Secure rollback prevention что это
Перейти к содержимому

Secure rollback prevention что это

Безопасная загрузка

Безопасная загрузка — это стандарт безопасности, разработанный участниками компьютерной индустрии, чтобы гарантировать загрузку устройства с использованием только программного обеспечения, которому доверяет изготовитель оборудования (OEM). При запуске компьютера встроенное ПО проверяет сигнатуру каждого программного обеспечения загрузки, включая драйверы встроенного ПО UEFI (также называемые вариантами ROM), приложения EFI и операционную систему. Если подписи являются допустимыми, загрузка компьютера и встроенное ПО обеспечивает управление операционной системе.

Изготовитель оборудования может использовать инструкции от производителя встроенного ПО для создания безопасных ключей загрузки и хранения их в встроенном ПО компьютера. При добавлении драйверов UEFI необходимо также убедиться, что они подписаны и включены в базу данных безопасной загрузки.

Сведения о том, как работает безопасный процесс загрузки, включает в себя надежную загрузку и измеряемую загрузку, см. в разделе «Защита процесса загрузки Windows 10».

Требования к безопасной загрузке

Чтобы обеспечить поддержку безопасной загрузки, необходимо указать следующее.

Требования к оборудованию Сведения
Переменные UEFI версии 2.3.1 Errata C Переменные должны иметь значение SecureBoot=1 и SetupMode=0 с базой данных сигнатуры (EFI_IMAGE_SECURITY_DATABASE), необходимой для безопасной предварительной загрузки компьютера и включая PK, заданный в допустимой базе данных KEK. Дополнительные сведения см. в разделе «Требования к системе System.Fundamentals.Firmware.UEFISecureBoot» в PDF-файле для скачивания спецификаций и политик программы совместимости оборудования Windows.
Раздел 27 UEFI версии 2.3.1 Платформа должна предоставлять интерфейс, который соответствует профилю UEFI версии 2.3.1, раздел 27.
База данных подписи UEFI Платформа должна быть подготовлена с правильными ключами в базе данных подписи UEFI (db), чтобы разрешить загрузку Windows. Она также должна поддерживать защищенные обновления, прошедшие проверку подлинности, для баз данных. служба хранилища безопасных переменных необходимо изолировать от работающей операционной системы, чтобы их нельзя было изменять без обнаружения.
Подписывание встроенного ПО Все компоненты встроенного ПО должны быть подписаны по крайней мере с помощью RSA-2048 с SHA-256.
Диспетчер загрузки При включении питания система должна начать выполнение кода в встроенном ПО и использовать криптографию с открытым ключом в качестве политики алгоритма для проверки подписей всех образов в последовательности загрузки до Windows Boot Manager.
Защита отката Система должна защититься от отката встроенного ПО до более ранних версий.
EFI_HASH_PROTOCOL Платформа предоставляет EFI_HASH_PROTOCOL (на UEFI версии 2.3.1) для разгрузки криптографических хэш-операций и EFI_RNG_PROTOCOL (microsoft defined) для доступа к энтропии платформы.

Базы данных и ключи подписи

Перед развертыванием компьютера вы в качестве изготовителя оборудования храните базы данных безопасной загрузки на компьютере. Сюда входят база данных подписей (db), база данных отозванных подписей (dbx) и база данных ключей регистрации ключей (KEK). Эти базы данных хранятся в неизменяемом ОЗУ встроенного ПО (NV-RAM) во время производства.

База данных сигнатур (db) и база данных отозванных подписей (dbx) перечисляют подписи или хэши образов приложений UEFI, загрузчиков операционной системы (например, загрузчика операционной системы Майкрософт или Boot Manager) и драйверы UEFI, которые можно загрузить на устройство. Отозванный список содержит элементы, которые больше не являются доверенными и не могут быть загружены. Если хэш изображения находится в обеих базах данных, база данных отозванных подписей (dbx) имеет прецедент.

База данных ключей регистрации ключей (KEK) — это отдельная база данных ключей подписывания, которую можно использовать для обновления базы данных подписей и отозванной базы данных подписей. Корпорация Майкрософт требует, чтобы указанный ключ был включен в базу данных KEK, чтобы в будущем корпорация Майкрософт может добавить новые операционные системы в базу данных подписей или добавить известные плохие образы в базу данных отозванных подписей.

После добавления этих баз данных и после окончательной проверки встроенного ПО ИЗГОТОВИТЕЛЬ блокирует встроенное ПО от редактирования, за исключением обновлений, подписанных правильным ключом или обновлениями физического пользователя, использующего меню встроенного ПО, а затем создает ключ платформы (PK). Ключ PK можно использовать для подписывания обновлений KEK или для отключения безопасной загрузки.

Обратитесь к производителю встроенного ПО для получения средств и помощи в создании этих баз данных.

Что делает Secure Boot – как отключить или настроить в БИОС

Secure Boot – это безопасная загрузка BIOS UEFI. Что это такое, как её настроить на компьютере и ноутбуке, как отключить безопасную загрузку поговорим далее.

Что такое безопасная загрузка Secure Boot | Теория

В статье о безопасной загрузке уже описана вся информация о безопасной загрузке.

