Kako obnoviti certifikate za sigurno pokretanje u sustavu Windows i izbjeći sigurnosne probleme

Posljednje ažuriranje: 18 Februar 2026
  • Originalni certifikati za sigurno pokretanje izdani 2011. godine ističu u junu 2026. godine i moraju se zamijeniti certifikatom Windows UEFI CA 2023.
  • Windows 11 i Windows 10 sa ESU-om primaju ažuriranje prvenstveno putem Windows Update-a, iako je nekim računarima potrebno ažuriranje BIOS-a.
  • U korporativnim okruženjima, ključan je za inventuru uređaja, pregled ključeva registra i događaja 1801/1808, te konfiguriranje MicrosoftUpdateManagedOptIn.
  • Koordinacija ažuriranja firmvera s proizvođačima originalne opreme (OEM) i održavanje omogućene opcije Secure Boot jača zaštitu od zlonamjernog softvera i napada prilikom pokretanja sistema.

Obnovite certifikate za sigurno pokretanje u sustavu Windows

Ako koristite Windows 10 ili Windows 11 i imate omogućen Secure Boot , direktno ćete biti pogođeni promjenama certifikata koje će Microsoft i proizvođači računara napraviti između sada i juna 2026. Ovo nije teoretsko pitanje: govorimo o komponenti koja provjerava šta se može pokrenuti na vašem računaru od trenutka kada pritisnete dugme za napajanje i čiji originalni certifikati uskoro ističu.

Godinama smo pretpostavljali da je sistem zaštićen od trenutka pokretanja, ali sada je vrijeme da provjerimo da li je sve spremno za obnovu Secure Boot certifikata . Microsoft, proizvođači originalne opreme (poput Acera) i sistem administratori su već počeli raditi na tome, i važno je razumjeti šta se dešava, posljedice neaktivnosti i praktične korake koje možete poduzeti bez obzira da li ste kućni korisnik ili upravljate flotom uređaja u kompaniji.

Zašto certifikati Secure Boot-a ističu i šta to znači?

Mehanizam sigurnog pokretanja zasnovan na UEFI-ju oslanja se na digitalne certifikate pohranjene u firmveru kako bi se utvrdilo koji je kod pouzdan tokom pokretanja: boot loaderi, drajveri firmvera, kritične komponente predoperativnog sistema itd. Ovaj model je dizajniran oko ključne hijerarhije koja uspostavlja lanac povjerenja od firmvera do Windowsa.

Unutar ove hijerarhije nalazimo, na primjer, Ključ platforme (PK) , koji obično dolazi od proizvođača originalne opreme (kao što je Acer), Ključeve razmjene ključeva (KEK) od Microsofta i proizvođača, te dvije osnovne baze podataka: DB (dozvoljeni potpisi) i DBX (opozvani potpisi). DB uključuje certifikate i potpise koji se smatraju pouzdanima, dok se DBX ažurira elementima koji se moraju blokirati jer su nesigurni ili su kompromitovani.

Prvi certifikati Secure Boot-a koje su zajednički izdali Acer i Microsoft datiraju iz 2011. godine i dizajnirani su s približnim vijekom trajanja od 15 godina. To znači da će ovi početni certifikati isteći u junu 2026. godine. Ako se firmver vašeg računara i dalje oslanja na njih i nije ažuriran na nove certifikate iz 2023. godine, zaštita pokretanja će postati zastarjela.

Sa isteklim certifikatima, računar se i dalje može normalno pokrenuti i koristiti Windows, ali ključni problem je što Microsoft neće moći pravilno primijeniti nove mjere ublažavanja na okruženje za pokretanje. To uključuje zaštitu od zlonamjernog softvera koji se učitava prije sistema, pokušaje zaobilaženja BitLockera i druge napade na početni lanac povjerenja.

Na starijim mašinama ili na sistemima koji više nisu podržani (kao što su instalacije Windowsa 10 bez ESU-a), rizik se javlja u okruženju za pokretanje koje radi, ali čija se površina napada povećava jer ne prima ista sigurnosna ažuriranja ili ne može iskoristiti moderne DBX opozive.

