- Sijil Secure Boot asal yang dikeluarkan pada tahun 2011 akan tamat tempoh pada bulan Jun 2026 dan mesti digantikan dengan Windows UEFI CA 2023.
- Windows 11 dan Windows 10 dengan ESU menerima kemas kini terutamanya melalui Kemas Kini Windows, walaupun sesetengah komputer memerlukan kemas kini BIOS.
- Dalam persekitaran korporat, ia adalah kunci untuk peranti inventori, menyemak kunci pendaftaran dan peristiwa 1801/1808 dan mengkonfigurasi MicrosoftUpdateManagedOptIn.
- Menyelaras kemas kini perisian tegar dengan OEM dan memastikan Secure Boot diaktifkan mengukuhkan perlindungan terhadap perisian hasad dan serangan boot.

Jika anda menggunakan Windows 10 atau Windows 11 dan telah mendayakan But Selamat , anda akan terjejas secara langsung oleh perubahan sijil yang akan dibuat oleh Microsoft dan pengeluar PC antara sekarang dan Jun 2026. Ini bukan isu teori: kita sedang membincangkan tentang komponen yang mengesahkan apa yang boleh berjalan pada mesin anda dari saat anda menekan butang kuasa dan sijil asalnya akan tamat tempoh.
Selama bertahun-tahun kita menganggap sistem itu dilindungi dari saat ia dimulakan, tetapi kini tiba masanya untuk memastikan semuanya bersedia untuk pembaharuan sijil But Selamat . Microsoft, OEM (seperti Acer) dan pentadbir sistem telah pun mula mengusahakannya, dan adalah penting untuk memahami apa yang berlaku, akibat daripada tidak bertindak dan langkah praktikal yang boleh anda ambil sama ada anda pengguna di rumah atau mengurus pelbagai peranti dalam syarikat.
Mengapa sijil Secure Boot tamat tempoh dan apakah maksudnya?
Mekanisme But Selamat berasaskan UEFI bergantung pada sijil digital yang disimpan dalam firmware untuk menentukan kod yang boleh dipercayai semasa but: pemuat but, pemacu firmware, komponen sistem pra-pengendalian kritikal, dan sebagainya. Model ini direka bentuk berdasarkan hierarki utama yang mewujudkan rantaian kepercayaan daripada firmware kepada Windows.
Dalam hierarki ini, kita dapati, sebagai contoh, Kekunci Platform (PK) , yang biasanya daripada OEM (seperti Acer), Kekunci Pertukaran Kekunci (KEK) daripada Microsoft dan pengilang, dan dua pangkalan data penting: Pangkalan Data (tandatangan yang dibenarkan) dan Pangkalan Data (tandatangan yang dibatalkan). Pangkalan Data merangkumi sijil dan tandatangan yang dianggap boleh dipercayai, manakala Pangkalan Data dikemas kini dengan elemen yang mesti disekat kerana ia tidak selamat atau telah dikompromi.
Sijil But Selamat pertama yang dikeluarkan bersama oleh Acer dan Microsoft bermula pada tahun 2011 dan direka bentuk dengan jangka hayat anggaran selama 15 tahun. Ini bermakna sijil awal ini akan mencapai tarikh luputnya pada Jun 2026. Jika firmware komputer anda masih bergantung padanya dan belum dikemas kini kepada sijil 2023 yang baharu, perlindungan but akan menjadi usang.
Dengan sijil yang telah tamat tempoh, komputer mungkin masih boleh boot dan menjalankan Windows seperti biasa, tetapi isu kritikalnya ialah Microsoft tidak akan dapat menggunakan mitigasi baharu dengan betul pada persekitaran boot. Ini termasuk perlindungan terhadap perisian hasad yang dimuatkan sebelum sistem, percubaan untuk memintas BitLocker dan serangan lain terhadap rantaian kepercayaan awal.
Pada mesin lama atau pada sistem yang tidak lagi disokong (seperti pemasangan Windows 10 tanpa ESU), risikonya berakhir dengan persekitaran but yang berfungsi, tetapi permukaan serangannya meningkat kerana ia tidak menerima kemas kini keselamatan yang sama atau boleh memanfaatkan pembatalan DBX moden.
