- Термін дії оригінальних сертифікатів Secure Boot, виданих у 2011 році, закінчується у червні 2026 року, і їх необхідно замінити на Windows UEFI CA 2023.
- Windows 11 та Windows 10 з ESU отримують оновлення переважно через службу Windows Update, хоча деякі комп’ютери потребують оновлення BIOS.
- У корпоративному середовищі це ключ до інвентаризації пристроїв, перегляду ключів реєстру та подій 1801/1808, а також налаштування MicrosoftUpdateManagedOptIn.
- Координація оновлень прошивки з виробниками оригінального обладнання та увімкнення функції Secure Boot посилює захист від шкідливих програм та атак завантаження.

Якщо ви користуєтеся Windows 10 або Windows 11 і ввімкнули Secure Boot , на вас безпосередньо вплинуть зміни сертифікатів, які Microsoft та виробники ПК внесуть до червня 2026 року. Це не теоретичне питання: ми говоримо про компонент, який перевіряє, що може працювати на вашому комп’ютері з моменту натискання кнопки живлення, і термін дії оригінальних сертифікатів якого незабаром закінчиться.
Роками ми вважали, що система захищена з моменту її запуску, але тепер настав час перевірити, чи все готове до поновлення сертифіката Secure Boot . Microsoft, виробники оригінального обладнання (наприклад, Acer) та системні адміністратори вже почали над цим працювати, і важливо розуміти, що відбувається, наслідки бездіяльності та практичні кроки, які ви можете зробити, незалежно від того, чи ви домашній користувач, чи керуєте парком пристроїв у компанії.
Чому термін дії сертифікатів Secure Boot закінчується і що це означає?
Механізм безпечного завантаження на основі UEFI спирається на цифрові сертифікати, що зберігаються в мікропрограмі, щоб визначити, який код є надійним під час завантаження: завантажувачі, драйвери мікропрограми, критичні компоненти передопераційної системи тощо. Ця модель була розроблена навколо ключової ієрархії , яка встановлює ланцюжок довіри від мікропрограми до Windows.
У цій ієрархії ми знаходимо, наприклад, ключ платформи (PK) , який зазвичай надається виробником оригінального обладнання (наприклад, Acer), ключі обміну ключами (KEK) від Microsoft та виробника, а також дві важливі бази даних: DB (дозволені підписи) та DBX (скасовані підписи). DB містить сертифікати та підписи, що вважаються надійними, тоді як DBX оновлюється елементами, які необхідно заблокувати, оскільки вони є небезпечними або були скомпрометовані.
Перші сертифікати Secure Boot, видані спільно Acer та Microsoft, датуються 2011 роком і були розроблені з орієнтовним терміном дії 15 років. Це означає, що термін дії цих початкових сертифікатів закінчиться у червні 2026 року. Якщо прошивка вашого комп’ютера все ще залежить від них і не була оновлена до нових сертифікатів 2023 року, захист завантаження стане застарілим.
З простроченими сертифікатами комп’ютер може все ще завантажуватися та працювати з Windows у звичайному режимі, але критична проблема полягає в тому, що Microsoft не зможе належним чином застосувати нові заходи захисту до середовища завантаження. Це включає захист від шкідливого програмного забезпечення, яке завантажується раніше за систему, спроби обійти BitLocker та інші атаки на початковий ланцюжок довіри.
На старіших комп’ютерах або на системах, які більше не підтримуються (наприклад, інсталяції Windows 10 без ESU), ризик полягає в тому, що середовище завантаження працює, але поверхня атаки якого зростає, оскільки воно не отримує тих самих оновлень безпеки або може скористатися перевагами сучасних відкликань DBX.
Контекст: припинення підтримки Windows 10, поширення Windows 11 та залежність від Secure Boot
Оголошення про завершення підтримки Windows 10 спонукало мільйони користувачів оновитися до Windows 11, щоб уникнути втрати патчів безпеки. Сьогодні частка ринку явно змістилася в бік Windows 11, складаючи близько 63% порівняно з 35% для Windows 10, значною мірою через тиск, пов'язаний з припиненням підтримки.
Хоча деякі інсталяції Windows 10 все ще використовують спеціальні канали, такі як програми LTSC або розширених оновлень безпеки (ESU) , реальність така, що більшості користувачів доведеться співіснувати з Windows 11 або, принаймні, з дистрибутивами Linux, якщо вони хочуть залишатися добре захищеними. Але це не означає, що Windows 11 є непроникною: дійсність сертифікатів Secure Boot тепер безпосередньо впливає на роботу.
