- ใบรับรอง Secure Boot เดิมที่ออกในปี 2011 จะหมดอายุในเดือนมิถุนายน 2026 และจะต้องถูกแทนที่ด้วยใบรับรอง Windows UEFI CA 2023
- Windows 11 และ Windows 10 ที่ติดตั้ง ESU จะได้รับการอัปเดตผ่านทาง Windows Update เป็นหลัก แม้ว่าคอมพิวเตอร์บางเครื่องอาจต้องอัปเดต BIOS ด้วยก็ตาม
- ในสภาพแวดล้อมขององค์กร สิ่งสำคัญคือต้องตรวจสอบอุปกรณ์ต่างๆ ทบทวนคีย์รีจิสทรีและเหตุการณ์ 1801/1808 และกำหนดค่า MicrosoftUpdateManagedOptIn
- การประสานงานการอัปเดตเฟิร์มแวร์กับผู้ผลิตอุปกรณ์ (OEM) และการเปิดใช้งาน Secure Boot อย่างต่อเนื่องจะช่วยเสริมความแข็งแกร่งในการป้องกันมัลแวร์และการโจมตีขณะบูตเครื่อง

หากคุณใช้ Windows 10 หรือ Windows 11 และเปิดใช้งาน Secure Boot ไว้คุณจะได้รับผลกระทบโดยตรงจากการเปลี่ยนแปลงใบรับรองที่ Microsoft และผู้ผลิตพีซีจะดำเนินการระหว่างนี้จนถึงเดือนมิถุนายน 2026 นี่ไม่ใช่ปัญหาเชิงทฤษฎี: เรากำลังพูดถึงส่วนประกอบที่ตรวจสอบว่าอะไรสามารถทำงานบนเครื่องของคุณได้ตั้งแต่วินาทีที่คุณกดปุ่มเปิดเครื่อง และใบรับรองเดิมของส่วนประกอบนี้กำลังจะหมดอายุ
เป็นเวลาหลายปีที่เราคิดว่าระบบได้รับการปกป้องตั้งแต่เริ่มทำงาน แต่ตอนนี้ถึงเวลาแล้วที่จะตรวจสอบว่าทุกอย่างพร้อมสำหรับการต่ออายุใบรับรอง Secure Bootแล้ว Microsoft ผู้ผลิตอุปกรณ์ (เช่น Acer) และผู้ดูแลระบบได้เริ่มดำเนินการในเรื่องนี้แล้ว และสิ่งสำคัญคือต้องเข้าใจว่าเกิดอะไรขึ้น ผลที่ตามมาจากการไม่ดำเนินการ และขั้นตอนปฏิบัติที่คุณสามารถทำได้ ไม่ว่าคุณจะเป็นผู้ใช้ตามบ้านหรือจัดการอุปกรณ์จำนวนมากในบริษัทก็ตาม
เหตุใดใบรับรอง Secure Boot จึงหมดอายุ และหมายความว่าอย่างไร?
กลไกSecure Boot ที่ใช้ UEFIอาศัยใบรับรองดิจิทัลที่จัดเก็บไว้ในเฟิร์มแวร์เพื่อกำหนดว่าโค้ดใดน่าเชื่อถือในระหว่างการบูต เช่น บูตโหลดเดอร์ ไดรเวอร์เฟิร์มแวร์ ส่วนประกอบระบบปฏิบัติการที่สำคัญ ฯลฯ โมเดลนี้ได้รับการออกแบบโดยยึดหลักลำดับชั้นที่สร้างห่วงโซ่ความน่าเชื่อถือจากเฟิร์มแวร์ไปยัง Windows
ภายในลำดับชั้นนี้ เราจะพบตัวอย่างเช่นคีย์แพลตฟอร์ม (PK)ซึ่งโดยปกติจะมาจากผู้ผลิตอุปกรณ์ (เช่น Acer) คีย์แลกเปลี่ยน (KEK)จาก Microsoft และผู้ผลิต และฐานข้อมูลที่สำคัญสองฐาน ได้แก่ DB (ลายเซ็นที่ได้รับอนุญาต) และ DBX (ลายเซ็นที่ถูกเพิกถอน) DB ประกอบด้วยใบรับรองและลายเซ็นที่ถือว่าน่าเชื่อถือ ในขณะที่ DBX จะได้รับการอัปเดตด้วยองค์ประกอบที่ต้องถูกบล็อกเนื่องจากไม่ปลอดภัยหรือถูกบุกรุก
ใบรับรอง Secure Boot ชุดแรกที่ออกร่วมกันโดย Acer และ Microsoft นั้นมีอายุย้อนไปถึงปี 2011และได้รับการออกแบบให้มีอายุการใช้งานประมาณ 15 ปี ซึ่งหมายความว่าใบรับรองชุดแรกเหล่านี้จะหมดอายุในเดือนมิถุนายน 2026หากเฟิร์มแวร์ของคอมพิวเตอร์ของคุณยังคงใช้ใบรับรองเหล่านั้นและยังไม่ได้อัปเดตเป็นใบรับรองใหม่ปี 2023 การป้องกันการบูตก็จะใช้การไม่ได้อีกต่อไป
