- Как выбрать ноутбук с Secure Boot, чтобы не попасть под атаку вредоносного ПО
- Почему Secure Boot — это не «дополнительная опция», а обязательный фильтр
- Как проверить, включён ли Secure Boot на твоём ноутбуке
- Какие ноутбуки точно имеют Secure Boot (и какие — сомнительны)
- Что выбрать — в зависимости от твоей ситуации
- Если ты — сотрудник, работающий с конфиденциальными данными (финансы, юриспруденция, медицина)
- Если ты — обычный пользователь, используешь ноутбук для учёбы, работы и развлечений
- Если ты — художник, дизайнер, креатив, не работаешь с секретами
- Если ты купил ноутбук на Avito, в магазине «техника из Китая» или с «суперценой»
- Частые ошибки, которые делают даже опытные пользователи
- Как сделать правильно — пошаговый план
- Что делать, если Secure Boot не поддерживается
- Итог: что делать прямо сейчас
Как выбрать ноутбук с Secure Boot, чтобы не попасть под атаку вредоносного ПО
Ты купил новый ноутбук. Установил Windows, скачал программы, настроил рабочий стол — и всё. Но через пару недель начал замечать странное: тормозит система, появляются странные окна, антивирус пишет про «подозрительные процессы». Ты не кликал на ссылки из писем, не скачивал софта с сомнительных сайтов — а вирус всё равно проник. Почему? Потому что ты не проверил, включён ли Secure Boot.
Secure Boot — это не маркетинговая фишка, а базовый щит, который блокирует загрузку вредоносного кода ещё до того, как запустится Windows. Он работает на уровне прошивки (UEFI) и проверяет, что загрузчик и драйверы подписаны доверенными разработчиками. Если ты не знаешь, включён ли он на твоём ноутбуке — ты уязвим. Даже если у тебя стоит самый дорогой антивирус.
Почему Secure Boot — это не «дополнительная опция», а обязательный фильтр
Представь, что твой ноутбук — это дом. Secure Boot — это замок на двери, который проверяет ключ: если ключ не от производителя (например, Microsoft, HP, Dell), дверь не открывается. Даже если злоумышленник подменил ключ, даже если он знает, как взломать дверь — он не пройдёт, потому что замок просто не пустит его внутрь.
Без Secure Boot вредоносное ПО может:
- Загрузиться до Windows — даже до запуска антивируса;
- Подменить загрузчик, чтобы обойти защиту;
- Установить руткит, который скрывает себя от системы;
- Красть пароли, ключи шифрования, данные из TPM-чипа.
Такие атаки называются bootkit или firmware-level malware. Они не лечатся обычным сканированием. Иногда единственный способ избавиться от них — переустановить ОС, а иногда — заменить материнскую плату. Да, это не гипотетическая угроза. В 2020–2023 годах фиксировались случаи, когда вредоносные прошивки проникали в ноутбуки через обновления BIOS/UEFI от поставщиков, которые не проверяли цифровые подписи.
Secure Boot не делает твой ноутбук «непробиваемым», но он делает атаку на порядок сложнее. И это первое, что нужно проверить, прежде чем доверять устройству свои данные.
Как проверить, включён ли Secure Boot на твоём ноутбуке
Не жди, пока что-то пойдёт не так. Проверь прямо сейчас.
- Нажми Win + R, введи
msinfo32и нажми Enter. - Найди строку Secure Boot State.
- Если там написано On — отлично. Ты в безопасности.
- Если написано Off — нужно включить. Или заменить ноутбук.
Если ты не видишь этой строки — значит, твой ноутбук использует старую BIOS, а не UEFI. Это серьёзный красный флаг. Secure Boot работает только на UEFI-системах. Если твой ноутбук выпущен до 2013 года — он, скорее всего, не поддерживает Secure Boot. И да, даже если он новый, но куплен на вторичном рынке — убедись, что прошивка не отключена.
Какие ноутбуки точно имеют Secure Boot (и какие — сомнительны)
Не все производители делают это одинаково. Некоторые дешёвые модели, особенно из Китая или с неизвестными брендами, могут «поддерживать» Secure Boot формально — но отключить его можно одним кликом в BIOS, без пароля. А это значит, что вредоносное ПО может его отключить, если получит доступ.
