- Các chứng chỉ Secure Boot ban đầu được cấp năm 2011 sẽ hết hạn vào tháng 6 năm 2026 và cần được thay thế bằng chứng chỉ Windows UEFI CA 2023.
- Windows 11 và Windows 10 có ESU nhận bản cập nhật chủ yếu thông qua Windows Update, mặc dù một số máy tính yêu cầu cập nhật BIOS.
- Trong môi trường doanh nghiệp, việc lập danh mục thiết bị, xem xét các khóa registry và sự kiện 1801/1808, cũng như cấu hình MicrosoftUpdateManagedOptIn là rất quan trọng.
- Phối hợp cập nhật firmware với các nhà sản xuất thiết bị gốc (OEM) và duy trì tính năng Khởi động An toàn (Secure Boot) giúp tăng cường khả năng bảo vệ chống lại phần mềm độc hại và các cuộc tấn công khởi động.

Nếu bạn sử dụng Windows 10 hoặc Windows 11 và đã bật Secure Boot , bạn sẽ bị ảnh hưởng trực tiếp bởi những thay đổi về chứng chỉ mà Microsoft và các nhà sản xuất PC sẽ thực hiện từ nay đến tháng 6 năm 2026. Đây không phải là vấn đề lý thuyết: chúng ta đang nói về thành phần xác thực những gì có thể chạy trên máy tính của bạn ngay từ khi bạn nhấn nút nguồn, và chứng chỉ gốc của nó sắp hết hạn.
Trong nhiều năm qua, chúng ta vẫn cho rằng hệ thống được bảo vệ ngay từ khi khởi động, nhưng giờ là lúc cần kiểm tra xem mọi thứ đã sẵn sàng cho việc gia hạn chứng chỉ Khởi động An toàn hay chưa. Microsoft, các nhà sản xuất thiết bị gốc (như Acer) và các quản trị viên hệ thống đã bắt đầu thực hiện việc này, và điều quan trọng là phải hiểu điều gì đang xảy ra, hậu quả của việc không hành động và các bước thực tế bạn có thể thực hiện cho dù bạn là người dùng cá nhân hay đang quản lý một loạt thiết bị trong công ty.
Tại sao chứng chỉ Secure Boot lại hết hạn và điều đó có nghĩa là gì?
Cơ chế Khởi động An toàn dựa trên UEFI dựa vào các chứng chỉ số được lưu trữ trong phần mềm nhúng để xác định mã nào đáng tin cậy trong quá trình khởi động: bộ nạp khởi động, trình điều khiển phần mềm nhúng, các thành phần quan trọng trước khi cài đặt hệ điều hành, v.v. Mô hình này được thiết kế dựa trên hệ thống phân cấp khóa thiết lập chuỗi tin cậy từ phần mềm nhúng đến Windows.
Trong hệ thống phân cấp này, chúng ta tìm thấy, ví dụ, Khóa Nền tảng (PK) , thường đến từ nhà sản xuất thiết bị gốc (OEM) (như Acer), Khóa Trao đổi Khóa (KEK) từ Microsoft và nhà sản xuất, và hai cơ sở dữ liệu thiết yếu: DB (chữ ký được cho phép) và DBX (chữ ký bị thu hồi). DB bao gồm các chứng chỉ và chữ ký được coi là đáng tin cậy, trong khi DBX được cập nhật với các yếu tố cần phải chặn vì chúng không an toàn hoặc đã bị xâm phạm.
Các chứng chỉ Secure Boot đầu tiên được Acer và Microsoft cùng cấp có từ năm 2011 và được thiết kế với thời hạn sử dụng khoảng 15 năm. Điều này có nghĩa là các chứng chỉ ban đầu này sẽ hết hạn vào tháng 6 năm 2026. Nếu phần mềm firmware của máy tính bạn vẫn dựa vào chúng và chưa được cập nhật lên các chứng chỉ mới năm 2023, thì tính năng bảo vệ khởi động sẽ trở nên lỗi thời.