Konteks: tamatnya sokongan untuk Windows 10, kebangkitan Windows 11 dan pergantungan pada But Selamat
Pengumuman tamat tempoh hayat Windows 10 telah mendorong berjuta-juta pengguna untuk menaik taraf kepada Windows 11 bagi mengelakkan kehilangan tampalan keselamatan. Hari ini, bahagian pasaran jelas telah beralih ke arah Windows 11, dengan sekitar 63% berbanding 35% untuk Windows 10, sebahagian besarnya disebabkan oleh tekanan tamatnya sokongan tersebut.
Walaupun sesetengah pemasangan Windows 10 masih menggunakan saluran khas seperti program LTSC atau Kemas Kini Keselamatan Lanjutan (ESU) , realitinya ialah kebanyakan pengguna perlu wujud bersama Windows 11 atau, sekurang-kurangnya, dengan pengedaran Linux jika mereka mahu kekal dilindungi dengan baik. Tetapi itu tidak bermakna Windows 11 tidak dapat ditembusi: kesahihan sijil But Selamat kini memainkan peranan secara langsung.
Bagi Windows 11, Secure Boot bukanlah satu kemewahan, tetapi satu keperluan untuk pemasangan dalam kebanyakan senario yang disokong. Microsoft berkeras untuk memastikan ia diaktifkan bukan sahaja untuk keselamatan umum, tetapi juga kerana banyak mitigasi bergantung pada rantaian kepercayaan ini. Malah dalam dunia permainan, semakin biasa bagi tajuk moden (seperti siri Battlefield dan permainan AAA lain) untuk memerlukan Secure Boot diaktifkan untuk dijalankan.
Kemas kini keselamatan terkini untuk Windows 11 termasuk penggiliran sijil But Selamat yang tamat tempoh pada Jun 2026. Ramai pengguna akan menerima sijil ini secara automatik melalui Kemas Kini Windows, tanpa perlu mencari fail atau pakej secara manual.
Bagi komputer desktop atau komputer riba yang dibeli dari tahun 2024-2025 dan seterusnya, pengeluar OEM telah memasukkan sijil UEFI CA 2023 terus ke dalam firmware mereka, jadi komputer ini sedia untuk digunakan dari kilang, dan apa yang anda perlu lakukan ialah memastikan Windows dikemas kini dan tidak melumpuhkan But Selamat tanpa perlu.
Apa yang berlaku jika anda tidak memperbaharui sijil Secure Boot anda?
Satu persoalan yang sangat lazim ialah sama ada PC akan berhenti boot apabila ia mencapai tarikh luputnya. Jawapannya, bagi kebanyakan pengguna, ialah komputer akan terus hidup dan berfungsi seperti biasa. Anda akan dapat membuka aplikasi anda, melayari internet dan menggunakan sistem pengendalian seperti yang anda lakukan sekarang.
Masalah sebenar adalah lebih halus: komputer dengan sijil But Selamat yang telah tamat tempoh mungkin berhenti menerima atau menggunakan kemas kini tertentu yang memerlukan rantaian kepercayaan baharu ini dengan betul. Beberapa penambahbaikan keselamatan peringkat but yang kritikal mungkin tidak dipasang, mewujudkan kelemahan yang boleh dieksploitasi oleh penyerang.
Tambahan pula, pembaharuan sijil ini direka bentuk untuk menangani kelemahan moden dalam persekitaran sistem pra-pengendalian. Jika pangkalan sijil tidak dikemas kini, PC boleh menjadi sasaran yang lebih mudah untuk perisian hasad bootkit, rootkit berterusan atau alat yang direka bentuk untuk memintas mekanisme seperti BitLocker pada peringkat awal boot.
Terdapat senario lain yang perlu dipertimbangkan: sesetengah aplikasi, terutamanya dalam persekitaran korporat atau keselamatan tinggi, mungkin memerlukan But Selamat untuk beroperasi dan dikemas kini . Jika semakan dalaman mengesan sijil yang telah tamat tempoh, ia mungkin enggan dijalankan atau mempunyai fungsi yang terhad, lalu menjejaskan produktiviti.
