Безопасная загрузка
Безопасная загрузка — это стандарт безопасности, разработанный участниками компьютерной индустрии, чтобы гарантировать загрузку устройства с использованием только программного обеспечения, которому доверяет изготовитель оборудования (OEM). Когда компьютер запускается, встроенное ПО проверяет сигнатуру каждого загрузочного программного обеспечения, включая драйверы встроенного ПО UEFI (также известные как дополнительные ПЗУ), приложения EFI и операционную систему. Если сигнатуры действительны, компьютер загружается, а встроенное ПО предоставляет управление операционной системе.
Изготовитель оборудования может использовать инструкции от изготовителя встроенного ПО, чтобы создать безопасные ключи загрузки и сохранить их в встроенном ПО компьютера. При добавлении драйверов UEFI также необходимо убедиться, что они подписаны и включены в базу данных безопасной загрузки.
Сведения о том, как работает процесс безопасной загрузки, включая надежную загрузку и измеряемую загрузку, см. в разделе Защита процесса загрузки Windows 10.
Требования к безопасной загрузке
Чтобы обеспечить поддержку безопасной загрузки, необходимо указать следующее.
| Требования к оборудованию | Сведения |
|---|---|
| Переменные UEFI версии 2.3.1 Errata C | Для переменных необходимо задать значение SecureBoot=1 и SetupMode=0 с базой данных сигнатуры (EFI_IMAGE_SECURITY_DATABASE), необходимой для безопасной предварительно подготовленной загрузки компьютера и включая PK, заданный в допустимой базе данных KEK. Дополнительные сведения см. в разделе Требования к системе System.Fundamentals.Firmware.UEFISecureBoot, скачанный в формате PDF в разделе Спецификации и политики программы совместимости оборудования Windows. |
| UEFI версии 2.3.1, раздел 27 | Платформа должна предоставлять интерфейс, соответствующий профилю UEFI версии 2.3.1, раздел 27. |
| База данных сигнатур UEFI | Платформа должна быть подготовлена с правильными ключами в базе данных сигнатуры UEFI (db), чтобы разрешить загрузку Windows. Он также должен поддерживать безопасные обновления для баз данных, прошедшие проверку подлинности. Хранилище защищенных переменных должно быть изолировано от работающей операционной системы таким образом, чтобы их нельзя было изменить без обнаружения. |
| Подписывание встроенного ПО | Все компоненты встроенного ПО должны быть подписаны с помощью по крайней мере RSA-2048 с SHA-256. |
| Диспетчер загрузки | При включении питания система должна начать выполнение кода во встроенном ПО и использовать шифрование с открытым ключом в рамках политики алгоритма для проверки подписей всех образов в последовательности загрузки, вплоть до диспетчера загрузки Windows. |
| Защита от отката | Система должна защищаться от отката встроенного ПО на более старые версии. |
| EFI_HASH_PROTOCOL | Платформа предоставляет EFI_HASH_PROTOCOL (по UEFI версии 2.3.1) для разгрузки криптографических хэш-операций и EFI_RNG_PROTOCOL (определено Корпорацией Майкрософт) для доступа к энтропии платформы. |
Базы данных и ключи подписи
Перед развертыванием компьютера вы, как изготовитель оборудования, сохраните базы данных безопасной загрузки на компьютере. Сюда входят база данных сигнатур (db), база данных отозванных подписей (dbx) и база данных ключа регистрации ключей (KEK). Эти базы данных хранятся в энергонезависимой памяти встроенного ПО (NV-RAM) во время производства.
В базе данных сигнатур (db) и в базе данных отозванных сигнатур (dbx) перечислены подписывающиеся или хэши образов приложений UEFI, загрузчиков операционной системы (например, загрузчик операционной системы Майкрософт или диспетчер загрузки), а также драйверы UEFI, которые можно загрузить на устройство. Отозванный список содержит элементы, которые больше не являются доверенными и не могут быть загружены. Если хэш изображения находится в обеих базах данных, то база данных отозванных подписей (dbx) имеет прецедент.
База данных ключей регистрации ключей (KEK) — это отдельная база данных ключей подписывания, которую можно использовать для обновления базы данных сигнатур и отозванных сигнатур. Корпорация Майкрософт требует, чтобы указанный ключ был включен в базу данных KEK, чтобы в будущем корпорация Майкрософт может добавить новые операционные системы в базу данных сигнатур или добавить известные недопустимые образы в базу данных отозванных подписей.
