- Sākotnējie drošās sāknēšanas sertifikāti, kas izdoti 2011. gadā, zaudē spēku 2026. gada jūnijā, un tie ir jāaizstāj ar Windows UEFI CA 2023.
- Windows 11 un Windows 10 ar ESU atjauninājumu galvenokārt saņem, izmantojot Windows Update, lai gan dažiem datoriem ir nepieciešams BIOS atjauninājums.
- Korporatīvajā vidē tā ir atslēga ierīču inventarizācijai, reģistra atslēgu un 1801/1808 notikumu pārskatīšanai, kā arī MicrosoftUpdateManagedOptIn konfigurēšanai.
- Programmatūras atjauninājumu koordinēšana ar oriģinālā aprīkojuma ražotājiem (OEM) un drošās sāknēšanas iespējošana stiprina aizsardzību pret ļaunprogrammatūru un sāknēšanas uzbrukumiem.

Ja izmantojat operētājsistēmu Windows 10 vai Windows 11 un jums ir iespējota drošā sāknēšana , jūs tieši ietekmē sertifikātu izmaiņas, ko Microsoft un datoru ražotāji veiks no šī brīža līdz 2026. gada jūnijam. Šī nav teorētiska problēma: mēs runājam par komponentu, kas validē, kas var darboties jūsu datorā no brīža, kad nospiežat ieslēgšanas/izslēgšanas pogu, un kura sākotnējo sertifikātu derīguma termiņš drīz beigsies.
Gadiem ilgi mēs pieņēmām, ka sistēma ir aizsargāta no brīža, kad tā tiek palaista, bet tagad ir pienācis laiks pārbaudīt, vai viss ir gatavs drošās sāknēšanas sertifikāta atjaunošanai . Microsoft, oriģinālā aprīkojuma ražotāji (piemēram, Acer) un sistēmu administratori jau ir sākuši strādāt pie tā, un ir svarīgi saprast, kas notiek, bezdarbības sekas un praktiskos soļus, ko varat veikt neatkarīgi no tā, vai esat mājas lietotājs vai pārvaldāt ierīču parku uzņēmumā.
Kāpēc drošās sāknēšanas sertifikātu derīguma termiņš beidzas un ko tas nozīmē?
Uz UEFI balstītais drošās sāknēšanas mehānisms balstās uz programmaparatūrā saglabātajiem digitālajiem sertifikātiem, lai noteiktu, kurš kods ir uzticams sāknēšanas laikā: sāknēšanas ielādētāji, programmaparatūras draiveri, kritiski operētājsistēmas pirmsinstances komponenti utt. Šis modelis tika izstrādāts, balstoties uz galveno hierarhiju , kas izveido uzticības ķēdi no programmaparatūras uz Windows.
Šajā hierarhijā mēs atrodam, piemēram, platformas atslēgu (PK) , ko parasti nodrošina oriģinālā aprīkojuma ražotājs (OEM) (piemēram, Acer), atslēgu apmaiņas atslēgas (KEK) no Microsoft un ražotāja, kā arī divas būtiskas datubāzes: DB (atļautie paraksti) un DBX (atsauktie paraksti). DB ietver sertifikātus un parakstus, kas tiek uzskatīti par uzticamiem, savukārt DBX tiek atjaunināta ar elementiem, kas ir jābloķē, jo tie ir nedroši vai ir apdraudēti.
Pirmie Acer un Microsoft kopīgi izdotie drošās sāknēšanas sertifikāti ir datēti ar 2011. gadu , un to aptuvenais derīguma termiņš bija 15 gadi. Tas nozīmē, ka šo sākotnējo sertifikātu derīguma termiņš beigsies 2026. gada jūnijā. Ja jūsu datora programmaparatūra joprojām ir atkarīga no tiem un nav atjaunināta uz jaunajiem 2023. gada sertifikātiem, sāknēšanas aizsardzība būs novecojusi.
