Kako obnoviti certifikate Secure Boot u sustavu Windows i izbjeći sigurnosne probleme

Zadnje ažuriranje: 18 Veljača 2026
  • Izvorni certifikati Secure Boot izdani 2011. istječu u lipnju 2026. i moraju se zamijeniti certifikatom Windows UEFI CA 2023.
  • Windows 11 i Windows 10 s ESU-om primaju ažuriranje prvenstveno putem Windows Updatea, iako neka računala zahtijevaju ažuriranje BIOS-a.
  • U korporativnim okruženjima ključan je za inventuru uređaja, pregled ključeva registra i događaja 1801/1808 te konfiguriranje MicrosoftUpdateManagedOptIn.
  • Koordinacija ažuriranja firmvera s proizvođačima originalne opreme i održavanje omogućene značajke Secure Boot jača zaštitu od zlonamjernog softvera i napada pokretanja sustava.

Obnovite certifikate Secure Boot u sustavu Windows

Ako koristite Windows 10 ili Windows 11 i imate omogućeno Secure Boot , izravno ćete biti pogođeni promjenama certifikata koje će Microsoft i proizvođači računala napraviti između sada i lipnja 2026. Ovo nije teoretsko pitanje: govorimo o komponenti koja provjerava što se može pokrenuti na vašem računalu od trenutka kada pritisnete gumb za uključivanje i čiji će izvorni certifikati uskoro isteći.

Godinama smo pretpostavljali da je sustav zaštićen od trenutka pokretanja, ali sada je vrijeme da provjerimo je li sve spremno za obnovu certifikata Secure Boot . Microsoft, proizvođači originalne opreme (poput Acera) i administratori sustava već su počeli raditi na tome, a važno je razumjeti što se događa, posljedice neaktivnosti i praktične korake koje možete poduzeti bez obzira jeste li kućni korisnik ili upravljate flotom uređaja u tvrtki.

Zašto certifikati Secure Boot-a istječu i što to znači?

Mehanizam Secure Boot temeljen na UEFI-ju oslanja se na digitalne certifikate pohranjene u firmveru kako bi se utvrdilo koji je kod pouzdan tijekom pokretanja: boot loaderi, upravljački programi firmvera, kritične komponente prije operativnog sustava itd. Ovaj je model dizajniran oko ključne hijerarhije koja uspostavlja lanac povjerenja od firmvera do Windowsa.

Unutar ove hijerarhije nalazimo, na primjer, Platform Key (PK) , koji obično dolazi od proizvođača originalne opreme (kao što je Acer), Key Exchange Keys (KEK) od Microsofta i proizvođača, te dvije bitne baze podataka: DB (dopušteni potpisi) i DBX (opozvani potpisi). DB uključuje certifikate i potpise koji se smatraju pouzdanima, dok se DBX ažurira elementima koji se moraju blokirati jer su nesigurni ili su kompromitirani.

Prvi certifikati Secure Boot koje su zajednički izdali Acer i Microsoft datiraju iz 2011. godine i dizajnirani su s približnim vijekom trajanja od 15 godina. To znači da će ti početni certifikati isteći u lipnju 2026. Ako se firmver vašeg računala još uvijek oslanja na njih i nije ažuriran na nove certifikate iz 2023., zaštita pokretanja postat će zastarjela.

S isteklim certifikatima, računalo se i dalje može normalno pokrenuti i pokrenuti Windows, ali ključni problem je što Microsoft neće moći pravilno primijeniti nove mjere ublažavanja na okruženje za pokretanje. To uključuje zaštitu od zlonamjernog softvera koji se učitava prije sustava, pokušaje zaobilaženja BitLockera i druge napade na početni lanac povjerenja.

Na starijim računalima ili na sustavima koji više nisu podržani (kao što su instalacije sustava Windows 10 bez ESU-a), rizik je završiti s okruženjem za pokretanje koje radi, ali čija se površina napada povećava jer ne prima ista sigurnosna ažuriranja ili može iskoristiti moderne opozive DBX-a.