Для Windows 11 безпечне завантаження (Secure Boot) не є розкішшю, а обов'язковою умовою для встановлення в більшості підтримуваних сценаріїв. Microsoft наполягає на тому, щоб воно було ввімкнене не лише для загальної безпеки, але й тому, що багато засобів захисту від ризиків залежать від цього ланцюжка довіри. Навіть у світі ігор все частіше сучасні ігри (такі як серія Battlefield та інші ігри AAA) вимагають увімкнення безпечного завантаження для роботи.
Остання партія оновлень безпеки для Windows 11 включає ротацію сертифікатів Secure Boot, термін дії яких закінчується в червні 2026 року. Багато користувачів отримають ці сертифікати автоматично через Windows Update, без необхідності вручну шукати файли чи пакети.
Для настільних комп’ютерів або ноутбуків, придбаних з 2024-2025 років, виробники OEM вже інтегрували сертифікати UEFI CA 2023 безпосередньо у свою прошивку, тому ці комп’ютери постачаються з заводу готовими, і все, що вам потрібно робити, це регулярно оновлювати Windows і не вимикати Secure Boot без потреби.
Що станеться, якщо ви не поновите свої сертифікати Secure Boot?
Дуже поширене питання: чи перестане завантажуватися ПК після закінчення терміну придатності. Відповідь для більшості користувачів полягає в тому, що комп’ютер продовжуватиме вмикатися та працюватиме нормально. Ви зможете відкривати свої програми, переглядати Інтернет та використовувати операційну систему так само, як і зараз.
Справжня проблема є більш тонкою: комп’ютер із закінченим терміном дії сертифікатів Secure Boot може перестати отримувати або правильно застосовувати певні оновлення, які потребують цього нового ланцюжка довіри. Деякі критичні покращення безпеки на рівні завантаження можуть бути не встановлені, що створює вразливості, якими можуть скористатися зловмисники.
Крім того, ці оновлення сертифікатів розроблені для усунення сучасних вразливостей у середовищі до встановлення операційної системи. Якщо база сертифікатів не оновлюється, ПК може стати легкою мішенню для шкідливого програмного забезпечення-буткітів, стійких руткітів або інструментів, призначених для обходу механізмів, таких як BitLocker, на самих ранніх етапах завантаження.
Варто врахувати ще один сценарій: деякі програми, особливо в корпоративних або високобезпечних середовищах, можуть вимагати для роботи та оновлення Secure Boot . Якщо внутрішні перевірки виявлять прострочені сертифікати, вони можуть відмовитися працювати або мати обмежену функціональність, що вплине на продуктивність.
Тому рекомендація Microsoft чітка: завжди вмикайте та оновлюйте Secure Boot , встановлюйте останні оновлення Windows 11 або, у випадку Windows 10 з ESU, застосовуйте всі патчі безпеки та переконайтеся, що на кожному комп’ютері доступна остання версія прошивки/BIOS.
Як перевірити стан сертифікатів Secure Boot у Windows
Щоб дізнатися, чи ваш комп’ютер вже прийняв нові сертифікати Secure Boot , ви можете виконати швидку перевірку за допомогою PowerShell. Microsoft пропонує команду, яка перевіряє вміст бази даних сигнатур Secure Boot (db) і спеціально шукає наявність Windows UEFI CA 2023.
Відкривши PowerShell з правами адміністратора, ви можете виконати щось еквівалентне:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Якщо команда повертає значення True , це означає, що комп’ютер вже використовує новий сертифікат UEFI 2023 року та захищений від закінчення терміну дії оригінальних сертифікатів 2011 року. У такому разі вам не потрібно турбуватися, окрім як продовжувати застосовувати звичайні оновлення Windows та мікропрограми, коли вони стануть доступними.
І навпаки, якщо вираз повертає значення False , машина все ще покладається на сертифікати, термін дії яких закінчується в червні 2026 року. У такому випадку рекомендується спочатку перевірити, чи ввімкнено Secure Boot у BIOS/UEFI, а потім примусово або економно надходити необхідні оновлення через Windows Update або через відповідну конфігурацію в керованих середовищах.
