- Originalūs „Secure Boot“ sertifikatai, išduoti 2011 m., nustoja galioti 2026 m. birželį ir turi būti pakeisti „Windows UEFI CA 2023“.
- „Windows 11“ ir „Windows 10“ su ESU atnaujinimą daugiausia gauna per „Windows Update“, nors kai kuriems kompiuteriams reikalingas BIOS atnaujinimas.
- Įmonių aplinkoje tai yra labai svarbu norint inventorizuoti įrenginius, peržiūrėti registro raktus ir 1801/1808 įvykius bei konfigūruoti „MicrosoftUpdateManagedOptIn“.
- Koordinuojant programinės įrangos atnaujinimus su originalios įrangos gamintojais (OEM) ir įjungus „Secure Boot“, sustiprinama apsauga nuo kenkėjiškų programų ir įkrovos atakų.

Jei naudojate „Windows 10“ arba „Windows 11“ ir įjungėte saugų paleidimą , jus tiesiogiai paveiks sertifikatų pakeitimai, kuriuos „Microsoft“ ir kompiuterių gamintojai atliks nuo dabar iki 2026 m. birželio mėn. Tai nėra teorinis klausimas: kalbame apie komponentą, kuris patvirtina, kas gali veikti jūsų kompiuteryje nuo maitinimo mygtuko paspaudimo ir kurio originalių sertifikatų galiojimo laikas netrukus baigsis.
Metų metus manėme, kad sistema yra apsaugota nuo pat paleidimo momento, bet dabar laikas patikrinti, ar viskas paruošta „Secure Boot“ sertifikato atnaujinimui . „Microsoft“, originalios įrangos gamintojai (pvz., „Acer“) ir sistemos administratoriai jau pradėjo dirbti ties tuo, todėl svarbu suprasti, kas vyksta, neveiklumo pasekmes ir praktinius veiksmus, kurių galite imtis, nesvarbu, ar esate namų vartotojas, ar valdote įrenginių parką įmonėje.
Kodėl „Secure Boot“ sertifikatai nustoja galioti ir ką tai reiškia?
UEFI pagrįstas saugaus įkrovimo mechanizmas remiasi skaitmeniniais sertifikatais, saugomais programinėje įrangoje, siekiant nustatyti, kuris kodas yra patikimas įkrovimo metu: įkrovos įkrovikliai, programinės įrangos tvarkyklės, svarbiausi komponentai prieš operacinę sistemą ir kt. Šis modelis buvo sukurtas remiantis pagrindine hierarchija , kuri sukuria pasitikėjimo grandinę nuo programinės įrangos iki „Windows“.
Šioje hierarchijoje randame, pavyzdžiui, platformos raktą (PK) , kurį paprastai suteikia originalios įrangos gamintojas (pvz., „Acer“), raktų mainų raktus (KEK) – „Microsoft“ ir gamintojas, bei dvi esmines duomenų bazes: DB (leidžiami parašai) ir DBX (atšaukti parašai). DB apima sertifikatus ir parašus, kurie laikomi patikimais, o DBX atnaujinama elementais, kurie turi būti blokuojami, nes yra nesaugūs arba buvo pažeisti.
Pirmieji „Acer“ ir „Microsoft“ bendrai išduoti „Secure Boot“ sertifikatai buvo sukurti 2011 m. ir jų galiojimo laikas buvo maždaug 15 metų. Tai reiškia, kad šių pradinių sertifikatų galiojimo laikas baigsis 2026 m. birželį. Jei jūsų kompiuterio programinė įranga vis dar jais naudojasi ir nebuvo atnaujinta į naujus 2023 m. sertifikatus, įkrovos apsauga taps nebeaktuali.
Net ir pasibaigusio galiojimo sertifikatai gali paleisti kompiuterį ir naudoti „Windows“ įprastai, tačiau esminė problema yra ta, kad „Microsoft“ negalės tinkamai pritaikyti naujų apsaugos priemonių paleidimo aplinkai. Tai apima apsaugą nuo kenkėjiškų programų, kurios paleidžiamos prieš sistemą, bandymų apeiti „BitLocker“ ir kitų atakų prieš pradinę pasitikėjimo grandinę.
Senesnėse mašinose arba sistemose, kurios nebepalaikomos (pvz., „Windows 10“ diegimuose be ESU), kyla rizika, kad įkrovos aplinka veiks, bet padidės atakų paviršius, nes ji negaus tų pačių saugos naujinimų arba negalės pasinaudoti šiuolaikiniais DBX atšaukimais.