Ar sertifikātiem, kuru derīguma termiņš ir beidzies, dators joprojām var startēt un palaist operētājsistēmu Windows normāli, taču kritiskā problēma ir tā, ka Microsoft nevarēs pareizi lietot jaunus mazināšanas pasākumus startēšanas vidē. Tas ietver aizsardzību pret ļaunprogrammatūru, kas ielādējas pirms sistēmas, mēģinājumiem apiet BitLocker un citiem uzbrukumiem sākotnējai uzticības ķēdei.
Vecākās ierīcēs vai sistēmās, kas vairs netiek atbalstītas (piemēram, Windows 10 instalācijās bez ESU), pastāv risks, ka sāknēšanas vide darbojas, bet tās uzbrukuma virsma palielinās, jo tā nesaņem tos pašus drošības atjauninājumus vai nevar izmantot mūsdienu DBX atsaukšanas priekšrocības.
Konteksts: Windows 10 atbalsta beigas, Windows 11 popularitātes pieaugums un atkarība no drošās sāknēšanas
Paziņojums par Windows 10 darbības beigām pamudināja miljoniem lietotāju pāriet uz Windows 11, lai izvairītos no drošības ielāpu zaudēšanas. Šodien tirgus daļa ir nepārprotami mainījusies par labu Windows 11, aptuveni 63% salīdzinājumā ar 35% Windows 10, galvenokārt atbalsta beigu spiediena dēļ.
Lai gan dažas Windows 10 instalācijas joprojām izmanto īpašus kanālus, piemēram, LTSC vai paplašināto drošības atjauninājumu (ESU) programmas , realitātē lielākajai daļai lietotāju būs jāpastāv līdzās Windows 11 vai vismaz Linux distributīviem, ja viņi vēlas saglabāt labu aizsardzību. Taču tas nenozīmē, ka Windows 11 ir necaurlaidīga: drošās sāknēšanas sertifikātu derīgums tagad ir ļoti tieši svarīgs.
Operētājsistēmā Windows 11 drošā sāknēšana nav greznība, bet gan instalēšanas prasība lielākajā daļā atbalstīto scenāriju. Microsoft uzstāj, ka tā ir jāiespējo ne tikai vispārējas drošības labad, bet arī tāpēc, ka daudzi mazināšanas pasākumi balstās uz šo uzticības ķēdi. Pat spēļu pasaulē arvien biežāk mūsdienu nosaukumiem (piemēram, Battlefield sērijai un citām AAA spēlēm) ir nepieciešama drošās sāknēšanas iespējošana, lai tās darbotos.
Jaunākajā Windows 11 drošības atjauninājumu paketē ir iekļauta drošās sāknēšanas sertifikātu, kuru derīguma termiņš beidzas 2026. gada jūnijā, rotācija. Daudzi lietotāji šos sertifikātus saņems automātiski, izmantojot Windows Update, bez nepieciešamības manuāli meklēt failus vai pakotnes.
Galddatoriem vai klēpjdatoriem, kas iegādāti no 2024. līdz 2025. gadam, oriģinālā aprīkojuma ražotāji (OEM) jau ir iekļāvuši UEFI CA 2023 sertifikātus tieši savā programmaparatūrā, tāpēc šie datori tiek piegādāti no rūpnīcas jau gatavi, un viss, kas jums jādara, ir atjaunināt operētājsistēmu Windows un nevajadzīgi neatspējot drošo sāknēšanu.
Kas notiek, ja neatjaunojat drošās sāknēšanas sertifikātus?
Ļoti bieži uzdots jautājums ir, vai dators pārtrauks startēšanu, kad sasniegs tā derīguma termiņu. Atbilde lielākajai daļai lietotāju ir tāda, ka dators turpinās ieslēgties un darboties normāli. Jūs varēsiet atvērt savas lietojumprogrammas, pārlūkot internetu un izmantot operētājsistēmu tāpat kā pašlaik.
