Microsoft ha avviato la sostituzione automatica dei certificati Secure Boot scaduti o in procinto di scadere sui sistemi Windows 11 versione 24H2 e 25H2 idonei. Questa mossa segue un precedente avvertimento di Microsoft a novembre, in cui si invitavano gli amministratori IT ad aggiornare i certificati di sicurezza utilizzati per la validazione del firmware UEFI prima della loro scadenza.

  • I certificati Secure Boot utilizzati dalla maggior parte dei dispositivi Windows scadranno a partire da giugno 2026, il che potrebbe influenzare la capacità di alcuni dispositivi personali e aziendali di avviarsi in modo sicuro se non aggiornati in tempo.
  • Microsoft distribuirà automaticamente i nuovi certificati Secure Boot solo su dispositivi ad alta affidabilità che abbiano dimostrato un numero sufficiente di segnali di aggiornamento riusciti, garantendo una distribuzione sicura e graduale.
  • Gli amministratori IT che desiderano mantenere la funzionalità Secure Boot e assicurare la sicurezza dei loro endpoint dovrebbero installare i nuovi certificati prima della scadenza delle vecchie certificazioni prevista per questa estate.

Secure Boot è una funzionalità di sicurezza che impedisce l'esecuzione di software dannoso, come ad esempio i rootkit malware, durante la sequenza di avvio del sistema, garantendo che solo i bootloader attendibili possano essere caricati sui computer dotati di firmware UEFI. Ciò viene realizzato attraverso il controllo della firma digitale del software contro un insieme di certificati digitali attendibili memorizzati nel firmware del dispositivo.

La decisione di Microsoft giunge dopo che l'azienda aveva messo in guardia gli amministratori IT lo scorso novembre, raccomandando loro di aggiornare i certificati utilizzati per la validazione del firmware UEFI prima della scadenza.

"I certificati Secure Boot utilizzati dalla maggior parte dei dispositivi Windows scadranno a partire da giugno 2026. Ciò potrebbe influenzare la capacità di alcuni dispositivi personali e aziendali di avviarsi in modo sicuro se non aggiornati in tempo."

Con l'aggiornamento attuale, gli aggiornamenti di qualità di Windows includeranno un sottoinsieme di dati targeting ad alta affidabilità che identificano i dispositivi idonei a ricevere automaticamente nuovi certificati Secure Boot. I dispositivi riceveranno i nuovi certificati solo dopo aver dimostrato segnali di aggiornamento riusciti sufficienti, garantendo una distribuzione sicura e graduale.

"Starting with this update, Windows quality updates include a subset of high confidence device targeting data that identifies devices eligible to automatically receive new Secure Boot certificates. Devices will receive the new certificates only after demonstrating sufficient successful update signals, ensuring a safe and phased deployment."

Gli amministratori IT che desiderano mantenere la funzionalità Secure Boot e garantire la sicurezza dei loro endpoint dovrebbero installare i nuovi certificati prima della scadenza delle vecchie certificazioni prevista per questa estate.

"IT admins who want to maintain Secure Boot functionality and ensure their endpoints' security should install the new certificates before the old certificates expire this summer."

Il mancato aggiornamento potrebbe comportare la perdita delle protezioni di Windows Boot Manager e Secure Boot, poiché gli aggiornamenti di sicurezza per i componenti pre-boot non verranno più forniti ai dispositivi abilitati per Secure Boot.

"Without updates, the Secure Boot-enabled Windows devices risk not receiving security updates or trusting new boot loaders which will compromise both serviceability and security."

Microsoft distribuirà automaticamente i nuovi certificati Secure Boot tramite Windows Update su dispositivi ad alta affidabilità, ma le organizzazioni possono anche distribuire i certificati Secure Boot utilizzando chiavi di registro, il sistema di configurazione di Windows (WinCS) e impostazioni di Group Policy. Secondo le linee guida di Microsoft per l'implementazione di Secure Boot, gli amministratori dovrebbero innanzitutto inventariare la flotta dei dispositivi, verificare lo stato di Secure Boot utilizzando comandi PowerShell o chiavi di registro e quindi applicare aggiornamenti del firmware del produttore prima di installare gli aggiornamenti dei certificati Microsoft.