Kontekst: kraj podrške za Windows 10, uspon Windowsa 11 i ovisnost o Secure Bootu

Objava o kraju podrške za Windows 10 podstakla je milione korisnika da pređu na Windows 11 kako bi izbjegli gubitak sigurnosnih zakrpa. Danas se tržišni udio očito pomjerio prema Windowsu 11, sa oko 63% u poređenju sa 35% za Windows 10, uglavnom zbog pritiska zbog prestanka podrške.

Iako neke instalacije Windowsa 10 i dalje koriste posebne kanale poput LTSC ili programa za proširena sigurnosna ažuriranja (ESU) , stvarnost je takva da će većina korisnika morati koegzistirati s Windowsom 11 ili, barem, s Linux distribucijama ako žele ostati dobro zaštićeni. Ali to ne znači da je Windows 11 neprobojan: valjanost certifikata Secure Boot sada dolazi do izražaja vrlo direktno.

Za Windows 11, Secure Boot nije luksuz, već zahtjev za instalaciju u većini podržanih scenarija. Microsoft insistira na tome da ostane omogućen ne samo zbog opće sigurnosti, već i zato što se mnoge mjere ublažavanja oslanjaju na ovaj lanac povjerenja. Čak i u svijetu igara, sve je uobičajenije da moderni naslovi (poput serije Battlefield i drugih AAA igara) zahtijevaju da Secure Boot bude omogućen da bi se pokrenuli.

Najnovija serija sigurnosnih ažuriranja za Windows 11 uključuje rotaciju certifikata Secure Boot koji ističu u junu 2026. Mnogi korisnici će automatski dobiti ove certifikate putem Windows Update-a, bez potrebe za ručnim pretraživanjem datoteka ili paketa.

Za desktop ili laptop računare kupljene od 2024-2025. godine nadalje, proizvođači originalne opreme (OEM) su već direktno ugradili UEFI CA 2023 certifikate u svoj firmver, tako da ovi računari dolaze spremni iz fabrike, a sve što trebate učiniti je da ažurirate Windows i da nepotrebno ne onemogućavate Secure Boot.

  Kompletan vodič za prečice na tastaturi za File Explorer i Windows

Šta se dešava ako ne obnovite svoje Secure Boot certifikate?

Vrlo često pitanje je hoće li se računar prestati pokretati kada dostigne rok trajanja. Odgovor, za većinu korisnika, je da će se računar nastaviti normalno uključivati ​​i funkcionirati . Moći ćete otvarati svoje aplikacije, pretraživati ​​internet i koristiti operativni sistem baš kao i sada.

Pravi problem je suptilniji: računar sa isteklim certifikatima za sigurno pokretanje sistema može prestati primati ili ispravno primjenjivati ​​određena ažuriranja koja zahtijevaju ovaj novi lanac povjerenja. Neka kritična sigurnosna poboljšanja na nivou pokretanja sistema možda neće biti instalirana, što stvara ranjivosti koje napadači mogu iskoristiti.

Nadalje, ova obnavljanja certifikata osmišljena su kako bi se riješile moderne ranjivosti u okruženju prije operativnog sistema. Ako se baza certifikata ne ažurira, računar može postati lakša meta za zlonamjerni softver bootkit-ova, uporne rootkitove ili alate dizajnirane za zaobilaženje mehanizama poput BitLockera u vrlo ranim fazama pokretanja.

Postoji još jedan scenario koji treba uzeti u obzir: neke aplikacije, posebno u korporativnim ili okruženjima s visokom sigurnošću, mogu zahtijevati da Secure Boot bude operativan i ažuriran . Ako interne provjere otkriju istekle certifikate, oni bi mogli odbiti pokretanje ili imati ograničenu funkcionalnost, što bi utjecalo na produktivnost.