Īstā problēma ir smalkāka: dators ar beigušiem drošās sāknēšanas sertifikātiem var pārstāt saņemt vai pareizi lietot noteiktus atjauninājumus, kuriem nepieciešama šī jaunā uzticamības ķēde. Daži kritiski sāknēšanas līmeņa drošības uzlabojumi var netikt instalēti, radot ievainojamības, ko uzbrucēji varētu izmantot.
Turklāt šie sertifikātu atjaunošanas gadījumi ir paredzēti, lai novērstu mūsdienu ievainojamības pirms operētājsistēmas instalēšanas. Ja sertifikātu bāze netiek atjaunināta, dators var kļūt par vieglāku mērķi sāknēšanas komplektu ļaunprogrammatūrai, pastāvīgiem rootkitiem vai rīkiem, kas paredzēti, lai apietu mehānismus, piemēram, BitLocker, pašās sākumposmā.
Jāapsver vēl viens scenārijs: dažām lietojumprogrammām, īpaši korporatīvās vai augstas drošības vidēs, var būt nepieciešams, lai drošā sāknēšana darbotos un būtu atjaunināta . Ja iekšējās pārbaudes atklāj sertifikātu derīguma termiņa beigas, tās var atteikties darboties vai to funkcionalitāte var būt ierobežota, ietekmējot produktivitāti.
Tāpēc Microsoft ieteikums ir skaidrs: vienmēr iespējojiet un atjauniniet drošo sāknēšanu , instalējiet jaunākos Windows 11 atjauninājumus vai, Windows 10 gadījumā ar ESU, lietojiet visus drošības ielāpus un pārliecinieties, vai katram datoram ir pieejama jaunākā programmaparatūras/BIOS versija.
Kā pārbaudīt drošās sāknēšanas sertifikātu statusu operētājsistēmā Windows
Lai noskaidrotu, vai jūsu ierīce jau ir ieviesusi jaunos drošās sāknēšanas sertifikātus , varat veikt ātru pārbaudi, izmantojot PowerShell. Microsoft piedāvā komandu, kas pārbauda drošās sāknēšanas parakstu datubāzes (db) saturu un īpaši meklē Windows UEFI CA 2023 klātbūtni.
Atverot PowerShell ar administratora privilēģijām, varat palaist kaut ko līdzvērtīgu:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Ja komanda atgriež vērtību True , tas nozīmē, ka dators jau izmanto jauno 2023. gada UEFI sertifikātu un ir aizsargāts pret sākotnējo 2011. gada sertifikātu derīguma termiņa beigām. Šādā gadījumā jums nav jāuztraucas par to, ka varat turpināt lietot parastos Windows un programmaparatūras atjauninājumus, kad tie kļūst pieejami.
Turpretī, ja izteiksme atgriež vērtību False , dators joprojām izmanto sertifikātus, kuru derīguma termiņš beidzas 2026. gada jūnijā. Šādā gadījumā ieteicams vispirms pārbaudīt, vai BIOS/UEFI ir iespējota drošā sāknēšana, un pēc tam piespiest vai veicināt nepieciešamo atjauninājumu saņemšanu, izmantojot Windows Update vai atbilstošu konfigurāciju pārvaldītās vidēs.
Lai apstiprinātu, ka drošā sāknēšana ir iespējota, varat izmantot sistēmas informācijas rīku ar komandu msinfo32 . Atvērtajā logā atzīmējiet lauku, kas atbilst "Drošās sāknēšanas statuss": ja tajā ir rakstīts "Iespējots", funkcija darbojas; ja tajā ir rakstīts "Atspējots" vai "Netiek atbalstīts", jums būs jāpiekļūst mātesplates vai klēpjdatora UEFI iestatījumiem, lai to iespējotu, ja aparatūra to atļauj.