Вот что реально работает:
| Бренд | Поддержка Secure Boot | Надёжность защиты | Что проверить |
|---|---|---|---|
| Apple (MacBook) | Да (в виде Secure Boot + T2/Apple Silicon) | Высокая — закрытая система, нельзя отключить | Настройки → Безопасность → Разрешить загрузку только из App Store |
| Dell (Latitude, XPS) | Да | Высокая — BIOS защищён паролем, Secure Boot нельзя отключить без сброса | Зайди в BIOS → Security → Secure Boot → Enabled |
| HP (EliteBook, ProBook) | Да | Высокая — есть встроенный TPM, Secure Boot не отключается без пароля администратора | BIOS → System Configuration → Secure Boot → Enabled |
| Lenovo (ThinkPad) | Да | Высокая — Secure Boot включён по умолчанию, требует пароля для изменения | BIOS → Security → Secure Boot → On |
| Asus (Pro, ZenBook) | Да (на моделях после 2018) | Средняя — можно отключить без пароля на некоторых моделях | Проверь BIOS → Boot → Secure Boot → Enabled |
| Acer (Swift, Aspire) | Да (на новых) | Низкая — часто отключён по умолчанию, легко отключить | Обязательно включи вручную |
| Неизвестные бренды (Gigabyte, Chuwi, Jumper и др.) | Неизвестно | Низкая — часто нет пароля на BIOS, Secure Boot может быть фиктивным | Не покупать для работы с конфиденциальными данными |
Важно: даже если Secure Boot включён, он работает только если:
- UEFI — а не Legacy BIOS;
- TPM 2.0 включён (для Windows 11 и защиты данных);
- Прошивка обновлена до последней версии (баги в UEFI могут быть уязвимы).
Что выбрать — в зависимости от твоей ситуации
Не все одинаково нуждаются в максимальной защите. Вот как выбирать:
Если ты — сотрудник, работающий с конфиденциальными данными (финансы, юриспруденция, медицина)
Выбирай только Lenovo ThinkPad, Dell Latitude или HP EliteBook. У них есть:
- Физическая защита BIOS — пароль на уровне прошивки;
- Автоматическое обновление UEFI через Windows Update;
- TPM 2.0 и Secure Boot включены по умолчанию и не отключаются без аутентификации.
Не экономь. Даже если бюджет 60–70 тысяч рублей — найди б/у ThinkPad T14 Gen 3 или Dell Latitude 5420. Они надёжны, и их можно обновить до Windows 11. Это инвестиция в безопасность, а не просто покупка техники.
Если ты — обычный пользователь, используешь ноутбук для учёбы, работы и развлечений
Подойдёт Asus ZenBook, Acer Swift или Lenovo IdeaPad, но только если:
- Выпущены после 2020 года;
- Secure Boot включён (проверь через msinfo32);
- Windows 10/11 установлен официально (не «пиратская» сборка).
Не покупай ноутбуки с Windows 7 или 8 — они не поддерживают Secure Boot в полной мере. Даже если производитель говорит, что «поддерживает» — это не значит, что работает надёжно.
Если ты — художник, дизайнер, креатив, не работаешь с секретами
Можно взять MacBook Air M1/M2. У них Secure Boot — не опция, а часть системы. Ты не можешь отключить его. И даже если кто-то взломает систему — он не сможет запустить вредоносный загрузчик, потому что Apple проверяет все драйверы и приложения через Gatekeeper. Это самый простой вариант для тех, кто не хочет разбираться в BIOS.
Если ты купил ноутбук на Avito, в магазине «техника из Китая» или с «суперценой»
Не доверяй. Проверь:
- Через
msinfo32— есть ли Secure Boot State? - Зайди в BIOS — можно ли отключить Secure Boot без пароля?
- Если да — это ненадёжно. Даже если он новый.
Такие ноутбуки часто продают с отключённой защитой, чтобы «быстрее работал». Это ложь. Это риск.