Oleh itu, cadangan Microsoft adalah jelas: sentiasa pastikan Secure Boot diaktifkan dan dikemas kini , pasang kemas kini Windows 11 terkini atau, dalam kes Windows 10 dengan ESU, gunakan semua tampalan keselamatan dan pastikan anda mempunyai versi firmware/BIOS terkini yang tersedia untuk setiap komputer.
Cara menyemak status sijil But Selamat dalam Windows
Untuk mengetahui sama ada mesin anda telah menerima pakai sijil But Selamat yang baharu , anda boleh melakukan pemeriksaan pantas menggunakan PowerShell. Microsoft menawarkan arahan yang memeriksa kandungan pangkalan data tandatangan (db) But Selamat dan secara khusus mencari kehadiran Windows UEFI CA 2023.
Dengan PowerShell dibuka dengan keistimewaan pentadbir, anda boleh menjalankan sesuatu yang setara dengan:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Jika arahan mengembalikan True , ini bermakna komputer telah pun menggunakan sijil UEFI 2023 yang baharu dan dilindungi daripada tamat tempoh sijil 2011 yang asal. Dalam hal ini, anda tidak perlu risau selain daripada terus menggunakan kemas kini Windows dan firmware biasa apabila ia tersedia.
Sebaliknya, jika ungkapan mengembalikan Palsu , mesin masih bergantung pada sijil yang tamat tempoh pada Jun 2026. Dalam senario itu, adalah dinasihatkan untuk menyemak terlebih dahulu sama ada But Selamat sebenarnya diaktifkan dalam BIOS/UEFI, dan kemudian memaksa atau memudahkan ketibaan kemas kini yang diperlukan melalui Kemas Kini Windows atau melalui konfigurasi yang sesuai dalam persekitaran terurus.
Untuk mengesahkan bahawa But Selamat diaktifkan, anda boleh menggunakan alat Maklumat Sistem dengan arahan msinfo32 . Dalam tetingkap yang terbuka, tandakan medan yang sepadan dengan "Status But Selamat": jika ia mengatakan "Diaktifkan," ciri tersebut berfungsi; jika ia mengatakan "Dilumpuhkan" atau "Tidak Disokong," anda perlu mengakses tetapan UEFI papan induk atau komputer riba untuk mendayakannya, dengan syarat perkakasan membenarkannya.
Jika, selepas menyemak msinfo32 dan arahan PowerShell, anda masih tidak melihat sijil 2023, langkah logik seterusnya ialah Kemas Kini Windows . Semak kemas kini yang belum selesai, terutamanya yang dikelaskan sebagai kemas kini keselamatan atau perisian tegar. Pada banyak mesin, hanya memasang pakej ini dan memulakan semula akan menggunakan pembaharuan sijil secara automatik.
Kemas kini manual sijil But Selamat pada komputer individu
Terdapat kes di mana, walaupun But Selamat telah diaktifkan dan Kemas Kini Windows berjalan, kemas kini pangkalan data sijil tidak digunakan secara automatik. Untuk situasi ini, Microsoft menerangkan cara untuk memaksa isyarat kemas kini melalui Pendaftaran Windows.
Prosedur standard melibatkan penciptaan atau pengubahsuaian nilai AvailableUpdates dalam cabang pendaftaran yang dikhaskan untuk But Selamat. Dalam PowerShell dengan keistimewaan pentadbir, arahan seperti berikut boleh digunakan:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Penting untuk diperhatikan bahawa semasa menampal arahan ini ke dalam PowerShell, anda mesti menggantikan garis miring ke hadapan "/" dalam laluan pendaftaran dengan garis miring terbalik Windows standard agar arahan berfungsi dengan betul. Sebaik sahaja nilai ini dicipta atau dilaraskan, Windows harus mengesan bahawa kemas kini sijil tersedia dan menggunakannya selepas kitaran Kemas Kini Windows seterusnya dan mulakan semula.
Sebelum mengubah suai Registry, adalah dinasihatkan untuk memastikan sistem anda memenuhi keperluan asas: But Selamat diaktifkan dalam BIOS, versi Windows yang disokong (terutamanya Windows 11 atau Windows 10 dengan ESU) dan perkhidmatan Kemas Kini Windows berjalan. Sebarang perubahan yang salah pada Registry boleh menyebabkan masalah, jadi adalah idea yang baik untuk mempunyai sandaran atau titik pemulihan sistem.
Setelah proses selesai dan selepas satu atau lebih dimulakan semula, anda boleh menjalankan arahan PowerShell sekali lagi yang mencari “Windows UEFI CA 2023” dalam pangkalan data Secure Boot. Jika respons kali ini ialah True, mesin kini berfungsi dengan sijil yang diperbaharui dan mitigasi but pada masa hadapan boleh digunakan tanpa masalah.
Pemantauan lanjutan: peristiwa, pembalakan dan WMI untuk pentadbir
Dalam persekitaran perusahaan, Microsoft mengesyorkan agar anda melangkaui pengesahan manual dengan beberapa arahan. Untuk memahami kedudukan setiap pasukan mengenai kemas kini sijil But Selamat , adalah penting untuk menyemak peristiwa sistem dan mengumpulkan maklumat terperinci menggunakan PowerShell, pendaftaran dan pertanyaan WMI/CIM.
Langkah pertama adalah untuk memeriksa peristiwa But Selamat terkini , terutamanya pengecam 1801 dan 1808. Peristiwa ini didokumenkan sebagai sebahagian daripada log yang berkaitan dengan pangkalan data But Selamat (db) dan kemas kini pangkalan data pembatalan (DBX). Menganalisis peristiwa terkini membantu menentukan sama ada terdapat sebarang kemas kini yang belum selesai, ralat aplikasi atau keadaan kejayaan.
Selain itu, adalah disyorkan untuk menjalankan inventori peranti yang terperinci di seluruh organisasi. Skrip PowerShell boleh digunakan untuk mengumpulkan parameter seperti nama mesin (HostName, contohnya, $env:COMPUTERNAME) dan tarikh serta masa pengumpulan (Get-Date), memberikan gambaran yang jelas tentang armada peralatan pada satu ketika tertentu.
Daripada Daftar, terdapat beberapa kekunci yang sangat berkaitan. Salah satunya ialah kekunci Secure Boot utama yang terletak di HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , di mana nilai seperti SecureBootEnabled, HighConfidenceOptOut dan AvailableUpdates boleh dinilai. Data ini menunjukkan sama ada Secure Boot aktif, sama ada peranti telah memilih untuk menyertai dasar kepercayaan tertentu dan sama ada kemas kini sijil tersedia.
Sebaliknya, terdapat cabang penyelenggaraan di HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , yang mengandungi parameter seperti UEFICA2023Status, WindowsUEFICA2023Capable dan UEFICA2023Error. Nilai-nilai ini menunjukkan sama ada peranti tersebut mampu menerima pakai sijil UEFI CA 2023 baharu, sama ada ia telah menggunakannya dan jika terdapat sebarang ralat semasa proses tersebut.
Bahagian atribut peranti, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , juga berguna. Bahagian ini menyimpan data seperti OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture dan CanAttemptUpdateAfter. Maklumat ini membantu merujuk silang keserasian firmware dengan status kemas kini Secure But.
Berkenaan log peristiwa, adalah dinasihatkan untuk mengumpul penunjuk seperti LatestEventId yang dikaitkan dengan Secure But, BucketID dan tahap kepercayaan yang diekstrak daripada peristiwa 1801/1808, serta kaunter Event1801Count dan Event1808Count. Dengan telemetri ini, pasukan IT boleh mengesan corak, ralat berulang atau peranti yang tidak pernah berjaya menyelesaikan kemas kini sijil.
Akhir sekali, butiran sistem tambahan diperoleh menggunakan pertanyaan WMI/CIM : versi Windows (Get-CimInstance Win32_OperatingSystem untuk OSVersion dan LastBootTime), pengeluar dan produk papan induk (Get-CimInstance Win32_BaseBoard), pengeluar dan model komputer (Get-CIMInstance Win32_ComputerSystem).Manufacturer dan .Model), dan data BIOS (Get-CIMInstance Win32_BIOS untuk penerangan dan tarikh keluaran). Semua ini membolehkan korelasi versi perisian tegar, perkakasan dan status But Selamat dalam satu inventori.
