Windowsin Secure Bootin varmenteet vanhenevat kesäkuusta 2026 alkaen. Mitä se tarkoittaa organisaatioille ja käyttäjille?
Microsoft on käynnistänyt yhden viime vuosien tärkeimmistä, mutta vähiten näkyvistä tietoturvapäivityksistä: Windowsin Secure Boot -varmenteiden (certificate) uusimisen. Muutos liittyy erityisesti siihen, että osa käytössä olevista Secure Boot -varmenteista saavuttaa elinkaarensa lopun. Vuonna 2011 käyttöön otetut juurivarmenteet alkavat vanhentua kesästä 2026 lähtien. Muutos koskee käytännössä lähes kaikkia Windows-laitteita, jotka on valmistettu vuoden 2012 jälkeen. Microsoft arvioi kuitenkin, että suurin osa moderneista Windows 11 -laitteista saa päivitykset automaattisesti Windows Updaten kautta.
Mikä Secure Boot on?
Secure Boot on UEFI-laiteohjelmistoon (Unified Extensible Firmware Interface) kuuluva suojausominaisuus, jonka tehtävänä on estää haitallisen ohjelmiston käynnistyminen ennen Windowsia. Käytännössä Secure Boot tarkistaa, että käynnistyksen aikana ladattavat komponentit, kuten käynnistyslataajat (boot loader) ja laiteohjelmistot, ovat digitaalisesti allekirjoitettuja ja luotettuja. Tekniikka otettiin käyttöön suojaamaan erityisesti bootkit- ja rootkit-hyökkäyksiltä. Nyt alkuperäiset vuonna 2011 luodut Microsoftin Secure Boot -varmenteet ovat saavuttamassa elinkaarensa lopun.
Mitä Secure Bootille tapahtuu kesäkuusta 2026 alkaen?
Suurin osa Microsoftin Secure Boot -varmenteista vanhentuu kesäkuussa 2026. Yksi juurivarmenteista vanhentuu lokakuussa 2026. Vanhentuneiden varmenteiden tilalle vaihdetaan uudet vuoden 2023 varmenteet.
Vaikka varmenne vanhentuisi, tietokone ei tämän takia yleensä lakkaa toimimasta. Windows käynnistyy edelleen ja tavalliset Windows-päivitykset toimivat normaalisti. Ongelmallista on kuitenkin se, että laite ei enää kykene vastaanottamaan uusia Secure Boot -turvapäivityksiä käynnistysprosessin osiin. Tämä tarkoittaa sitä, että esimerkiksi Windows Boot Manager, Secure Boot -tietokanta sekä käynnistyslataajien ja EFI-sovellusten luottamusten hallinta voivat jäädä ilman päivityksiä. Tietoturvapäivitysten estyminen voi heikentää suojausta esimerkiksi bootloader-hyökkäyksiä vastaan sekä heikentää BitLocker-suojausta.
Ketä muutos koskee?
Muutos koskee käytännössä lähes kaikkia Windows-laitteita, jotka on valmistettu vuoden 2012 jälkeen. Microsoft arvioi kuitenkin, että suurin osa moderneista Windows 11 -laitteista saa päivitykset automaattisesti Windows Updaten kautta.
Haastavampia tapauksia ovat vanhemmat Windows 10 -laitteet, palvelimet, IoT- ja sulautetut järjestelmät, organisaatioiden hallitut ympäristöt sekä laitteet, joiden valmistaja ei enää tarjoa BIOS- tai laiteohjelmiston (firmware) päivityksiä. Microsoft korostaa, että erityisesti Windows 10 -järjestelmät tarvitsevat tuettua versiota tai ESU-laajennustukea saadakseen varmennepäivitykset.
Mitä organisaation tai käyttäjän pitää tehdä?
Microsoft suosittelee varmistamaan, että laitteen Secure Boot -ympäristö päivitetään ennen vanhojen varmenteiden vanhenemista. Tarvittavat toimenpiteet riippuvat laitetyypistä ja siitä, hallitaanko päivityksiä keskitetysti organisaation IT-ympäristössä vai Windows Update -palvelun kautta. Päivitysten avulla varmistetaan, että järjestelmät luottavat vain ajantasaisiin ja turvallisiin allekirjoituksiin.
Neuvoja yrityksille ja ylläpitäjille:
- Inventoi laitteet ja tunnista vanhat laiteohjelmistojen versiot
- Päivitä BIOS/UEFI tarvittaessa laitevalmistajan ohjeiden mukaan
- Pidä järjestelmät ajan tasalla (Windows Update / WSUS / Intune)
- Testaa päivitykset etukäteen rajatussa ympäristössä
- Varmista Secure Bootin toiminta ja seuraa käynnistysvirheitä
- Valmistaudu palautumiseen (varmuuskopiot, palautusmedia, BitLocker-avaimet)
- Seuraa valmistajien tiedotteita ja reagoi muutoksiin
- Kiinnitä huomiota vanhempiin laitteisiin, joiden laiteohjelmisto ei välttämättä tue uusia varmenteita ja tee riskiarvio näiden osalta
Tärkeimmät neuvot tavalliselle käyttäjälle:
- Pidä Windows ajan tasalla
- Varmista, että laite käyttää tuettua Windows-versiota
- Asenna BIOS-päivitykset tarvittaessa laitteen valmistajan ohjeita noudattaen