Частые ошибки, которые делают даже опытные пользователи
- «У меня стоит антивирус — мне не нужен Secure Boot»
Антивирус работает внутри Windows. А вредоносное ПО может запуститься до него. Как будто ты ставишь замок на дверь, а вор уже внутри. - «Я не храню важные данные — мне не страшно»
Вредоносное ПО может использовать твой ноутбук как точку входа в сеть компании, в которой ты работаешь. Даже если ты — бухгалтер в маленькой фирме, твой ноутбук — часть её инфраструктуры. - «Я обновляю Windows — этого достаточно»
Обновления Windows не защищают прошивку. Если в UEFI есть уязвимость — её могут использовать до загрузки системы. Обновления UEFI — отдельная задача. Проверяй их вручную на сайте производителя. - «Я включил Secure Boot, но не проверил, работает ли он»
На некоторых ноутбуках Secure Boot включён формально — но не работает из-за неправильной настройки ключей. Проверь черезcmd: введиconfirm -SecureBoot(если не работает — значит, не включён). - «Я отключил Secure Boot, чтобы запустить Linux»
Ты не обязан отключать его. Современные дистрибутивы Linux (Ubuntu, Fedora, Mint) поддерживают Secure Boot. Нужно только выбрать правильную версию и установить ключи. Отключать — значит, снимать защиту без необходимости.
Как сделать правильно — пошаговый план
Если ты хочешь, чтобы твой ноутбук был защищён — сделай так:
- Проверь текущее состояние: открой
msinfo32→ найди Secure Boot State. Если «Off» — переходи к шагу 2. - Включи Secure Boot: перезагрузи ноутбук → зайди в BIOS (обычно F2, F10, Del при включении) → найди раздел Security или Boot → включи Secure Boot → сохрани изменения.
- Проверь, что UEFI — а не Legacy: в том же
msinfo32найди BIOS Mode. Должно быть UEFI. Если Legacy — тебе нужно перейти на UEFI. Это требует переустановки Windows. - Включи TPM 2.0: в BIOS найди Trusted Platform Module → включи его. Это нужно для Windows 11 и BitLocker.
- Обнови прошивку: зайди на сайт производителя → введи модель ноутбука → скачай последнюю версию UEFI/BIOS → установи. Это закроет известные уязвимости.
- Настрой пароль на BIOS: в BIOS установи пароль администратора. Это предотвратит несанкционированный доступ к настройкам.
- Проверь, что всё работает: снова открой
msinfo32→ убедись, что Secure Boot State = On, BIOS Mode = UEFI, TPM Status = Available.
Это займёт 20–30 минут. Но если ты не сделаешь это — ты рискуешь потерять всё: данные, учётные записи, репутацию.
Что делать, если Secure Boot не поддерживается
Если твой ноутбук выпущен до 2013 года — он не поддерживает UEFI. Ты не можешь «включить» Secure Boot. Нет обходных путей. Нет «фокусов». Ты не можешь обновить BIOS до UEFI — это физически невозможно.
Если ты используешь такой ноутбук для работы — пора его заменить. Даже если он «ещё работает». Риск несёт не только тебе, но и всей сети, где ты подключён.
Даже если ты используешь его только для просмотра видео — он может стать точкой входа для атаки на твой домашний роутер, смартфоны, умный телевизор. Современные вредоносные программы ищут слабые звенья. Твой старый ноутбук — идеальная мишень.
Итог: что делать прямо сейчас
Открой msinfo32. Посмотри на две строки:
- Secure Boot State — должен быть On.
- BIOS Mode — должен быть UEFI.
Если оба — On и UEFI — ты в порядке. Продолжай, но не забывай обновлять прошивку раз в полгода.
Если хотя бы один — Off или Legacy — ты уязвим. Сделай это:
- Если ноутбук новый — включи Secure Boot и UEFI в BIOS.
- Если ноутбук старый — замени его. Не жди, пока что-то сломается.
- Если не знаешь, как это сделать — возьми ноутбук к специалисту. Это стоит 500–1500 рублей. Намного дешевле, чем восстановление после атаки.
Secure Boot — это не про «модные технологии». Это про то, чтобы ты не потерял всё из-за того, что не проверил настройку, которую можно включить за 2 минуты. Ты не обязан быть экспертом. Ты просто обязан не игнорировать базовую защиту.
Сегодня ты проверил — завтра ты спал. Не откладывай. Проверь прямо сейчас.
Информация в статье носит ознакомительный характер. Для защиты корпоративных данных или при работе с конфиденциальной информацией рекомендуется проконсультироваться с ИТ-специалистом или специалистом по кибербезопасности.