После добавления этих баз данных и после окончательной проверки и тестирования встроенного ПО изготовитель оборудования блокирует редактирование встроенного ПО, за исключением обновлений, подписанных правильным ключом, или обновлений физическим пользователем, использующим меню встроенного ПО, а затем создает ключ платформы (PK). Ключ PK можно использовать для подписывания обновлений KEK или для отключения безопасной загрузки.
Обратитесь к производителю встроенного ПО, чтобы получить средства и помощь в создании этих баз данных.
Последовательность загрузки
- После включения компьютера все базы данных сигнатур проверяются на соответствие ключу платформы.
- Если встроенное ПО не является доверенным, встроенное ПО UEFI должно инициировать восстановление для конкретного изготовителя оборудования для восстановления доверенного встроенного ПО.
- При возникновении проблем с диспетчером загрузки Windows встроенное ПО попытается загрузить резервную копию диспетчера загрузки Windows. Если это также не удается, встроенное ПО должно инициировать исправление для конкретного изготовителя оборудования.
- После запуска диспетчера загрузки Windows при возникновении проблем с драйверами или ядром NTOS загружается среда восстановления Windows (Windows RE), чтобы можно было восстановить эти драйверы или образ ядра.
- Windows загружает антивредоносное программное обеспечение.
- Windows загружает другие драйверы ядра и инициализирует процессы пользовательского режима.
Связанные темы
- Windows 10 функции безопасности S и требования для изготовителей оборудования
- Требования к встроенному ПО UEFI
- Отключение безопасной загрузки
Secure boot
Secure boot is a security standard developed by members of the PC industry to help make sure that a device boots using only software that is trusted by the Original Equipment Manufacturer (OEM). When the PC starts, the firmware checks the signature of each piece of boot software, including UEFI firmware drivers (also known as Option ROMs), EFI applications, and the operating system. If the signatures are valid, the PC boots, and the firmware gives control to the operating system.
The OEM can use instructions from the firmware manufacturer to create Secure boot keys and to store them in the PC firmware. When you add UEFI drivers, you’ll also need to make sure these are signed and included in the Secure Boot database.
For information on how the secure boot process works included Trusted Boot and Measured Boot, see Secure the Windows 10 boot process.
Secure boot requirements
In order to support Secure boot, you must provide the following.
| Hardware requirement | Details |
|---|---|
| UEFI Version 2.3.1 Errata C variables | Variables must be set to SecureBoot=1 and SetupMode=0 with a signature database (EFI_IMAGE_SECURITY_DATABASE) necessary to boot the machine securely pre-provisioned, and including a PK that is set in a valid KEK database. For more information, search for the System.Fundamentals.Firmware.UEFISecureBoot system requirements in PDF download of the Windows Hardware Compatibility Program Specifications and Policies. |
| UEFI v2.3.1 Section 27 | The platform must expose an interface that adheres to the profile of UEFI v2.3.1 Section 27. |
| UEFI signature database | The platform must come provisioned with the correct keys in the UEFI Signature database (db) to allow Windows to boot. It must also support secure authenticated updates to the databases. Storage of secure variables must be isolated from the running operating system such that they cannot be modified without detection. |
| Firmware signing | All firmware components must be signed using at least RSA-2048 with SHA-256. |
| Boot manager | When power is turned on, the system must start executing code in the firmware and use public key cryptography as per algorithm policy to verify the signatures of all images in the boot sequence, up to and including the Windows Boot Manager. |
| Rollback protection | The system must protect against rollback of firmware to older versions. |
| EFI_HASH_PROTOCOL | The platform provides the EFI_HASH_PROTOCOL (per UEFI v2.3.1) for offloading cryptographic hash operations and the EFI_RNG_PROTOCOL (Microsoft defined) for accessing platform entropy. |
Signature Databases and Keys
Before the PC is deployed, you as the OEM store the Secure Boot databases on the PC. This includes the signature database (db), revoked signatures database (dbx), and Key Enrollment Key database (KEK). These databases are stored on the firmware nonvolatile RAM (NV-RAM) at manufacturing time.