Kontekstas: „Windows 10“ palaikymo pabaiga, „Windows 11“ iškilimas ir priklausomybė nuo „Secure Boot“
Paskelbus apie „Windows 10“ gyvavimo pabaigą, milijonai vartotojų atsinaujino į „Windows 11“, kad neprarastų saugos pataisų. Šiandien rinkos dalis akivaizdžiai pasislinko „Windows 11“ naudai – apie 63 %, palyginti su 35 % „Windows 10“, daugiausia dėl spaudimo nutraukti palaikymą.
Nors kai kurios „Windows 10“ instaliacijos vis dar naudoja specialius kanalus, tokius kaip LTSC arba išplėstinių saugos naujinimų (ESU) programos , realybė tokia, kad dauguma vartotojų, norėdami išlikti gerai apsaugoti, turės naudoti „Windows 11“ arba bent jau „Linux“ distribucijas. Tačiau tai nereiškia, kad „Windows 11“ yra neįveikiama: dabar labai tiesiogiai svarbus „Secure Boot“ sertifikatų galiojimas.
„Windows 11“ sistemoje saugus įkrovimas nėra prabanga, o daugelio palaikomų scenarijų diegimo reikalavimas . „Microsoft“ primygtinai reikalauja, kad jis būtų įjungtas ne tik dėl bendro saugumo, bet ir dėl to, kad daugelis saugos priemonių priklauso nuo šios pasitikėjimo grandinės. Net žaidimų pasaulyje vis dažniau reikalaujama, kad saugus įkrovimas būtų įjungtas, kad būtų galima jį paleisti.
Naujausia „Windows 11“ saugos naujinimų paketo dalis apima saugaus paleidimo sertifikatų, kurių galiojimas baigiasi 2026 m. birželio mėn., rotaciją. Daugelis vartotojų šiuos sertifikatus gaus automatiškai per „Windows Update“, nereikės rankiniu būdu ieškoti failų ar paketų.
Staliniams arba nešiojamiesiems kompiuteriams, įsigytiems nuo 2024 iki 2025 m., originalios įrangos gamintojai (OEM) jau įtraukė UEFI CA 2023 sertifikatus tiesiai į savo programinę-aparatinę įrangą, todėl šie kompiuteriai iš gamyklos yra paruošti, ir jums tereikia nuolat atnaujinti „Windows“ ir be reikalo neišjungti saugaus įkrovimo.
Kas nutiks, jei neatnaujinsite „Secure Boot“ sertifikatų?
Labai dažnai užduodamas klausimas – ar kompiuteris nustos paleisti, kai pasibaigs jo galiojimo laikas. Daugumai vartotojų atsakymas yra toks, kad kompiuteris ir toliau įsijungs ir veiks normaliai. Galėsite atidaryti programas, naršyti internete ir naudoti operacinę sistemą taip pat, kaip ir dabar.
Tikroji problema yra subtilesnė: kompiuteris su pasibaigusio galiojimo „Secure Boot“ sertifikatais gali nebegauti arba netinkamai taikyti tam tikrų atnaujinimų, kuriems reikalinga ši nauja pasitikėjimo grandinė. Kai kurie svarbūs įkrovos lygio saugos patobulinimai gali būti neįdiegti, todėl atsiranda pažeidžiamumų, kuriais gali pasinaudoti užpuolikai.
Be to, šie sertifikatų atnaujinimai skirti spręsti šiuolaikinius pažeidžiamumus prieš operacinės sistemos diegimą. Jei sertifikatų bazė neatnaujinama, kompiuteris gali tapti lengvesniu taikiniu kenkėjiškoms programoms, nuolatiniams rootkitams arba įrankiams, skirtiems apeiti tokius mechanizmus kaip „BitLocker“ pačioje ankstyvoje paleidimo stadijoje.
Yra ir kitas scenarijus, į kurį reikėtų atsižvelgti: kai kurioms programoms, ypač įmonių arba didelio saugumo aplinkose, gali reikėti, kad veiktų ir būtų atnaujinta „Secure Boot“ . Jei vidinės patikros aptinka pasibaigusio galiojimo sertifikatus, jos gali atsisakyti veikti arba jų funkcijos gali būti ribotos, o tai turi įtakos produktyvumui.