Stoga je Microsoftova preporuka jasna: uvijek omogućite i ažurirajte Secure Boot , instalirajte najnovija ažuriranja za Windows 11 ili, u slučaju Windowsa 10 sa ESU-om, primijenite sve sigurnosne zakrpe i provjerite imate li najnoviju verziju firmvera/BIOS-a dostupnu za svaki računar.

Kako provjeriti status certifikata za sigurno pokretanje u sustavu Windows

Da biste saznali da li je vaš računar već usvojio nove Secure Boot certifikate , možete izvršiti brzu provjeru pomoću PowerShella. Microsoft nudi naredbu koja pregledava sadržaj baze podataka potpisa (db) Secure Boota i posebno traži prisustvo Windows UEFI CA 2023.

Sa otvorenim PowerShell-om sa administratorskim privilegijama, možete pokrenuti nešto ekvivalentno sljedećem:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Ako naredba vrati True , to znači da računar već koristi novi UEFI certifikat iz 2023. i zaštićen je od isteka originalnih certifikata iz 2011. U tom slučaju, ne morate brinuti osim što ćete nastaviti primjenjivati ​​uobičajena ažuriranja Windowsa i firmvera kada postanu dostupna.

Suprotno tome, ako izraz vrati False , mašina se i dalje oslanja na certifikate koji ističu u junu 2026. U tom scenariju, preporučljivo je prvo provjeriti da li je Secure Boot zaista omogućen u BIOS-u/UEFI-ju, a zatim prisiliti ili olakšati dolazak potrebnih ažuriranja putem Windows Update-a ili putem odgovarajuće konfiguracije u upravljanim okruženjima.

Da biste potvrdili da je Secure Boot omogućen, možete koristiti alat System Information s naredbom msinfo32 . U prozoru koji se otvori, označite polje koje odgovara "Secure Boot Status": ako piše "Enabled", funkcija radi; ako piše "Disabled" ili "Not Supported", morat ćete pristupiti UEFI postavkama matične ploče ili laptopa da biste je omogućili, pod uvjetom da hardver to dozvoljava.

Ako nakon provjere msinfo32 i PowerShell naredbe i dalje ne vidite certifikat 2023, sljedeći logičan korak je Windows Update . Provjerite ima li ažuriranja na čekanju, posebno onih koja su klasifikovana kao sigurnosna ili ažuriranja firmvera. Na mnogim mašinama, jednostavna instalacija ovih paketa i ponovno pokretanje će automatski primijeniti obnovu certifikata.

Ručno ažuriranje certifikata Secure Boot na pojedinačnim računarima

Postoje slučajevi u kojima se, uprkos omogućenom sigurnom pokretanju (Secure Boot) i pokrenutom ažuriranju sustava Windows, ažuriranje baze podataka certifikata ne primjenjuje automatski. Za ove situacije, Microsoft opisuje način prisilnog slanja signalizacije ažuriranja putem Windows registra.

Standardna procedura uključuje kreiranje ili izmjenu vrijednosti AvailableUpdates u grani registra namijenjenoj za Secure Boot. U PowerShellu s administratorskim privilegijama može se koristiti naredba poput sljedeće:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Važno je napomenuti da prilikom lijepljenja ove naredbe u PowerShell morate zamijeniti kose crte "/" u putanji registra standardnim Windows kosim crtama da bi naredba ispravno radila. Nakon što se ova vrijednost kreira ili prilagodi, Windows bi trebao otkriti da su dostupna ažuriranja certifikata i primijeniti ih nakon sljedećeg ciklusa Windows Update-a i ponovo pokrenuti računar.

Prije izmjene registra, preporučljivo je osigurati da vaš sistem ispunjava osnovne zahtjeve: omogućeno sigurno pokretanje u BIOS-u, podržana verzija Windowsa (prvenstveno Windows 11 ili Windows 10 sa ESU-om) i pokrenuta usluga Windows Update. Svaka netačna promjena u registru može uzrokovati probleme, pa je dobra ideja imati sigurnosnu kopiju ili tačku vraćanja sistema.

