Home Sicurezza Secure Boot: cosa cambia con i certificati Microsoft 2023

Secure Boot: cosa cambia con i certificati Microsoft 2023

0
664
microsoft ai

Secure Boot è uno dei meccanismi più importanti per proteggere l’avvio di un PC Windows. Prima che parta il sistema operativo, il firmware controlla che driver, bootloader, applicazioni EFI e Option ROM siano firmati e affidabili.

Il tema torna attuale perché i certificati Microsoft usati dal 2011 iniziano a scadere tra giugno e ottobre 2026. I computer continueranno ad avviarsi, ma senza la nuova catena di fiducia perderanno progressivamente protezioni fondamentali contro minacce che agiscono prima di Windows.

Secure Boot e certificati Microsoft 2023

La sostituzione riguarda diversi elementi della catena di avvio: la KEK che autorizza gli aggiornamenti, il DB che contiene i componenti considerati affidabili e il DBX che raccoglie firme revocate e moduli da bloccare. Se questi archivi non vengono aggiornati, il sistema resta funzionante ma meno protetto.

Microsoft ha introdotto certificati più recenti per coprire le principali aree dell’avvio: bootloader Windows, componenti EFI di terze parti e Option ROM. Non si tratta di un semplice aggiornamento software, perché la modifica deve essere preparata da Windows e applicata nel firmware della scheda madre, spesso con più riavvii consecutivi.

Cosa succede se non si aggiorna

Chi non passa ai certificati 2023 non vede un blocco immediato del PC. Il problema è un altro: il dispositivo non potrà ricevere nuove revoche DBX, nuove mitigazioni e aggiornamenti del Windows Boot Manager legati alla sicurezza di avvio. In pratica, resterà esposto a vulnerabilità note o future.

Il rischio più serio riguarda i bootkit, cioè malware capaci di intervenire prima del sistema operativo. Se una firma compromessa va inserita nel DBX, il firmware deve poter accettare l’aggiornamento. Senza la nuova KEK, questa operazione può non riuscire e il livello di protezione rimane fermo a una versione ormai datata.

Come verificare e aggiornare il PC

In molti casi l’aggiornamento arriva in automatico su Windows 11, soprattutto sui PC più recenti. Le situazioni più delicate sono invece quelle con hardware vecchio, firmware non aggiornato, Secure Boot disattivato, macchine virtuali e ambienti aziendali con immagini personalizzate.

Per controllare lo stato del sistema è utile verificare che Secure Boot sia attivo con il comando Confirm-SecureBootUEFI e, se necessario, controllare gli eventi TPM-WMI. L’aggiornamento richiede in genere Secure Boot abilitato, avvio UEFI puro, disco GPT e firmware aggiornato. In caso di problemi, conviene correggere prima la configurazione di avvio e poi forzare la procedura con i meccanismi previsti da Microsoft.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.