Todėl „Microsoft“ rekomendacija aiški: visada įjunkite ir atnaujinkite saugų paleidimą , įdiekite naujausius „Windows 11“ atnaujinimus arba, jei naudojate „Windows 10“ su ESU, pritaikykite visus saugos pataisymus ir įsitikinkite, kad kiekviename kompiuteryje turite naujausią programinės įrangos / BIOS versiją.
Kaip patikrinti saugaus paleidimo sertifikatų būseną sistemoje „Windows“
Norėdami sužinoti, ar jūsų įrenginys jau pritaikė naujus „Secure Boot“ sertifikatus , galite atlikti greitą patikrinimą naudodami „PowerShell“. „Microsoft“ siūlo komandą, kuri tikrina „Secure Boot“ parašų duomenų bazės (db) turinį ir konkrečiai ieško „Windows UEFI CA 2023“ sertifikato.
Atidarę „PowerShell“ su administratoriaus teisėmis, galite paleisti kažką panašaus į:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Jei komanda grąžina „True“ , tai reiškia, kad kompiuteris jau naudoja naująjį 2023 m. UEFI sertifikatą ir yra apsaugotas nuo originalių 2011 m. sertifikatų galiojimo pabaigos. Tokiu atveju jums nereikia rūpintis, išskyrus tai, kad ir toliau taikysite įprastus „Windows“ ir programinės įrangos atnaujinimus, kai jie taps prieinami.
Ir atvirkščiai, jei išraiška grąžina „False“ , įrenginys vis tiek naudoja sertifikatus, kurių galiojimo laikas baigiasi 2026 m. birželį. Tokiu atveju patartina pirmiausia patikrinti, ar saugus įkrovimas iš tikrųjų įjungtas BIOS / UEFI, o tada priverstinai arba palengvinti reikiamų naujinimų gavimą per „Windows Update“ arba per atitinkamą konfigūraciją valdomose aplinkose.
Norėdami patvirtinti, kad saugus įkrovimas įjungtas, galite naudoti sistemos informacijos įrankį su komanda msinfo32 . Atsidariusiame lange pažymėkite lauką, atitinkantį „Saugaus įkrovimo būsena“: jei parašyta „Įjungta“, funkcija veikia; jei parašyta „Išjungta“ arba „Nepalaikoma“, turėsite pasiekti pagrindinės plokštės arba nešiojamojo kompiuterio UEFI nustatymus, kad ją įjungtumėte, jei aparatinė įranga tai leidžia.
Jei patikrinus msinfo32 ir „PowerShell“ komandą vis tiek nematote 2023 m. sertifikato, kitas logiškas žingsnis yra „Windows Update“ . Patikrinkite, ar nėra laukiančių atnaujinimų, ypač tų, kurie priskiriami saugos arba programinės įrangos atnaujinimams. Daugelyje kompiuterių tiesiog įdiegus šiuos paketus ir paleidus iš naujo, sertifikatas bus automatiškai atnaujintas.
Rankinis saugaus paleidimo sertifikatų atnaujinimas atskiruose kompiuteriuose
Pasitaiko atvejų, kai, nepaisant įjungto saugaus įkrovimo ir veikiančio „Windows Update“, sertifikatų duomenų bazės atnaujinimas netaikomas automatiškai. Tokioms situacijoms „Microsoft“ aprašo būdą, kaip priverstinai siųsti atnaujinimo signalus per „Windows“ registrą.
Standartinė procedūra apima „AvailableUpdates“ reikšmės sukūrimą arba modifikavimą registro šakoje, skirtoje saugiam įkrovimui. „PowerShell“ su administratoriaus teisėmis galima naudoti tokią komandą:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Svarbu atkreipti dėmesį, kad įklijuojant šią komandą į „PowerShell“, registro kelyje esančius įstrižuosius brūkšnius „/“ turite pakeisti standartiniais „Windows“ atbuliniais brūkšniais , kad komanda veiktų tinkamai. Sukūrus arba pakoregavus šią reikšmę, „Windows“ turėtų aptikti, kad yra sertifikatų atnaujinimų, ir pritaikyti juos po kito „Windows“ naujinimo ciklo bei paleisti iš naujo.
Prieš modifikuojant registrą, patartina įsitikinti, kad jūsų sistema atitinka pagrindinius reikalavimus: BIOS įjungtas saugus įkrovimas , palaikoma „Windows“ versija (daugiausia „Windows 11“ arba „Windows 10“ su ESU) ir veikia „Windows Update“ paslauga. Bet kokie neteisingi registro pakeitimai gali sukelti problemų, todėl rekomenduojama turėti atsarginę kopiją arba sistemos atkūrimo tašką.