Kontekst: kraj podrške za Windows 10, uspon Windowsa 11 i ovisnost o Secure Bootu

Objava kraja podrške za Windows 10 potaknula je milijune korisnika na nadogradnju na Windows 11 kako bi izbjegli gubitak sigurnosnih zakrpa. Danas se tržišni udio očito pomaknuo prema Windowsu 11, s oko 63% u usporedbi s 35% za Windows 10, uglavnom zbog pritiska kraja podrške.

Iako neke instalacije sustava Windows 10 još uvijek koriste posebne kanale poput LTSC ili programa za proširena sigurnosna ažuriranja (ESU) , stvarnost je takva da će većina korisnika morati koegzistirati s Windowsom 11 ili, barem, s Linux distribucijama ako žele ostati dobro zaštićeni. Ali to ne znači da je Windows 11 neprobojan: valjanost certifikata Secure Boot sada vrlo izravno dolazi do izražaja.

Za Windows 11, Secure Boot nije luksuz, već uvjet za instalaciju u većini podržanih scenarija. Microsoft inzistira na tome da ostane omogućen ne samo zbog opće sigurnosti, već i zato što se mnoge mjere ublažavanja oslanjaju na ovaj lanac povjerenja. Čak i u svijetu igara, sve je češće da moderni naslovi (poput serije Battlefield i drugih AAA igara) zahtijevaju da Secure Boot bude omogućen kako bi se pokrenuli.

Najnovija serija sigurnosnih ažuriranja za Windows 11 uključuje rotaciju certifikata Secure Boot koji istječu u lipnju 2026. Mnogi će korisnici automatski primiti te certifikate putem Windows Updatea, bez potrebe za ručnim pretraživanjem datoteka ili paketa.

Za stolna ili prijenosna računala kupljena od 2024. do 2025. nadalje, proizvođači originalne opreme (OEM) već su ugradili UEFI CA 2023 certifikate izravno u svoj firmware, tako da ta računala dolaze spremna iz tvornice, a sve što trebate učiniti je ažurirati Windows i ne onemogućavati Secure Boot nepotrebno.

  Skeniranje virusa u sustavu Windows 11 pomoću programa Windows Defender: praktični vodič i savjeti

Što se događa ako ne obnovite svoje certifikate za Secure Boot?

Vrlo često pitanje je hoće li se računalo prestati pokretati kada dođe do datuma isteka. Odgovor je, za većinu korisnika, da će se računalo nastaviti normalno uključivati ​​i raditi . Moći ćete otvarati svoje aplikacije, pretraživati ​​internet i koristiti operativni sustav baš kao i sada.

Pravi problem je suptilniji: računalo s isteklim certifikatima Secure Boot može prestati primati ili ispravno primjenjivati ​​određena ažuriranja koja zahtijevaju ovaj novi lanac povjerenja. Neka kritična sigurnosna poboljšanja na razini pokretanja možda neće biti instalirana, što stvara ranjivosti koje napadači mogu iskoristiti.

Nadalje, ove obnove certifikata osmišljene su kako bi se riješile moderne ranjivosti u okruženju prije operativnog sustava. Ako se baza certifikata ne ažurira, računalo može postati lakša meta za zlonamjerni softver bootkit-ova, uporne rootkitove ili alate dizajnirane za zaobilaženje mehanizama poput BitLockera u vrlo ranim fazama pokretanja.

Postoji još jedan scenarij koji treba uzeti u obzir: neke aplikacije, posebno u korporativnim ili visoko sigurnosnim okruženjima, mogu zahtijevati da Secure Boot bude operativan i ažuran . Ako interne provjere otkriju istekle certifikate, oni bi mogli odbiti pokretanje ili imati ograničenu funkcionalnost, što utječe na produktivnost.

Stoga je Microsoftova preporuka jasna: uvijek omogućite i ažurirajte Secure Boot , instalirajte najnovija ažuriranja za Windows 11 ili, u slučaju Windowsa 10 s ESU-om, primijenite sve sigurnosne zakrpe i provjerite imate li najnoviju verziju firmvera/BIOS-a dostupnu za svako računalo.