Secure Boot – это функция безопасности последнего поколения UEFI (Unified Extensible Firmware Interface) в Windows. Она заменила устаревшую архитектуру BIOS на современных системных платах. Функция выполняет проверку сигнатур загрузочного кода. Если совпадений подписей нет, то загрузка ОС не произойдет. Это характерно для нелицензионных (пиратских) сборок операционных систем.

Таким образом, если ОС или драйвера не подписаны действительной цифровой подписью, установка и загрузка программного обеспечения не является возможной.

Чтобы установить любую операционную систему, необходимо провести отключение Secure Boot.

Как отключить Secure Boot в БИОС на ноутбуке и ПК

Отключение безопасной загрузки дело каждого. Если пользователь хочет работать на другой операционной системе, это его право, но отключённая защита может подвергнуть Windows или другую ОС заражению вредоносным ПО.

Как уже было сказано выше, отключение безопасной загрузки требуется для использования других ОС, например, дистрибутивов Linux, не имеющих действительных ключей безопасности по разным причинам. Читаем о настройке BIOS для установки систем.

Чтобы отключить Secure Boot, необходимо сделать следующее:

  1. Перезагрузить компьютер.
  2. Нажать клавишу, отвечающую за вход в BIOS (Del, F1, ESC, F10, F12 и т. д.)
  3. Обычно функция Secure Boot находится в разделе Boot, пробуем найти её.
  4. Переводим функцию в положение Disabled.
  5. Для сохранения изменений нажмите F10 и подтвердите.

Как отключить Secure Boot в БИОС на ноутбуке и ПК

Включение безопасной загрузки происходит аналогичным образом. Переводим функцию в положение Enabled и сохраняем настройки. Если включение или отключение данной функции не происходит, попробуйте осуществить сброс БИОС.

Ну вот и всё. Безопасная загрузка полностью отключена, и вы можете установить совершенно любую операционную систему. Особо не стоит копаться в настройках подсистемы, если не знаете, за что каждая функция отвечает. Перед любыми манипуляциями рекомендуется сделать резервную копию биоса.

Как отключить Secure Boot на ноутбуке Acer

Поскольку многие системные платы ноутбуков и компьютеров имеют разные типы BIOS, то настройки соответственно могут называться по-разному и находится в разных местах.

  • В ноутбуках Acer вход в БИОС осуществляется клавишей DEL или F
  • Стрелочками переходим в раздел Boot.
  • При использовании Boot Mode в режиме UEFI переводим положение Secure Boot в положение Disabled.

Но что, если отключение не удаётся, поскольку опция выделена серым цветом? В этом случае разблокировка управления безопасной загрузкой осуществляется путём установки пароля суперпользователя.

Для установки пароля откройте вкладку Security и выберите опцию Set Supervisor Password. Вводим самый простой пароль, хоть 0000 и подтверждаем его. Теперь можем управлять безопасной загрузкой в разделе Boot.

Как отключить Secure Boot на ноутбуке Acer

Чтобы убрать пароль, снова выбираем опцию Set Supervisor Password и ничего не вводим, оставляя поле пустым, просто нажимаем Enter.

Отключение безопасной загрузки на ноутбуках ASUS

Все современные ноутбуки имеют спецификацию UEFI и Secure Boot. Чтобы её выключить сделаем следующее:

  • Заходим в BIOS с помощью клавишу F2 или Delete.
  • Открываем раздел загрузки Boot, где отключаем нашу опцию.
  • В пункте OS Type устанавливаем параметр Other OS, чтобы мы могли установить любые ОС.

На некоторых системных платах ноутбуков и ПК нужно отключить параметр Secure Boot Control, который находится в разделе Security. В дополнение к этому, в разделе Boot необходимо отключить опцию Fast Boot, если такая имеется.

Перевод безопасной загрузки в Disabled – HP Pavilion

У кого на руках ноутбук от компании HP необходимо проделать следующие действия:

  • Открываем меню при запуске ноутбука с помощью клавиши ESC.
  • Нажимаем клавишу, отвечающую за вход в BIOS HP Povilion.
  • Открываем раздел Boot и отключаем безопасную загрузку.
  • Сохраняем изменения.

Нужный параметр может находится по следующему пути: System Configuration – Boot Options. Либо в разделе Security.

В целом для любой системной платы компьютеров или ноутбуков процесс отключения безопасной загрузки достаточно прост. Вы можете почитать инструкцию к вашей материнской плате и узнать, где находится нужная вам опция и какие манипуляции с ней можно провести. А если нужного параметра не нашлось, а стороннюю систему установить не удается, возможно, обновление BIOS поможет решить эту проблему, но перед этим нужно узнать версию подсистемы и изучить всю информацию по апгрейду.

Как отключить Secure Boot в Windows 10

Если же Вы решили установить другую операционную систему, но система не видит загрузочную флешку, но Вы приоритеты загрузки установили правильно, возможно Вам понадобиться отключить Secute Boot.

В этой статье мы рассмотрим как отключить Secure Boot в Windows 10 и почему Биос не видит загрузочную флешку, поскольку этих два вопроса могут быть связаны между собой. А также узнаем что делать если при загрузке Вашей операционной системы Вы видите на рабочем столе надпись безопасная загрузка настроена неправильно.

