La sécurité au démarrage de Windows et de Linux est renforcée en réponse à l'expiration de leurs certificats critiques.

  • La transition des certificats de 2011 aux nouveaux certificats de 2023 vise à protéger les appareils contre les bootkits et les logiciels malveillants de firmware.
  • Ce processus affecte à la fois les utilisateurs de Windows 10 et 11 ainsi que les principales distributions Linux via le composant Shim.
  • La mise à jour s'effectue automatiquement via Windows Update, bien que les ordinateurs plus anciens puissent nécessiter une vérification manuelle du BIOS.
  • Un arrêt immédiat du système n'est pas prévu, mais l'absence de mises à jour laisserait l'ordinateur dans un état de sécurité dégradé.

Mise à jour de sécurité Secure Boot

Des millions d'ordinateurs à travers le monde, dont un grand nombre en Espagne, font actuellement l'objet d'une transition technique souvent imperceptible mais essentielle à l'intégrité du système. Le démarrage sécurisé renouvelle ses identifiants de confiance afin d'empêcher les logiciels malveillants de prendre le contrôle de l'ordinateur avant même le chargement du système d'exploitation. Cette mesure répond à la nécessité de remplacer les clés cryptographiques utilisées depuis près de quinze ans.

Ce changement n'est pas un caprice technique, mais une réponse directe aux vulnérabilités récemment découvertes, comme l'affaire LogoFail, qui a démontré la possibilité de manipuler le firmware UEFI. Afin d'atténuer les risques, Microsoft déploie de nouveaux certificats émis en 2023 , remplaçant les anciens certificats de 2011 qui arrivent à expiration. Si cela peut paraître obscur pour l'utilisateur lambda, il s'agit du bouclier qui empêche un virus de s'installer sur la carte mère et de survivre même après le formatage complet du disque dur.

Microsoft modifie Windows Update
Article connexe:
Microsoft modifie Windows Update : plus de contrôle, moins d’interruptions et une nouvelle approche de sécurité

Fin de validité des clés 2011

Certificats de sécurité UEFI

Le problème fondamental réside dans le fait que les signatures numériques qui valident la légitimité du logiciel de démarrage ont une date d'expiration. Les clés actuelles datent de 2011 et leur cycle de vie arrive à son terme, juin étant une date cruciale pour leur remplacement. Si ces signatures expirent avant l'installation des nouvelles, la chaîne de confiance du PC pourrait être compromise, facilitant ainsi l'infiltration de menaces que les logiciels antivirus classiques sont incapables de détecter une fois le système en marche.

Il est important de souligner que si un ordinateur n'est pas mis à jour à temps, son écran ne deviendra pas soudainement noir. L'ordinateur continuera de s'allumer et de fonctionner normalement, mais sa sécurité sera compromise. En pratique, cela crée une faille par laquelle des attaques visant à infecter le firmware UEFI – le successeur du BIOS qui gère le matériel depuis sa mise en service – pourraient s'infiltrer.

Linux et l'importance du composant Shim

Il est intéressant de noter que, bien que Microsoft gère ces clés pour la quasi-totalité du secteur, l'écosystème Linux est également pleinement impliqué dans ce processus. Les distributions populaires comme Ubuntu, Fedora et Debian utilisent un petit logiciel intermédiaire appelé Shim, qui doit être signé par Microsoft pour que l'ordinateur puisse démarrer. Sans cette signature, la carte mère bloquerait le démarrage de Linux car elle ne le reconnaîtrait pas comme un logiciel de confiance selon la norme de démarrage sécurisé.

Zorin OS 18.1
Article connexe:
Zorin OS 18.1 renforce sa position d'alternative à Windows grâce à une compatibilité accrue et une nouvelle édition Lite.

Du fait de cette dépendance, les développeurs Linux publient également des mises à jour de leurs chargeurs de démarrage, garantissant ainsi leur compatibilité avec les certifications de 2023. Pour les utilisateurs Linux, la recommandation est la même que pour les utilisateurs Windows : ne manquez aucune mise à jour système et restez attentifs aux nouvelles versions de chargeurs de démarrage distribuées actuellement. Dans les environnements plus techniques ou sur les serveurs, l’utilisation d’outils comme fwupd peut grandement simplifier la mise à jour du firmware sans complications supplémentaires.

Comment vérifier la protection de notre appareil

Interface de sécurité Windows

Pour la grande majorité des utilisateurs de Windows 10 ou Windows 11, ce processus se déroule sans problème via Windows Update . Toutefois, par précaution, vous pouvez vérifier que tout est en ordre dans le menu Paramètres, section Sécurité de l'appareil et démarrage sécurisé . Si une icône avec une coche verte indique que toutes les mises à jour de certificats nécessaires ont été appliquées, vous n'avez rien à craindre.

Toutefois, la situation est légèrement différente pour les ordinateurs plus anciens ou ceux dont le système d'exploitation a été installé en contournant certaines exigences officielles. Dans ce cas, le système peut afficher un message d'avertissement ou tout simplement être incapable d'appliquer automatiquement les nouvelles clés. Si cela se produit, il est conseillé de consulter le site web du fabricant de l'ordinateur portable ou de la carte mère afin de vérifier si une mise à jour du BIOS ou de l'UEFI incluant ces nouveaux correctifs de sécurité a été publiée.

Le renouvellement de ces certificats numériques est une mesure de maintenance préventive essentielle pour garantir la fiabilité de nos ordinateurs sur le long terme. Bien que la transition soit progressive et que Microsoft ait fixé des objectifs de sécurité jusqu'en 2038, l'installation dès maintenant des correctifs disponibles permet d'éviter d'éventuels problèmes de compatibilité avec de nouveaux matériels ou pilotes. Maintenir le système d'exploitation à jour et vérifier régulièrement l'état du micrologiciel sont les mesures les plus simples pour garantir que notre machine démarre toujours dans un environnement exempt de logiciels malveillants.

Windows 11 permettra de suspendre indéfiniment les mises à jour.
Article connexe:
Windows 11 offrira davantage de contrôle sur la possibilité de suspendre indéfiniment les mises à jour.

Ajouter comme source préférée dans Google