Kako provjeriti status certifikata Secure Boot u sustavu Windows

Da biste saznali je li vaše računalo već usvojilo nove certifikate Secure Boot , možete izvršiti brzu provjeru pomoću PowerShella. Microsoft nudi naredbu koja pregledava sadržaj baze podataka potpisa (db) Secure Boot-a i posebno traži prisutnost Windows UEFI CA 2023.

S otvorenim PowerShellom s administratorskim privilegijama, možete pokrenuti nešto ekvivalentno:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')

Ako naredba vrati True , to znači da računalo već koristi novi UEFI certifikat iz 2023. i zaštićeno je od isteka izvornih certifikata iz 2011. U tom slučaju, ne morate se brinuti osim što ćete nastaviti primjenjivati ​​uobičajena ažuriranja sustava Windows i firmvera kada postanu dostupna.

Suprotno tome, ako izraz vrati False , stroj se i dalje oslanja na certifikate koji istječu u lipnju 2026. U tom scenariju preporučljivo je prvo provjeriti je li Secure Boot doista omogućen u BIOS-u/UEFI-ju, a zatim prisiliti ili olakšati dolazak potrebnih ažuriranja putem Windows Updatea ili putem odgovarajuće konfiguracije u upravljanim okruženjima.

Da biste potvrdili da je Secure Boot omogućen, možete koristiti alat System Information s naredbom msinfo32 . U prozoru koji se otvori označite polje koje odgovara "Secure Boot Status": ako piše "Enabled" (Omogućeno), značajka radi; ako piše "Disabled" (Onemogućeno) ili "Nije podržano", morat ćete pristupiti UEFI postavkama matične ploče ili prijenosnog računala da biste je omogućili, pod uvjetom da hardver to dopušta.

Ako nakon provjere msinfo32 i PowerShell naredbe i dalje ne vidite certifikat 2023, sljedeći logičan korak je Windows Update . Provjerite ima li ažuriranja na čekanju, posebno onih klasificiranih kao sigurnosna ili ažuriranja firmvera. Na mnogim računalima, jednostavna instalacija ovih paketa i ponovno pokretanje automatski će primijeniti obnovu certifikata.

Ručno ažuriranje certifikata Secure Boot na pojedinačnim računalima

Postoje slučajevi u kojima se, unatoč omogućenom sigurnom pokretanju i pokrenutom ažuriranju sustava Windows, ažuriranje baze podataka certifikata ne primjenjuje automatski. Za te situacije Microsoft opisuje način prisilnog slanja signalizacije ažuriranja putem registra sustava Windows.

Standardni postupak uključuje stvaranje ili izmjenu vrijednosti AvailableUpdates u grani registra namijenjenoj za Secure Boot. U PowerShellu s administratorskim ovlastima može se koristiti naredba poput sljedeće:

reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

Važno je napomenuti da prilikom lijepljenja ove naredbe u PowerShell morate zamijeniti kose crte "/" u putanji registra standardnim Windows kosim crtama unatrag kako bi naredba ispravno radila. Nakon što se ova vrijednost stvori ili prilagodi, Windows bi trebao otkriti da su dostupna ažuriranja certifikata i primijeniti ih nakon sljedećeg ciklusa Windows Updatea i ponovnog pokretanja.

Prije izmjene registra, preporučljivo je osigurati da vaš sustav ispunjava osnovne zahtjeve: omogućeno sigurno pokretanje u BIOS-u, podržana verzija sustava Windows (prvenstveno Windows 11 ili Windows 10 s ESU-om) i pokrenuta usluga Windows Update. Svaka netočna promjena u registru može uzrokovati probleme, stoga je dobra ideja imati sigurnosnu kopiju ili točku vraćanja sustava.

  Virtualni stroj vs. Dual Boot: Koja je najbolja opcija za instaliranje Linuxa i Windowsa?