The signature database (db) and the revoked signatures database (dbx) list the signers or image hashes of UEFI applications, operating system loaders (such as the Microsoft Operating System Loader, or Boot Manager), and UEFI drivers that can be loaded on the device. The revoked list contains items that are no longer trusted and may not be loaded. If an image hash is in both databases, the revoked signatures database (dbx) takes precedent.
The Key Enrollment Key database (KEK) is a separate database of signing keys that can be used to update the signature database and revoked signatures database. Microsoft requires a specified key to be included in the KEK database so that in the future Microsoft can add new operating systems to the signature database or add known bad images to the revoked signatures database.
After these databases have been added, and after final firmware validation and testing, the OEM locks the firmware from editing, except for updates that are signed with the correct key or updates by a physically present user who is using firmware menus, and then generates a platform key (PK). The PK can be used to sign updates to the KEK or to turn off Secure Boot.
You should contact your firmware manufacturer for tools and assistance in creating these databases.
Boot sequence
- After the PC is turned on, the signature databases are each checked against the platform key.
- If the firmware is not trusted, the UEFI firmware must initiate OEM-specific recovery to restore trusted firmware.
- If there is a problem with Windows Boot Manager, the firmware will attempt to boot a backup copy of Windows Boot Manager. If this also fails, the firmware must initiate OEM-specific remediation.
- After Windows Boot Manager has started running, if there is a problem with the drivers or NTOS kernel, Windows Recovery Environment (Windows RE) is loaded so that these drivers or the kernel image can be recovered.
- Windows loads antimalware software.
- Windows loads other kernel drivers and initializes the user mode processes.
Related topics
- Windows 10 S security features and requirements for OEMs
- UEFI firmware requirements
- Disabling Secure Boot
Disabling Secure Boot
If you’re running certain PC graphics cards, hardware, or operating systems such as Linux or previous version of Windows you may need to disable Secure Boot.
Secure Boot helps to make sure that your PC boots using only firmware that is trusted by the manufacturer. You can usually disable Secure Boot through the PC’s firmware (BIOS) menus, but the way you disable it varies by PC manufacturer. If you are having trouble disabling Secure Boot after following the steps below, contact your manufacturer for help.
- After disabling Secure Boot and installing other software and hardware, you may need to restore your PC to the factory state to re-activate Secure Boot.
- Be careful when changing BIOS settings. The BIOS menu is designed for advanced users, and it’s possible to change a setting that could prevent your PC from starting correctly. Be sure to follow the manufacturer’s instructions exactly.
Disable Secure Boot
- Before disabling Secure Boot, consider whether it is necessary. From time to time, your manufacturer may update the list of trusted hardware, drivers, and operating systems for your PC. To check for updates, go to Windows Update, or check your manufacturer’s website.
- Open the PC BIOS menu:
- You can often access this menu by pressing a key while your PC is booting, such as F1, F2, F12, or Esc. Or
- From Windows, hold the Shift key while selecting Restart. Go to Troubleshoot > Advanced Options: UEFI Firmware Settings.
- Find the Secure Boot setting in your BIOS menu. If possible, set it to Disabled. This option is usually in either the Security tab, the Boot tab, or the Authentication tab.
- Save changes and exit. The PC reboots.
- Install the graphics card, hardware, or operating system that’s not compatible with Secure Boot. In some cases, you may need to change other settings in the firmware, such as enabling a Compatibility Support Module (CSM) to support legacy BIOS operating systems. To use a CSM, you may also need to reformat the hard drive using the Master Boot Record (MBR) format, and then reinstall Windows. For more info, see Windows Setup: Installing using the MBR or GPT partition style.
Re-enable Secure Boot
- Uninstall any graphics cards, hardware, or operating systems that aren’t compatible with Secure Boot.
- Open the PC BIOS menu:
- You can often access this menu by pressing a key while your PC is booting, such as F1, F2, F12, or Esc. Or
- From Windows, hold the Shift key while selecting Restart. Go to Troubleshoot > Advanced Options: UEFI Firmware Settings.
- Find the Secure Boot setting, and if possible, set it to Enabled. This option is usually in either the Security tab, the Boot tab, or the Authentication tab. On some PCs, select Custom, and then load the Secure Boot keys that are built into the PC. If the PC doesn’t allow you to enable Secure Boot, try resetting the BIOS back to the factory settings.
