Ga naar inhoud
  • Drifter
    Drifter

    Microsoft waarschuwt: Windows-beveiligingscertificaten voor Secure Boot verlopen in juni

    Microsoft heeft een wereldwijde waarschuwing afgegeven aan Windows-gebruikers, systeembeheerders en hardwarefabrikanten over het naderende verlopen van cruciale Secure Boot-certificaten. Deze certificaten, die oorspronkelijk rond 2011 zijn uitgegeven, vormen de basis van de vertrouwensketen die ervoor zorgt dat een computer uitsluitend met cryptografisch ondertekende en betrouwbare software kan opstarten. De vervaldatum van deze certificaten valt eind juni 2026. Omdat de certificaten zijn opgeslagen in de firmware (UEFI) van pc’s en servers, vereist de vernieuwing ervan firmware-updates op apparaatniveau.

    Wat is Secure Boot precies?

    Secure Boot is een beveiligingsfunctie binnen de UEFI-firmware (Unified Extensible Firmware Interface). Het doel is om te voorkomen dat ongeautoriseerde of kwaadaardige software – zoals bootkits of rootkits – zich al vóór het laden van het besturingssysteem in het opstartproces nestelt.

    Wanneer een computer wordt ingeschakeld, controleert Secure Boot de digitale handtekening van de bootloader en andere vroege opstartcomponenten aan de hand van certificaten en sleutels die in de firmware zijn opgeslagen. Alleen software die cryptografisch is ondertekend met een vertrouwd certificaat mag worden uitgevoerd.

    De beveiligingsketen bestaat onder meer uit:

    • De Platform Key (PK)
    • De Key Exchange Keys (KEK’s)
    • De db (allowed database) met toegestane certificaten
    • De dbx (revocation database) met ingetrokken certificaten

    De certificaten die nu verlopen, maken deel uit van deze vertrouwensbasis.

    Waarom moeten de certificaten worden vervangen?

    Digitale certificaten hebben een beperkte geldigheidsduur om cryptografische veiligheid te waarborgen. Certificaten die in 2011 zijn uitgegeven, naderen hun maximale levensduur. Als ze niet tijdig worden vervangen:

    • blijft het systeem in principe functioneren;
    • maar ontbreekt bescherming tegen nieuwe kwetsbaarheden op bootniveau;
    • kunnen nieuwe of bijgewerkte bootloaders mogelijk niet meer correct worden vertrouwd;
    • ontstaat er een verhoogd risico op misbruik via laag-niveau malware.

    Microsoft benadrukt dat dit één van de grootste gecoördineerde beveiligings onderhoudsoperaties binnen het Windows-ecosysteem is. Het proces vereist samenwerking tussen Microsoft, pc-fabrikanten, firmwareleveranciers, chipfabrikanten en enterprise-beheerders wereldwijd.

    Wat houdt de update in?

    De operatie omvat meerdere technische stappen:

    1. Uitgifte van nieuwe Secure Boot-certificaten met een verlengde geldigheidsperiode.
    2. Firmware-updates (UEFI-updates) waarin deze nieuwe certificaten worden opgenomen.
    3. Aanpassingen binnen Windows om compatibiliteit te waarborgen.
    4. Distributie via Windows Update, in samenwerking met fabrikanten zoals Dell, HP, Lenovo en andere OEM’s.

    Omdat Secure Boot op firmware-niveau werkt en direct invloed heeft op het opstartproces, moet de implementatie uiterst zorgvuldig gebeuren. Onjuiste configuratie of fouten bij het bijwerken van certificaten kunnen leiden tot:

    • systemen die niet meer opstarten;
    • incompatibiliteit met bestaande besturingssystemen;
    • verminderde beveiliging;
    • verstoringen binnen bedrijfsomgevingen met complexe configuraties.

    Daarom wordt de uitrol gefaseerd uitgevoerd.

    Welke systemen zijn al voorzien van nieuwe certificaten?

    • Vrijwel alle systemen die in 2025 zijn geleverd, bevatten standaard de vernieuwde Secure Boot-certificaten.
    • Veel computers die sinds 2024 op de markt zijn verschenen, beschikken eveneens al over bijgewerkte firmware.
    • Voor oudere systemen zijn firmware-updates noodzakelijk, mits de fabrikant deze nog ondersteunt.