Analisi Tecnica Approfondita

Approfondimento Tecnico: Secure Boot e il suo funzionamento

Secure Boot è una caratteristica di sicurezza integrata nei sistemi operativi Windows a partire dalla versione 8, che mira a prevenire l'esecuzione di software dannoso durante la sequenza di avvio del sistema. Questo meccanismo si basa sulla verifica digitale dei caricatori di avvio (bootloader) utilizzando un set di certificati digitali attendibili memorizzati nel firmware UEFI (Unified Extensible Firmware Interface) della macchina.

L'idea alla base di Secure Boot è quella di garantire che solo software firmato digitalmente e ritenuto affidabile possa essere eseguito all'avvio del sistema. Ciò impedisce ai malware di insinuarsi nel processo di avvio, dove potrebbero alterare il comportamento del sistema operativo o eludere i meccanismi di sicurezza.

  • Firmware UEFI: Il firmware UEFI è un'interfaccia software che sostituisce il tradizionale BIOS nei moderni computer. Oltre a fornire funzionalità di avvio e configurazione, supporta la verifica digitale dei caricatori di avvio utilizzando certificati digitali.
  • Certificati digitali: I certificati digitali sono utilizzati per firmare i caricatori di avvio e garantirne l'autenticità. Questi certificati vengono memorizzati nel firmware UEFI del dispositivo ed è possibile aggiungerne o rimuoverne manualmente.
  • Verifica dei caricatori: Durante la sequenza di avvio, il firmware UEFI utilizza i certificati digitali per verificare l'integrità dei caricatori di avvio. Se un caricatore non è firmato correttamente o utilizza un certificato non attendibile, l'avvio viene interrotto per impedirne l'esecuzione.

Secure Boot e i suoi vantaggi

L'implementazione di Secure Boot offre diversi vantaggi, tra cui:

  • Protezione contro malware avviabili: Impedisce l'esecuzione di software dannoso durante la sequenza di avvio, riducendo il rischio di infezioni da malware.
  • Integrità del sistema operativo: Garantisce che solo caricatori firmati digitalmente vengano eseguiti, assicurando l'integrità del sistema operativo e la sua configurazione.
  • Migliore controllo dell'ambiente di avvio: Fornisce agli amministratori di sistema un maggiore controllo sull'ambiente di avvio, consentendo loro di limitare l'esecuzione di software non attendibile o non autorizzato.

Certificati Secure Boot in scadenza e il loro impatto

Microsoft ha recentemente avvertito che i certificati Secure Boot utilizzati dalla maggior parte dei dispositivi Windows sono impostati per scadere a partire da giugno 2026. Questa situazione potrebbe influenzare la capacità di alcuni dispositivi personali e aziendali di avviarsi in modo sicuro se non vengono aggiornati in tempo.

  • Aggiornamento dei certificati: Per evitare problemi di avvio, gli amministratori di sistema devono installare i nuovi certificati prima che quelli esistenti scadano. Questo aggiornamento può essere effettuato automaticamente tramite Windows Update o manualmente utilizzando registri di sistema, la Configurazione di Sistema di Windows (WinCS) e le impostazioni della Politica di Gruppo.
  • Rischi connessi alla mancata aggiornamento: Se i certificati Secure Boot non vengono aggiornati in tempo, i dispositivi potrebbero perdere la protezione offerta da Windows Boot Manager e Secure Boot. Ciò comporterebbe il mancato ricevimento di aggiornamenti di sicurezza per i componenti pre-boot, mettendo a rischio sia l'integrità che ```scss la sicurezza del dispositivo.

Secure Boot è una tecnologia importante per garantire l'integrità e la sicurezza dei sistemi operativi Windows, impedendo l'esecuzione di software dannoso durante la sequenza di avvio. Con i certificati Secure Boot impostati per scadere a breve, è fondamentale che gli amministratori di sistema agiscano tempestivamente per aggiornare i certificati e garantire il corretto funzionamento dei dispositivi.

```

Scenario e Precedenti Storici

Contesto: Storico

Strategie di Difesa e Mitigazione

GUIDA DIFENSIVA: Come proteggere il tuo sistema Windows 11 dal rischio di certificati Secure Boot scaduti

Microsoft ha iniziato a sostituire automaticamente i certificati Secure Boot in fase di scadenza sui sistemi Windows 11 versione 24H2 e 25H2 idonei. Questa importante funzione di sicurezza impedisce l'esecuzione di software dannoso durante la sequenza di avvio del sistema, garantendo che solo i bootloader attendibili possano essere caricati su computer dotati di firmware UEFI.

I certificati Secure Boot stanno per scadere a partire da giugno 2

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.