Secure Boot что это

Secure Boot это функция, которая разрешает или запрещает установку других операционных систем.

Если Вы спросите что это Secure Boot, то можно сказать что эта опция блокирует загрузку загрузочных дисков и флешек. Поэтому для того чтобы установить другую операционную систему необходимо отключить Secure Boot, если она включена.

Чтобы проверить включена ли функция Secure Boot, можно воспользоваться командой в операционной системе Windows 10.

сведения о системе

  1. Нажмите Win+R и выполните команду msinfo32.
  2. В открывшимся окне в разделе Сведенияо системе ищем пункт Состояние безопасной загрузки и смотрим на значение.

Почему БИОС не видит загрузочную флешку

Для начала Вам нужно правильно создать загрузочную флешку, для этого рекомендуем ознакомиться с этой статьей. После того как Вы правильно создали загрузочную флешку нужно в Биосе отключить Secure Boot и установить приоритет загрузки флешки перед Вашим жестким диском.

В общем как Вы могли догадаться если Биос не видит загрузочную флешку Вам стоит отключить опцию Secure Boot. Поскольку она разрешает данную проверку подлинности загрузчика.

Настройка Secure Boot может находиться в BIOS и UEFI по пути:

  • Boot
  • Boot Security
  • System Configuration

А также Вам нужно включить режим загрузки в режиме совместимости Legacy OS или CMS OS.

Как отключить Secure Boot в Windows 10

Нет разницы какая у Вас операционная система, то ли Windows 10 или Windows 8, сама настройка Secure Boot находиться в BIOS или UEFI.

Поэтому нам придется для начала зайти в BIOS. А дальше расположение настройки Secure Boot зависит от версии BIOS. Мы рассмотрим несколько возможных расположений опции Secute Boot в ноутбуках от разных производителей.

Secure Boot на ноутбуках HP

  1. Заходим в BIOS, при загрузке нажимаем Esc или клавишу F10.
  2. Переходим в закладку SystemConfiguration и в раздел BootOptions.
  3. В этом разделе ищем параметр SecureBoot и устанавливаем его значение Disabled.
  4. А параметр Legacy support устанавливаем на Enabled, которая отвечает за совместимость з другими операционными системами.

Secure Boot на ноутбуках Samsung

  1. Заходим в BIOS, нажав при загрузке F2.
  2. Переходим во вкладку Boot и там уже ищем функцию Secure Boot.
  3. Чтобы отключить её меняем значение Enabled на Disabled.
  4. Дальше возможно после перезагрузки появится параметр OS Mode Selection значение которого нам нужно выставить CMS OS или UEFI and Legacy OS.

Secure Boot на ноутбуках Lenovo и Toshiba

  1. Откройте BIOS нажав F2 при загрузке.
  2. Переходим во вкладку Security и напротив Secure Boot устанавливаем значение Disabled.
  3. Дальше Advanced => System Configuration и выбираем параметр Boot Mode или OS Mode Selection значение которого надо установить CSM Boot или UEFI and Legacy OS.

Secure Boot на ноутбуках Dell

  1. Находим пункт Boot потом UEFI Boot.
  2. Дальше выставляем Secure Boot на значение Disabled.

Secure Boot на ноутбуках Acer

  1. Во вкладке Main и найдя параметр F12 Boot Menu переключаем на Enabled.
  2. Во вкладке Security устанавливаем пароль в пункте Set Supervisor Password.
  3. Дальше Authentication и значение параметра Secure Boot меняем на Disabled.
  4. Дополнительно устанавливаем значение CSM или Legacy Mode вместо UEFI по пути Boot => Boot Mode.

Secure Boot на ноутбуках Asus

  1. Если же говорить о ноутбуках от Asus то выключать Secure Boot нам придется в UEFI, а точнее вкладка Boot, дальше Secure Boot и в пункте OS Type устанавливаем значение Other OS.
  2. В некоторых случаях разделе Security или Boot меняем значение параметра Secure Boot на Disabled.

После этих действий нужно сохранить изменения и выйти с BIOS или UEFI.

Безопасная загрузка настроена неправильно

Безопасная загрузка настроена неправильно

Встретить ошибку безопасная загрузка настроена неправильно можно после обновления с предыдущей версии операционной системы например до Windows 10.

В большинстве случаев помогает включение Secure Boot. Нужно всё сделать наоборот как мы сделали выше, чтобы включить её.

Ещё есть один способ, который поможет убрать надпись с рабочего стола. Его мы рассмотрели здесь, но он только уберет надпись, а саму проблему не исправит.

Если же не помогло для пользователей Windows 8.1 Майкрософт выпустили патч, который уберет эту надпись с рабочего стола и исправит проблему.

В этой статье мы рассмотрели как отключить Secure Boot в Windows 10 и почему БИОС не видит загрузочную флешку.

Надеюсь эта статья будет для Вас полезной и поможет Вам разобраться с настройкой Secure Boot. Пишите в комментарии как Вы решили этот вопрос.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *