Wie man Secure-Boot-Zertifikate in Windows erneuert und Sicherheitsprobleme vermeidet

Letzte Aktualisierung: 18 Februar 2026
  • Die im Jahr 2011 ausgestellten ursprünglichen Secure-Boot-Zertifikate laufen im Juni 2026 ab und müssen durch das Windows UEFI CA 2023 ersetzt werden.
  • Windows 11 und Windows 10 mit ESU erhalten das Update hauptsächlich über Windows Update, obwohl für einige Computer ein BIOS-Update erforderlich ist.
  • In Unternehmensumgebungen ist es unerlässlich, Geräte zu inventarisieren, Registrierungsschlüssel und 1801/1808-Ereignisse zu überprüfen und MicrosoftUpdateManagedOptIn zu konfigurieren.
  • Durch die Abstimmung von Firmware-Updates mit den OEMs und die Aktivierung von Secure Boot wird der Schutz vor Malware und Boot-Angriffen verstärkt.

Erneuern von Secure-Boot-Zertifikaten in Windows

Wenn Sie Windows 10 oder Windows 11 verwenden und Secure Boot aktiviert haben , sind Sie direkt von den Zertifikatsänderungen betroffen, die Microsoft und PC-Hersteller bis Juni 2026 vornehmen werden. Dies ist keine rein theoretische Angelegenheit: Es geht um die Komponente, die ab dem Einschalten Ihres Computers festlegt, welche Programme ausgeführt werden dürfen, und deren ursprüngliche Zertifikate demnächst ablaufen.

Jahrelang gingen wir davon aus, dass das System vom Startzeitpunkt an geschützt ist. Jetzt ist es jedoch an der Zeit zu überprüfen, ob alles für die Erneuerung des Secure-Boot-Zertifikats bereit ist . Microsoft, OEMs (wie Acer) und Systemadministratoren arbeiten bereits daran. Es ist wichtig zu verstehen, was vor sich geht, welche Folgen Untätigkeit haben kann und welche praktischen Schritte Sie unternehmen können – egal ob Sie Privatanwender sind oder eine Vielzahl von Geräten in einem Unternehmen verwalten.

Warum laufen Secure-Boot-Zertifikate ab und was bedeutet das?

Der UEFI-basierte Secure-Boot- Mechanismus verwendet in der Firmware gespeicherte digitale Zertifikate, um beim Bootvorgang zu bestimmen, welcher Code vertrauenswürdig ist: Bootloader, Firmware-Treiber, kritische Komponenten des Vorbetriebssystems usw. Dieses Modell basiert auf einer Schlüsselhierarchie , die eine Vertrauenskette von der Firmware bis zu Windows herstellt.

Innerhalb dieser Hierarchie finden wir beispielsweise den Plattformschlüssel (PK) , der üblicherweise vom OEM (wie z. B. Acer) stammt, die Schlüsselaustauschschlüssel (KEK) von Microsoft und dem Hersteller sowie zwei wichtige Datenbanken: die DB (zulässige Signaturen) und die DBX (widerrufene Signaturen). Die DB enthält Zertifikate und Signaturen, die als vertrauenswürdig gelten, während die DBX mit Elementen aktualisiert wird, die gesperrt werden müssen, weil sie unsicher sind oder kompromittiert wurden.

Die ersten Secure-Boot-Zertifikate, die Acer und Microsoft gemeinsam ausgestellt haben, stammen aus dem Jahr 2011 und waren auf eine Gültigkeitsdauer von etwa 15 Jahren ausgelegt. Das bedeutet, dass diese Zertifikate im Juni 2026 ablaufen . Wenn die Firmware Ihres Computers noch auf diesen Zertifikaten basiert und nicht auf die neuen Zertifikate von 2023 aktualisiert wurde, wird der Boot-Schutz unwirksam.

Mit abgelaufenen Zertifikaten kann der Computer zwar weiterhin starten und Windows normal ausführen, das entscheidende Problem besteht jedoch darin, dass Microsoft neue Sicherheitsvorkehrungen nicht ordnungsgemäß auf die Startumgebung anwenden kann . Dies betrifft unter anderem den Schutz vor Schadsoftware, die vor dem Systemstart geladen wird, vor Versuchen, BitLocker zu umgehen, und vor anderen Angriffen auf die ursprüngliche Vertrauenskette.