    Voor zakelijke omgevingen kan aanvullende validatie vereist zijn, vooral bij aangepaste bootconfiguraties, dual-bootopstellingen of aangepaste beveiligingsinstellingen.

    Gevolgen voor Windows 10 en oudere versies

    Microsoft geeft aan dat de nieuwe Secure Boot-certificaten niet beschikbaar worden gesteld voor Windows-versies die geen ondersteuning meer ontvangen.

    De reguliere ondersteuning voor Windows 10 eindigde op 14 oktober 2025. Er gelden echter uitzonderingen:

    • Gebruikers die zich hebben aangemeld voor Extended Security Updates (ESU) ontvangen nog beperkte beveiligingsupdates.
    • In de Europese Unie werd een eenmalige gratis verlenging van één jaar aangeboden.

    Systemen met een niet-ondersteunde Windows-versie ontvangen geen nieuwe certificaten via Windows Update. Dat betekent dat oudere systemen mogelijk zonder vernieuwde Secure Boot-bescherming blijven draaien.

    Wat betekent dit voor gebruikers?

    Voor de meeste particuliere gebruikers zal de overgang automatisch verlopen via Windows Update, mits:

    • de pc nog wordt ondersteund door de fabrikant;
    • firmware-updates beschikbaar zijn;
    • het systeem een ondersteunde Windows-versie draait.

    Voor IT-beheerders in bedrijfsomgevingen is het raadzaam om:

    • firmware-inventarisaties uit te voeren;
    • testomgevingen te gebruiken vóór grootschalige uitrol;
    • back-ups te maken voordat firmware-updates worden toegepast;
    • Secure Boot-configuraties te controleren op maatwerk of afwijkingen.

    Samenvattend

    • De Secure Boot-certificaten uit 2011 verlopen eind juni 2026.
    • Vernieuwing vereist firmware-updates op miljoenen apparaten wereldwijd.
    • Zonder update blijft een systeem werken, maar neemt de beveiliging op bootniveau af.
    • Nieuwe pc’s bevatten al vernieuwde certificaten.
    • Oudere systemen vereisen updates van de fabrikant.
    • Niet-ondersteunde Windows-versies ontvangen geen nieuwe certificaten.

    Microsoft beschouwt deze operatie als een van de meest omvangrijke beveiligings onderhoudsprojecten binnen het Windows-ecosysteem, vanwege de technische complexiteit en de wereldwijde impact op zowel consumenten als zakelijke gebruikers.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    De Windows-beveiligingsapp in recente versies van Microsoft Windows biedt gebruikers nu meer inzicht in de status van Secure Boot-certificaten op hun apparaat. Deze informatie is te vinden onder het tabblad ‘Apparaatbeveiliging’, waar duidelijk wordt weergegeven of het systeem beschikt over een actueel en veilig certificaat voor het beveiligde opstartproces.

    Achtergrond: waarom dit belangrijk is

    Secure Boot is een beveiligingsfunctie die ervoor zorgt dat een computer alleen opstart met software die door de fabrikant of een vertrouwde partij is ondertekend. Dit helpt om schadelijke software, zoals rootkits, al vóór het laden van het besturingssysteem te blokkeren. De certificaten die hiervoor worden gebruikt, hebben echter een beperkte geldigheidsduur.

    Microsoft waarschuwde eerder dat veel van deze certificaten tegen eind juni 2026 verlopen. Om systemen veilig te houden, worden ze via Windows Update vervangen door nieuwere certificaten (uit 2023). Apparaten die deze update niet ontvangen, blijven technisch functioneren, maar verliezen een belangrijke beschermingslaag tegen aanvallen op laag niveau tijdens het opstartproces.