Với chứng chỉ đã hết hạn, máy tính vẫn có thể khởi động và chạy Windows bình thường, nhưng vấn đề nghiêm trọng là Microsoft sẽ không thể áp dụng đúng cách các biện pháp giảm thiểu rủi ro mới cho môi trường khởi động. Điều này bao gồm các biện pháp bảo vệ chống lại phần mềm độc hại tải trước hệ thống, các nỗ lực vượt qua BitLocker và các cuộc tấn công khác nhằm vào chuỗi tin cậy ban đầu.
Trên các máy cũ hơn, hoặc trên các hệ thống không còn được hỗ trợ (chẳng hạn như các bản cài đặt Windows 10 không có ESU), rủi ro là môi trường khởi động vẫn hoạt động, nhưng bề mặt tấn công sẽ tăng lên vì nó không nhận được các bản cập nhật bảo mật tương tự hoặc có thể lợi dụng các đợt thu hồi DBX hiện đại.
Bối cảnh: Kết thúc hỗ trợ cho Windows 10, sự trỗi dậy của Windows 11 và sự phụ thuộc vào Secure Boot.
Việc công bố ngừng hỗ trợ Windows 10 đã khiến hàng triệu người dùng nâng cấp lên Windows 11 để tránh mất các bản vá bảo mật. Ngày nay, thị phần đã chuyển rõ rệt sang Windows 11, chiếm khoảng 63% so với 35% của Windows 10, chủ yếu là do áp lực từ việc ngừng hỗ trợ.
Mặc dù một số bản cài đặt Windows 10 vẫn sử dụng các kênh đặc biệt như LTSC hoặc các chương trình Cập nhật Bảo mật Mở rộng (ESU) , thực tế là hầu hết người dùng sẽ phải sử dụng song song Windows 11 hoặc ít nhất là các bản phân phối Linux nếu muốn được bảo vệ tốt. Nhưng điều đó không có nghĩa là Windows 11 không thể bị xâm nhập: tính hợp lệ của chứng chỉ Khởi động An toàn giờ đây đóng vai trò rất trực tiếp.
Đối với Windows 11, Secure Boot không phải là một tính năng xa xỉ, mà là một yêu cầu bắt buộc để cài đặt trong hầu hết các trường hợp được hỗ trợ. Microsoft nhấn mạnh việc duy trì tính năng này không chỉ vì lý do bảo mật chung, mà còn vì nhiều biện pháp giảm thiểu rủi ro dựa trên chuỗi tin cậy này. Ngay cả trong thế giới game, ngày càng phổ biến việc các tựa game hiện đại (như series Battlefield và các game AAA khác) yêu cầu bật Secure Boot để chạy.
Bản cập nhật bảo mật mới nhất cho Windows 11 bao gồm việc xoay vòng các chứng chỉ Secure Boot sẽ hết hạn vào tháng 6 năm 2026. Nhiều người dùng sẽ nhận được các chứng chỉ này tự động thông qua Windows Update, mà không cần phải tự tìm kiếm các tệp hoặc gói.
Đối với máy tính để bàn hoặc máy tính xách tay được mua từ năm 2024-2025 trở đi, các nhà sản xuất OEM đã tích hợp sẵn chứng chỉ UEFI CA 2023 vào phần mềm của máy, vì vậy những máy tính này đã sẵn sàng từ nhà máy và tất cả những gì bạn cần làm là cập nhật Windows và không tắt Secure Boot một cách không cần thiết.
Điều gì sẽ xảy ra nếu bạn không gia hạn chứng chỉ Secure Boot?
Một câu hỏi rất phổ biến là liệu máy tính có ngừng khởi động khi hết hạn sử dụng hay không. Câu trả lời, đối với hầu hết người dùng, là máy tính sẽ tiếp tục bật và hoạt động bình thường. Bạn sẽ có thể mở các ứng dụng, duyệt internet và sử dụng hệ điều hành như hiện tại.