หากใบรับรองหมดอายุ คอมพิวเตอร์อาจยังคงบูตและใช้งาน Windows ได้ตามปกติ แต่ปัญหาสำคัญคือMicrosoft จะไม่สามารถใช้มาตรการแก้ไขใหม่กับสภาพแวดล้อมการบูตได้อย่างถูกต้อง ซึ่งรวมถึงการป้องกันมัลแวร์ที่โหลดก่อนระบบ การพยายามหลีกเลี่ยง BitLocker และการโจมตีอื่น ๆ ต่อห่วงโซ่ความเชื่อถือเริ่มต้น
ในเครื่องคอมพิวเตอร์รุ่นเก่า หรือระบบที่ไม่ได้รับการสนับสนุนอีกต่อไป (เช่น การติดตั้ง Windows 10 ที่ไม่มี ESU) ความเสี่ยงคือการที่สภาพแวดล้อมการบูตทำงานได้ แต่พื้นที่เสี่ยงต่อการโจมตีเพิ่มขึ้นเนื่องจากไม่ได้รับการอัปเดตด้านความปลอดภัยเช่นเดียวกับระบบอื่น หรืออาจใช้ประโยชน์จากการยกเลิกสิทธิ์ DBX ในปัจจุบันได้
บริบท: การสิ้นสุดการสนับสนุนสำหรับ Windows 10 การมาถึงของ Windows 11 และการพึ่งพา Secure Boot
การประกาศยุติการสนับสนุน Windows 10ทำให้ผู้ใช้หลายล้านคนอัปเกรดเป็น Windows 11 เพื่อหลีกเลี่ยงการพลาดแพตช์ความปลอดภัย ปัจจุบันส่วนแบ่งการตลาดเปลี่ยนไปสู่ Windows 11 อย่างชัดเจน โดยมีประมาณ 63% เมื่อเทียบกับ 35% สำหรับ Windows 10 ซึ่งส่วนใหญ่เป็นผลมาจากแรงกดดันเรื่องการยุติการสนับสนุนนั่นเอง
แม้ว่าการติดตั้ง Windows 10 บางส่วนยังคงใช้ช่องทางพิเศษ เช่นLTSC หรือ โปรแกรมอัปเดตความปลอดภัยเพิ่มเติม (ESU) แต่ความเป็นจริงก็คือ ผู้ใช้ส่วนใหญ่จะต้องใช้งานร่วมกับ Windows 11 หรืออย่างน้อยที่สุดก็ใช้ระบบปฏิบัติการ Linux หากต้องการได้รับการปกป้องอย่างดี แต่ไม่ได้หมายความว่า Windows 11 จะปลอดภัยอย่างสมบูรณ์: ความถูกต้องของใบรับรอง Secure Bootมีบทบาทสำคัญอย่างมากในปัจจุบัน
สำหรับ Windows 11 นั้น Secure Boot ไม่ใช่สิ่งฟุ่มเฟือย แต่เป็นข้อกำหนดสำหรับการติดตั้งในสถานการณ์ส่วนใหญ่ที่รองรับ Microsoft ยืนยันว่าต้องเปิดใช้งานไว้ไม่เพียงแต่เพื่อความปลอดภัยโดยทั่วไปเท่านั้น แต่ยังเป็นเพราะมาตรการป้องกันหลายอย่างอาศัยห่วงโซ่ความเชื่อมั่นนี้ แม้แต่ในโลกของเกม ก็พบว่าเกมสมัยใหม่ (เช่น ซีรี่ส์ Battlefield และเกม AAA อื่นๆ) จำเป็นต้องเปิดใช้งาน Secure Bootเพื่อให้สามารถทำงานได้ มากขึ้น
การอัปเดตความปลอดภัยชุดล่าสุดสำหรับ Windows 11 ประกอบด้วยการหมุนเวียนใบรับรอง Secure Bootที่จะหมดอายุในเดือนมิถุนายน 2026 ผู้ใช้จำนวนมากจะได้รับใบรับรองเหล่านี้โดยอัตโนมัติผ่าน Windows Update โดยไม่ต้องค้นหาไฟล์หรือแพ็กเกจด้วยตนเอง
สำหรับคอมพิวเตอร์ตั้งโต๊ะหรือแล็ปท็อปที่ซื้อตั้งแต่ปี 2024-2025 เป็นต้นไป ผู้ผลิต OEM ได้รวมใบรับรอง UEFI CA 2023เข้าไว้ในเฟิร์มแวร์แล้ว ดังนั้นคอมพิวเตอร์เหล่านี้จึงพร้อมใช้งานจากโรงงาน และสิ่งที่คุณต้องทำคืออัปเดต Windows ให้เป็นเวอร์ชันล่าสุดและอย่าปิดใช้งาน Secure Boot โดยไม่จำเป็น
จะเกิดอะไรขึ้นหากคุณไม่ต่ออายุใบรับรอง Secure Boot ของคุณ?