Bei älteren Rechnern oder Systemen, die nicht mehr unterstützt werden (wie z. B. Windows 10-Installationen ohne ESU), besteht das Risiko, dass man am Ende eine Bootumgebung hat, die zwar funktioniert, deren Angriffsfläche sich aber vergrößert, weil sie nicht die gleichen Sicherheitsupdates erhält oder moderne DBX-Sperren ausnutzen kann.

Kontext: Ende des Supports für Windows 10, Aufstieg von Windows 11 und Abhängigkeit von Secure Boot

Die Ankündigung des Supportendes für Windows 10 veranlasste Millionen von Nutzern zum Upgrade auf Windows 11, um keine Sicherheitsupdates zu verlieren. Heute hat sich der Marktanteil deutlich zugunsten von Windows 11 verschoben: Mit rund 63 % liegt er deutlich über dem von Windows 10 mit 35 % – vor allem aufgrund des Supportendes.

Obwohl einige Windows-10-Installationen noch spezielle Kanäle wie LTSC oder Extended Security Updates (ESU) nutzen , werden die meisten Anwender wohl mit Windows 11 oder zumindest mit Linux-Distributionen koexistieren müssen, um weiterhin gut geschützt zu sein. Das bedeutet aber nicht, dass Windows 11 undurchdringlich ist: Die Gültigkeit von Secure-Boot-Zertifikaten spielt nun eine entscheidende Rolle.

Für Windows 11 ist Secure Boot kein Luxus, sondern in den meisten unterstützten Szenarien eine Installationsvoraussetzung . Microsoft besteht darauf, Secure Boot aktiviert zu lassen, nicht nur aus allgemeinen Sicherheitsgründen, sondern auch, weil viele Schutzmaßnahmen auf dieser Vertrauenskette basieren. Selbst in der Spielewelt ist es immer üblicher, dass moderne Titel (wie die Battlefield-Reihe und andere AAA-Spiele) Secure Boot zum Ausführen benötigen.

Die neueste Sicherheitsupdate-Gruppe für Windows 11 beinhaltet die Rotation der Secure-Boot-Zertifikate , die im Juni 2026 ablaufen. Viele Benutzer erhalten diese Zertifikate automatisch über Windows Update, ohne manuell nach Dateien oder Paketen suchen zu müssen.

Bei Desktop- oder Laptop-Computern, die ab 2024-2025 gekauft wurden, haben die OEM-Hersteller die UEFI CA 2023-Zertifikate bereits direkt in ihre Firmware integriert, sodass diese Computer ab Werk bereit sind. Sie müssen lediglich Windows auf dem neuesten Stand halten und Secure Boot nicht unnötig deaktivieren.

  So beschleunigen Sie einen langsamen Computer unter Windows Schritt für Schritt

Was passiert, wenn Sie Ihre Secure-Boot-Zertifikate nicht erneuern?

Eine häufig gestellte Frage ist, ob der PC nach Ablauf seiner Lebensdauer nicht mehr startet. Die Antwort lautet für die meisten Nutzer: Der Computer lässt sich weiterhin einschalten und funktioniert normal. Sie können Ihre Anwendungen öffnen, im Internet surfen und das Betriebssystem wie gewohnt nutzen.

Das eigentliche Problem ist subtiler: Ein Computer mit abgelaufenen Secure-Boot-Zertifikaten empfängt oder installiert möglicherweise bestimmte Updates nicht mehr korrekt, die diese neue Vertrauenskette erfordern. Einige wichtige Sicherheitsverbesserungen auf Boot-Ebene werden unter Umständen nicht installiert, wodurch Schwachstellen entstehen, die Angreifer ausnutzen können.

Darüber hinaus dienen diese Zertifikatserneuerungen dazu, aktuelle Sicherheitslücken in der Vorinstallationsumgebung des Betriebssystems zu schließen. Wird die Zertifikatsbasis nicht aktualisiert, kann der PC leichter Ziel für Bootkit-Malware, persistente Rootkits oder Tools werden, die Mechanismen wie BitLocker bereits in den frühen Phasen des Systemstarts umgehen.

Es gibt noch ein weiteres Szenario zu berücksichtigen: Einige Anwendungen, insbesondere in Unternehmensumgebungen oder Umgebungen mit hohen Sicherheitsanforderungen, benötigen Secure Boot, um funktionsfähig und aktuell zu sein . Wenn interne Prüfungen abgelaufene Zertifikate feststellen, können die Anwendungen die Ausführung verweigern oder nur eingeschränkt funktionieren, was die Produktivität beeinträchtigt.