Persekitaran yang diuruskan oleh Intune dan peranti yang diuruskan oleh IT
Bagi organisasi yang menggunakan Intune atau penyelesaian MDM lain untuk mengurus peranti Windows mereka, persoalan utamanya ialah sama ada cukup untuk membiarkan Windows Update menjalankan tugasnya atau adakah langkah tambahan perlu diambil menjelang 2026. Microsoft telah menunjukkan bahawa, dalam persekitaran terurus, selagi data diagnostik diaktifkan sekurang-kurangnya pada tahap "Diperlukan", kemas kini yang diperlukan akan dihantar secara automatik.
Dalam praktiknya, ini bermakna jika dasar Intune anda sudah membenarkan telemetri dan pilihan kemas kini anda dikonfigurasikan dengan betul, anda boleh berehat dengan tenang. Walaupun begitu, ramai pentadbir tertanya-tanya sama ada mereka harus mencipta kunci pendaftaran tertentu secara manual, seperti MicrosoftUpdateManagedOptIn, atau sama ada kunci ini dikonfigurasikan secara automatik apabila peranti memenuhi keperluan.
Microsoft telah menerbitkan dokumentasi khusus yang menunjukkan bahawa kunci MicrosoftUpdateManagedOptIn , yang terletak di HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, mesti ditetapkan kepada 1 pada peranti dengan kemas kini yang diuruskan oleh IT agar pembaharuan sijil automatik berfungsi dengan betul. Dalam beberapa kes, kunci ini boleh dikonfigurasikan secara automatik, tetapi dalam kes lain, mungkin perlu untuk menguatkuasakannya melalui dasar.
Oleh itu, cadangannya adalah untuk menyemak semula dasar Intune yang berkaitan dengan diagnostik dan kemas kini, mengesahkan status sebenar mesin menggunakan skrip inventori dan, jika perlu, menggunakan dasar konfigurasi yang memastikan MicrosoftUpdateManagedOptIn berada pada nilai yang sesuai dan cabang Servicing mencerminkan keserasian dengan UEFI CA 2023.
Sama pentingnya untuk tidak menganggap secara membuta tuli bahawa "tiada apa yang perlu dilakukan pada tahun 2026." Walaupun Microsoft mengautomasikan sebahagian besar proses, setiap organisasi mempunyai ciri uniknya sendiri: peranti dengan firmware yang ketinggalan zaman, komputer yang tidak bersambung secara tetap, dasar rangkaian yang ketat atau mesin dengan kemas kini yang ditangguhkan. Pelan pengesahan proaktif menghalang kejutan saat akhir.
Peranan OEM dan kemas kini BIOS/firmware
Pengilang komputer dan papan induk, seperti Acer, memainkan peranan penting dalam keseluruhan proses ini. Mereka mengawal Platform Key (PK) dan beberapa KEK yang berada dalam firmware, serta versi BIOS/UEFI yang menentukan cara pangkalan data Secure Boot DB dan DBX dimuatkan dan diuruskan.
Menurut Acer, syarikat itu merancang untuk mengeluarkan kemas kini BIOS khusus untuk komputer riba dan desktop yang terjejas pada suku pertama tahun 2026. Versi ini termasuk PK, KEK dan DB yang dikemas kini dengan pensijilan 2023, supaya selepas menggunakan BIOS, komputer akan diselaraskan dengan rangkaian kepercayaan Secure Boot yang baharu.
OEM lain mungkin akan mengikuti strategi yang serupa, jadi pentadbir IT dan pengguna lanjutan harus memberi perhatian khusus kepada nota sokongan pengeluar mereka . Dalam banyak kes, prosesnya akan melibatkan memuat turun BIOS baharu daripada laman web OEM atau menerimanya melalui alat proprietari (seperti utiliti kemas kini automatik) dan menggunakan kemas kini mengikut arahan standard.
Bagi komputer yang dikeluarkan pada tahun 2024 atau 2025, BIOS biasanya didatangkan dengan kunci BIOS 2023 dari kilang atau menerima kemas kini tersebut sejurus selepas pembelian. Jika anda membeli PC anda pada tahun-tahun tersebut, anda mungkin sudah mempunyai sijil yang dikemas kini ; walaupun begitu, pemeriksaan PowerShell sentiasa merupakan idea yang baik untuk disahkan.