  Kompletan vodič za optimizaciju performansi vašeg SSD-a na Windowsu

Nakon što je proces završen i nakon jednog ili više ponovnih pokretanja, možete ponovo pokrenuti PowerShell naredbu koja traži "Windows UEFI CA 2023" u bazi podataka Secure Boot. Ako je odgovor ovaj put True, mašina sada radi s obnovljenim certifikatima i buduća ublažavanja pokretanja mogu se primijeniti bez problema.

Napredno praćenje: događaji, evidentiranje i WMI za administratore

U poslovnim okruženjima, Microsoft preporučuje da se ide daleko dalje od ručne verifikacije s nekoliko naredbi. Da biste razumjeli gdje se svaki tim nalazi u vezi s ažuriranjima certifikata Secure Boot , ključno je pregledati sistemske događaje i prikupiti detaljne informacije pomoću PowerShella, registra i WMI/CIM upita.

Prvi korak je pregled najnovijih događaja Secure Boot-a , posebno identifikatora 1801 i 1808. Ovi događaji su dokumentovani kao dio zapisnika povezanih s ažuriranjima baze podataka Secure Boot-a (db) i baze podataka opoziva (DBX). Analiza najnovijih događaja pomaže u utvrđivanju da li postoje ažuriranja na čekanju, greške u aplikaciji ili stanja uspjeha.

Pored toga, preporučuje se provođenje detaljnog popisa uređaja u cijeloj organizaciji. PowerShell skripte se mogu koristiti za prikupljanje parametara kao što su naziv mašine (HostName, na primjer, $env:COMPUTERNAME) i datum i vrijeme prikupljanja (Get-Date), pružajući jasnu sliku o voznom parku u određenom trenutku.

Iz Registra postoji nekoliko posebno relevantnih ključeva. Jedan od njih je glavni ključ Secure Boot-a koji se nalazi na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , gdje se mogu procijeniti vrijednosti kao što su SecureBootEnabled, HighConfidenceOptOut i AvailableUpdates. Ovi podaci pokazuju da li je Secure Boot aktivan, da li je uređaj uključen u određene politike povjerenja i da li su dostupna ažuriranja certifikata.

S druge strane, postoji grana za održavanje na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , koja sadrži parametre kao što su UEFICA2023Status, WindowsUEFICA2023Capable i UEFICA2023Error. Ove vrijednosti pokazuju da li je uređaj sposoban da usvoji nove UEFI CA 2023 certifikate, da li ih je primijenio i da li je došlo do grešaka tokom procesa.

Odjeljak s atributima uređaja, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , također je koristan. Ovaj odjeljak pohranjuje podatke kao što su OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture i CanAttemptUpdateAfter. Ove informacije pomažu u upoređivanju kompatibilnosti firmvera sa statusom ažuriranja Secure Boota.

Što se tiče zapisnika događaja, preporučljivo je prikupljati indikatore kao što su LatestEventId povezan sa Secure Bootom, BucketID i nivo povjerenja izvučen iz događaja 1801/1808, kao i brojače Event1801Count i Event1808Count. Pomoću ove telemetrije, IT timovi mogu otkriti obrasce, ponavljajuće greške ili uređaje koji nikada uspješno ne dovrše ažuriranja certifikata.

Konačno, dodatni detalji o sistemu se dobijaju korištenjem WMI/CIM upita : verzija Windowsa (Get-CimInstance Win32_OperatingSystem za OSVersion i LastBootTime), proizvođač i proizvod matične ploče (Get-CimInstance Win32_BaseBoard), proizvođač i model računara (Get-CIMInstance Win32_ComputerSystem).Manufacturer i .Model) i podaci o BIOS-u (Get-CIMInstance Win32_BIOS za opis i datum izlaska). Sve ovo omogućava korelaciju verzija firmvera, hardvera i statusa Secure Boot-a unutar jednog inventara.