Щоб підтвердити, що безпечне завантаження ввімкнено, можна скористатися інструментом «Інформація про систему» за допомогою команди msinfo32 . У вікні, що відкриється, перевірте поле, що відповідає «Стан безпечного завантаження»: якщо там написано «Увімкнено», функція працює; якщо написано «Вимкнено» або «Не підтримується», вам потрібно буде отримати доступ до налаштувань UEFI материнської плати або ноутбука, щоб увімкнути її, за умови, що обладнання це дозволяє.
Якщо після перевірки msinfo32 та команди PowerShell ви все ще не бачите сертифікат 2023, наступним логічним кроком є оновлення Windows . Перевірте наявність оновлень, що очікують на оновлення, особливо тих, що класифікуються як оновлення безпеки або прошивки. На багатьох комп’ютерах просте встановлення цих пакетів і перезавантаження автоматично застосує оновлення сертифіката.
Ручне оновлення сертифікатів Secure Boot на окремих комп’ютерах
Бувають випадки, коли, незважаючи на ввімкнення безпечного завантаження та роботу служби Windows Update, оновлення бази даних сертифікатів не застосовується автоматично. Для таких ситуацій Microsoft описує спосіб примусового оновлення через реєстр Windows.
Стандартна процедура включає створення або зміну значення AvailableUpdates у гілці реєстру, призначеній для безпечного завантаження. У PowerShell з правами адміністратора можна використовувати команду, подібну до такої:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Важливо зазначити, що під час вставки цієї команди в PowerShell необхідно замінити скісну риску "/" у шляху реєстру стандартними зворотними скісними рисками Windows , щоб команда працювала правильно. Після створення або зміни цього значення Windows має виявити наявність оновлень сертифікатів і застосувати їх після наступного циклу оновлення Windows і перезавантаження.
Перш ніж змінювати реєстр, рекомендується переконатися, що ваша система відповідає основним вимогам: у BIOS увімкнено безпечне завантаження , підтримується версія Windows (переважно Windows 11 або Windows 10 з ESU) та запущена служба Windows Update. Будь-які неправильні зміни в реєстрі можуть спричинити проблеми, тому рекомендується мати резервну копію або точку відновлення системи.
Після завершення процесу та одного або кількох перезавантажень можна знову виконати команду PowerShell, яка шукає «Windows UEFI CA 2023» у базі даних Secure Boot. Якщо цього разу відповідь True, машина тепер працює з оновленими сертифікатами , і в майбутньому можна буде без проблем застосовувати заходи захисту від завантаження.
Розширений моніторинг: події, ведення журналу та WMI для адміністраторів
У корпоративних середовищах Microsoft рекомендує виходити далеко за рамки ручної перевірки, використовуючи лише кілька команд. Щоб зрозуміти, на якому етапі кожна команда розглядає оновлення сертифікатів Secure Boot , вкрай важливо переглянути системні події та зібрати детальну інформацію за допомогою PowerShell, реєстру та запитів WMI/CIM.
Першим кроком є перевірка останніх подій Secure Boot , особливо ідентифікаторів 1801 та 1808. Ці події задокументовані як частина журналів, пов’язаних з оновленнями бази даних Secure Boot (db) та бази даних відкликання (DBX). Аналіз останніх подій допомагає визначити, чи є якісь оновлення, що очікують на оновлення, помилки програм або стани успішного виконання.
Крім того, рекомендується провести детальну інвентаризацію пристроїв по всій організації. Скрипти PowerShell можна використовувати для збору таких параметрів, як ім'я машини (HostName, наприклад, $env:COMPUTERNAME) та дата й час збору (Get-Date), що забезпечує чітке уявлення про парк обладнання на певний момент часу.
У реєстрі є кілька особливо важливих ключів. Один з них – це головний ключ Secure Boot, розташований за адресою HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , де можна оцінити такі значення, як SecureBootEnabled, HighConfidenceOptOut та AvailableUpdates. Ці дані вказують на те, чи активне Secure Boot, чи пристрій увімкнув певні політики довіри та чи доступні оновлення сертифікатів.
З іншого боку, є гілка обслуговування за адресою HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , яка містить такі параметри, як UEFICA2023Status, WindowsUEFICA2023Capable та UEFICA2023Error. Ці значення вказують на те, чи здатний пристрій прийняти нові сертифікати UEFI CA 2023, чи застосував він їх та чи виникли якісь помилки під час процесу.