    Nieuwe statusweergave in de beveiligingsapp

    De Windows-beveiligingsapp maakt nu gebruik van duidelijke visuele indicatoren om de status van het Secure Boot-certificaat te tonen:

    • Green check mark icon Groen vinkje
      Dit betekent dat het systeem een geldig en actueel certificaat heeft. De beveiliging is op orde en er is geen actie nodig van de gebruiker.
    •  Yellow exclamation point icon Geel waarschuwingsicoon
      Dit verschijnt wanneer een update beschikbaar is, maar niet kan worden geïnstalleerd vanwege beperkingen in de hardware of firmware. Dit kan bijvoorbeeld voorkomen bij oudere systemen die niet volledig compatibel zijn met de nieuwe certificaten.
    • Red X icon Rood kruis
      Dit geeft aan dat het apparaat geen nieuw Secure Boot-certificaat via Windows Update kan ontvangen. In dat geval is het systeem kwetsbaarder voor aanvallen tijdens het opstarten. Microsoft verwacht dat dit icoon vanaf juni 2026 vaker zichtbaar zal worden bij niet-ondersteunde systemen.

    Praktische gevolgen voor gebruikers

    Voor de meeste gebruikers zal de overgang automatisch verlopen via reguliere Windows-updates. Toch is het verstandig om:

    • Regelmatig te controleren of updates correct worden geïnstalleerd
    • De status in de beveiligingsapp te bekijken
    • Alert te zijn op waarschuwingen, vooral bij oudere apparaten

    Wanneer een apparaat een geel of rood icoon toont, kan het nodig zijn om firmware-updates te installeren (zoals BIOS/UEFI-updates) of in sommige gevallen te overwegen om het systeem te vervangen.

    Door: Drifter

    Deel deze reactie


    Link naar reactie
    Delen op andere sites

    Microsoft legt uit hoe je kunt controleren of de Secure Boot-update voor Windows 11 is geïnstalleerd – en wat je kunt doen als jouw pc deze niet ontvangt

    Veel bezitters van oudere Windows-pc’s vragen zich momenteel af wat de overgang van de oude Secure Boot-certificaten uit 2011 naar de nieuwe certificaten van 2023 voor hun systeem betekent. Vooral gebruikers van hardware van vóór ongeveer 2018, Windows 10-systemen en pc’s waarop Windows 11 via een omweg op niet-ondersteunde hardware is geïnstalleerd, willen weten of zij risico lopen.

    Voor de meeste moderne computers verloopt de overgang volledig automatisch via Windows Update. Wanneer Windows-beveiliging inmiddels een groene melding toont, hoef je niets meer te doen.

    Voor oudere systemen ligt dat anders. Hieronder wordt uitgebreid uitgelegd wat er precies gebeurt, welke risico’s bestaan en welke mogelijkheden je nog hebt.

    Belangrijk: je pc stopt niet met werken

    De meest gestelde vraag is:

    "Zal mijn computer na 24 juni 2026 niet meer opstarten?"

    Het antwoord is eenvoudig:

    Nee.

    Wanneer een systeem de nieuwe Secure Boot-certificaten niet ontvangt, blijft Windows gewoon opstarten en functioneren. Ook normale Windows-updates blijven werken.

    Er ontstaan dus géén:

    • opstartfouten;
    • eindeloze herstartlussen;
    • verplichte blokkades;
    • blauwe schermen uitsluitend door het verlopen van de certificaten.

    Je computer blijft bruikbaar zoals voorheen.

    Wat verandert er dan wél?

    Hoewel de computer blijft werken, ontstaat er op termijn een beveiligingsachterstand.

    Systemen zonder de nieuwe Secure Boot-certificaten kunnen uiteindelijk geen nieuwe beveiligingsupdates meer ontvangen voor:

    • Windows Boot Manager;
    • Secure Boot-databases;
    • de DBX (Forbidden Signature Database);
    • toekomstige blokkades van schadelijke bootloaders;
    • beveiligingsmaatregelen tegen nieuwe UEFI- en bootkit-aanvallen.

    De achteruitgang verloopt geleidelijk. Er is geen plotseling moment waarop alles ophoudt te werken.

    Waarom sommige pc’s de update nooit zullen ontvangen

    1. De fabrikant ondersteunt het systeem niet meer

    De Secure Boot-overgang vereist ondersteuning vanuit het BIOS of de UEFI-firmware van het moederbord.

    Daarvoor is vaak een firmware-update van de fabrikant nodig.

    Veel fabrikanten hebben inmiddels oudere modellen buiten ondersteuning geplaatst:

    • Dell;
    • HP;
    • Lenovo;
    • ASUS;
    • Acer;
    • MSI.

