Millionen von Windows-Systemen weltweit nutzen noch immer Secure-Boot-Zertifikate aus dem Jahr 2011 – deren Ablauf könnte IT-Abteilungen unvorbereitet treffen. Wer jetzt handelt, vermeidet ungeplante Ausfälle, Sicherheitslücken und Compliance-Probleme.
Windows-Secure-Boot-Zertifikate laufen ab: Handlungsbedarf für IT-Abteilungen
Seit 2011 gültige Zertifikate, die das Secure-Boot-Verfahren in Windows-Systemen absichern, nähern sich ihrem Ablaufdatum. IT-Teams in Unternehmen sollten prüfen, welche Systeme betroffen sind, und rechtzeitig Maßnahmen einleiten – andernfalls drohen Startprobleme oder Sicherheitslücken.
Was ist Secure Boot – und warum laufen Zertifikate ab?
Secure Boot ist ein Sicherheitsstandard, der beim Systemstart sicherstellt, dass ausschließlich vertrauenswürdige Software geladen wird. Dafür werden kryptografische Zertifikate verwendet, die von Microsoft und Geräteherstellern ausgestellt werden.
Die ursprünglichen Zertifikate aus der Einführungsphase von Windows 8 – also aus dem Jahr 2011 – erreichen demnächst das Ende ihrer Gültigkeit. Abgelaufene Zertifikate können dazu führen, dass Systeme den Startvorgang verweigern oder Sicherheitsmechanismen nicht mehr greifen.
Welche Systeme sind betroffen?
Besonders gefährdet sind:
- Ältere Hardware mit UEFI-Firmware, ausgeliefert zwischen 2011 und etwa 2014, die seitdem keine Firmware-Updates erhalten hat
- Neuere Systeme, bei denen OEM-Hersteller seinerzeit auf ältere Zertifikate gesetzt haben und seitdem keine entsprechenden Updates ausgerollt wurden
- Unternehmensumgebungen mit heterogener Gerätelandschaft und langen Refresh-Zyklen
Wer lange Hardware-Refresh-Zyklen betreibt und Firmware-Updates vernachlässigt, trägt ein erhöhtes Risiko – oft ohne es zu wissen.
Was droht bei Untätigkeit?
Läuft ein Zertifikat ab, ohne dass ein Nachfolger installiert ist, kann das Betriebssystem beim nächsten Start den Bootvorgang vollständig blockieren – insbesondere wenn Secure Boot im UEFI aktiv erzwungen wird. In solchen Fällen ist eine manuelle Intervention am Gerät notwendig, was in großen IT-Umgebungen einen erheblichen administrativen Aufwand bedeutet.
Darüber hinaus besteht das Risiko, dass Angreifer die Übergangssituation ausnutzen, um manipulierte Bootloader einzuschleusen, sofern Secure Boot vorübergehend deaktiviert oder geschwächt wird.
Konkrete Schritte für IT-Teams
IT-Verantwortliche sollten folgende Maßnahmen einleiten:
- Bestandsaufnahme der Geräte: Welche Firmware-Versionen und Zertifikate sind aktiv?
- Windows Update / Microsoft Update Catalog nutzen: Microsoft stellt aktualisierte Zertifikate bereit.
- Verteilung per Microsoft Endpoint Manager oder WSUS für Unternehmensumgebungen
- UEFI-Firmware-Updates der Gerätehersteller in den regulären Patch-Prozess integrieren
- Microsoft Intune Compliance-Richtlinien einsetzen, um betroffene Geräte zu identifizieren
Empfehlung: Wer Firmware-Management bislang nicht in reguläre Patch-Zyklen integriert hat, sollte dies jetzt nachholen – nicht nur wegen der Zertifikate.
Einordnung für deutsche Unternehmen
Für Unternehmen in Deutschland, die unter regulatorischen Anforderungen wie der NIS2-Richtlinie oder branchenspezifischen IT-Sicherheitsstandards operieren, ist das Thema besonders relevant. Ein nicht aktualisierter Secure-Boot-Mechanismus kann als Schwachstelle in Sicherheitsaudits gewertet werden.
IT-Abteilungen sollten das Ablaufen der Zertifikate zum Anlass nehmen, Firmware-Management-Prozesse grundsätzlich zu überprüfen und dauerhaft in reguläre Patch-Zyklen zu integrieren. Wer diesen Schritt jetzt einleitet, vermeidet sowohl ungeplante Systemausfälle als auch potenzielle Compliance-Probleme.