Okruženja koja upravlja Intune i uređaji koje upravlja IT

Za organizacije koje koriste Intune ili druga MDM rješenja za upravljanje svojim Windows uređajima, ključno pitanje je da li je dovoljno jednostavno pustiti Windows Update da obavlja svoj posao ili je potrebno poduzeti dodatne korake do 2026. godine. Microsoft je naznačio da će se u upravljanim okruženjima, sve dok su dijagnostički podaci omogućeni barem na nivou "Obavezno", potrebna ažuriranja isporučivati ​​automatski.

U praksi, to znači da ako vaše Intune politike već dozvoljavaju telemetriju i ako su vaše opcije ažuriranja ispravno konfigurirane, možete biti mirni. Uprkos tome, mnogi administratori se pitaju da li bi trebali ručno kreirati određene ključeve registra, kao što je MicrosoftUpdateManagedOptIn, ili se oni automatski konfigurišu kada uređaj ispunjava zahtjeve.

Microsoft je objavio posebnu dokumentaciju koja ukazuje na to da ključ MicrosoftUpdateManagedOptIn , koji se nalazi u HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, mora biti postavljen na 1 na uređajima s ažuriranjima kojima upravlja IT kako bi automatska obnova certifikata ispravno funkcionirala. U nekim slučajevima, ovaj ključ se može automatski konfigurirati, ali u drugima ga može biti potrebno primijeniti putem politika.

Stoga se preporučuje pregled Intune politika vezanih za dijagnostiku i ažuriranja, provjera stvarnog statusa mašina pomoću skripti za inventuru i, ako je potrebno, implementacija konfiguracijske politike koja osigurava da je MicrosoftUpdateManagedOptIn na odgovarajućoj vrijednosti i da Servisne grane odražavaju kompatibilnost sa UEFI CA 2023.

Podjednako je važno ne slijepo pretpostavljati da "ništa neće trebati raditi 2026. godine". Iako Microsoft automatizira veliki dio procesa, svaka organizacija ima svoje jedinstvene karakteristike: uređaje sa zastarjelim firmverom, računare koji se ne povezuju redovno, restriktivne mrežne politike ili mašine sa odgođenim ažuriranjima. Proaktivni plan validacije sprječava iznenađenja u zadnji čas.

Uloga proizvođača originalne opreme (OEM) i ažuriranja BIOS-a/firmvera

Proizvođači računara i matičnih ploča, poput Acera, igraju ključnu ulogu u cijelom ovom procesu. Oni kontroliraju Platform Key (PK) i neke od KEK-ova koji se nalaze u firmveru, kao i verzije BIOS-a/UEFI-ja koje određuju kako se baze podataka Secure Boot DB i DBX učitavaju i njima se upravlja.

  Kako zaštititi svoj računar i datoteke pomoću 7-Zip-a

Prema Aceru, kompanija planira objaviti ažuriranja BIOS-a posebno za pogođene laptope i desktop računare u prvom kvartalu 2026. godine. Ove verzije uključuju PK, KEK i DB ažurirane sa certifikatima iz 2023. godine, tako da će nakon primjene BIOS-a računar biti usklađen sa novim lancem povjerenja Secure Boot.

Drugi proizvođači originalne opreme (OEM) će vjerovatno slijediti slične strategije, tako da bi IT administratori i napredni korisnici trebali obratiti posebnu pažnju na napomene o podršci svojih proizvođača . U mnogim slučajevima, proces će uključivati ​​preuzimanje novog BIOS-a sa web stranice proizvođača originalne opreme ili njegovo primanje putem vlasničkih alata (kao što su uslužni programi za automatsko ažuriranje) i primjenu ažuriranja slijedeći standardne upute.

Za računare izdane 2024. ili 2025. godine, BIOS obično dolazi s BIOS ključevima za 2023. godinu iz fabrike ili prima to ažuriranje ubrzo nakon kupovine. Ako ste računar kupili tokom tih godina, vjerovatno već imate ažurirane certifikate ; uprkos tome, provjera PowerShell-om je uvijek dobra ideja za potvrdu.