Ja pēc msinfo32 un PowerShell komandas pārbaudes joprojām neredzat 2023 sertifikātu, nākamais loģiskais solis ir Windows atjaunināšana . Pārbaudiet gaidāmos atjauninājumus, īpaši tos, kas klasificēti kā drošības vai programmaparatūras atjauninājumi. Daudzās ierīcēs, vienkārši instalējot šīs pakotnes un restartējot, sertifikāta atjaunošana tiks automātiski piemērota.
Manuāla drošās sāknēšanas sertifikātu atjaunināšana atsevišķos datoros
Ir gadījumi, kad, neskatoties uz iespējotu drošo sāknēšanu un palaistu Windows atjaunināšanu, sertifikātu datubāzes atjauninājums netiek piemērots automātiski. Šādām situācijām Microsoft apraksta veidu, kā piespiest atjaunināšanas signalizāciju, izmantojot Windows reģistru.
Standarta procedūra ietver AvailableUpdates vērtības izveidi vai modificēšanu reģistra filiālē, kas paredzēta drošai sāknēšanai. PowerShell ar administratora privilēģijām var izmantot šādu komandu:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Ir svarīgi atzīmēt, ka, ielīmējot šo komandu programmā PowerShell, reģistra ceļā slīpsvītras "/" ir jāaizstāj ar standarta Windows atpakaļvērstajām slīpsvītrām , lai komanda darbotos pareizi. Kad šī vērtība ir izveidota vai pielāgota, operētājsistēmai Windows vajadzētu noteikt, ka ir pieejami sertifikātu atjauninājumi, un lietot tos pēc nākamā Windows atjaunināšanas cikla un restartēt datoru.
Pirms reģistra modificēšanas ieteicams pārliecināties, vai jūsu sistēma atbilst pamatprasībām: BIOS ir iespējota drošā sāknēšana , atbalstīta Windows versija (galvenokārt Windows 11 vai Windows 10 ar ESU) un darbojas Windows atjaunināšanas pakalpojums. Jebkuras nepareizas reģistra izmaiņas var radīt problēmas, tāpēc ieteicams izveidot dublējumu vai sistēmas atjaunošanas punktu.
Kad process ir pabeigts un pēc vienas vai vairākām restartēšanas reizēm varat vēlreiz palaist PowerShell komandu, kas drošās sāknēšanas datubāzē meklē “Windows UEFI CA 2023”. Ja šoreiz atbilde ir “True”, dators tagad darbojas ar atjaunotajiem sertifikātiem , un turpmākos sāknēšanas mazināšanas pasākumus var lietot bez problēmām.
Paplašināta uzraudzība: notikumi, reģistrēšana un WMI administratoriem
Uzņēmumu vidē Microsoft iesaka izmantot daudz plašākas iespējas nekā manuāla pārbaude, izmantojot tikai dažas komandas. Lai saprastu katras komandas nostāju attiecībā uz drošās sāknēšanas sertifikātu atjauninājumiem , ir svarīgi pārskatīt sistēmas notikumus un apkopot detalizētu informāciju, izmantojot PowerShell, reģistru un WMI/CIM vaicājumus.
Pirmais solis ir pārbaudīt jaunākos drošās sāknēšanas notikumus , īpaši identifikatorus 1801 un 1808. Šie notikumi tiek dokumentēti kā daļa no žurnāliem, kas saistīti ar drošās sāknēšanas datubāzes (db) un atsaukšanas datubāzes (DBX) atjauninājumiem. Jaunāko notikumu analīze palīdz noteikt, vai ir kādi gaidoši atjauninājumi, lietojumprogrammu kļūdas vai veiksmes stāvokļi.
Turklāt ieteicams veikt detalizētu ierīču inventarizāciju visā organizācijā. PowerShell skriptus var izmantot, lai apkopotu tādus parametrus kā datora nosaukums (resursdatora nosaukums, piemēram, $env:COMPUTERNAME) un apkopošanas datums un laiks (Get-Date), sniedzot skaidru priekšstatu par iekārtu parku noteiktā laika brīdī.