- Save changes and exit. The PC reboots.
- If the PC isn’t able to boot after enabling Secure Boot, go back into the BIOS menus, disable Secure Boot, and try to boot the PC again.
Tip In some cases, you may need to refresh or Remove everything to its original state before you can turn on Secure Boot. For more info, see How to restore, refresh, or Remove everything.
Secure Boot: как отключить защиту или настроить правильно в UEFI
Компьютерные вирусы стали неотъемлемой частью нашей жизни. О них слышали даже те люди, которые сроду не пользовались компьютерами. Для улучшение защиты от зловредного ПО и был внедрен протокол Secure Boot. О том, с чем его едят и как его отключать будет подробно описано в статье.

Что такое Secure Boot (Безопасная загрузка) и когда может потребоваться ее отключение?
Secure Boot — одно из новшеств, привнесенных при внедрении UEFI. Это в свою очередь приемник БИОСа. Он, соответственно, отвечает за подготовку и загрузку ОС. BIOS можно считать очень простой утилитой с примитивным дизайном, которая прошита в материнскую плату. UEFI выполняет те же функции, но это уже весьма красивая и продвинутая программа. Например, при упорстве с помощью UEFI можно даже просматривать содержимое подключенных накопителей, что для BIOS считалось бы невероятным новшеством.
Не одними только эстетическими побуждениями руководствовались творцы UEFI. Одной из важных целей при разработке было обнаружить и ограничить влияние вредоносного ПО. Предполагалось, что технология станет препятствовать его загрузке вместе с операционной системой (ОС), а также исполнению на уровня ядра ОС после ее запуска. Честь исполнять эту важную миссию выпала на протокол Secure Boot. Техническая реализация была такой: использовалась криптографическая схема с открытыми и закрытыми сигнатурами (электронными цифровыми подписями, ЭЦП). В общем виде цели были достигнуты, но на практике это требовало определенных и правильных действий не только со стороны пользователей, но и со стороны производителей компьютерного оборудования. Описание всего процесса займет много времени, так что остановимся на ключевых особенностях:
- программные компоненты (драйвера, загрузчики ОС) имеют специальные ЭЦП, также они есть и в прошивке материнки, но характеристики этих ЭЦП отличается;
- при использовании ресурсов компьютера компоненты должны доказать при помощи ЭЦП, что они не вирусы;
- ключевой фактор безопасности — закрытый ключ, который в идеале должен быть уникальным у каждого ПК.
Сложности с технологией начались еще на этапе внедрения, когда Microsoft заявила, что с помощью протокола будет ограничивать установку других ОС на компьютеры с предустановленной Windows. Тогда от таких планов отказались под натиском общественности, но осадок остался. На сегодня основная сложность заключается в том, что производители материнских плат используют одинаковые закрытые ключи для всей своей продукции либо для отдельных линеек. В любом случае благие намерения привели к тупику.
В подавляющем большинстве случаев отключать Secure Boot стоит для решения двух проблем:
- Если не устанавливается или не загружается ОС.
- При невозможности загрузиться с загрузочной флешки.
Secure Boot сам по себе никаким образом не нагружает систему, так как работает на более низком программном уровне. Отключение протокола однозначно не улучшит отзывчивость системы и не повысит быстродействие процессора.
Как отключить защиту Secure Boot в БИОСе?
Отметим, что некоторые пользователи ошибочно думают, что протокол Secure Boot отключается в BIOS. У этой достаточно примитивной прошивки нет, не было, и не может быть поддержки СекюрБут. Этот протокол безопасности работает исключительно на UEFI и отключение нужно производить именно там. Природа этой ошибки вполне простая. За многие годы пользователи привыкли, что все, что возникает на экране до загрузки ОС это и есть БИОС. В действительности времена этой программной надстройки уходят и она уже является устарелой в любом отношении.
Примеры отключения Secure Boot на разных ноутбуках и материнских платах
Общий алгоритм всегда один и тот же:
- Вход в UEFI.
- Поиск нужной опции.
- Отключение SecureBoot.
- Запись изменений.