    Wanneer een systeem officieel "End of Life" heeft bereikt, verschijnen er meestal geen nieuwe BIOS-updates meer.

    Daardoor kan Windows de nieuwe certificaten soms simpelweg niet installeren.

    2. Het systeem gebruikt Legacy BIOS of CSM

    Niet iedere computer gebruikt UEFI Secure Boot.

    Oudere pc's draaien vaak nog in:

    • Legacy BIOS-modus;
    • Compatibility Support Module (CSM).

    In die configuraties bestaat Secure Boot überhaupt niet.

    Voor zulke systemen is de certificaatvernieuwing niet relevant, omdat er nooit Secure Boot actief was.

    3. Windows 11 draait op niet-ondersteunde hardware

    Veel gebruikers hebben Windows 11 geïnstalleerd via een register-aanpassing waarmee TPM 2.0- en CPU-controles werden omzeild.

    Voorbeelden:

    Intel

    • 6e generatie Core-processoren;
    • 7e generatie Core-processoren.

    AMD

    • eerste generatie Ryzen-processoren.

    Deze systemen functioneren vaak verrassend goed onder Windows 11, maar Secure Boot is lang niet altijd correct geconfigureerd.

    In Windows-beveiliging kan dan bijvoorbeeld verschijnen:

    • "Standaard beveiligingshardware wordt niet ondersteund";
    • of de gehele Secure Boot-sectie ontbreekt.

    De oorzaak is meestal:

    • Secure Boot staat uit;
    • de installatie werd uitgevoerd zonder volledige UEFI-configuratie;
    • het systeem draait nog in Legacy-modus.

    De Secure Boot-update wordt in zulke gevallen automatisch overgeslagen om problemen te voorkomen.

    TPM 2.0 en Secure Boot zijn niet hetzelfde

    Veel gebruikers halen beide technologieën door elkaar.

    TPM 2.0

    Wordt gebruikt voor:

    • BitLocker;
    • Windows Hello;
    • versleutelingssleutels;
    • apparaatidentiteit.

    Secure Boot

    Controleert:

    • de integriteit van het opstartproces;
    • bootloaders;
    • firmwarecomponenten.

    Een computer kan:

    • Secure Boot hebben zonder TPM 2.0;
    • TPM 2.0 hebben zonder Secure Boot.

    Zelfs systemen met TPM 1.2 kunnen in theorie de nieuwe Secure Boot-certificaten ontvangen, mits de firmware dit ondersteunt.

    Wat is het werkelijke beveiligingsrisico?

    Het grootste probleem zit in de zogenaamde DBX (Forbidden Signature Database).

    Deze database bevat een lijst met:

    • gecompromitteerde bootloaders;
    • kwetsbare opstartbestanden;
    • bekende malwarecomponenten.

    Wanneer Microsoft ontdekt dat een bepaalde bootloader misbruikt wordt, wordt deze toegevoegd aan de DBX zodat het systeem die versie niet langer vertrouwt.

    Zonder de nieuwe certificaten kunnen toekomstige DBX-updates uiteindelijk niet meer worden toegepast.

    Voorbeeld: BlackLotus

    Een bekend voorbeeld is de BlackLotus-bootkit.

    Deze malware maakte misbruik van kwetsbaarheden in oudere Windows-bootloaders om Secure Boot te omzeilen.

    Het probleem was niet dat Secure Boot ontbrak, maar dat oude, kwetsbare bootloaders nog steeds werden vertrouwd.

    Daarom zijn nieuwe certificaten en DBX-updates belangrijk.

    Moeten thuisgebruikers zich zorgen maken?

    Voor de gemiddelde gebruiker:

    Waarschijnlijk niet onmiddellijk.

    Bootkits:

    • zijn technisch zeer complex;
    • worden relatief weinig gebruikt;
    • richten zich vooral op:
      • bedrijven;
      • overheden;
      • financiële instellingen;
      • doelgerichte aanvallen.

    Voor normaal internetgebruik is het risico momenteel beperkt.

    Maar naarmate de jaren verstrijken en meer kwetsbaarheden worden ontdekt, groeit de achterstand.