U slučaju distribuiranih infrastruktura, podatkovnih centara ili velikih flota laptopa, možda će biti potrebno koordinirati fazni plan implementacije firmvera s proizvođačima originalne opreme (OEM) , izbjegavajući istovremenu primjenu kritičnih ažuriranja BIOS-a na sve uređaje bez prethodnog testiranja. Ovo je integrirano u upravljanje životnim ciklusom kriptografije i firmvera koje mnoge kompanije već implementiraju.

Najbolje prakse kibernetičke sigurnosti u vezi sa Secure Bootom

Obnavljanje Secure Boot certifikata nije izolovan događaj, već dio upravljanja kriptografskim životnim ciklusom organizacije . Planiranje rotacija ključeva i certifikata, revizija onoga što se zapravo koristi u okruženju i održavanje kontrola integriteta u firmveru i TPM-u smanjuje vjerovatnoću da neko manipuliše sistemom tokom početnih faza pokretanja.

U tom smislu, preporučljivo je kombinirati kontrole pokretanja s drugim slojevima zaštite: šifriranjem diska pomoću BitLockera , sistemima za detekciju i odgovor (EDR/XDR), praćenjem promjena firmvera i konfiguracije te redovnim pregledima sigurnosnih politika i hardvera Windowsa. Sve ovo pomaže u sprječavanju da jedan kvar u jednom sloju ugrozi cijeli sistem.

Kompanije specijalizirane za kibernetičku sigurnost i testiranje penetracije mogu dodati vrijednost izvođenjem procjena lanca pokretanja , simuliranjem napada na firmver, UEFI i sam Secure Boot, te provjerom da li se odbrana ponaša kako se očekuje. Ove usluge često uključuju i preporuke za automatizaciju i orkestriranje ažuriranja.

U organizacijama s visoko distribuiranim infrastrukturama, korištenje cloud usluga poput Azurea ili AWS-a za postavljanje distribucijskih kanala i centraliziranog upravljanja ažuriranjima može pojednostaviti kontrolu zakrpa, certifikata i firmvera. Nadalje, korištenje kontrolnih ploča u Power BI-u i analitike telemetrije pomaže u određivanju prioriteta uređaja kojima je potrebna hitna pažnja.

Korištenje alata umjetne inteligencije i otkrivanje anomalija usmjerenih na događaje pokretanja i ponašanje firmvera postaje sve češće. Ovi sistemi mogu otkriti neobične obrasce u zapisnicima Secure Boot-a, anomalna ponovna pokretanja ili izmjene UEFI konfiguracija koje bi mogle ukazivati ​​na pokušaj napada ili pogrešnu konfiguraciju.

Na operativnom nivou, neke osnovne preporuke uključuju: periodično provjeravanje statusa Windows Update i sigurnosti u Windows Security Centeru, traženje službenog firmvera od proizvođača za mašine koje se ne ažuriraju automatski, testiranje ažuriranja u laboratorijama prije masovne implementacije i održavanje ažurnih inventara i dobro konfiguriranih sistema za upravljanje zakrpama.

Kombinacija ovih praksi s pravilnim obnavljanjem Secure Boot certifikata pomaže u održavanju snažne sigurnosne pozicije, smanjujući prozore izloženosti i olakšavajući buduće revizije, bilo interne ili eksterne.

Ukratko, istek Secure Boot certifikata u junu 2026. godine čini neophodnim preispitivanje načina na koji su naši sistemi konfigurisani i ažurirani, kako kod kuće tako i u velikim organizacijama: osiguravanje da je Secure Boot aktivan , potvrđivanje prisustva Windows UEFI CA 2023 iz PowerShella, validacija ključeva registra i događaja, koordinacija s proizvođačima originalne opreme (OEM) radi primjene najnovijeg firmvera i korištenje mogućnosti Intune, WSUS, SCCM ili MDM rješenja za automatizaciju implementacije čini svu razliku između okruženja koje ostaje zaštićeno od modernih prijetnji pokretanja i onog koje, iako naizgled normalno, akumulira tihe rizike koje je teško otkriti na prvi pogled.