คำถามที่พบบ่อยมากคือ คอมพิวเตอร์จะหยุดทำงานหรือไม่เมื่อถึงวันหมดอายุ คำตอบสำหรับผู้ใช้ส่วนใหญ่คือ คอมพิวเตอร์จะยังคงเปิดเครื่องและทำงานได้ตามปกติ คุณจะสามารถเปิดแอปพลิเคชัน ท่องอินเทอร์เน็ต และใช้งานระบบปฏิบัติการได้เหมือนเดิม
ปัญหาที่แท้จริงนั้นซับซ้อนกว่านั้น: คอมพิวเตอร์ที่มีใบรับรอง Secure Boot หมดอายุอาจไม่สามารถรับหรือติดตั้งการอัปเดตบางอย่างที่ต้องการห่วงโซ่ความเชื่อถือใหม่นี้ได้อย่างถูกต้อง การปรับปรุงด้านความปลอดภัยระดับบูตที่สำคัญบางอย่างอาจไม่ได้รับการติดตั้ง ทำให้เกิดช่องโหว่ที่ผู้โจมตีสามารถใช้ประโยชน์ได้
นอกจากนี้ การต่ออายุใบรับรองเหล่านี้ได้รับการออกแบบมาเพื่อแก้ไขช่องโหว่ที่เกิดขึ้นใหม่ในสภาพแวดล้อมก่อนระบบปฏิบัติการ หากฐานข้อมูลใบรับรองไม่ได้รับการอัปเดต พีซีอาจตกเป็นเป้าหมายของมัลแวร์บูตคิต รูทคิตแบบถาวร หรือเครื่องมือที่ออกแบบมาเพื่อหลีกเลี่ยงกลไกต่างๆ เช่น BitLocker ในช่วงเริ่มต้นของการบูตได้ง่ายขึ้น
ยังมีอีกสถานการณ์หนึ่งที่ควรพิจารณา: แอปพลิเคชันบางตัว โดยเฉพาะในสภาพแวดล้อมขององค์กรหรือที่มีความปลอดภัยสูง อาจต้องการให้ Secure Boot ทำงานและอัปเดตอยู่เสมอหากการตรวจสอบภายในตรวจพบใบรับรองที่หมดอายุ แอปพลิเคชันเหล่านั้นอาจปฏิเสธที่จะทำงานหรือมีฟังก์ชันการทำงานที่จำกัด ส่งผลกระทบต่อประสิทธิภาพการทำงาน
ดังนั้น คำแนะนำของ Microsoft จึงชัดเจน: ควรเปิดใช้งานและอัปเดต Secure Boot อยู่เสมอ ติดตั้งการอัปเดต Windows 11 ล่าสุด หรือในกรณีของ Windows 10 ที่มี ESU ให้ติดตั้งแพทช์ความปลอดภัยทั้งหมด และตรวจสอบให้แน่ใจว่าคุณมีเฟิร์มแวร์/BIOS เวอร์ชันล่าสุดสำหรับคอมพิวเตอร์แต่ละเครื่อง
วิธีตรวจสอบสถานะของใบรับรอง Secure Boot ใน Windows
เพื่อตรวจสอบว่าเครื่องของคุณได้ใช้ใบรับรอง Secure Boot เวอร์ชันใหม่ แล้วหรือ ไม่ คุณสามารถตรวจสอบอย่างรวดเร็วโดยใช้ PowerShell ได้ Microsoft มีคำสั่งที่ตรวจสอบเนื้อหาของฐานข้อมูลลายเซ็น Secure Boot (db) และโดยเฉพาะอย่างยิ่งจะตรวจสอบหาWindows UEFI CA 2023
เมื่อเปิด PowerShell ด้วยสิทธิ์ผู้ดูแลระบบ คุณสามารถเรียกใช้คำสั่งที่เทียบเท่ากับ:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
หากคำสั่งส่งค่ากลับเป็นTrueแสดงว่าคอมพิวเตอร์กำลังใช้ใบรับรอง UEFI ปี 2023 ตัวใหม่แล้ว และได้รับการปกป้องจากการหมดอายุของใบรับรองเดิมปี 2011 ในกรณีนั้น คุณไม่จำเป็นต้องกังวลอะไรมากไปกว่าการอัปเดต Windows และเฟิร์มแวร์ตามปกติเมื่อมีการอัปเดตออกมา
ในทางกลับกัน หากนิพจน์ส่งค่ากลับเป็น Falseแสดงว่าเครื่องยังคงใช้ใบรับรองที่หมดอายุในเดือนมิถุนายน 2026 ในกรณีดังกล่าว ขอแนะนำให้ตรวจสอบก่อนว่า Secure Boot เปิดใช้งานอยู่ใน BIOS/UEFI หรือไม่ จากนั้นจึงบังคับหรืออำนวยความสะดวกในการติดตั้งการอัปเดตที่จำเป็นผ่าน Windows Update หรือผ่านการกำหนดค่าที่เหมาะสมในสภาพแวดล้อมที่มีการจัดการ
