В современной компьютерной архитектуре безопасность операционной системы напрямую зависит от надежности низкоуровневого микрокода (Firmware). Если вредоносная программа внедряется в систему до запуска ядра ОС и антивирусных служб, она получает неограниченный контроль над аппаратными ресурсами. Для устранения этой уязвимости была разработана технология UEFI Secure Boot.
1. Что такое UEFI Secure Boot?
Secure Boot (Безопасная загрузка) — это спецификация безопасности, разработанная организацией UEFI Forum. Она не является классическим антивирусом, а действует как криптографический шлюз на уровне прошивки материнской платы.
При включенном Secure Boot материнская плата проверяет цифровую подпись каждого исполняемого компонента до его запуска: микрокода Option ROM (видеокарты, контроллеры), драйверов UEFI, утилит EFI и загрузчика ОС (Windows Boot Manager или GRUB).
Если цифровая подпись корректна и подтверждена ключами в памяти платы, загрузка продолжается. Если подпись отсутствует или находится в черном списке отозванных ключей, запуск немедленно блокируется.

Рис. 1: Цепочка криптографического доверия от инициализации UEFI до загрузки ядра ОС.
2. Проблема Legacy BIOS и руткиты предзагрузочной среды (Bootkits)
В старых системах Legacy BIOS плата инициализировала железо и без какой-либо проверки передавала управление коду, находящемуся в первых 512 байтах диска (MBR).
Это позволяло вирусам класса Bootkit и Firmware Rootkit (таким как BlackLotus, MoonBounce и CosmicStrand):
Перехватывать управление до старта Windows или Linux.
Отключать встроенные механизмы защиты ядра (Kernel Patch Protection) и гипервизора.
Оставаться невидимыми для антивирусов в операционной системе.
Сохраняться на компьютере даже после полного форматирования диска и переустановки ОС.
Secure Boot исключает эту угрозу, создавая непрерывную цепочку доверия (Chain of Trust) от аппаратного сброса процессора до загрузки драйверов ядра.
3. Иерархия криптографических ключей в UEFI
Технология опирается на асимметричную криптографию (RSA/ECC и хеширование SHA-256) и управляет 4 базами данных ключей в энергонезависимой памяти (NVRAM):
Ключ / База | Название | Назначение и роль |
|---|---|---|
PK | Platform Key (Ключ платформы) | Корневой ключ доверия, принадлежащий производителю платы (ASUS, Dell, HP, MSI). Управляет правами платформы и авторизует изменения ключей KEK. |
KEK | Key Exchange Key | Ключи разработчиков ОС (Microsoft, Red Hat и др.). Авторизуют внесение изменений в списки доверенных и заблокированных подписей ( |
db | Authorized Signatures (База доверенных подписей) | Содержит сертификаты и SHA-256 хеши разрешенных к запуску загрузчиков, драйверов UEFI и системных файлов. |
dbx | Forbidden Signatures (База отозванных подписей) | Черный список скомпрометированных ключей и уязвимых загрузчиков, запуск которых строго запрещен. |

Рис. 2: Меню Key Management в UEFI BIOS с настройками PK, KEK, db и dbx.
4. Пошаговый процесс проверки при старте ПК
Инициализация (фазы SEC и PEI): Процессор стартует в защищенном режиме и исполняет валидированный микрокод BIOS.
Загрузка драйверов устройств (фаза DXE): Прошивка опрашивает Option ROM дискретных видеокарт и сетевых адаптеров, сверяя их подписи с базой
db.Вызов Boot Manager: Менеджер загрузки считывает EFI-раздел (ESP) и находит целевой файл (например,
bootmgfw.efi).Проверка подписи:
Вычисляется хеш файла и проверяется его отсутствие в списке
dbx.Проверяется цифровая подпись по сертификатам из базы
db.
Передача управления ОС: В случае успешной валидации запускается загрузчик системы, который далее проверяет само ядро ОС.
5. Распространенные заблуждения
Заблуждение 1: «Secure Boot разрешает запускать только Windows.»
Это не так. Большинство дистрибутивов Linux (Ubuntu, Fedora, Debian) используют подписанный промежуточный загрузчик shim, полностью совместимый с заводскими ключами. Кроме того, на десктопных платах пользователь может установить собственные ключи.
Заблуждение 2: «Secure Boot мешает перепрошивке BIOS.»
Обновление прошивки контролируется внутренними протоколами производителя, и включенный режим Secure Boot не препятствует обновлению или перепрошивке дампов.
6. Рекомендации для сервисных мастеров
Всегда используйте чистый режим UEFI (отключив модуль CSM), так как при включении CSM проверка Secure Boot полностью отключается.
Своевременно обновляйте BIOS на клиентских ПК для получения свежего списка отозванных ключей
dbx.Наличие и активность Secure Boot является обязательным требованием для установки и работы Windows 11 наряду с модулем TPM 2.0.
7. Источники и технические стандарты
Официальные спецификации и руководства по безопасности:
UEFI Forum Specification (Версия 2.10+) — Раздел 32: Архитектура Secure Boot и цифровая подпись драйверов.
Microsoft Learn Hardware Dev Center — Руководство по Secure Boot для OEM-производителей и требования к ключам.
NIST SP 800-147 — Руководство по защите BIOS: аппаратный корень доверия и криптографическая целостность.
NIST SP 800-193 — Руководство по отказоустойчивости и защите прошивок аппаратных платформ.
Проект shim (Red Hat / Canonical) — Спецификация первого уровня загрузчика UEFI для подписанных сред Linux.