Vấn đề thực sự phức tạp hơn: một máy tính có chứng chỉ Secure Boot đã hết hạn có thể ngừng nhận hoặc áp dụng chính xác một số bản cập nhật yêu cầu chuỗi tin cậy mới này. Một số cải tiến bảo mật quan trọng ở cấp độ khởi động có thể không được cài đặt, tạo ra các lỗ hổng mà kẻ tấn công có thể khai thác.
Hơn nữa, việc gia hạn chứng chỉ này được thiết kế để giải quyết các lỗ hổng bảo mật hiện đại trong môi trường trước khi cài đặt hệ điều hành. Nếu cơ sở chứng chỉ không được cập nhật, máy tính có thể trở thành mục tiêu dễ bị tấn công hơn đối với phần mềm độc hại bootkit, rootkit dai dẳng hoặc các công cụ được thiết kế để vượt qua các cơ chế như BitLocker ngay từ giai đoạn khởi động ban đầu.
Còn một kịch bản khác cần xem xét: một số ứng dụng, đặc biệt là trong môi trường doanh nghiệp hoặc môi trường bảo mật cao, có thể yêu cầu Khởi động An toàn (Secure Boot) phải hoạt động và được cập nhật . Nếu các kiểm tra nội bộ phát hiện chứng chỉ đã hết hạn, chúng có thể từ chối chạy hoặc hoạt động với chức năng hạn chế, ảnh hưởng đến năng suất.
Do đó, khuyến nghị của Microsoft rất rõ ràng: luôn bật và cập nhật Secure Boot , cài đặt các bản cập nhật Windows 11 mới nhất hoặc, đối với Windows 10 có ESU, hãy áp dụng tất cả các bản vá bảo mật và đảm bảo bạn có phiên bản firmware/BIOS mới nhất cho mỗi máy tính.
Cách kiểm tra trạng thái chứng chỉ Secure Boot trong Windows
Để tìm hiểu xem máy của bạn đã áp dụng chứng chỉ Khởi động An toàn mới hay chưa, bạn có thể thực hiện kiểm tra nhanh bằng PowerShell. Microsoft cung cấp một lệnh kiểm tra nội dung của cơ sở dữ liệu chữ ký Khởi động An toàn (db) và đặc biệt tìm kiếm sự hiện diện của Windows UEFI CA 2023.
Khi mở PowerShell với quyền quản trị viên, bạn có thể chạy lệnh tương đương với:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Nếu lệnh trả về True , điều đó có nghĩa là máy tính đã sử dụng chứng chỉ UEFI 2023 mới và được bảo vệ khỏi việc hết hạn của chứng chỉ 2011 ban đầu. Trong trường hợp đó, bạn không cần phải lo lắng gì thêm ngoài việc tiếp tục cập nhật Windows và firmware thông thường khi có bản cập nhật mới.
Ngược lại, nếu biểu thức trả về False , máy vẫn dựa vào các chứng chỉ hết hạn vào tháng 6 năm 2026. Trong trường hợp đó, nên kiểm tra xem Secure Boot có thực sự được bật trong BIOS/UEFI hay không, sau đó buộc hoặc tạo điều kiện để cập nhật các bản cập nhật cần thiết thông qua Windows Update hoặc thông qua cấu hình phù hợp trong môi trường được quản lý.
Để xác nhận Secure Boot đã được bật, bạn có thể sử dụng công cụ Thông tin Hệ thống với lệnh msinfo32 . Trong cửa sổ hiện ra, hãy kiểm tra trường tương ứng với "Trạng thái Secure Boot": nếu hiển thị "Đã bật", tính năng này đang hoạt động; nếu hiển thị "Đã tắt" hoặc "Không được hỗ trợ", bạn cần truy cập vào cài đặt UEFI của bo mạch chủ hoặc máy tính xách tay để bật nó, nếu phần cứng cho phép.
Nếu sau khi kiểm tra msinfo32 và lệnh PowerShell mà bạn vẫn không thấy chứng chỉ năm 2023, bước tiếp theo cần làm là kiểm tra Windows Update . Hãy kiểm tra các bản cập nhật đang chờ xử lý, đặc biệt là các bản cập nhật bảo mật hoặc firmware. Trên nhiều máy tính, chỉ cần cài đặt các gói này và khởi động lại sẽ tự động gia hạn chứng chỉ.
Cập nhật thủ công chứng chỉ Secure Boot trên từng máy tính
Có những trường hợp, dù đã bật Secure Boot và chạy Windows Update, bản cập nhật cơ sở dữ liệu chứng chỉ vẫn không được áp dụng tự động. Đối với những trường hợp này, Microsoft mô tả một cách để buộc cập nhật thông qua Windows Registry.
Quy trình chuẩn bao gồm việc tạo hoặc sửa đổi giá trị AvailableUpdates trong nhánh registry dành riêng cho Secure Boot. Trong PowerShell với quyền quản trị viên, có thể sử dụng lệnh như sau:
reg add HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
Điều quan trọng cần lưu ý là khi dán lệnh này vào PowerShell, bạn phải thay thế các dấu gạch chéo "/" trong đường dẫn registry bằng các dấu gạch chéo ngược chuẩn của Windows để lệnh hoạt động chính xác. Sau khi giá trị này được tạo hoặc điều chỉnh, Windows sẽ phát hiện ra rằng có bản cập nhật chứng chỉ và áp dụng chúng sau chu kỳ cập nhật Windows tiếp theo và khởi động lại.
Trước khi chỉnh sửa Registry, bạn nên đảm bảo hệ thống đáp ứng các yêu cầu cơ bản: Chế độ Khởi động An toàn (Secure Boot) được bật trong BIOS, phiên bản Windows được hỗ trợ (chủ yếu là Windows 11 hoặc Windows 10 với ESU), và dịch vụ Windows Update đang hoạt động. Bất kỳ thay đổi không chính xác nào đối với Registry đều có thể gây ra sự cố, vì vậy tốt nhất là nên sao lưu hệ thống hoặc tạo điểm khôi phục hệ thống.
Sau khi quá trình hoàn tất và sau một hoặc nhiều lần khởi động lại, bạn có thể chạy lại lệnh PowerShell để tìm kiếm “Windows UEFI CA 2023” trong cơ sở dữ liệu Khởi động An toàn. Nếu phản hồi lần này là True, máy hiện đang hoạt động với các chứng chỉ đã được gia hạn và các biện pháp giảm thiểu sự cố khởi động trong tương lai có thể được áp dụng mà không gặp vấn đề gì.
Giám sát nâng cao: sự kiện, ghi nhật ký và WMI dành cho quản trị viên
Trong môi trường doanh nghiệp, Microsoft khuyến nghị nên thực hiện nhiều bước hơn là chỉ xác minh thủ công bằng một vài lệnh. Để hiểu rõ tình trạng cập nhật chứng chỉ Secure Boot của từng nhóm , điều quan trọng là phải xem xét các sự kiện hệ thống và thu thập thông tin chi tiết bằng PowerShell, registry và các truy vấn WMI/CIM.
Bước đầu tiên là kiểm tra các sự kiện Khởi động An toàn gần đây nhất , đặc biệt là các mã định danh 1801 và 1808. Các sự kiện này được ghi lại trong nhật ký liên quan đến cơ sở dữ liệu Khởi động An toàn (db) và các bản cập nhật cơ sở dữ liệu thu hồi (DBX). Phân tích các sự kiện gần đây nhất giúp xác định xem có bất kỳ bản cập nhật nào đang chờ xử lý, lỗi ứng dụng hoặc trạng thái thành công nào hay không.
Ngoài ra, nên tiến hành kiểm kê chi tiết các thiết bị trên toàn bộ tổ chức. Có thể sử dụng các tập lệnh PowerShell để thu thập các tham số như tên máy (ví dụ: HostName, $env:COMPUTERNAME) và ngày giờ thu thập (Get-Date), cung cấp bức tranh rõ ràng về hệ thống thiết bị tại một thời điểm cụ thể.
Từ Registry, có một số khóa đặc biệt quan trọng. Một trong số đó là khóa Secure Boot chính nằm tại HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot , nơi có thể đánh giá các giá trị như SecureBootEnabled, HighConfidenceOptOut và AvailableUpdates. Dữ liệu này cho biết liệu Secure Boot có đang hoạt động hay không, liệu thiết bị có chấp nhận các chính sách tin cậy nhất định hay không và liệu có bản cập nhật chứng chỉ nào khả dụng hay không.
Mặt khác, có nhánh bảo trì tại HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing , chứa các tham số như UEFICA2023Status, WindowsUEFICA2023Capable và UEFICA2023Error. Các giá trị này cho biết liệu thiết bị có khả năng áp dụng chứng chỉ UEFI CA 2023 mới hay không, liệu nó đã áp dụng chúng chưa và liệu có lỗi nào xảy ra trong quá trình này hay không.
Phần thuộc tính thiết bị, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes , cũng rất hữu ích. Phần này lưu trữ dữ liệu như OEMManufacturerName, OEMModelSystemFamily, OEMModelNumber, FirmwareVersion, FirmwareReleaseDate, OSArchitecture và CanAttemptUpdateAfter. Thông tin này giúp đối chiếu khả năng tương thích của firmware với trạng thái cập nhật Secure Boot.
Về nhật ký sự kiện, nên thu thập các chỉ số như LatestEventId liên quan đến Khởi động an toàn, BucketID và mức độ tin cậy được trích xuất từ các sự kiện 1801/1808, cũng như các bộ đếm Event1801Count và Event1808Count. Với dữ liệu đo lường này, nhóm CNTT có thể phát hiện các mẫu, lỗi lặp lại hoặc các thiết bị không bao giờ hoàn tất cập nhật chứng chỉ thành công.
Cuối cùng, các chi tiết hệ thống bổ sung được thu thập bằng cách sử dụng các truy vấn WMI/CIM : phiên bản Windows (Get-CimInstance Win32_OperatingSystem để lấy OSVersion và LastBootTime), nhà sản xuất và sản phẩm bo mạch chủ (Get-CimInstance Win32_BaseBoard), nhà sản xuất và kiểu máy tính (Get-CIMInstance Win32_ComputerSystem.Manufacturer và .Model), và dữ liệu BIOS (Get-CIMInstance Win32_BIOS để lấy mô tả và ngày phát hành). Tất cả những điều này cho phép tương quan các phiên bản firmware, phần cứng và trạng thái Khởi động An toàn trong một kho dữ liệu duy nhất.
Môi trường được quản lý bởi Intune và các thiết bị được quản lý bởi bộ phận CNTT
Đối với các tổ chức sử dụng Intune hoặc các giải pháp MDM khác để quản lý thiết bị Windows của họ, câu hỏi quan trọng là liệu chỉ cần để Windows Update tự động cập nhật có đủ hay cần thực hiện thêm các bước khác trước năm 2026. Microsoft đã chỉ ra rằng, trong môi trường được quản lý, miễn là dữ liệu chẩn đoán được bật ở mức "Bắt buộc" trở lên, các bản cập nhật cần thiết sẽ được cung cấp tự động.
Trên thực tế, điều này có nghĩa là nếu các chính sách Intune của bạn đã cho phép thu thập dữ liệu từ xa và các tùy chọn cập nhật được cấu hình đúng cách, bạn có thể yên tâm. Tuy nhiên, nhiều quản trị viên vẫn thắc mắc liệu họ có nên tự tạo một số khóa registry nhất định, chẳng hạn như MicrosoftUpdateManagedOptIn, hay những khóa này được cấu hình tự động khi thiết bị đáp ứng các yêu cầu.
Microsoft đã công bố tài liệu cụ thể chỉ ra rằng khóa MicrosoftUpdateManagedOptIn , nằm trong HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot, phải được đặt thành 1 trên các thiết bị có cập nhật do bộ phận CNTT quản lý để chức năng gia hạn chứng chỉ tự động hoạt động chính xác. Trong một số trường hợp, khóa này có thể được cấu hình tự động, nhưng trong những trường hợp khác, có thể cần phải thực thi nó thông qua các chính sách.