Nakon što je proces dovršen i nakon jednog ili više ponovnih pokretanja, možete ponovno pokrenuti PowerShell naredbu koja traži "Windows UEFI CA 2023" u bazi podataka Secure Boot. Ako je odgovor ovaj put True, računalo sada radi s obnovljenim certifikatima i buduća ublažavanja pokretanja mogu se primijeniti bez problema.

Napredno praćenje: događaji, zapisivanje i WMI za administratore

U poslovnim okruženjima, Microsoft preporučuje da se ide daleko dalje od ručne provjere s nekoliko naredbi. Kako bi se razumjelo gdje se svaki tim nalazi u vezi s ažuriranjima certifikata Secure Boot , ključno je pregledati sistemske događaje i prikupiti detaljne informacije pomoću PowerShella, registra i WMI/CIM upita.

Prvi korak je pregled najnovijih događaja Secure Boot-a , posebno identifikatora 1801 i 1808. Ovi događaji dokumentirani su kao dio zapisnika povezanih s ažuriranjima baze podataka Secure Boot-a (db) i baze podataka opoziva (DBX). Analiza najnovijih događaja pomaže u utvrđivanju postoje li ažuriranja na čekanju, pogreške aplikacije ili stanja uspjeha.

Osim toga, preporučuje se provođenje detaljnog popisa uređaja u cijeloj organizaciji. PowerShell skripte mogu se koristiti za prikupljanje parametara kao što su naziv računala (HostName, na primjer, $env:COMPUTERNAME) te datum i vrijeme prikupljanja (Get-Date), pružajući jasnu sliku voznog parka opreme u određenom trenutku.

Iz registra postoji nekoliko posebno važnih ključeva. Jedan od njih je glavni ključ Secure Boot-a koji se nalazi na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , gdje se mogu procijeniti vrijednosti poput SecureBootEnabled, HighConfidenceOptOut i AvailableUpdates. Ovi podaci pokazuju je li Secure Boot aktivan, je li uređaj uključio određene politike povjerenja i jesu li dostupna ažuriranja certifikata.

S druge strane, postoji grana za održavanje na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , koja sadrži parametre kao što su UEFICA2023Status, WindowsUEFICA2023Capable i UEFICA2023Error. Ove vrijednosti pokazuju je li uređaj sposoban prihvatiti nove UEFI CA 2023 certifikate, je li ih primijenio i jesu li se tijekom procesa pojavile pogreške.

Odjeljak atributa uređaja, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , također je koristan. Ovaj odjeljak pohranjuje podatke kao što su OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture i CanAttemptUpdateAfter. Ove informacije pomažu u usporedbi kompatibilnosti firmvera sa statusom ažuriranja Secure Boota.

Što se tiče zapisnika događaja, preporučljivo je prikupljati pokazatelje kao što su LatestEventId povezan sa Secure Bootom, BucketID i razina povjerenja izvučena iz događaja 1801/1808, kao i brojače Event1801Count i Event1808Count. Pomoću ove telemetrije IT timovi mogu otkriti obrasce, ponavljajuće pogreške ili uređaje koji nikada uspješno ne dovrše ažuriranja certifikata.

Konačno, dodatni detalji o sustavu dobivaju se pomoću WMI/CIM upita : verzija sustava Windows (Get-CimInstance Win32_OperatingSystem za OSVersion i LastBootTime), proizvođač i proizvod matične ploče (Get-CimInstance Win32_BaseBoard), proizvođač i model računala (Get-CIMInstance Win32_ComputerSystem).Manufacturer i .Model) te podaci o BIOS-u (Get-CIMInstance Win32_BIOS za opis i datum izlaska). Sve to omogućuje korelaciju verzija firmvera, hardvera i statusa Secure Boot unutar jednog inventara.