Daher ist die Empfehlung von Microsoft eindeutig: Secure Boot sollte stets aktiviert und auf dem neuesten Stand sein , die neuesten Windows 11-Updates sollten installiert werden, oder im Falle von Windows 10 mit ESU sollten alle Sicherheitspatches eingespielt werden, und es sollte sichergestellt sein, dass für jeden Computer die neueste Firmware-/BIOS-Version verfügbar ist.

So überprüfen Sie den Status von Secure-Boot-Zertifikaten in Windows

Um herauszufinden, ob Ihr Computer die neuen Secure-Boot-Zertifikate bereits verwendet, können Sie eine schnelle Überprüfung mit PowerShell durchführen. Microsoft bietet einen Befehl an, der den Inhalt der Secure-Boot-Signaturdatenbank (db) untersucht und insbesondere nach dem Vorhandensein der Windows UEFI CA 2023 sucht.

Wenn PowerShell mit Administratorrechten geöffnet ist, können Sie beispielsweise Folgendes ausführen:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Gibt der Befehl „True“ zurück , bedeutet dies, dass der Computer bereits das neue UEFI-Zertifikat von 2023 verwendet und somit vor dem Ablauf der ursprünglichen Zertifikate von 2011 geschützt ist. In diesem Fall müssen Sie sich keine weiteren Gedanken machen, außer weiterhin normale Windows- und Firmware-Updates zu installieren, sobald diese verfügbar sind.

Wenn der Ausdruck hingegen „False“ zurückgibt , verwendet der Rechner weiterhin Zertifikate, die im Juni 2026 ablaufen. In diesem Fall empfiehlt es sich, zunächst zu prüfen, ob Secure Boot im BIOS/UEFI aktiviert ist, und anschließend die Installation der erforderlichen Updates über Windows Update oder durch die entsprechende Konfiguration in verwalteten Umgebungen zu erzwingen oder zu erleichtern.

Um zu überprüfen, ob Secure Boot aktiviert ist, können Sie das Systeminformationstool mit dem Befehl msinfo32 verwenden . Überprüfen Sie im sich öffnenden Fenster das Feld „Secure Boot Status“: Steht dort „Aktiviert“, ist die Funktion aktiv; steht dort „Deaktiviert“ oder „Nicht unterstützt“, müssen Sie die UEFI-Einstellungen des Motherboards oder Laptops aufrufen, um Secure Boot zu aktivieren, sofern die Hardware dies zulässt.

Wenn nach der Überprüfung mit msinfo32 und dem PowerShell-Befehl das Zertifikat von 2023 immer noch nicht angezeigt wird, ist der nächste logische Schritt Windows Update . Suchen Sie nach ausstehenden Updates, insbesondere solchen, die als Sicherheits- oder Firmware-Updates klassifiziert sind. Auf vielen Rechnern wird die Zertifikatserneuerung automatisch angewendet, wenn diese Pakete installiert und der Computer neu gestartet wird.

Manuelle Aktualisierung der Secure-Boot-Zertifikate auf einzelnen Computern

Es gibt Fälle, in denen trotz aktiviertem Secure Boot und laufendem Windows Update die Zertifikatsdatenbank nicht automatisch aktualisiert wird. Für diese Situationen beschreibt Microsoft eine Möglichkeit, die Aktualisierung über die Windows-Registrierung zu erzwingen.

Das Standardverfahren besteht darin, den Wert „AvailableUpdates“ im Registrierungszweig für Secure Boot zu erstellen oder zu ändern. In PowerShell mit Administratorrechten kann dazu beispielsweise folgender Befehl verwendet werden:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Wichtig: Beim Einfügen dieses Befehls in PowerShell müssen Sie die Schrägstriche „/“ im Registrierungspfad durch die standardmäßigen Windows-Backslashes ersetzen , damit der Befehl korrekt funktioniert. Sobald dieser Wert erstellt oder angepasst wurde, erkennt Windows automatisch, dass Zertifikatsaktualisierungen verfügbar sind, und wendet diese nach dem nächsten Windows-Update-Zyklus und einem Neustart an.

Bevor Sie Änderungen an der Registrierung vornehmen, sollten Sie sicherstellen, dass Ihr System die grundlegenden Anforderungen erfüllt: Secure Boot muss im BIOS aktiviert sein, Sie benötigen eine unterstützte Windows-Version (vorzugsweise Windows 11 oder Windows 10 mit ESU) und der Windows Update-Dienst muss ausgeführt werden. Fehlerhafte Änderungen an der Registrierung können Probleme verursachen. Daher empfiehlt es sich, eine Sicherungskopie oder einen Systemwiederherstellungspunkt zu erstellen.