เพื่อตรวจสอบว่า Secure Boot เปิดใช้งานอยู่หรือไม่ คุณสามารถใช้เครื่องมือข้อมูลระบบด้วยคำสั่งmsinfo32ในหน้าต่างที่เปิดขึ้น ให้ตรวจสอบช่องที่ตรงกับ "สถานะ Secure Boot": หากระบุว่า "เปิดใช้งาน" แสดงว่าคุณสมบัตินี้ทำงานอยู่ หากระบุว่า "ปิดใช้งาน" หรือ "ไม่รองรับ" คุณจะต้องเข้าถึงการตั้งค่า UEFI ของเมนบอร์ดหรือแล็ปท็อปเพื่อเปิดใช้งาน หากฮาร์ดแวร์อนุญาต
หากหลังจากตรวจสอบด้วย msinfo32 และคำสั่ง PowerShell แล้ว คุณยังไม่พบใบรับรองปี 2023 ขั้นตอนต่อไปที่ควรทำคือการอัปเดต Windowsตรวจสอบการอัปเดตที่รออยู่ โดยเฉพาะอย่างยิ่งการอัปเดตด้านความปลอดภัยหรือเฟิร์มแวร์ ในหลายๆ เครื่อง การติดตั้งแพ็กเกจเหล่านี้และรีสตาร์ทเครื่องจะช่วยต่ออายุใบรับรองโดยอัตโนมัติ
การอัปเดตใบรับรอง Secure Boot ด้วยตนเองบนคอมพิวเตอร์แต่ละเครื่อง
ในบางกรณี แม้จะเปิดใช้งาน Secure Boot และเรียกใช้ Windows Update แล้ว การอัปเดตฐานข้อมูลใบรับรองก็ยังไม่ได้รับการดำเนินการโดยอัตโนมัติ ในกรณีเช่นนี้ Microsoft ได้อธิบายวิธีการบังคับให้ส่งสัญญาณการอัปเดตผ่านทาง Windows Registry
ขั้นตอนมาตรฐานคือการสร้างหรือแก้ไข ค่า AvailableUpdatesในสาขารีจิสทรีที่จัดสรรให้กับ Secure Boot ใน PowerShell ที่มีสิทธิ์ผู้ดูแลระบบ สามารถใช้คำสั่งดังต่อไปนี้ได้:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
สิ่งสำคัญที่ควรทราบคือ เมื่อวางคำสั่งนี้ลงใน PowerShell คุณต้องแทนที่เครื่องหมายทับ "/" ในเส้นทางรีจิสทรีด้วยเครื่องหมายแบ็กสแลชมาตรฐานของ Windowsเพื่อให้คำสั่งทำงานได้อย่างถูกต้อง เมื่อสร้างหรือปรับค่านี้แล้ว Windows ควรตรวจพบว่ามีการอัปเดตใบรับรองและจะทำการอัปเดตหลังจากรอบการอัปเดต Windows ครั้งถัดไปและการรีสตาร์ท
ก่อนทำการแก้ไขรีจิสทรี ขอแนะนำให้ตรวจสอบให้แน่ใจว่าระบบของคุณตรงตามข้อกำหนดพื้นฐานดังต่อไปนี้: เปิดใช้งาน Secure Bootใน BIOS, เวอร์ชัน Windows ที่รองรับ (โดยหลักคือ Windows 11 หรือ Windows 10 พร้อม ESU) และบริการ Windows Update ทำงานอยู่ การเปลี่ยนแปลงรีจิสทรีที่ไม่ถูกต้องอาจทำให้เกิดปัญหาได้ ดังนั้นควรสำรองข้อมูลหรือสร้างจุดคืนค่าระบบไว้ก่อน
เมื่อกระบวนการเสร็จสมบูรณ์และหลังจากรีสตาร์ทหนึ่งครั้งหรือมากกว่านั้น คุณสามารถเรียกใช้คำสั่ง PowerShell อีกครั้งเพื่อค้นหา “Windows UEFI CA 2023” ในฐานข้อมูล Secure Boot หากผลลัพธ์เป็น True ในครั้งนี้ แสดงว่าเครื่องกำลังทำงานกับใบรับรองที่ต่ออายุแล้วและสามารถใช้มาตรการแก้ไขปัญหาการบูตในอนาคตได้โดยไม่มีปัญหา
