Hack Alerta

Windows 11 ganha melhorias no monitoramento do Secure Boot e controles de armazenamento

Windows 11 ganha melhorias no monitoramento do Secure Boot e controles de armazenamento. Build 26300.8170 traz visibilidade de certificados e aumento de limite FAT32 para administradores.

Contexto da atualização de segurança

A Microsoft lançou a Windows 11 Insider Preview Build 26300.8170 para o Dev Channel, introduzindo melhorias notáveis na visibilidade do Secure Boot, gerenciamento de armazenamento e na experiência do Feedback Hub. A atualização mais relevante para a segurança nesta build é uma experiência de Secure Boot reformulada dentro do aplicativo Windows Security.

Navegar até Windows Security > Device Security > Secure Boot agora exibe ícones de emblema coloridos, verde, amarelo e vermelho, juntamente com texto descritivo que reflete o estado atual do Secure Boot do dispositivo e o status do certificado. Essa atualização está diretamente ligada à implementação contínua da Microsoft de certificados Secure Boot atualizados para dispositivos de consumo e PCs de negócios selecionados.

Os usuários agora podem verificar proativamente se o certificado do dispositivo está atualizado e em bom estado, em vez de esperar por uma notificação de falha. Por padrão, essa visualização aprimorada é desativada em dispositivos gerenciados por TI corporativa e servidores para evitar interrupção em ambientes gerenciados.

A mudança fornece aos usuários finais e administradores conscientes da segurança visibilidade imediata, de relance, em um controle de segurança crítico em nível de firmware. Esta área historicamente carecia de transparência na interface do Windows, o que dificultava a verificação proativa da integridade do sistema.

Detalhes técnicos do Secure Boot

O Secure Boot é um padrão de segurança que garante que um dispositivo seja iniciado usando apenas software que é confiável pelo fabricante do dispositivo. Ao melhorar a visibilidade do Secure Boot, a Microsoft está permitindo que administradores e usuários verifiquem se o firmware do dispositivo está executando certificados válidos e se o processo de inicialização não foi comprometido.

Os emblemas coloridos fornecem um feedback visual imediato: verde indica um estado seguro, amarelo pode indicar um estado de alerta ou necessidade de atenção, e vermelho indica um problema crítico que pode impedir a inicialização segura. Isso é particularmente importante em ambientes corporativos onde a integridade do dispositivo é crítica para a conformidade e segurança.

A capacidade de verificar o status do certificado proativamente permite que as equipes de segurança identifiquem dispositivos que podem estar em risco de bootkit ou outras ameaças de nível de firmware antes que elas se tornem um problema operacional. Isso se alinha com as melhores práticas de segurança de hardware e firmware, que são cada vez mais reconhecidas como uma camada essencial de defesa.

Controles de armazenamento e desempenho

Esta build também entrega várias mudanças significativas relacionadas ao armazenamento. A mais impactante é um aumento no limite de tamanho de formatação de volume FAT32 via linha de comando, elevado de 32GB para 2TB. Essa restrição de longa data tem frustrado administradores de sistema e usuários avançados por anos.

Sua remoção expande significativamente a utilidade prática do FAT32 para unidades removíveis grandes e cenários de armazenamento cross-platform. Melhorias adicionais de armazenamento incluem desempenho de navegação mais rápido ao visualizar detalhes de armazenamento em volumes grandes nas configurações de armazenamento avançadas.

Um comportamento de prompt UAC refinado na página de configurações de armazenamento: o prompt agora aparece apenas ao acessar arquivos temporários, em vez de disparar imediatamente ao abrir a página. Um bug que causava a exibição de valores anormalmente grandes e irreais de uso de dados nas configurações de rede e internet foi resolvido nesta release.

Impacto e alcance

A Build 26300.8170 é baseada no Windows 11, versão 25H2 via um pacote de habilitação e está atualmente disponível para Insiders do Dev Channel. Muitos recursos nesta build são implantados via Controlled Feature Rollout da Microsoft, o que significa que nem todos os Insiders receberão cada atualização simultaneamente.

Os Insiders podem acelerar a entrega de recursos habilitando o toggle de atualização mais recente nas configurações de Windows Update. A melhoria no monitoramento do Secure Boot é particularmente relevante para CISOs e administradores de segurança que precisam garantir a integridade do firmware em seus dispositivos Windows 11.

A transparência aprimorada no Secure Boot ajuda a mitigar riscos de bootkit e rootkits de nível de firmware, que são ameaças persistentes e difíceis de detectar. A capacidade de verificar o status do certificado proativamente é um passo importante em direção a uma postura de segurança mais proativa.

Medidas de mitigação recomendadas

Administradores de TI devem monitorar a distribuição desta build e garantir que os dispositivos gerenciados recebam as atualizações de segurança apropriadas. Embora a visualização aprimorada do Secure Boot seja desativada por padrão em ambientes gerenciados, os administradores podem habilitá-la para fins de auditoria e verificação de conformidade.

Aumento do limite de FAT32 pode ser útil para administradores que precisam formatar grandes unidades removíveis, mas deve ser feito com cuidado para garantir a compatibilidade com sistemas legados que podem não suportar volumes FAT32 maiores.

A verificação regular do status do Secure Boot deve ser incorporada aos processos de auditoria de segurança de endpoint para garantir que os dispositivos estejam em conformidade com as políticas de segurança de firmware.

O que os CISOs devem fazer imediatamente

Os CISOs devem revisar as políticas de atualização de firmware e garantir que os dispositivos Windows 11 estejam atualizados com os certificados Secure Boot mais recentes. A implementação de monitoramento proativo do status do Secure Boot pode ajudar a identificar dispositivos em risco antes que eles se tornem um vetor de ataque.

A adoção de práticas de segurança de hardware e firmware, incluindo a verificação regular do Secure Boot, é essencial para proteger contra ameaças de nível de firmware. A Microsoft está demonstrando um compromisso com a transparência de segurança, e os administradores devem aproveitar essas melhorias para fortalecer sua postura de segurança.

Perguntas frequentes

Q: O Secure Boot é obrigatório no Windows 11?
A: Sim, o Secure Boot é um requisito de segurança para o Windows 11, e esta atualização melhora a visibilidade e o gerenciamento desse recurso.

Q: Como verifico o status do Secure Boot?
A: Navegue até Windows Security > Device Security > Secure Boot para ver o status atual e o status do certificado do seu dispositivo.

Q: O limite de FAT32 foi alterado para todos?
A: O limite de formatação de volume FAT32 foi elevado para 2TB via linha de comando, o que beneficia administradores que precisam formatar grandes unidades removíveis.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.