Reģistrā ir vairākas īpaši svarīgas atslēgas. Viena no tām ir galvenā drošās sāknēšanas atslēga, kas atrodas HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , kur var novērtēt tādas vērtības kā SecureBootEnabled, HighConfidenceOptOut un AvailableUpdates. Šie dati norāda, vai drošās sāknēšanas funkcija ir aktīva, vai ierīce ir izvēlējusies noteiktas uzticamības politikas un vai ir pieejami sertifikātu atjauninājumi.
No otras puses, ir apkopes atzars HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , kurā ir tādi parametri kā UEFICA2023Status, WindowsUEFICA2023Capable un UEFICA2023Error. Šīs vērtības norāda, vai ierīce spēj pieņemt jaunos UEFI CA 2023 sertifikātus, vai tie ir lietoti un vai procesa laikā ir radušās kļūdas.
Noderīga ir arī ierīces atribūtu sadaļa HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes . Šajā sadaļā tiek glabāti tādi dati kā OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture un CanAttemptUpdateAfter. Šī informācija palīdz savstarpēji salīdzināt programmaparatūras saderību ar drošās sāknēšanas atjauninājumu statusu.
Attiecībā uz notikumu žurnāliem ieteicams apkopot tādus indikatorus kā ar drošo sāknēšanu saistītais LatestEventId , BucketID un no notikumiem 1801/1808 iegūtais uzticamības līmenis, kā arī Event1801Count un Event1808Count skaitītāji. Izmantojot šo telemetriju, IT komandas var noteikt modeļus, atkārtotas kļūdas vai ierīces, kas nekad veiksmīgi nepabeidz sertifikātu atjaunināšanu.
Visbeidzot, izmantojot WMI/CIM vaicājumus , tiek iegūta papildu sistēmas informācija : Windows versija (Get-CimInstance Win32_OperatingSystem OSVersion un LastBootTime vajadzībām), mātesplates ražotājs un produkts (Get-CimInstance Win32_BaseBoard), datora ražotājs un modelis (Get-CIMINstance Win32_ComputerSystem).Manufacturer un .Model), kā arī BIOS dati (Get-CIMINstance Win32_BIOS aprakstam un izlaišanas datumam). Tas viss ļauj korelēt programmaparatūras versijas, aparatūru un drošās sāknēšanas statusu vienā inventārā.
Intune pārvaldītas vides un IT pārvaldītas ierīces
Organizācijām, kas savu Windows ierīču pārvaldībai izmanto Intune vai citus MDM risinājumus , galvenais jautājums ir, vai pietiek vienkārši ļaut Windows Update veikt savu darbu, vai arī līdz 2026. gadam ir jāveic papildu darbības. Microsoft ir norādījis, ka pārvaldītās vidēs, ja vien diagnostikas dati ir iespējoti vismaz "Nepieciešamajā" līmenī, nepieciešamie atjauninājumi tiks piegādāti automātiski.
Praksē tas nozīmē, ka, ja jūsu Intune politikas jau atļauj telemetriju un atjaunināšanas opcijas ir pareizi konfigurētas, varat justies mierīgi. Tomēr daudzi administratori domā, vai viņiem manuāli jāizveido noteiktas reģistra atslēgas, piemēram, MicrosoftUpdateManagedOptIn, vai arī tās tiek konfigurētas automātiski, kad ierīce atbilst prasībām.
Microsoft ir publicējis īpašu dokumentāciju, kurā norādīts, ka atslēgai MicrosoftUpdateManagedOptIn , kas atrodas mapē HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, ierīcēs ar IT pārvaldītiem atjauninājumiem jābūt iestatītai uz 1, lai automātiskā sertifikātu atjaunošana darbotos pareizi. Dažos gadījumos šo atslēgu var konfigurēt automātiski, bet citos gadījumos tā var būt jāievieš, izmantojot politikas.