Do đó, khuyến nghị là xem xét lại các chính sách Intune liên quan đến chẩn đoán và cập nhật, xác minh trạng thái thực tế của máy bằng cách sử dụng các tập lệnh kiểm kê và, nếu cần, triển khai chính sách cấu hình đảm bảo MicrosoftUpdateManagedOptIn có giá trị phù hợp và các nhánh Dịch vụ phản ánh khả năng tương thích với UEFI CA 2023.
Điều quan trọng không kém là không nên mù quáng cho rằng "sẽ không cần phải làm gì trong năm 2026". Mặc dù Microsoft tự động hóa phần lớn quy trình, nhưng mỗi tổ chức lại có những đặc điểm riêng: thiết bị có phần mềm lỗi thời, máy tính không kết nối thường xuyên, chính sách mạng hạn chế hoặc máy móc có bản cập nhật bị trì hoãn. Một kế hoạch xác thực chủ động sẽ giúp ngăn ngừa những bất ngờ vào phút cuối.
Vai trò của các nhà sản xuất thiết bị gốc (OEM) và các bản cập nhật BIOS/firmware.
Các nhà sản xuất máy tính và bo mạch chủ, chẳng hạn như Acer, đóng vai trò quan trọng trong toàn bộ quá trình này. Họ kiểm soát Khóa Nền tảng (PK) và một số Khóa Khóa (KEK) nằm trong phần mềm nhúng, cũng như các phiên bản BIOS/UEFI quyết định cách thức tải và quản lý cơ sở dữ liệu Secure Boot DB và DBX.
Theo Acer, công ty dự định phát hành các bản cập nhật BIOS dành riêng cho các máy tính xách tay và máy tính để bàn bị ảnh hưởng vào quý đầu tiên năm 2026. Các phiên bản này bao gồm PK, KEK và DB được cập nhật với chứng nhận năm 2023, để sau khi áp dụng BIOS, máy tính sẽ tương thích với chuỗi tin cậy Secure Boot mới.
Các nhà sản xuất thiết bị gốc (OEM) khác có thể sẽ áp dụng các chiến lược tương tự, vì vậy các quản trị viên CNTT và người dùng nâng cao nên chú ý kỹ đến các ghi chú hỗ trợ của nhà sản xuất . Trong nhiều trường hợp, quy trình sẽ bao gồm việc tải xuống BIOS mới từ trang web của OEM hoặc nhận BIOS thông qua các công cụ độc quyền (chẳng hạn như tiện ích cập nhật tự động) và áp dụng bản cập nhật theo hướng dẫn tiêu chuẩn.
Đối với các máy tính được sản xuất vào năm 2024 hoặc 2025, BIOS thường được cài đặt sẵn khóa BIOS 2023 từ nhà máy, hoặc sẽ nhận được bản cập nhật đó ngay sau khi mua. Nếu bạn mua máy tính trong những năm đó, có lẽ bạn đã có các chứng chỉ được cập nhật ; tuy nhiên, việc kiểm tra bằng PowerShell vẫn luôn là một ý kiến hay để xác nhận.
Trong trường hợp cơ sở hạ tầng phân tán, trung tâm dữ liệu hoặc số lượng lớn máy tính xách tay, việc phối hợp kế hoạch triển khai firmware theo từng giai đoạn với các nhà sản xuất thiết bị gốc (OEM) có thể là cần thiết , tránh việc áp dụng các bản cập nhật BIOS quan trọng cho tất cả các thiết bị cùng một lúc mà không được thử nghiệm trước. Điều này được tích hợp vào quản lý vòng đời mã hóa và firmware mà nhiều công ty đã thực hiện.
Các biện pháp bảo mật mạng tốt nhất liên quan đến Khởi động an toàn (Secure Boot)
Việc gia hạn chứng chỉ Khởi động An toàn không phải là một sự kiện riêng lẻ, mà là một phần của việc quản lý vòng đời mật mã của tổ chức . Lập kế hoạch xoay vòng khóa và chứng chỉ, kiểm tra những gì thực sự đang được sử dụng trong môi trường và duy trì các biện pháp kiểm soát tính toàn vẹn trong phần mềm nhúng và TPM sẽ giảm khả năng ai đó can thiệp vào hệ thống trong giai đoạn khởi động ban đầu.