Розділ атрибутів пристрою HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes також корисний. У цьому розділі зберігаються такі дані, як OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture та CanAttemptUpdateAfter. Ця інформація допомагає зіставити сумісність прошивки зі станом оновлень Secure Boot.
Щодо журналів подій, доцільно збирати такі індикатори, як LatestEventId , пов’язаний із Secure Boot, BucketID та рівень довіри, отриманий з подій 1801/1808, а також лічильники Event1801Count та Event1808Count. За допомогою цієї телеметрії ІТ-команди можуть виявляти закономірності, повторювані помилки або пристрої, які ніколи успішно не завершують оновлення сертифікатів.
Зрештою, додаткові відомості про систему отримуються за допомогою запитів WMI/CIM : версія Windows (Get-CimInstance Win32_OperatingSystem для OSVersion та LastBootTime), виробник та продукт материнської плати (Get-CimInstance Win32_BaseBoard), виробник та модель комп'ютера (Get-CIMInstance Win32_ComputerSystem).Manufacturer та .Model) та дані BIOS (Get-CIMInstance Win32_BIOS для опису та дати випуску). Все це дозволяє співвідносити версії прошивки, обладнання та стан безпечного завантаження в межах однієї інвентаризації.
Середовища, керовані Intune, та пристрої, керовані ІТ-відділом
Для організацій, які використовують Intune або інші рішення MDM для керування своїми пристроями Windows, ключове питання полягає в тому, чи достатньо просто дозволити Windows Update виконувати свою роботу, чи потрібно вжити додаткових заходів до 2026 року. Microsoft зазначила, що в керованих середовищах, якщо діагностичні дані ввімкнено принаймні на рівні «Обов’язково», необхідні оновлення доставлятимуться автоматично.
На практиці це означає, що якщо ваші політики Intune вже дозволяють телеметрію, а параметри оновлення налаштовано належним чином, ви можете бути спокійні. Незважаючи на це, багато адміністраторів задаються питанням, чи слід їм вручну створювати певні розділи реєстру, такі як MicrosoftUpdateManagedOptIn, чи вони налаштовуються автоматично, коли пристрій відповідає вимогам.
Корпорація Майкрософт опублікувала спеціальну документацію, яка вказує на те, що для правильної роботи автоматичного поновлення сертифіката на пристроях з оновленнями, що керуються ІТ-підрозділами, для ключа MicrosoftUpdateManagedOptIn , розташованого в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, необхідно встановити значення 1. У деяких випадках цей ключ можна налаштувати автоматично, але в інших може знадобитися забезпечити його застосування за допомогою політик.
Тому рекомендується переглянути політики Intune, пов’язані з діагностикою та оновленнями, перевірити фактичний стан машин за допомогою сценаріїв інвентаризації та, за необхідності, розгорнути політику конфігурації , яка гарантує, що MicrosoftUpdateManagedOptIn має відповідне значення, а гілки обслуговування відображають сумісність з UEFI CA 2023.
Так само важливо не сліпо вважати, що «нічого не потрібно буде робити у 2026 році». Хоча Microsoft автоматизує значну частину процесу, кожна організація має свої унікальні характеристики: пристрої із застарілою прошивкою, комп’ютери, які не підключаються регулярно, обмежувальні мережеві політики або машини з відкладеними оновленнями. Проактивний план перевірки запобігає несподіванкам в останню хвилину.
Роль виробників оригінального обладнання та оновлень BIOS/прошивки
Виробники комп’ютерів і материнських плат, такі як Acer, відіграють вирішальну роль у всьому цьому процесі. Вони контролюють ключ платформи (PK) і деякі ключі платформи (KEK) , що містяться в прошивці, а також версії BIOS/UEFI, які визначають, як завантажуються та керуються бази даних Secure Boot DB і DBX.
За даними Acer, компанія планує випустити оновлення BIOS спеціально для ноутбуків та настільних комп’ютерів, на які поширюється проблема, у першому кварталі 2026 року. Ці версії включають PK, KEK та DB, оновлені відповідно до сертифікацій 2023 року, щоб після застосування BIOS комп’ютер був узгоджений з новим ланцюжком довіри Secure Boot.
Інші виробники оригінального обладнання, ймовірно, дотримуватимуться аналогічних стратегій, тому ІТ-адміністраторам та досвідченим користувачам слід уважно стежити за примітками служби підтримки виробників . У багатьох випадках процес включатиме завантаження нового BIOS з веб-сайту виробника оригінального обладнання або його отримання за допомогою власних інструментів (таких як утиліти автоматичного оновлення) та застосування оновлення дотримуючись стандартних інструкцій.
Для комп’ютерів, випущених у 2024 або 2025 роках, BIOS зазвичай постачається з ключами BIOS 2023 року з заводу або отримує це оновлення невдовзі після покупки. Якщо ви придбали свій ПК у ці роки, у вас, ймовірно, вже є оновлені сертифікати ; навіть у цьому випадку перевірка PowerShell завжди є гарною ідеєю для підтвердження.
У випадку розподілених інфраструктур, центрів обробки даних або великих парків ноутбуків може знадобитися узгодити поетапний план розгортання прошивки з виробниками оригінального обладнання , уникаючи одночасного застосування критичних оновлень BIOS до всіх пристроїв без попереднього тестування. Це інтегровано в криптографічне управління життєвим циклом та управлінням прошивкою, яке багато компаній вже впроваджують.
Найкращі практики кібербезпеки щодо безпечного завантаження
Оновлення сертифікатів Secure Boot не є ізольованою подією, а радше частиною управління криптографічним життєвим циклом організації . Планування ротації ключів і сертифікатів, аудит того, що фактично використовується в середовищі, та підтримка контролю цілісності в прошивці та TPM зменшують ймовірність втручання когось у систему під час початкових етапів завантаження.
У зв'язку з цим доцільно поєднувати засоби керування завантаженням з іншими рівнями захисту: шифруванням диска за допомогою BitLocker , системами виявлення та реагування (EDR/XDR), моніторингом змін прошивки та конфігурації, а також регулярними перевірками політик безпеки та апаратного забезпечення Windows. Все це допомагає запобігти порушенню цілісності системи через один збій на одному рівні.
Компанії, що спеціалізуються на кібербезпеці та тестуванні на проникнення, можуть підвищити цінність, виконуючи оцінки ланцюжка завантаження , моделюючи атаки на прошивку, UEFI та сам Secure Boot, а також перевіряючи, чи захисні засоби працюють належним чином. Ці послуги часто також включають рекомендації щодо автоматизації та оркестрування оновлень.
В організаціях з високорозподіленою інфраструктурою використання хмарних сервісів, таких як Azure або AWS, для налаштування каналів розповсюдження та централізованого управління оновленнями може спростити контроль патчів, сертифікатів та прошивки. Крім того, використання інформаційних панелей у Power BI та аналітики телеметрії допомагає визначити пріоритети пристроїв, які потребують термінової уваги.
Використання інструментів штучного інтелекту та виявлення аномалій, зосереджених на подіях завантаження та поведінці прошивки, стає все більш поширеним явищем. Ці системи можуть виявляти незвичайні закономірності в журналах Secure Boot, аномальні перезавантаження або зміни конфігурацій UEFI, які можуть свідчити про спробу атаки або неправильну конфігурацію.
На операційному рівні деякі основні рекомендації включають: періодичну перевірку стану Windows Update та безпеки в Центрі безпеки Windows, запит офіційного мікропрограмного забезпечення від виробників для машин, які не оновлюються автоматично, тестування оновлень у лабораторіях перед масовим розгортанням та підтримку актуальних інвентаризацій та добре налаштованих систем керування виправленнями.
Поєднання цих практик із належним оновленням сертифікатів Secure Boot допомагає підтримувати надійний рівень безпеки, зменшуючи періоди ризику та сприяючи майбутнім аудитам, як внутрішнім, так і зовнішнім.
Коротше кажучи, закінчення терміну дії сертифікатів Secure Boot у червні 2026 року робить необхідним переглянути конфігурацію та оновлення наших систем як вдома, так і у великих організаціях: забезпечення активності Secure Boot , підтвердження наявності Windows UEFI CA 2023 з PowerShell, перевірка ключів реєстру та подій, координація з виробниками оригінального обладнання для застосування останньої версії прошивки та використання можливостей рішень Intune, WSUS, SCCM або MDM для автоматизації розгортання – це все, що робить середовище захищеним від сучасних загроз завантаження, тим, яке, здавалося б, нормальне, накопичує приховані ризики, які важко виявити на перший погляд.