Kai procesas bus baigtas ir po vieno ar kelių paleidimų iš naujo, galėsite dar kartą paleisti „PowerShell“ komandą, kuri ieškos „Windows UEFI CA 2023“ saugios įkrovos duomenų bazėje. Jei šį kartą atsakymas yra „True“, kompiuteris dabar veikia su atnaujintais sertifikatais ir būsimus įkrovos apribojimus bus galima pritaikyti be problemų.
Išplėstinė stebėsena: įvykiai, registravimas ir WMI administratoriams
Įmonių aplinkoje „Microsoft“ rekomenduoja neapsiriboti rankiniu patikrinimu ir naudoti tik kelias komandas. Norint suprasti kiekvienos komandos poziciją dėl „Secure Boot“ sertifikatų atnaujinimų , labai svarbu peržiūrėti sistemos įvykius ir surinkti išsamią informaciją naudojant „PowerShell“, registrą ir WMI/CIM užklausas.
Pirmiausia reikia patikrinti naujausius „Secure Boot“ įvykius , ypač identifikatorius 1801 ir 1808. Šie įvykiai dokumentuojami kaip žurnalų, susietų su „Secure Boot“ duomenų bazės (db) ir atšaukimo duomenų bazės (DBX) atnaujinimais, dalis. Naujausių įvykių analizė padeda nustatyti, ar yra kokių nors laukiančių atnaujinimų, programos klaidų ar sėkmingų būsenų.
Be to, rekomenduojama atlikti išsamų įrenginių inventorizavimą visoje organizacijoje. „PowerShell“ scenarijai gali būti naudojami parametrams, pvz., kompiuterio pavadinimui (pvz., „HostName“, $env:COMPUTERNAME) ir surinkimo datai bei laikui („Get-Date“), rinkti, taip gaunant aiškų įrangos parko vaizdą konkrečiu laiko momentu.
Registre yra keli ypač svarbūs raktai. Vienas iš jų yra pagrindinis „Secure Boot“ raktas, esantis adresu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , kur galima įvertinti tokias reikšmes kaip „SecureBootEnabled“, „HighConfidenceOptOut“ ir „AvailableUpdates“. Šie duomenys rodo, ar „Secure Boot“ yra aktyvus, ar įrenginys pasirinko tam tikras pasitikėjimo strategijas ir ar yra sertifikatų atnaujinimų.
Kita vertus, yra priežiūros šaka, esanti adresu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , kurioje yra tokie parametrai kaip „UEFICA2023Status“, „WindowsUEFICA2023Capable“ ir „UEFICA2023Error“. Šios reikšmės nurodo, ar įrenginys gali priimti naujus „UEFI CA 2023“ sertifikatus, ar jie buvo pritaikyti ir ar proceso metu įvyko kokių nors klaidų.
Įrenginio atributų skyrius HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes taip pat naudingas. Šiame skyriuje saugomi tokie duomenys kaip OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture ir CanAttemptUpdateAfter. Ši informacija padeda susieti programinės įrangos suderinamumą su „Secure Boot“ naujinimų būsena.
Kalbant apie įvykių žurnalus, patartina rinkti tokius indikatorius kaip su saugiu įkrovimu susietą „ LatestEventId“ , „BucketID“ ir iš įvykių 1801/1808 išgautą patikimumo lygį, taip pat „Event1801Count“ ir „Event1808Count“ skaitiklius. Naudodamos šią telemetriją, IT komandos gali aptikti modelius, pasikartojančias klaidas ar įrenginius, kurie niekada sėkmingai neatnaujina sertifikatų.
Galiausiai, naudojant WMI/CIM užklausas gaunama papildoma sistemos informacija : „Windows“ versija („Get-CimInstance Win32_OperatingSystem“, skirta OSVersion ir LastBootTime), pagrindinės plokštės gamintojas ir produktas („Get-CimInstance Win32_BaseBoard“), kompiuterio gamintojas ir modelis („Get-CIMINstance Win32_ComputerSystem).Manufacturer“ ir „.Model“) ir BIOS duomenys („Get-CIMINstance Win32_BIOS“, skirta aprašymui ir išleidimo datai). Visa tai leidžia susieti programinės įrangos versijas, aparatinę įrangą ir saugaus paleidimo būseną viename inventoriuje.