Tāpēc ieteikums ir pārskatīt Intune politikas, kas saistītas ar diagnostiku un atjauninājumiem, pārbaudīt datoru faktisko statusu, izmantojot inventarizācijas skriptus, un, ja nepieciešams, izvietot konfigurācijas politiku , kas nodrošina, ka MicrosoftUpdateManagedOptIn vērtība ir atbilstoša un ka apkalpošanas zari atspoguļo saderību ar UEFI CA 2023.
Tikpat svarīgi ir akli nepieņemt, ka "2026. gadā nekas nebūs jādara". Lai gan Microsoft automatizē lielu daļu procesa, katrai organizācijai ir savas unikālas īpašības: ierīces ar novecojušu programmaparatūru, datori, kas regulāri neizveido savienojumu, ierobežojošas tīkla politikas vai iekārtas ar atliktu atjauninājumu veikšanu. Proaktīvs validācijas plāns novērš pēdējā brīža pārsteigumus.
OEM un BIOS/programmatūras atjauninājumu loma
Datoru un mātesplates ražotājiem, piemēram, Acer, ir izšķiroša loma visā šajā procesā. Tie kontrolē platformas atslēgu (PK) un dažus KEK , kas atrodas programmaparatūrā, kā arī BIOS/UEFI versijas, kas nosaka, kā tiek ielādētas un pārvaldītas drošās sāknēšanas datubāzes un DBX datubāzes.
Saskaņā ar Acer sniegto informāciju, uzņēmums plāno 2026. gada pirmajā ceturksnī izlaist BIOS atjauninājumus, kas īpaši paredzēti skartajiem klēpjdatoriem un galddatoriem. Šīs versijas ietver PK, KEK un DB, kas atjaunināti ar 2023. gada sertifikātiem, lai pēc BIOS piemērošanas dators atbilstu jaunajai Secure Boot uzticamības ķēdei.
Citi oriģinālā aprīkojuma ražotāji (OEM), visticamāk, ievēros līdzīgu stratēģiju, tāpēc IT administratoriem un pieredzējušiem lietotājiem jāpievērš īpaša uzmanība ražotāju atbalsta piezīmēm . Daudzos gadījumos process ietvers jaunas BIOS lejupielādi no OEM vietnes vai saņemšanu, izmantojot patentētus rīkus (piemēram, automātiskās atjaunināšanas utilītas), un atjauninājuma lietošanu, ievērojot standarta instrukcijas.
Datoriem, kas izlaisti 2024. vai 2025. gadā, BIOS parasti tiek piegādātas ar 2023. gada BIOS atslēgām no rūpnīcas vai arī saņem šo atjauninājumu neilgi pēc iegādes. Ja datoru iegādājāties šajos gados, jums, iespējams, jau ir atjauninātie sertifikāti ; pat tādā gadījumā PowerShell pārbaude vienmēr ir ieteicama, lai apstiprinātu.
Izkliedētu infrastruktūru, datu centru vai lielu klēpjdatoru parku gadījumā var būt nepieciešams saskaņot pakāpenisku programmaparatūras ieviešanas plānu ar oriģinālā aprīkojuma ražotājiem (OEM) , izvairoties no kritisku BIOS atjauninājumu piemērošanas visām ierīcēm vienlaikus bez iepriekšējas testēšanas. Tas ir integrēts kriptogrāfijas un programmaparatūras dzīves cikla pārvaldībā, ko daudzi uzņēmumi jau ievieš.
Kiberdrošības paraugprakse saistībā ar drošu sāknēšanu
Drošas sāknēšanas sertifikātu atjaunošana nav atsevišķs notikums, bet gan daļa no organizācijas kriptogrāfiskā dzīves cikla pārvaldības . Atslēgu un sertifikātu rotācijas plānošana, vidē faktiski izmantotā satura auditēšana un integritātes kontroles uzturēšana programmaparatūrā un TPM samazina iespējamību, ka kāds varētu manipulēt ar sistēmu sākotnējos sāknēšanas posmos.