Важно, что этот протокол безопасности поддерживается только в Windows 8 и более поздних версиях. Следовательно, если у вас в прошивке материнской платы включен Secure Boot, но на ПК установлена Windows 7, то ничего отключать не надо. Опция безопасной загрузки все равно не работает, а возможные проблемы с запуском ОС нужно искать в других местах.
Как отключить Secure Boot и UEFI на ноутбуке Acer Aspire?

Есть много моделей ноутбуков этого производителя, но специфика такова, что сначала требуется создать собственный пароль. Общий алгоритм действия следующий:
- заходите в BIOS-UEFI нажатием на клавишу F2 или Delete;
- переходите во вкладку «Security», выбираете опцию «Set Supervisor Password»;
- в специальном окошке 2 раза вводите пароль. Не изощряйтесь, используйте простую комбинацию;
- успешность будет подтверждена сообщением «Changes have been saved»;
- переходите во вкладку «Boot» и в строке «Boot Mode» указываете значение «Legacy»;
- жмете F10 и выполняете запись модификаций установок;
- при последующей перегрузке снова войдите в UEFI;
- переходите во вкладку «Security», выбираете опцию «Set Supervisor Password», вводите ранее указанный пароль;
- переходите во вкладку «Boot» и в строке «Secure Boot» указываете значение «Disabled»;
- снова сохраняете изменения.
Отключение Secure Boot на ноутбуках Pavilion и других моделях HP?

- Для входа в биос жмите на ESC или ESC => F10 перед запуском Windows.
- Перейдите во вкладку «System Configuration», а в ней отыщите строчку «Boot Options».
- Установите для критерия «Secure Boot» опцию «Disabled», а для критерия «Legacy support» — «Enabled».
- Система спросит, действительно ли вы готовы изменить настройки — подтвердите это нажатием на «Yes».
- В конце нужно сохранить выполненные изменения нажатием на F10 и подтверждением «Yes».
При последующей перезагрузке будьте внимательны. Система перестрахуется и включит «защиту от дурака». Нужно смотреть на то, что идет после надписи «Operating System Boot Mode Change (021)» — там будет указана цифровая последовательность. Наберите ее и нажмите Enter. Если вам нужно просто отключить Secure Boot, то дальше ничего делать не нужно. Если же изначально все делалось ради возможности загрузиться с USB-носителя, то сразу после прохождения «защиты от дурака» жмите ESC, а потом F9. Установите требуемой флешке максимальный приоритет, чтобы она грузилась первой на жесткий диск.
На ноутбуках Dell

- F12 сразу после включения компьютера и перед стартом ОС.
- В верхней панели переходите во вкладку Boot и заходите в подраздел UEFI BOOT.
- Устанавливаете для критерия «Secure Boot» опцию «Disabled».
- Сохраняете изменения (F10 => «Yes») и перезагружаете ноутбук.
Secure Boot на ноутбуках Леново и Тошиба

Для входа в UEFI на этих устройствах нужно жать F12, после чего выполнять следующие действия:
- перейдите во вкладку «Security»;
- установите для критерия «Secure Boot» опцию «Disabled»;
- перейдите на вкладку «Advanced», а в ней зайдите в меню «System Configuration»;
- установите для критерия «Boot Mode (OS Mode Selection)» опцию «CSM Boot (CMS OS), (UEFI and Legacy OS)»;
- сохраните все нажатием на F10 => «Yes».
Отключения Secure Boot на материнских платах
Рынок материнских плат для настольных компьютеров достаточно консервативен и явными лидерами являются 2 компании: Asus и Gigabyte. Они поставляют более половины всего оборудования, так что рассматривать способы деактивации Secure Boot рациональней всего именно в разрезе этих производителей. В любом случае третье и четвертое место давно оккупировали MSI и ASRock, — первая четверка полностью состоит из компаний Тайваня. Итог: принципиальных различий в инструкции по отключению все равно не будет и большая часть пользователей найдет ниже именно то, что ищет.
Отметим, что перейти сразу в UEFI можно в некоторых случаях напрямую с Windows (от 8 версии и более поздних). Для этого пробуйте следующее:
- На рабочем столе справа вызовите выдвижную панель.
- После следуйте по пути: «Параметры» => «Изменение параметров…» => «Обновление и…» => «Восстановление»;
- В возникшем окне найдите опцию перезагрузки системы и установите в этой строке значение «Настройки по UEFI» или «Параметры встроенного ПО UEFI»;
- После жмите на «Перезагрузить» и в дальнейшем должен автоматически запуститься UEFI.