Dalam kes infrastruktur teragih, pusat data atau armada komputer riba yang besar, mungkin perlu untuk menyelaraskan pelan penggunaan perisian tegar berperingkat dengan OEM , mengelakkan penggunaan kemas kini BIOS kritikal pada semua peranti secara serentak tanpa ujian terlebih dahulu. Ini disepadukan ke dalam pengurusan kitaran hayat kriptografi dan perisian tegar yang telah dilaksanakan oleh banyak syarikat.
Amalan terbaik keselamatan siber di sekitar But Selamat
Memperbaharui sijil But Selamat bukanlah satu peristiwa terpencil, tetapi sebaliknya sebahagian daripada pengurusan kitaran hayat kriptografi organisasi . Merancang penggiliran kunci dan sijil, mengaudit apa yang sebenarnya digunakan dalam persekitaran dan mengekalkan kawalan integriti dalam firmware dan TPM mengurangkan kemungkinan seseorang mengganggu sistem semasa peringkat but awal.
Dalam hal ini, adalah dinasihatkan untuk menggabungkan kawalan but dengan lapisan perlindungan lain: penyulitan cakera menggunakan BitLocker , sistem pengesanan dan tindak balas (EDR/XDR), pemantauan perubahan firmware dan konfigurasi, dan semakan berkala terhadap dasar dan perkakasan keselamatan Windows. Semua ini membantu mencegah kegagalan tunggal dalam satu lapisan daripada menjejaskan keseluruhan sistem.
Syarikat yang pakar dalam keselamatan siber dan ujian penembusan boleh menambah nilai dengan menjalankan penilaian rantaian but , mensimulasikan serangan terhadap firmware, UEFI dan Secure Boot itu sendiri, dan mengesahkan bahawa pertahanan bertindak seperti yang dijangkakan. Perkhidmatan ini selalunya juga merangkumi cadangan untuk mengautomasikan dan mengatur kemas kini.
Dalam organisasi yang mempunyai infrastruktur yang sangat teragih, memanfaatkan perkhidmatan awan seperti Azure atau AWS untuk menyediakan saluran pengedaran dan pengurusan kemas kini berpusat dapat memudahkan kawalan tampalan, sijil dan firmware. Tambahan pula, penggunaan papan pemuka dalam Power BI dan analitik telemetri membantu mengutamakan peranti yang memerlukan perhatian segera.
Penggunaan alat kecerdasan buatan dan pengesanan anomali yang tertumpu pada peristiwa but dan tingkah laku perisian tegar menjadi semakin biasa. Sistem ini boleh mengesan corak luar biasa dalam log But Selamat, but semula anomali atau pengubahsuaian pada konfigurasi UEFI yang boleh menunjukkan percubaan serangan atau salah konfigurasi.
Pada peringkat operasi, beberapa cadangan asas termasuk: menyemak status Kemas Kini dan keselamatan Windows secara berkala dalam Pusat Keselamatan Windows, meminta firmware rasmi daripada pengeluar untuk mesin yang tidak dikemas kini secara automatik, menguji kemas kini di makmal sebelum penggunaan besar-besaran dan menyelenggara inventori terkini dan sistem pengurusan tampalan yang dikonfigurasikan dengan baik.
Menggabungkan amalan ini dengan pembaharuan sijil But Selamat yang betul membantu mengekalkan postur keselamatan yang kukuh, mengurangkan tempoh pendedahan dan memudahkan audit masa hadapan, sama ada dalaman atau luaran.
Pendek kata, tamat tempoh sijil But Selamat pada Jun 2026 menjadikannya penting untuk menyemak semula cara sistem kami dikonfigurasikan dan dikemas kini, baik di rumah mahupun di organisasi besar: memastikan But Selamat aktif , mengesahkan kehadiran Windows UEFI CA 2023 daripada PowerShell, mengesahkan kunci dan peristiwa pendaftaran, menyelaras dengan OEM untuk menggunakan perisian tegar terkini dan memanfaatkan keupayaan penyelesaian Intune, WSUS, SCCM atau MDM untuk mengautomasikan penggunaan menjadikan semua perbezaan antara persekitaran yang kekal dilindungi daripada ancaman but moden dan persekitaran yang, walaupun kelihatan normal, mengumpul risiko senyap yang sukar dikesan pada pandangan pertama.