Šajā sakarā ieteicams apvienot sāknēšanas kontroli ar citiem aizsardzības slāņiem: disku šifrēšanu, izmantojot BitLocker , noteikšanas un reaģēšanas sistēmām (EDR/XDR), programmaparatūras un konfigurācijas izmaiņu uzraudzību, kā arī regulāru Windows drošības politiku un aparatūras pārskatīšanu. Tas viss palīdz novērst, ka viena kļūme vienā slānī apdraud visu sistēmu.
Uzņēmumi, kas specializējas kiberdrošības un ielaušanās testēšanā, var sniegt pievienoto vērtību, veicot sāknēšanas ķēdes novērtējumus , simulējot uzbrukumus programmaparatūrai, UEFI un pašai drošajai sāknēšanai, kā arī pārbaudot, vai aizsardzības mehānismi darbojas, kā paredzēts. Šie pakalpojumi bieži vien ietver arī ieteikumus atjauninājumu automatizēšanai un organizēšanai.
Organizācijās ar ļoti izkliedētu infrastruktūru mākoņpakalpojumu, piemēram, Azure vai AWS, izmantošana izplatīšanas kanālu iestatīšanai un centralizētai atjauninājumu pārvaldībai var vienkāršot ielāpu, sertifikātu un programmaparatūras kontroli. Turklāt informācijas paneļu izmantošana pakalpojumā Power BI un telemetrijas analītikā palīdz noteikt prioritātes ierīcēm, kurām nepieciešama steidzama uzmanība.
Arvien biežāk tiek izmantota mākslīgā intelekta rīki un anomāliju noteikšana, kas koncentrējas uz sāknēšanas notikumiem un programmaparatūras darbību. Šīs sistēmas var atklāt neparastus modeļus drošās sāknēšanas žurnālos, anomālu atkārtotu palaišanu vai UEFI konfigurāciju izmaiņas, kas varētu liecināt par uzbrukuma mēģinājumu vai nepareizu konfigurāciju.
Operacionālā līmenī daži pamata ieteikumi ietver: periodisku Windows atjaunināšanas un drošības statusu pārbaudi Windows drošības centrā, oficiālas programmaparatūras pieprasīšanu no ražotājiem iekārtām, kas netiek atjauninātas automātiski, atjauninājumu testēšanu laboratorijās pirms masveida ieviešanas un atjauninātu inventāru un labi konfigurētu ielāpu pārvaldības sistēmu uzturēšanu.
Apvienojot šīs prakses ar pareizu drošās sāknēšanas sertifikātu atjaunošanu, tiek uzturēta spēcīga drošības situācija, samazinot riska periodus un atvieglojot turpmākas revīzijas gan iekšēji, gan ārēji.
Īsāk sakot, drošās sāknēšanas sertifikātu derīguma termiņa beigas 2026. gada jūnijā liek pārskatīt, kā mūsu sistēmas tiek konfigurētas un atjauninātas gan mājās, gan lielās organizācijās: nodrošinot, ka drošās sāknēšanas funkcija ir aktīva , apstiprinot Windows UEFI CA 2023 klātbūtni no PowerShell, validējot reģistra atslēgas un notikumus, sadarbojoties ar oriģinālā aprīkojuma ražotājiem (OEM), lai lietotu jaunāko programmaparatūru, un izmantojot Intune, WSUS, SCCM vai MDM risinājumu iespējas izvietošanas automatizēšanai, ir izšķiroša nozīme starp vidi, kas joprojām ir aizsargāta pret mūsdienu sāknēšanas draudiem, un tādu, kas, lai gan šķietami normāla, uzkrāj klusus riskus, kurus no pirmā acu uzmetiena ir grūti atklāt.