การตรวจสอบขั้นสูง: เหตุการณ์ การบันทึก และ WMI สำหรับผู้ดูแลระบบ
ในสภาพแวดล้อมระดับองค์กร ไมโครซอฟต์แนะนำให้ดำเนินการตรวจสอบอย่างละเอียดมากกว่าแค่การตรวจสอบด้วยตนเองโดยใช้คำสั่งเพียงไม่กี่คำสั่ง เพื่อให้เข้าใจถึงสถานะการอัปเดตใบรับรอง Secure Boot ของแต่ละทีม จำเป็นอย่างยิ่งที่จะต้องตรวจสอบเหตุการณ์ของระบบและรวบรวมข้อมูลโดยละเอียดโดยใช้ PowerShell, รีจิสทรี และการสืบค้น WMI/CIM
ขั้นตอนแรกคือการตรวจสอบเหตุการณ์ Secure Boot ล่าสุด โดยเฉพาะตัวระบุ 1801 และ 1808 เหตุการณ์เหล่านี้ได้รับการบันทึกไว้เป็นส่วนหนึ่งของบันทึกที่เกี่ยวข้องกับฐานข้อมูล Secure Boot (db) และการอัปเดตฐานข้อมูลการเพิกถอน (DBX) การวิเคราะห์เหตุการณ์ล่าสุดจะช่วยตรวจสอบว่ามีการอัปเดตที่รออยู่ ข้อผิดพลาดของแอปพลิเคชัน หรือสถานะความสำเร็จใดบ้าง
นอกจากนี้ ขอแนะนำให้ทำการสำรวจอุปกรณ์อย่างละเอียดทั่วทั้งองค์กร สามารถใช้สคริปต์ PowerShell ในการรวบรวมพารามิเตอร์ต่างๆ เช่น ชื่อเครื่อง (เช่น HostName, $env:COMPUTERNAME) และวันที่และเวลาที่รวบรวมข้อมูล (Get-Date) ซึ่งจะช่วยให้เห็นภาพรวมของอุปกรณ์ทั้งหมด ณ จุดเวลาใดเวลาหนึ่งได้อย่างชัดเจน
จากรีจิสทรี มีคีย์สำคัญหลายตัว หนึ่งในนั้นคือคีย์หลักของ Secure Boot ซึ่งอยู่ที่HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBootโดยสามารถตรวจสอบค่าต่างๆ เช่น SecureBootEnabled, HighConfidenceOptOut และ AvailableUpdates ได้ ข้อมูลเหล่านี้จะบ่งชี้ว่า Secure Boot ทำงานอยู่หรือไม่ อุปกรณ์ได้เลือกใช้ Trust Policy บางอย่างหรือไม่ และมีการอัปเดตใบรับรองหรือไม่
ในทางกลับกัน ยังมีส่วนการบำรุงรักษาอยู่ที่HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicingซึ่งประกอบด้วยพารามิเตอร์ต่างๆ เช่น UEFICA2023Status, WindowsUEFICA2023Capable และ UEFICA2023Error ค่าเหล่านี้จะบ่งชี้ว่าอุปกรณ์นั้นสามารถรองรับใบรับรอง UEFI CA 2023 ใหม่ได้หรือไม่ ได้ทำการใช้งานไปแล้วหรือไม่ และมีข้อผิดพลาดใดๆ เกิดขึ้นระหว่างกระบวนการหรือไม่
ส่วนคุณสมบัติของอุปกรณ์HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributesก็มีประโยชน์เช่นกัน ส่วนนี้จะเก็บข้อมูลต่างๆ เช่น OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture และ CanAttemptUpdateAfter ข้อมูลเหล่านี้ช่วยในการตรวจสอบความเข้ากันได้ของเฟิร์มแวร์กับสถานะการอัปเดต Secure Boot
สำหรับบันทึกเหตุการณ์ แนะนำให้รวบรวมตัวบ่งชี้ต่างๆ เช่นLatestEventIdที่เกี่ยวข้องกับ Secure Boot, BucketID และระดับความน่าเชื่อถือที่ดึงมาจากเหตุการณ์ 1801/1808 รวมถึงตัวนับ Event1801Count และ Event1808Count ด้วยข้อมูลการวัดระยะทางเหล่านี้ ทีมไอทีสามารถตรวจจับรูปแบบ ข้อผิดพลาดที่เกิดขึ้นซ้ำๆ หรืออุปกรณ์ที่ไม่สามารถอัปเดตใบรับรองได้สำเร็จ
