Software Auch: Sicherer Start, UEFI Secure Boot

Secure Boot

Secure Boot ist eine UEFI-Sicherheitsfunktion, die nur signierte Betriebssysteme und Treiber startet – schützt vor Rootkits und Bootviren.

Was ist Secure Boot?

Secure Boot ist eine Sicherheitsfunktion im UEFI (BIOS-Nachfolger), die beim Systemstart prüft, ob Bootloader und Treiber digital signiert sind. Nicht signierte oder manipulierte Software wird blockiert.

Wie funktioniert Secure Boot?

PC startet

UEFI prüft Bootloader-Signatur

Signatur gültig? → Windows startet

Signatur ungültig/fehlt → Boot verweigert

Schutz vor Bedrohungen

BedrohungMit Secure Boot
Bootkits✅ Blockiert
Rootkits✅ Erschwert
Manipulierte Treiber✅ Blockiert
USB-Boot-Angriffe✅ Blockiert

Secure Boot und Windows 11

Windows 11 erfordert Secure Boot:

AnforderungWindows 10Windows 11
Secure BootOptionalPflicht
TPMOptionalTPM 2.0 Pflicht
UEFIEmpfohlenPflicht

Secure Boot aktivieren/prüfen

Status prüfen (Windows)

  1. Win+Rmsinfo32 eingeben
  2. Systemübersicht → “Sicherer Startzustand”
  3. Sollte “Ein” anzeigen

Im BIOS aktivieren

  1. PC neustarten, Del/F2 drücken
  2. Security oder Boot Menü finden
  3. Secure Boot → Enabled
  4. Speichern und Neustarten

Secure Boot und Linux

DistributionSecure Boot
Ubuntu✅ Unterstützt
Fedora✅ Unterstützt
Linux Mint✅ Unterstützt
Arch Linux⚠️ Manuell möglich
AndereVariiert

Die meisten modernen Linux-Distributionen funktionieren mit Secure Boot!

Secure Boot und Dual-Boot

Windows + Linux mit Secure Boot:

SzenarioFunktioniert?
Windows + Ubuntu✅ Ja
Windows + Fedora✅ Ja
Windows + Arch⚠️ Aufwendiger

Empfehlung: Linux nach Windows installieren, GRUB nutzen.

Wann Secure Boot deaktivieren?

GrundEmpfehlung
Älteres LinuxErst mit aktivem Secure Boot testen
Unsignierte TreiberTreiber-Quelle prüfen
Custom BootloaderFortgeschrittene Nutzer
Hardware-HackingBewusste Entscheidung

Secure Boot aktiv lassen wenn möglich!

Secure Boot Keys

KeyFunktion
PK (Platform Key)Hauptschlüssel
KEK (Key Exchange Key)Kann DB ändern
DB (Signature Database)Erlaubte Signaturen
DBX (Forbidden Signatures)Blockierte Signaturen

Häufige Probleme

”Secure Boot Violation”

UrsacheLösung
Unsignierter USB-BootSecure Boot temporär deaktivieren
Altes LinuxModerne Distribution nutzen
Defekter BootloaderWindows-Wiederherstellung

”Secure Boot kann nicht aktiviert werden”

UrsacheLösung
CSM aktivCSM deaktivieren
MBR-PartitionZu GPT konvertieren
BIOS-ModusUEFI-Modus nutzen

Tipps

  1. Aktiv lassen – Sicherheitsvorteil wichtig
  2. Windows 11 – Erfordert Secure Boot
  3. Linux kompatibel – Moderne Distros funktionieren
  4. Bei Problemen – Erst andere Lösungen suchen
  5. Nach BIOS-Update – Status prüfen