  Cybersicherheitstrends, die den digitalen Schutz neu definieren

Nach Abschluss des Vorgangs und nach einem oder mehreren Neustarts können Sie den PowerShell-Befehl erneut ausführen, der in der Secure-Boot-Datenbank nach „Windows UEFI CA 2023“ sucht. Lautet die Antwort diesmal „True“, arbeitet der Computer nun mit den erneuerten Zertifikaten , und zukünftige Boot-Sicherheitsmaßnahmen können problemlos angewendet werden.

Erweiterte Überwachung: Ereignisse, Protokollierung und WMI für Administratoren

In Unternehmensumgebungen empfiehlt Microsoft, weit über die manuelle Überprüfung mit wenigen Befehlen hinauszugehen. Um den Status der einzelnen Teams hinsichtlich Secure-Boot-Zertifikataktualisierungen zu verstehen , ist es entscheidend, Systemereignisse zu analysieren und detaillierte Informationen mithilfe von PowerShell, der Registrierung und WMI/CIM-Abfragen zu sammeln.

Im ersten Schritt sollten die aktuellsten Secure-Boot-Ereignisse , insbesondere die Kennungen 1801 und 1808 , überprüft werden. Diese Ereignisse werden in den Protokollen der Secure-Boot-Datenbank (db) und der Widerrufsdatenbank (DBX) dokumentiert. Die Analyse der aktuellsten Ereignisse hilft festzustellen, ob ausstehende Aktualisierungen, Anwendungsfehler oder Erfolgszustände vorliegen.

Zusätzlich wird empfohlen, eine detaillierte Bestandsaufnahme aller Geräte im gesamten Unternehmen durchzuführen . Mithilfe von PowerShell-Skripten lassen sich Parameter wie der Rechnername (z. B. `$env:COMPUTERNAME`) sowie Datum und Uhrzeit der Erfassung (`Get-Date`) erfassen. So erhält man einen klaren Überblick über den Gerätebestand zu einem bestimmten Zeitpunkt.

In der Registrierung befinden sich mehrere besonders relevante Schlüssel. Einer davon ist der Hauptschlüssel für Secure Boot unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot . Dort lassen sich Werte wie SecureBootEnabled, HighConfidenceOptOut und AvailableUpdates auswerten. Diese Daten geben Aufschluss darüber, ob Secure Boot aktiviert ist, ob das Gerät bestimmte Vertrauensrichtlinien angewendet hat und ob Zertifikatsaktualisierungen verfügbar sind.

Andererseits gibt es den Wartungszweig unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , der Parameter wie UEFICA2023Status, WindowsUEFICA2023Capable und UEFICA2023Error enthält. Diese Werte geben an, ob das Gerät die neuen UEFI CA 2023-Zertifikate übernehmen kann, ob diese angewendet wurden und ob dabei Fehler aufgetreten sind.

Der Abschnitt „Geräteattribute“ unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes ist ebenfalls hilfreich. Hier werden Daten wie OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture und CanAttemptUpdateAfter gespeichert. Diese Informationen ermöglichen den Abgleich der Firmware-Kompatibilität mit dem Status von Secure-Boot-Updates.

Bezüglich der Ereignisprotokolle empfiehlt es sich, Indikatoren wie die mit Secure Boot verknüpfte LatestEventId , die BucketID und die aus den Ereignissen 1801/1808 extrahierte Vertrauensstufe sowie die Zähler Event1801Count und Event1808Count zu erfassen. Mithilfe dieser Telemetriedaten können IT-Teams Muster, wiederkehrende Fehler oder Geräte erkennen, bei denen Zertifikatsaktualisierungen nicht erfolgreich abgeschlossen werden.

Abschließend werden mithilfe von WMI/CIM-Abfragen weitere Systemdetails ermittelt : Windows-Version (Get-CIMInstance Win32_OperatingSystem für OSVersion und LastBootTime), Mainboard-Hersteller und -Produkt (Get-CIMInstance Win32_BaseBoard), Computerhersteller und -modell (Get-CIMInstance Win32_ComputerSystem).Manufacturer und .Model) sowie BIOS-Daten (Get-CIMInstance Win32_BIOS für Beschreibung und Veröffentlichungsdatum). All dies ermöglicht die Korrelation von Firmware-Versionen, Hardware und Secure-Boot-Status in einer einzigen Bestandsaufnahme.