„Intune“ valdomos aplinkos ir IT valdomi įrenginiai
Organizacijoms, kurios naudoja „Intune“ ar kitus MDM sprendimus savo „Windows“ įrenginiams valdyti, pagrindinis klausimas yra tai, ar pakanka tiesiog leisti „Windows Update“ atlikti savo darbą, ar iki 2026 m. reikia imtis papildomų veiksmų. „Microsoft“ nurodė, kad valdomose aplinkose, jei diagnostikos duomenys įjungti bent „Privalomu“ lygiu, būtini atnaujinimai bus pristatyti automatiškai.
Praktiškai tai reiškia, kad jei jūsų „Intune“ strategijos jau leidžia telemetriją ir jūsų atnaujinimo parinktys yra tinkamai sukonfigūruotos, galite būti ramūs. Nepaisant to, daugelis administratorių svarsto, ar jie turėtų rankiniu būdu kurti tam tikrus registro raktus, pvz., „MicrosoftUpdateManagedOptIn“, ar jie konfigūruojami automatiškai, kai įrenginys atitinka reikalavimus.
„Microsoft“ paskelbė konkrečius dokumentus, kuriuose nurodoma, kad įrenginiuose su IT valdomais atnaujinimais „ MicrosoftUpdateManagedOptIn“ raktas , esantis aplanke HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, turi būti nustatytas į 1, kad automatinis sertifikatų atnaujinimas veiktų tinkamai. Kai kuriais atvejais šį raktą galima konfigūruoti automatiškai, tačiau kitais atvejais gali tekti jį taikyti taikant strategijas.
Todėl rekomenduojama peržiūrėti su diagnostika ir atnaujinimais susijusias „Intune“ strategijas, patikrinti faktinę mašinų būseną naudojant inventoriaus scenarijus ir, jei reikia, įdiegti konfigūracijos strategiją , kuri užtikrintų, kad „MicrosoftUpdateManagedOptIn“ reikšmė būtų tinkama, o aptarnavimo šakos atitiktų suderinamumą su UEFI CA 2023.
Lygiai taip pat svarbu aklai nemanyti, kad „2026 m. nieko nereikės daryti“. Nors „Microsoft“ automatizuoja didžiąją dalį proceso, kiekviena organizacija turi savo unikalių savybių: įrenginius su pasenusia programine įranga, kompiuterius, kurie nereguliariai prisijungia, ribojančias tinklo politikas arba įrenginius su atidėtais atnaujinimais. Proaktyvus patvirtinimo planas padeda išvengti paskutinės minutės netikėtumų.
Originalios įrangos gamintojų ir BIOS / programinės įrangos atnaujinimų vaidmuo
Kompiuterių ir pagrindinių plokščių gamintojai, tokie kaip „Acer“, atlieka itin svarbų vaidmenį visame šiame procese. Jie kontroliuoja platformos raktą (PK) ir kai kuriuos KEK , esančius programinėje įrangoje, taip pat BIOS / UEFI versijas, kurios lemia, kaip įkeliamos ir tvarkomos „Secure Boot DB“ ir DBX duomenų bazės.
„Acer“ teigimu, bendrovė planuoja 2026 m. pirmąjį ketvirtį išleisti BIOS atnaujinimus, skirtus specialiai paveiktiems nešiojamiesiems ir staliniams kompiuteriams. Šios versijos apima PK, KEK ir DB, atnaujintus pagal 2023 m. sertifikatus, kad pritaikius BIOS, kompiuteris atitiktų naująją „Secure Boot“ patikimumo grandinę.
Kiti originalios įrangos gamintojai (OEM) greičiausiai laikysis panašios strategijos, todėl IT administratoriai ir patyrę vartotojai turėtų atidžiai perskaityti gamintojų palaikymo pastabas . Daugeliu atvejų procesas apims naujos BIOS atsisiuntimą iš OEM svetainės arba gavimą naudojant patentuotus įrankius (pvz., automatinio atnaujinimo priemones) ir atnaujinimo įdiegimą laikantis standartinių instrukcijų.
Kompiuteriams, išleistiems 2024 arba 2025 metais, BIOS paprastai pateikiamas su 2023 metų BIOS raktais iš gamyklos arba gauna tą atnaujinimą netrukus po įsigijimo. Jei kompiuterį įsigijote tais metais, tikriausiai jau turite atnaujintus sertifikatus ; net ir tokiu atveju visada pravartu atlikti „PowerShell“ patikrinimą.