Okruženja kojima upravlja Intune i uređaji kojima upravlja IT

Za organizacije koje koriste Intune ili druga MDM rješenja za upravljanje svojim Windows uređajima, ključno je pitanje je li dovoljno jednostavno pustiti Windows Update da obavi svoj posao ili je potrebno poduzeti dodatne korake do 2026. Microsoft je naznačio da će se u upravljanim okruženjima, sve dok su dijagnostički podaci omogućeni barem na razini "Obavezno", potrebna ažuriranja isporučivati ​​automatski.

U praksi to znači da ako vaše Intune politike već dopuštaju telemetriju i ako su vaše opcije ažuriranja ispravno konfigurirane, možete biti mirni. Unatoč tome, mnogi administratori se pitaju trebaju li ručno stvoriti određene ključeve registra, kao što je MicrosoftUpdateManagedOptIn, ili se oni konfiguriraju automatski kada uređaj ispunjava zahtjeve.

Microsoft je objavio posebnu dokumentaciju koja ukazuje na to da ključ MicrosoftUpdateManagedOptIn , koji se nalazi u HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, mora biti postavljen na 1 na uređajima s ažuriranjima kojima upravlja IT kako bi automatska obnova certifikata ispravno funkcionirala. U nekim slučajevima ovaj se ključ može automatski konfigurirati, ali u drugima ga je možda potrebno provesti putem pravila.

Stoga se preporučuje pregled Intuneovih pravila vezanih uz dijagnostiku i ažuriranja, provjera stvarnog statusa računala pomoću skripti inventara i, ako je potrebno, implementacija pravila konfiguracije koje osigurava da je MicrosoftUpdateManagedOptIn na odgovarajućoj vrijednosti i da Servisne grane odražavaju kompatibilnost s UEFI CA 2023.

Jednako je važno ne slijepo pretpostavljati da "ništa neće trebati učiniti 2026. godine". Iako Microsoft automatizira velik dio procesa, svaka organizacija ima svoje jedinstvene karakteristike: uređaje sa zastarjelim firmwareom, računala koja se ne povezuju redovito, restriktivne mrežne politike ili računala s odgođenim ažuriranjima. Proaktivni plan validacije sprječava iznenađenja u zadnji čas.

Uloga proizvođača originalne opreme i ažuriranja BIOS-a/firmvera

Proizvođači računala i matičnih ploča, poput Acera, igraju ključnu ulogu u cijelom ovom procesu. Oni kontroliraju Platform Key (PK) i neke od KEK-ova koji se nalaze u firmveru, kao i verzije BIOS-a/UEFI-ja koje određuju kako se baze podataka Secure Boot DB i DBX učitavaju i njima se upravlja.

  Anonimni način rada: što je to, što skriva i kako ga aktivirati u svakom pregledniku

Prema Aceru, tvrtka planira izdati ažuriranja BIOS-a posebno za pogođena prijenosna i stolna računala u prvom tromjesečju 2026. Ove verzije uključuju PK, KEK i DB ažurirane s certifikatima za 2023., tako da će nakon primjene BIOS-a računalo biti usklađeno s novim lancem povjerenja Secure Boot.

Drugi proizvođači originalne opreme (OEM) vjerojatno će slijediti slične strategije, stoga bi IT administratori i napredni korisnici trebali obratiti posebnu pozornost na napomene o podršci svojih proizvođača . U mnogim slučajevima, postupak će uključivati ​​preuzimanje novog BIOS-a s web-mjesta proizvođača originalne opreme ili njegovo primanje putem vlasničkih alata (kao što su uslužni programi za automatsko ažuriranje) i primjenu ažuriranja slijedeći standardne upute.

Za računala izdana 2024. ili 2025. godine, BIOS obično dolazi s BIOS ključevima za 2023. godinu iz tvornice ili prima to ažuriranje ubrzo nakon kupnje. Ako ste računalo kupili tijekom tih godina, vjerojatno već imate ažurirane certifikate ; unatoč tome, provjera PowerShellom je uvijek dobra ideja za potvrdu.