Intune-verwaltete Umgebungen und IT-verwaltete Geräte

Für Organisationen, die Intune oder andere MDM-Lösungen zur Verwaltung ihrer Windows-Geräte einsetzen, stellt sich die entscheidende Frage, ob es ausreicht, Windows Update einfach seine Arbeit erledigen zu lassen, oder ob bis 2026 zusätzliche Schritte erforderlich sind. Microsoft hat mitgeteilt, dass in verwalteten Umgebungen notwendige Updates automatisch bereitgestellt werden, sofern Diagnosedaten mindestens auf der Stufe „Erforderlich“ aktiviert sind.

In der Praxis bedeutet dies: Wenn Ihre Intune-Richtlinien bereits Telemetrie zulassen und Ihre Updateoptionen korrekt konfiguriert sind, können Sie beruhigt sein. Dennoch fragen sich viele Administratoren, ob sie bestimmte Registrierungsschlüssel, wie z. B. MicrosoftUpdateManagedOptIn, manuell erstellen müssen oder ob diese automatisch konfiguriert werden, sobald das Gerät die Anforderungen erfüllt.

Microsoft hat spezifische Dokumentationen veröffentlicht, die darauf hinweisen, dass der Schlüssel „MicrosoftUpdateManagedOptIn“ unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot auf Geräten mit IT-verwalteten Updates auf 1 gesetzt werden muss, damit die automatische Zertifikatserneuerung ordnungsgemäß funktioniert. In manchen Fällen kann dieser Schlüssel automatisch konfiguriert werden, in anderen Fällen ist es jedoch erforderlich, ihn über Richtlinien festzulegen.

Daher wird empfohlen, die Intune-Richtlinien für Diagnose und Updates zu überprüfen, den tatsächlichen Status der Computer mithilfe von Inventarisierungsskripten zu ermitteln und gegebenenfalls eine Konfigurationsrichtlinie bereitzustellen , die sicherstellt, dass MicrosoftUpdateManagedOptIn den richtigen Wert hat und dass die Wartungszweige die Kompatibilität mit UEFI CA 2023 widerspiegeln.

Genauso wichtig ist es, nicht blindlings anzunehmen, dass „2026 nichts mehr zu tun sein wird“. Microsoft automatisiert zwar viele Prozesse, doch jede Organisation hat ihre individuellen Besonderheiten: Geräte mit veralteter Firmware, Computer mit unregelmäßiger Verbindung, restriktive Netzwerkrichtlinien oder Rechner mit aufgeschobenen Updates. Ein proaktiver Validierungsplan beugt Überraschungen in letzter Minute vor.

Rolle der OEMs und BIOS-/Firmware-Updates

Computer- und Mainboard-Hersteller wie Acer spielen in diesem gesamten Prozess eine entscheidende Rolle. Sie kontrollieren den Plattformschlüssel (PK) und einige der in der Firmware enthaltenen KEKs sowie die BIOS/UEFI-Versionen, die festlegen, wie die Secure Boot DB- und DBX-Datenbanken geladen und verwaltet werden.

  So greifen Sie auf Ihren Router zu und konfigurieren Ihr WLAN Schritt für Schritt

Laut Acer plant das Unternehmen, im ersten Quartal 2026 BIOS-Updates speziell für betroffene Laptops und Desktop-PCs zu veröffentlichen. Diese Versionen enthalten die mit den Zertifizierungen von 2023 aktualisierten PK-, KEK- und DB-Dateien, sodass der Computer nach der Installation des BIOS mit der neuen Secure-Boot-Vertrauenskette kompatibel ist.

Andere OEMs werden wahrscheinlich ähnliche Strategien verfolgen. IT-Administratoren und fortgeschrittene Benutzer sollten daher die Supporthinweise ihrer Hersteller genau beachten . In vielen Fällen besteht der Prozess darin, ein neues BIOS von der Website des OEMs herunterzuladen oder es über herstellereigene Tools (wie z. B. automatische Update-Programme) zu erhalten und das Update gemäß den Standardanweisungen zu installieren.

Bei Computern, die 2024 oder 2025 auf den Markt kommen, ist das BIOS in der Regel ab Werk mit BIOS-Schlüsseln von 2023 ausgestattet oder erhält dieses Update kurz nach dem Kauf. Wenn Sie Ihren PC in diesen Jahren erworben haben, verfügen Sie wahrscheinlich bereits über die aktualisierten Zertifikate ; eine Überprüfung mit PowerShell ist dennoch ratsam.