สุดท้ายนี้ ข้อมูลรายละเอียดระบบเพิ่มเติมจะได้รับโดยใช้การสืบค้น WMI/CIMได้แก่ เวอร์ชัน Windows (Get-CimInstance Win32_OperatingSystem สำหรับ OSVersion และ LastBootTime), ผู้ผลิตและรุ่นของเมนบอร์ด (Get-CimInstance Win32_BaseBoard), ผู้ผลิตและรุ่นของคอมพิวเตอร์ (Get-CIMInstance Win32_ComputerSystem).Manufacturer และ .Model) และข้อมูล BIOS (Get-CIMInstance Win32_BIOS สำหรับคำอธิบายและวันที่วางจำหน่าย) ทั้งหมดนี้ช่วยให้สามารถเชื่อมโยงเวอร์ชันเฟิร์มแวร์ ฮาร์ดแวร์ และสถานะ Secure Boot ภายในรายการสินค้าคงคลังเดียวได้
สภาพแวดล้อมที่จัดการโดย Intune และอุปกรณ์ที่จัดการโดยฝ่ายไอที
สำหรับองค์กรที่ใช้Intune หรือโซลูชัน MDM อื่นๆในการจัดการอุปกรณ์ Windows คำถามสำคัญคือ การปล่อยให้ Windows Update ทำงานเองนั้นเพียงพอหรือไม่ หรือจำเป็นต้องมีขั้นตอนเพิ่มเติมก่อนถึงปี 2026 ไมโครซอฟต์ระบุว่า ในสภาพแวดล้อมที่มีการจัดการ ตราบใดที่ เปิดใช้งาน ข้อมูลการวินิจฉัยอย่างน้อยในระดับ "จำเป็น" การอัปเดตที่จำเป็นจะถูกส่งโดยอัตโนมัติ
ในทางปฏิบัติ หมายความว่า หากนโยบาย Intune ของคุณอนุญาตให้มีการส่งข้อมูลทางไกลอยู่แล้ว และตัวเลือกการอัปเดตของคุณได้รับการกำหนดค่าอย่างถูกต้อง คุณก็วางใจได้ อย่างไรก็ตาม ผู้ดูแลระบบหลายคนสงสัยว่าพวกเขาควรสร้างคีย์รีจิสทรีบางอย่างด้วยตนเอง เช่น MicrosoftUpdateManagedOptIn หรือว่าคีย์เหล่านี้จะถูกกำหนดค่าโดยอัตโนมัติเมื่ออุปกรณ์ตรงตามข้อกำหนด
ไมโครซอฟต์ได้เผยแพร่เอกสารเฉพาะที่ระบุว่า คีย์ MicrosoftUpdateManagedOptInซึ่งอยู่ใน HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot จะต้องตั้งค่าเป็น 1 บนอุปกรณ์ที่มีการอัปเดตที่จัดการโดยฝ่ายไอที เพื่อให้การต่ออายุใบรับรองอัตโนมัติทำงานได้อย่างถูกต้อง ในบางกรณี คีย์นี้สามารถกำหนดค่าได้โดยอัตโนมัติ แต่ในบางกรณี อาจจำเป็นต้องบังคับใช้ผ่านนโยบาย
ดังนั้น ข้อแนะนำคือให้ทบทวนนโยบาย Intune ที่เกี่ยวข้องกับการวินิจฉัยและการอัปเดต ตรวจสอบสถานะที่แท้จริงของเครื่องโดยใช้สคริปต์สินค้าคงคลัง และหากจำเป็น ให้ปรับใช้นโยบายการกำหนดค่าที่ทำให้มั่นใจได้ว่า MicrosoftUpdateManagedOptIn มีค่าที่เหมาะสม และสาขาการให้บริการสะท้อนความเข้ากันได้กับ UEFI CA 2023
สิ่งสำคัญไม่แพ้กันคืออย่าด่วนสรุปว่า "ในปี 2026 จะไม่มีอะไรต้องทำ" แม้ว่า Microsoft จะทำให้กระบวนการส่วนใหญ่เป็นไปโดยอัตโนมัติ แต่ทุกองค์กรก็มีลักษณะเฉพาะของตนเอง เช่น อุปกรณ์ที่มีเฟิร์มแวร์ล้าสมัย คอมพิวเตอร์ที่ไม่ได้เชื่อมต่อเป็นประจำ นโยบายเครือข่ายที่จำกัด หรือเครื่องที่มีการอัปเดตที่ถูกเลื่อนออกไปแผนการตรวจสอบเชิงรุกจะช่วยป้องกันเรื่องที่ไม่คาดคิดในนาทีสุดท้ายได้