Về vấn đề này, nên kết hợp kiểm soát khởi động với các lớp bảo vệ khác: mã hóa ổ đĩa bằng BitLocker , hệ thống phát hiện và phản hồi (EDR/XDR), giám sát các thay đổi phần mềm và cấu hình, và thường xuyên xem xét các chính sách bảo mật của Windows và phần cứng. Tất cả những điều này giúp ngăn chặn một lỗi duy nhất ở một lớp bảo vệ làm ảnh hưởng đến toàn bộ hệ thống.
Các công ty chuyên về an ninh mạng và kiểm thử xâm nhập có thể gia tăng giá trị bằng cách thực hiện đánh giá chuỗi khởi động , mô phỏng các cuộc tấn công vào phần mềm nhúng, UEFI và Secure Boot, đồng thời xác minh rằng các biện pháp phòng thủ hoạt động như mong đợi. Các dịch vụ này thường cũng bao gồm các khuyến nghị về việc tự động hóa và điều phối các bản cập nhật.
Trong các tổ chức có cơ sở hạ tầng phân tán cao, việc tận dụng các dịch vụ đám mây như Azure hoặc AWS để thiết lập các kênh phân phối và quản lý cập nhật tập trung có thể đơn giản hóa việc kiểm soát các bản vá lỗi, chứng chỉ và phần mềm. Hơn nữa, việc sử dụng bảng điều khiển trong Power BI và phân tích dữ liệu đo từ xa giúp ưu tiên những thiết bị nào cần được chú ý khẩn cấp.
Việc sử dụng các công cụ trí tuệ nhân tạo và phát hiện bất thường tập trung vào các sự kiện khởi động và hành vi phần mềm nhúng đang ngày càng phổ biến. Các hệ thống này có thể phát hiện các mẫu bất thường trong nhật ký Khởi động An toàn, các lần khởi động lại bất thường hoặc các sửa đổi đối với cấu hình UEFI có thể cho thấy một nỗ lực tấn công hoặc cấu hình sai.
Về mặt vận hành, một số khuyến nghị cơ bản bao gồm: kiểm tra định kỳ trạng thái cập nhật Windows và bảo mật trong Trung tâm Bảo mật Windows, yêu cầu firmware chính thức từ nhà sản xuất cho các máy không tự động cập nhật, thử nghiệm các bản cập nhật trong phòng thí nghiệm trước khi triển khai hàng loạt và duy trì kho cập nhật cũng như hệ thống quản lý bản vá được cấu hình tốt.
Việc kết hợp các biện pháp này với việc gia hạn chứng chỉ Secure Boot đúng cách giúp duy trì tư thế bảo mật mạnh mẽ, giảm thiểu các lỗ hổng bảo mật và tạo điều kiện thuận lợi cho các cuộc kiểm toán trong tương lai, dù là nội bộ hay bên ngoài.
Tóm lại, việc chứng chỉ Secure Boot hết hạn vào tháng 6 năm 2026 khiến việc xem xét lại cấu hình và cập nhật hệ thống của chúng ta trở nên thiết yếu, cả ở nhà và trong các tổ chức lớn: đảm bảo Secure Boot được kích hoạt , xác nhận sự hiện diện của Windows UEFI CA 2023 từ PowerShell, xác thực các khóa và sự kiện trong registry, phối hợp với các nhà sản xuất thiết bị gốc (OEM) để áp dụng firmware mới nhất và tận dụng khả năng của Intune, WSUS, SCCM hoặc các giải pháp MDM để tự động hóa triển khai sẽ tạo nên sự khác biệt giữa một môi trường được bảo vệ khỏi các mối đe dọa khởi động hiện đại và một môi trường, dù có vẻ bình thường, nhưng lại tích lũy những rủi ro tiềm ẩn khó phát hiện ngay từ cái nhìn đầu tiên.