    Voor bedrijven ligt dit anders

    Organisaties hebben vaak te maken met:

    • compliance-eisen;
    • ISO-certificeringen;
    • cyberverzekeringen;
    • beveiligingsnormen.

    Wanneer apparaten geen volledige beveiligingsupdates meer ontvangen, kan dat gevolgen hebben voor:

    • audits;
    • verzekeringsdekking;
    • regelgeving;
    • interne beveiligingsrichtlijnen.

    Daarom zullen veel organisaties oudere hardware versneld vervangen.

    Wat moet je doen?

    Situatie 1: Windows 10 met nog ondersteunde hardware

    Wanneer:

    • Windows 10 nog updates ontvangt;
    • eventueel ESU (Extended Security Updates) actief is;
    • de fabrikant een geschikte BIOS-update beschikbaar heeft;

    dan wordt de Secure Boot-update normaal automatisch geïnstalleerd.

    In dat geval hoef je niets te doen.

    Situatie 2: Windows 10 zonder verdere ondersteuning

    Wanneer:

    • Windows 10 geen updates meer ontvangt;
    • ESU niet actief is;

    dan zullen ook de Secure Boot-certificaten niet meer worden bijgewerkt.

    Je hebt dan drie mogelijkheden:

    1. ESU gebruiken (indien beschikbaar);
    2. nieuwe hardware aanschaffen;
    3. de huidige situatie accepteren.

    Situatie 3: Oude pc zonder BIOS-update

    Wanneer de fabrikant geen nieuwe firmware meer uitbrengt:

    • bestaat er vaak geen softwarematige oplossing;
    • blijven de oude certificaten actief;
    • blijft de computer bruikbaar.

    Je kunt dan:

    • gewoon blijven werken met de pc;
    • later overstappen naar nieuwere hardware;
    • experimenteren met community-BIOS-updates (alleen voor zeer ervaren gebruikers).

    Situatie 4: Windows 11 op niet-ondersteunde hardware

    Wanneer Windows 11 via een bypass werd geïnstalleerd:

    • controleer of UEFI en Secure Boot werkelijk actief zijn;
    • schakel eventueel Legacy BIOS uit;
    • activeer Secure Boot indien mogelijk.

    Ondersteunt de firmware dit niet, dan zal de update niet worden aangeboden.

    Zo controleer je de huidige status

    Methode 1: Windows-beveiliging

    Open:

    Windows-beveiliging → Apparaatbeveiliging

    Daar kun je drie situaties aantreffen.

    Groen

    • de 2023-certificaten zijn geïnstalleerd;
    • alles werkt correct.

    Geel

    • de update is nog in behandeling;
    • Microsoft verzamelt nog compatibiliteitsgegevens.

    Rood

    • er bestaat een probleem;
    • meestal een firmwarebeperking.

    Geen Secure Boot-sectie zichtbaar

    Dan is waarschijnlijk één van deze situaties van toepassing:

    • Secure Boot staat uit;
    • Legacy BIOS wordt gebruikt;
    • de functie is niet ondersteund.

    Methode 2: Systeeminformatie

    1. Druk op:
    Windows + R
    1. Typ:
    msinfo32
    1. Zoek:

    Secure Boot State

    Mogelijke waarden:

    On

    Secure Boot is actief.

    Off

    Secure Boot is aanwezig maar uitgeschakeld.

    Unsupported

    Het systeem ondersteunt Secure Boot niet.

    Conclusie

    Voor de meeste bezitters van oudere computers is de Secure Boot-overgang geen noodsituatie.

    Je pc:

    blijft opstarten;

    blijft normaal werken;

    blijft reguliere Windows-updates ontvangen.

    Wat je uiteindelijk verliest, is de mogelijkheid om toekomstige beveiligingsmaatregelen op bootniveau te ontvangen.

    Voor thuisgebruikers vormt dit voorlopig vooral een theoretisch risico.

    Voor bedrijven en professionele omgevingen is de impact aanzienlijk groter en kan vervanging van oudere hardware noodzakelijk worden.

    Kort samengevat:

    Oude hardware blijft functioneren, maar wordt op termijn minder goed beschermd tegen toekomstige aanvallen die zich richten op het opstartproces van Windows.

    Door: Drifter

    Deel deze reactie


    Link naar reactie
    Delen op andere sites



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...