই ২০২৩ সালের BIOS কী দেওয়া থাকে, অথবা কেনার অল্প কিছুদিনের মধ্যেই সেই আপডেটটি পেয়ে যায়। আপনি যদি ওই বছরগুলোতে আপনার পিসি কিনে থাকেন, তাহলে সম্ভবত আপনার কাছে ইতিমধ্যেই আপডেট করা সার্টিফিকেটগুলো রয়েছে ; তবুও, নিশ্চিত হওয়ার জন্য PowerShell দিয়ে একবার চেক করে নেওয়া সবসময়ই ভালো।
ডিস্ট্রিবিউটেড ইনফ্রাস্ট্রাকচার, ডেটা সেন্টার বা বিপুল সংখ্যক ল্যাপটপের ক্ষেত্রে, পূর্ব পরীক্ষা ছাড়া সমস্ত ডিভাইসে একযোগে গুরুত্বপূর্ণ BIOS আপডেট প্রয়োগ করা এড়িয়ে, OEM-দের সাথে একটি পর্যায়ক্রমিক ফার্মওয়্যার ডেপ্লয়মেন্ট পরিকল্পনা সমন্বয় করার প্রয়োজন হতে পারে । এটি ক্রিপ্টোগ্রাফিক এবং ফার্মওয়্যার লাইফসাইকেল ম্যানেজমেন্টের সাথে সমন্বিত, যা অনেক কোম্পানি ইতিমধ্যেই বাস্তবায়ন করে থাকে।
সিকিউর বুট সম্পর্কে সাইবার নিরাপত্তার সেরা অনুশীলন
সিকিওর বুট সার্টিফিকেট নবায়ন করা কোনো বিচ্ছিন্ন ঘটনা নয়, বরং এটি প্রতিষ্ঠানের ক্রিপ্টোগ্রাফিক লাইফসাইকেল ব্যবস্থাপনার একটি অংশ । কী এবং সার্টিফিকেট রোটেশনের পরিকল্পনা করা, পরিবেশে প্রকৃতপক্ষে কী ব্যবহৃত হচ্ছে তা নিরীক্ষা করা এবং ফার্মওয়্যার ও টিপিএম-এ ইন্টিগ্রিটি কন্ট্রোল বজায় রাখার মাধ্যমে প্রাথমিক বুট পর্যায়ে কেউ সিস্টেমে হস্তক্ষেপ করার সম্ভাবনা হ্রাস পায়।
এই প্রসঙ্গে, বুট কন্ট্রোলের সাথে সুরক্ষার অন্যান্য স্তরগুলোকে একত্রিত করার পরামর্শ দেওয়া হয়: যেমন বিটলকার (BitLocker) ব্যবহার করে ডিস্ক এনক্রিপশন , ডিটেকশন অ্যান্ড রেসপন্স সিস্টেম (EDR/XDR), ফার্মওয়্যার ও কনফিগারেশন পরিবর্তনের পর্যবেক্ষণ, এবং উইন্ডোজ নিরাপত্তা নীতি ও হার্ডওয়্যারের নিয়মিত পর্যালোচনা। এই সবকিছুই একটি স্তরের একক ব্যর্থতা থেকে পুরো সিস্টেমকে সুরক্ষিত রাখতে সাহায্য করে।
সাইবার নিরাপত্তা এবং পেনিট্রেশন টেস্টিং-এ বিশেষজ্ঞ কোম্পানিগুলো বুট চেইন অ্যাসেসমেন্ট সম্পাদন করে , ফার্মওয়্যার, ইউইএফআই (UEFI) এবং খোদ সিকিওর বুট (Secure Boot)-এর বিরুদ্ধে আক্রমণের সিমুলেশন করে এবং প্রতিরক্ষা ব্যবস্থাগুলো প্রত্যাশিতভাবে কাজ করছে কিনা তা যাচাই করার মাধ্যমে বাড়তি সুবিধা যোগ করতে পারে। এই পরিষেবাগুলোতে প্রায়শই আপডেট স্বয়ংক্রিয়করণ এবং সমন্বয়ের জন্য সুপারিশও অন্তর্ভুক্ত থাকে।
যেসব প্রতিষ্ঠানের পরিকাঠামো ব্যাপকভাবে বিস্তৃত, সেখানে Azure বা AWS-এর মতো ক্লাউড পরিষেবা ব্যবহার করে ডিস্ট্রিবিউশন চ্যানেল স্থাপন এবং কেন্দ্রীভূত আপডেট ব্যবস্থাপনার মাধ্যমে প্যাচ, সার্টিফিকেট ও ফার্মওয়্যারের নিয়ন্ত্রণ সহজ করা যায়। এছাড়াও, Power BI-এর ড্যাশবোর্ড এবং টেলিমেট্রি অ্যানালিটিক্স ব্যবহার করে কোন ডিভাইসগুলোর প্রতি জরুরি মনোযোগ প্রয়োজন, তা অগ্রাধিকার ভিত্তিতে নির্ধারণ করা যায়।
বুট ইভেন্ট এবং ফার্মওয়্যারের আচরণের উপর ভিত্তি করে কৃত্রিম বুদ্ধিমত্তার টুল এবং অসঙ্গতি শনাক্তকরণের ব্যবহার ক্রমশ সাধারণ হয়ে উঠছে। এই সিস্টেমগুলো সিকিওর বুট লগে অস্বাভাবিক প্যাটার্ন, অস্বাভাবিক রিবুট, অথবা UEFI কনফিগারেশনের পরিবর্তন শনাক্ত করতে পারে, যা কোনো আক্রমণের প্রচেষ্টা বা ভুল কনফিগারেশনের ইঙ্গিত দিতে পারে।
কার্যকরী পর্যায়ে, কিছু প্রাথমিক সুপারিশের মধ্যে রয়েছে: উইন্ডোজ সিকিউরিটি সেন্টারে পর্যায়ক্রমে উইন্ডোজ আপডেট এবং নিরাপত্তার অবস্থা পরীক্ষা করা, যে মেশিনগুলো স্বয়ংক্রিয়ভাবে আপডেট হয় না সেগুলোর জন্য প্রস্তুতকারকদের কাছ থেকে অফিসিয়াল ফার্মওয়্যার চেয়ে নেওয়া, ব্যাপকভাবে প্রয়োগের আগে ল্যাবে আপডেটগুলো পরীক্ষা করা, এবং হালনাগাদ ইনভেন্টরি ও সুবিন্যস্ত প্যাচ ম্যানেজমেন্ট সিস্টেম বজায় রাখা ।
এই অনুশীলনগুলিকে সিকিউর বুট সার্টিফিকেটের যথাযথ পুনর্নবীকরণের সাথে একত্রিত করলে একটি শক্তিশালী নিরাপত্তা ভঙ্গি বজায় রাখা যায়, এক্সপোজারের জানালা হ্রাস পায় এবং ভবিষ্যতের অডিট, অভ্যন্তরীণ বা বহিরাগত যাই হোক না কেন, সহজতর হয়।
সংক্ষেপে, ২০২৬ সালের জুন মাসে সিকিউর বুট সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়ায়, বাড়িতে এবং বড় প্রতিষ্ঠান উভয় ক্ষেত্রেই আমাদের সিস্টেমগুলো কীভাবে কনফিগার ও আপডেট করা হচ্ছে তা পর্যালোচনা করা অপরিহার্য হয়ে পড়েছে। সিকিউর বুট সক্রিয় আছে কিনা তা নিশ্চিত করা , পাওয়ারশেল (PowerShell) থেকে উইন্ডোজ ইউইএফআই সিএ ২০২৩ (Windows UEFI CA 2023)-এর উপস্থিতি যাচাই করা, রেজিস্ট্রি কী এবং ইভেন্টগুলো ভ্যালিডেট করা, সাম্প্রতিক ফার্মওয়্যার প্রয়োগের জন্য ওইএম (OEM)-দের সাথে সমন্বয় করা, এবং ডেপ্লয়মেন্ট স্বয়ংক্রিয় করতে ইনটিউন (Intune), ডব্লিউএসইউএস (WSUS), এসসিসিএম (SCCM), বা এমডিএম (MDM) সলিউশনের সক্ষমতা কাজে লাগানো—এই বিষয়গুলোই একটি পরিবেশকে আধুনিক বুট থ্রেট থেকে সুরক্ষিত রাখা এবং এমন একটি পরিবেশের মধ্যে আমূল পরিবর্তন এনে দেয়, যা আপাতদৃষ্টিতে স্বাভাবিক মনে হলেও এমন নীরব ঝুঁকি জমা করে যা প্রথম নজরে শনাক্ত করা কঠিন।