บทบาทของผู้ผลิตอุปกรณ์ดั้งเดิม (OEM) และการอัปเดต BIOS/เฟิร์มแวร์
ผู้ผลิตคอมพิวเตอร์และเมนบอร์ด เช่น Acer มีบทบาทสำคัญอย่างยิ่งในกระบวนการทั้งหมดนี้ พวกเขาควบคุมPlatform Key (PK) และ KEK บางส่วนที่อยู่ในเฟิร์มแวร์ รวมถึงเวอร์ชัน BIOS/UEFI ที่กำหนดวิธีการโหลดและจัดการฐานข้อมูล Secure Boot DB และ DBX
จากข้อมูลของ Acer บริษัทมีแผนจะปล่อยอัปเดต BIOSสำหรับแล็ปท็อปและเดสก์ท็อปที่ได้รับผลกระทบโดยเฉพาะในไตรมาสแรกของปี 2026 เวอร์ชันเหล่านี้จะรวมถึง PK, KEK และ DB ที่ได้รับการอัปเดตด้วยการรับรองปี 2023 เพื่อให้หลังจากติดตั้ง BIOS แล้ว คอมพิวเตอร์จะสอดคล้องกับห่วงโซ่ความเชื่อถือ Secure Boot ใหม่
ผู้ผลิตอุปกรณ์รายอื่น ๆ ก็มีแนวโน้มที่จะใช้กลยุทธ์ที่คล้ายคลึงกัน ดังนั้นผู้ดูแลระบบไอทีและผู้ใช้ขั้นสูงควรให้ความสนใจอย่างใกล้ชิดกับบันทึกการสนับสนุนของผู้ผลิตในหลายกรณี กระบวนการนี้จะเกี่ยวข้องกับการดาวน์โหลด BIOS ใหม่จากเว็บไซต์ของผู้ผลิต หรือรับผ่านเครื่องมือเฉพาะ (เช่น โปรแกรมอัปเดตอัตโนมัติ) และทำการอัปเดตตามคำแนะนำมาตรฐาน
สำหรับคอมพิวเตอร์ที่วางจำหน่ายในปี 2024 หรือ 2025 โดยทั่วไป BIOS จะมาพร้อมกับคีย์ BIOS ปี 2023 จากโรงงาน หรือได้รับการอัปเดตหลังจากซื้อไม่นาน หากคุณซื้อพีซีในช่วงปีดังกล่าว คุณอาจมีใบรับรองที่อัปเดต แล้ว แต่ถึงกระนั้น การตรวจสอบด้วย PowerShell ก็ยังเป็นความคิดที่ดีเสมอเพื่อยืนยัน
ในกรณีของโครงสร้างพื้นฐานแบบกระจาย ศูนย์ข้อมูล หรือกลุ่มแล็ปท็อปจำนวนมาก อาจจำเป็นต้องประสานแผนการติดตั้งเฟิร์มแวร์แบบเป็นขั้นตอน กับผู้ผลิตอุปกรณ์ เพื่อหลีกเลี่ยงการอัปเดต BIOS ที่สำคัญกับอุปกรณ์ทั้งหมดพร้อมกันโดยไม่ทำการทดสอบก่อน ซึ่งเป็นส่วนหนึ่งของการจัดการวงจรชีวิตด้านการเข้ารหัสและเฟิร์มแวร์ที่หลายบริษัทได้นำไปใช้แล้ว
แนวปฏิบัติที่ดีที่สุดด้านความปลอดภัยทางไซเบอร์เกี่ยวกับการบูตที่ปลอดภัย
การต่ออายุใบรับรอง Secure Boot ไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงครั้งเดียว แต่เป็นส่วนหนึ่งของการจัดการวงจรชีวิตการเข้ารหัสขององค์กรการวางแผนการหมุนเวียนคีย์และใบรับรอง การตรวจสอบสิ่งที่ใช้งานจริงในสภาพแวดล้อม และการรักษาการควบคุมความสมบูรณ์ในเฟิร์มแวร์และ TPM จะช่วยลดโอกาสที่บุคคลใดบุคคลหนึ่งจะเข้ามาแทรกแซงระบบในช่วงเริ่มต้นการบูต
ในเรื่องนี้ แนะนำให้ผสานการควบคุมการบูตเข้ากับการป้องกันชั้นอื่นๆ เช่น การเข้ารหัสฮาร์ดดิสก์โดยใช้BitLockerระบบตรวจจับและตอบสนอง (EDR/XDR) การตรวจสอบเฟิร์มแวร์และการเปลี่ยนแปลงการกำหนดค่า และการตรวจสอบนโยบายความปลอดภัยของ Windows และฮาร์ดแวร์อย่างสม่ำเสมอ ทั้งหมดนี้จะช่วยป้องกันไม่ให้ความล้มเหลวเพียงจุดเดียวในชั้นใดชั้นหนึ่งส่งผลกระทบต่อระบบทั้งหมด