Как отключить Secure Boot на материнской плате Gigabyte?

После входа в UEFI (нажатием на F12 перед запуском ОС) действуйте следующим образом:
- перейдите во вкладку «BIOS Features»;
- установите для критерия «Windows 8 Features» опцию «Other OS»;
- для критерия «Boot Mode Selection» — «Legacy only» или «UEFI and Legacy» (между ними нет особой разницы);
- для критерия «Other PCI Device ROM Priority» — «Legacy OpROM».
После всего нужно выполнить запись изменений, то есть нажать F10 => «OK».
Материнские платы и ноутбуки Асус

Сразу отметим, что чаще всего на материнках именно этого производителя появляется ошибка при загрузке ОС: Invalid signature detected. Check Secure Boot Policy in Setup. В большинстве случаев для устранения проблемы следует выключить Secure Boot, а для этого необходимо:
- зайти в UEFI — жмите перед загрузкой ОС на F2, Delete или комбинацию клавиш Fn+F2;
- на начальном экране жмите на F7 (Advanced Mode), а потом перейдите в меню «Boot» => «Secure Boot Menu»;
- укажите в строчке «Secure Boot State» значение «Enabled», а в строчке «OS Type» — «Other OS»;
- вернитесь на один уровень назад в меню «Boot» => «Compatibility Support Module (CSM)»;
- установите в строчке «Launch CSM» значение «Enabled», а в строчке «Boot Device Control» — «UEFI and Legacy …» либо «Legacy OpROM …», а в строке «Boot From Storage Devices» — «Both Legacy opROM first», либо «Legacy opROM first»;
- после этого жмите на F10 и сохраняйте все изменения, а после проверяйте корректность выполненных настроек.
Конкретно для ноутбуков Asus алгоритм будет следующим:
- зайдите в UEFI;
- перейдите во вкладку «Security»;
- отыщите строчку «Secure Boot Control», укажите в ней значение «Disabled»;
- перейдите во вкладку «Boot»;
- отыщите строчку «Fast Boot», установите в ней значение «Disabled», а в строке «Launch CSM» значение «Enabled».
Как узнать активирована ли функция Secure Boot на Windows?

Этот протокол несложно активировать и деактивировать, а для понимания текущего статуса есть несколько проверенных подходов:
- При помощи сведений о системе. Запустите утилиту «Выполнить». Для этого необходимо зажать комбинацию клавиш Win+R, в появившейся строке ввести msinfo32 и нажать на Enter. Возникнет новое окно. Убедитесь, что в его левой панели выбрана строчка «Сведения о системе». В правой панели ищите строку «Состояние безопасной загрузки», у которой есть только 2 значения «Включить» и «Отключить».
- При помощи PowerShell. В утилите «Выполнить» запустите команду powershell. Откроется новое окно, в которое скопируйте следующее: Confirm-SecureBootUEFI. Если на этот запрос выдаст ответ «True», то значит опция активна, а если «False», то деактивированна. Если же появится уведомление иного характера, то значит материнка не поддерживает функцию Secure Boot.
- Эмпирическим путем. Создайте загрузочную флешку с Windows и попробуйте загрузиться с нее после перезагрузки компьютера. Если все получается успешно, то значит опция выключена, при иных обстоятельствах будет отображаться соответствующее сообщение о невозможности загрузки по соображениям безопасности.
Заключение
- Secure Boot появился в компьютерном мире относительно недавно и этот протокол безопасности является составляющей UEFI — современным и актуальным видом прошивки материнских плат.
- Протокол безопасности препятствует запуску вредоносного ПО на более низком уровне, чем это делают обычные антивирусы. Поэтому при правильной настройке эта технология может существенно повысить устойчивость ПК к вирусам.
- Secure Boot стоит отключать по необходимости, если он препятствует старту системы с загрузочной флешки или при переустановке Windows. Просто для эксперимента технологию деактивировать не стоит.
- Для любого компьютера схема деактивации одна и та же — за счет указания подходящего критерия в нужном меню UEFI. Главное — это найти правильный путь к такому меню. Даже при существенных сложностях это займет не больше 10 минут.