U slučaju distribuiranih infrastruktura, podatkovnih centara ili velikih flota prijenosnih računala, možda će biti potrebno koordinirati fazni plan implementacije firmvera s proizvođačima originalne opreme (OEM) , izbjegavajući istovremenu primjenu kritičnih ažuriranja BIOS-a na sve uređaje bez prethodnog testiranja. To je integrirano u upravljanje životnim ciklusom kriptografije i firmvera koje mnoge tvrtke već implementiraju.

Najbolje prakse kibernetičke sigurnosti oko Secure Boota

Obnavljanje certifikata Secure Boot nije izoliran događaj, već dio upravljanja kriptografskim životnim ciklusom organizacije . Planiranje rotacija ključeva i certifikata, revizija onoga što se zapravo koristi u okruženju i održavanje kontrola integriteta u firmveru i TPM-u smanjuje vjerojatnost da netko manipulira sustavom tijekom početnih faza pokretanja.

U tom smislu, preporučljivo je kombinirati kontrole pokretanja s drugim slojevima zaštite: šifriranjem diska pomoću BitLockera , sustavima za detekciju i odgovor (EDR/XDR), praćenjem promjena firmvera i konfiguracije te redovitim pregledima sigurnosnih politika i hardvera sustava Windows. Sve to pomaže u sprječavanju da jedan kvar u jednom sloju ugrozi cijeli sustav.

Tvrtke specijalizirane za kibernetičku sigurnost i testiranje penetracije mogu dodati vrijednost provođenjem procjena lanca pokretanja , simuliranjem napada na firmver, UEFI i sam Secure Boot te provjerom ponašaju li se obrana prema očekivanjima. Ove usluge često uključuju i preporuke za automatizaciju i orkestriranje ažuriranja.

U organizacijama s visoko distribuiranom infrastrukturom, korištenje usluga u oblaku poput Azurea ili AWS-a za postavljanje distribucijskih kanala i centraliziranog upravljanja ažuriranjima može pojednostaviti kontrolu zakrpa, certifikata i firmvera. Nadalje, korištenje nadzornih ploča u Power BI-ju i analitike telemetrije pomaže u određivanju prioriteta uređaja kojima je potrebna hitna pozornost.

Korištenje alata umjetne inteligencije i otkrivanje anomalija usmjerenih na događaje pokretanja i ponašanje firmvera postaje sve češće. Ovi sustavi mogu otkriti neobične obrasce u zapisnicima Secure Boot-a, anomalna ponovna pokretanja ili izmjene UEFI konfiguracija koje bi mogle ukazivati ​​na pokušaj napada ili pogrešnu konfiguraciju.

Na operativnoj razini, neke osnovne preporuke uključuju: periodično provjeravanje statusa Windows Update i sigurnosti u Centru za sigurnost sustava Windows, traženje službenog firmvera od proizvođača za računala koja se ne ažuriraju automatski, testiranje ažuriranja u laboratorijima prije masovne implementacije i održavanje ažurnih zaliha i dobro konfiguriranih sustava za upravljanje zakrpama.

Kombiniranje ovih praksi s pravilnom obnovom Secure Boot certifikata pomaže u održavanju snažne sigurnosne pozicije, smanjujući prozore izloženosti i olakšavajući buduće revizije, bilo interne ili eksterne.

Ukratko, istek certifikata Secure Boot u lipnju 2026. čini ključnim preispitivanje načina na koji su naši sustavi konfigurirani i ažurirani, kako kod kuće tako i u velikim organizacijama: osiguravanje da je Secure Boot aktivan , potvrđivanje prisutnosti Windows UEFI CA 2023 iz PowerShella, provjera ključeva registra i događaja, koordinacija s proizvođačima originalne opreme za primjenu najnovijeg firmvera i korištenje mogućnosti Intune, WSUS, SCCM ili MDM rješenja za automatizaciju implementacija čini veliku razliku između okruženja koje ostaje zaštićeno od modernih prijetnji pokretanja i onog koje, iako naizgled normalno, akumulira tihe rizike koje je teško otkriti na prvi pogled.