Paskirstytosios infrastruktūros, duomenų centrų ar didelių nešiojamųjų kompiuterių parkų atveju gali tekti koordinuoti etapinį programinės įrangos diegimo planą su originalios įrangos gamintojais (OEM) , vengiant taikyti svarbius BIOS atnaujinimus visiems įrenginiams vienu metu be išankstinio bandymo. Tai integruota į kriptografinį ir programinės įrangos gyvavimo ciklo valdymą, kurį daugelis įmonių jau įgyvendina.
Geriausia kibernetinio saugumo praktika, susijusi su saugiu įkrovimu
Saugaus paleidimo sertifikatų atnaujinimas nėra pavienis įvykis, o organizacijos kriptografinio gyvavimo ciklo valdymo dalis . Raktų ir sertifikatų rotacijos planavimas, aplinkoje naudojamų elementų auditas ir vientisumo kontrolės palaikymas programinėje įrangoje bei TPM sumažina tikimybę, kad kas nors neteisėtai pakeis sistemą pradinio paleidimo etapuose.
Šiuo atžvilgiu patartina derinti įkrovos valdiklius su kitais apsaugos lygmenimis: disko šifravimu naudojant „BitLocker“ , aptikimo ir reagavimo sistemomis (EDR/XDR), programinės-aparatinės įrangos ir konfigūracijos pakeitimų stebėjimu bei reguliaria „Windows“ saugos politikos ir aparatinės įrangos peržiūra. Visa tai padeda išvengti vieno gedimo viename lygmenyje, kuris pakenktų visai sistemai.
Kibernetinio saugumo ir įsiskverbimo testavimo srityje besispecializuojančios įmonės gali padidinti vertę atlikdamos įkrovos grandinės vertinimus , imituodamos atakas prieš programinę-aparatinę įrangą, UEFI ir patį saugų įkrovą bei tikrindamos, ar apsauga veikia taip, kaip tikėtasi. Šios paslaugos dažnai taip pat apima rekomendacijas, kaip automatizuoti ir organizuoti atnaujinimus.
Organizacijose, turinčiose labai paskirstytą infrastruktūrą, debesijos paslaugų, tokių kaip „Azure“ ar AWS, panaudojimas platinimo kanalams nustatyti ir centralizuotam naujinimų valdymui gali supaprastinti pataisų, sertifikatų ir programinės įrangos valdymą. Be to, naudojant ataskaitų suvestines „Power BI“ ir telemetrijos analizėje, galima nustatyti prioritetus, kuriems įrenginiams reikia skubiai skirti dėmesio.
Vis dažniau naudojami dirbtinio intelekto įrankiai ir anomalijų aptikimas, orientuotas į paleidimo įvykius ir programinės įrangos elgseną. Šios sistemos gali aptikti neįprastus modelius saugaus paleidimo žurnaluose, anomalius perkrovimus arba UEFI konfigūracijų pakeitimus, kurie gali rodyti bandymą atakuoti ar netinkamą konfigūraciją.
Operaciniu lygmeniu kelios pagrindinės rekomendacijos apima: periodiškai tikrinti „Windows Update“ ir saugos būseną „Windows“ saugos centre, prašyti oficialios programinės įrangos iš gamintojų, jei įrenginiai neatnaujinami automatiškai, testuoti atnaujinimus laboratorijose prieš masinį diegimą ir palaikyti atnaujintus inventorius bei gerai sukonfigūruotas pataisų valdymo sistemas.
Šių praktikų derinimas su tinkamu „Secure Boot“ sertifikatų atnaujinimu padeda išlaikyti tvirtą saugumo poziciją, sumažinant atskleidimo laikotarpius ir palengvinant būsimus auditus, tiek vidinius, tiek išorinius.
Trumpai tariant, dėl saugaus paleidimo sertifikatų galiojimo pabaigos 2026 m. birželį būtina peržiūrėti, kaip mūsų sistemos yra sukonfigūruotos ir atnaujinamos tiek namuose, tiek didelėse organizacijose: užtikrinimas, kad saugus paleidimas būtų aktyvus , „Windows UEFI CA 2023“ buvimas patvirtintas naudojant „PowerShell“, registro raktų ir įvykių patikrinimas, koordinavimas su originalios įrangos gamintojais, kad būtų įdiegta naujausia programinė įranga, ir „Intune“, WSUS, SCCM arba MDM sprendimų galimybių panaudojimas diegimo automatizavimui – visa tai lemia, ar aplinka išlieka apsaugota nuo šiuolaikinių paleidimo grėsmių, ar aplinka, kuri, nors ir atrodo normali, kaupia tylias rizikas, kurias iš pirmo žvilgsnio sunku aptikti.