Bei verteilten Infrastrukturen, Rechenzentren oder großen Laptop-Flotten kann es erforderlich sein, mit den OEMs einen gestaffelten Firmware-Bereitstellungsplan abzustimmen , um zu vermeiden, kritische BIOS-Updates ohne vorherige Tests gleichzeitig auf allen Geräten zu installieren. Dies ist in das kryptografische und Firmware-Lebenszyklusmanagement integriert, das viele Unternehmen bereits implementieren.

Best Practices für Cybersicherheit im Zusammenhang mit Secure Boot

Die Erneuerung von Secure-Boot-Zertifikaten ist kein einmaliger Vorgang, sondern Teil des Managements des kryptografischen Lebenszyklus der Organisation . Die Planung von Schlüssel- und Zertifikatsrotationen, die Überprüfung der tatsächlich verwendeten Ressourcen und die Aufrechterhaltung von Integritätskontrollen in Firmware und TPM verringern das Risiko von Manipulationen am System während der Startphase.

In diesem Zusammenhang empfiehlt es sich, Boot-Kontrollen mit weiteren Schutzebenen zu kombinieren: Festplattenverschlüsselung mit BitLocker , Erkennungs- und Reaktionssysteme (EDR/XDR), Überwachung von Firmware- und Konfigurationsänderungen sowie regelmäßige Überprüfungen der Windows-Sicherheitsrichtlinien und der Hardware. All dies trägt dazu bei, dass ein einzelner Fehler in einer Ebene nicht das gesamte System gefährdet.

Unternehmen, die sich auf Cybersicherheit und Penetrationstests spezialisiert haben, können durch Boot-Chain-Analysen einen Mehrwert schaffen . Dabei simulieren sie Angriffe auf Firmware, UEFI und Secure Boot und überprüfen, ob die Schutzmechanismen wie erwartet funktionieren. Diese Dienstleistungen umfassen häufig auch Empfehlungen zur Automatisierung und Orchestrierung von Updates.

In Organisationen mit stark verteilten Infrastrukturen kann die Nutzung von Cloud-Diensten wie Azure oder AWS zur Einrichtung von Verteilungskanälen und zentralisiertem Update-Management die Kontrolle von Patches, Zertifikaten und Firmware vereinfachen. Darüber hinaus helfen Dashboards in Power BI und Telemetrieanalysen dabei, zu priorisieren, welche Geräte dringende Aufmerksamkeit benötigen.

Der Einsatz von KI-Tools und Anomalieerkennungssystemen, die sich auf Bootvorgänge und das Verhalten der Firmware konzentrieren, wird immer häufiger. Diese Systeme können ungewöhnliche Muster in Secure-Boot-Protokollen, anomale Neustarts oder Änderungen an UEFI-Konfigurationen erkennen, die auf einen Angriffsversuch oder eine Fehlkonfiguration hindeuten könnten.

Auf operativer Ebene gibt es einige grundlegende Empfehlungen: regelmäßige Überprüfung des Windows Update- und Sicherheitsstatus im Windows Security Center, Anforderung offizieller Firmware von Herstellern für Geräte, die sich nicht automatisch aktualisieren, Testen von Updates in Laboren vor der Massenbereitstellung sowie Pflege aktueller Inventarlisten und gut konfigurierter Patch-Management-Systeme.

Die Kombination dieser Praktiken mit der ordnungsgemäßen Erneuerung von Secure-Boot-Zertifikaten trägt dazu bei, ein starkes Sicherheitsniveau aufrechtzuerhalten, die Angriffsfläche zu verringern und zukünftige Audits, ob intern oder extern, zu erleichtern.

Kurz gesagt, die Ablaufzeit der Secure-Boot-Zertifikate im Juni 2026 macht es unerlässlich, die Konfiguration und Aktualisierung unserer Systeme sowohl zu Hause als auch in großen Unternehmen zu überprüfen: Sicherstellen, dass Secure Boot aktiv ist , das Vorhandensein der Windows UEFI CA 2023 über PowerShell bestätigen, Registrierungsschlüssel und Ereignisse validieren, sich mit OEMs abstimmen, um aktuelle Firmware zu installieren, und die Funktionen von Intune-, WSUS-, SCCM- oder MDM-Lösungen zur Automatisierung von Bereitstellungen nutzen – all dies macht den entscheidenden Unterschied zwischen einer Umgebung, die vor modernen Boot-Bedrohungen geschützt bleibt, und einer, die zwar scheinbar normal ist, aber stille Risiken anhäuft, die auf den ersten Blick schwer zu erkennen sind.