บริษัทที่เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์และการทดสอบการเจาะระบบสามารถเพิ่มมูลค่าได้โดยการประเมินห่วงโซ่การบูตจำลองการโจมตีเฟิร์มแวร์ UEFI และ Secure Boot และตรวจสอบว่าระบบป้องกันทำงานได้ตามที่คาดหวัง บริการเหล่านี้มักรวมถึงคำแนะนำสำหรับการทำให้การอัปเดตเป็นไปโดยอัตโนมัติและจัดการอย่างเป็นระบบด้วย
ในองค์กรที่มีโครงสร้างพื้นฐานกระจายตัวสูง การใช้บริการคลาวด์ เช่นAzure หรือ AWSเพื่อสร้างช่องทางการจัดจำหน่ายและการจัดการอัปเดตแบบรวมศูนย์ จะช่วยลดความซับซ้อนในการควบคุมแพตช์ ใบรับรอง และเฟิร์มแวร์ นอกจากนี้ การใช้แดชบอร์ดใน Power BI และการวิเคราะห์ข้อมูลทางไกลจะช่วยจัดลำดับความสำคัญของอุปกรณ์ที่ต้องการการดูแลอย่างเร่งด่วน
การใช้เครื่องมือปัญญาประดิษฐ์และการตรวจจับความผิดปกติที่เน้นเหตุการณ์การบูตและพฤติกรรมของเฟิร์มแวร์กำลังเป็นที่นิยมมากขึ้น ระบบเหล่านี้สามารถตรวจจับรูปแบบที่ผิดปกติในบันทึก Secure Boot การรีบูตที่ผิดปกติ หรือการเปลี่ยนแปลงการกำหนดค่า UEFI ซึ่งอาจบ่งชี้ถึงความพยายามโจมตีหรือการกำหนดค่าที่ไม่ถูกต้อง
ในระดับการปฏิบัติงาน ข้อแนะนำพื้นฐานบางประการ ได้แก่ การตรวจสอบสถานะการอัปเดต Windows และสถานะความปลอดภัยในศูนย์ความปลอดภัยของ Windows เป็นระยะ การขอเฟิร์มแวร์อย่างเป็นทางการจากผู้ผลิตสำหรับเครื่องที่ไม่อัปเดตอัตโนมัติ การทดสอบการอัปเดตในห้องปฏิบัติการก่อนการใช้งานในวงกว้าง และการดูแลรักษาข้อมูลสินค้าคงคลังให้เป็นปัจจุบัน และระบบการจัดการแพต ช์ที่ได้รับการกำหนดค่าอย่างดี
การนำแนวทางปฏิบัติเหล่านี้มาผนวกกับการต่ออายุใบรับรอง Secure Boot อย่างถูกต้อง จะช่วยรักษาความปลอดภัยที่แข็งแกร่ง ลดช่องโหว่ และอำนวยความสะดวกในการตรวจสอบในอนาคต ไม่ว่าจะเป็นการตรวจสอบภายในหรือภายนอก
กล่าวโดยสรุป การหมดอายุของใบรับรอง Secure Boot ในเดือนมิถุนายน 2026 ทำให้จำเป็นอย่างยิ่งที่จะต้องทบทวนวิธีการกำหนดค่าและอัปเดตระบบของเรา ทั้งที่บ้านและในองค์กรขนาดใหญ่ การตรวจสอบให้แน่ใจว่าSecure Boot ทำงานอยู่การยืนยันการมีอยู่ของ Windows UEFI CA 2023 จาก PowerShell การตรวจสอบความถูกต้องของคีย์รีจิสทรีและเหตุการณ์ การประสานงานกับผู้ผลิตอุปกรณ์เพื่อติดตั้งเฟิร์มแวร์ล่าสุด และการใช้ประโยชน์จากความสามารถของ Intune, WSUS, SCCM หรือโซลูชัน MDM เพื่อทำให้การปรับใช้เป็นไปโดยอัตโนมัติ จะสร้างความแตกต่างอย่างมากระหว่างสภาพแวดล้อมที่ได้รับการปกป้องจากภัยคุกคามการบูตสมัยใหม่ กับสภาพแวดล้อมที่ดูเหมือนปกติ แต่สะสมความเสี่ยงเงียบๆ ที่ยากต่อการตรวจจับในตอนแรก