Startseite/Technologien/Secure Boot: So schützt die UEFI-Funktion Ihren PC beim Systemstart
Technologien

Secure Boot: So schützt die UEFI-Funktion Ihren PC beim Systemstart

Secure Boot ist ein moderner Sicherheitsmechanismus im UEFI, der schon beim Start des Computers vor Schadsoftware schützt. Der Artikel erklärt die Funktionsweise, Vorteile, typische Fehlerquellen und gibt praxisnahe Tipps zur Aktivierung und Deaktivierung. Erfahren Sie, wie Secure Boot Ihre Bootkette schützt und was bei Problemen zu tun ist.

30. Sept. 2026
13 Min
Secure Boot: So schützt die UEFI-Funktion Ihren PC beim Systemstart

Secure Boot ist eine Sicherheitsfunktion moderner Computer, die bereits vor dem Start des Betriebssystems die Integrität der geladenen Software-Komponenten überprüft. Sie ist im UEFI moderner PCs integriert und schützt effektiv vor dem Start von Schadsoftware oder manipuliertem Code in einer sehr frühen Systemphase.

Was ist Secure Boot und wozu wird es benötigt?

Secure Boot (auf Deutsch: "sicherer Systemstart") ist ein Mechanismus im UEFI, der nur solche Boot-Komponenten zulässt, denen die Firmware des Computers vertraut. Noch bevor Windows oder ein anderes Betriebssystem die Kontrolle übernimmt, überprüft UEFI die digitalen Signaturen der Bootdateien.

Ist die Signatur gültig und entspricht einem vertrauenswürdigen Schlüssel, wird der Startvorgang fortgesetzt. Ist eine Datei verändert, mit einem unbekannten Schlüssel signiert oder auf der Sperrliste, kann UEFI den Start verhindern.

Stellen Sie sich Secure Boot als Türsteher vor: Beim normalen Systemstart wird einfach der gefundene Bootloader ausgeführt. Secure Boot prüft jedoch zuerst, ob der Bootloader "befugt" ist. Erst nach erfolgreicher Kontrolle geht es weiter im Bootprozess.

Diese Überprüfung ist besonders wichtig, da Schadsoftware, die vor dem Betriebssystem startet, besonders tiefe Systemrechte erhält. Gängige Antivirenprogramme haben es schwer, solche Bedrohungen zu erkennen und zu entfernen, da sie erst nach dem Start von Windows aktiv werden.

Vor welchen Bedrohungen schützt Secure Boot?

Die Hauptaufgabe von Secure Boot ist der Schutz der Bootkette Ihres Computers. Das System erschwert den Start sogenannter Bootkits und Rootkits - Schadprogramme, die versuchen, schon vor dem Start des Betriebssystems Fuß zu fassen.

Ein Angreifer könnte beispielsweise versuchen, den System-Bootloader durch eine modifizierte Version zu ersetzen. Ohne weitere Schutzmechanismen würde der Rechner diesen manipulierten Bootloader wie gewohnt starten. Mit aktiviertem Secure Boot prüft UEFI jedoch die Signatur und kann den Start blockieren, wenn die Datei nicht vertrauenswürdig ist.

Die Kontrolle findet auf mehreren Ebenen statt: Jeder vertrauenswürdige Teil startet den nächsten, sodass eine Kette von überprüften Komponenten vom UEFI bis zum Betriebssystem entsteht.

Secure Boot garantiert jedoch keine absolute Sicherheit. Existiert eine Schwachstelle direkt in Windows oder in einer Anwendung, kann die sichere Boot-Funktion dies nicht verhindern.

Secure Boot ist kein Virenschutzprogramm

Secure Boot arbeitet ausschließlich im Bootprozess - also vor und während des Starts des Betriebssystems. Es analysiert keine heruntergeladenen Dateien, scannt keine Websites, blockiert kein Phishing und sucht keine Viren auf der Festplatte.

Deshalb ersetzt Secure Boot niemals einen Virenschutz wie Microsoft Defender oder andere Sicherheitslösungen. Beide Mechanismen ergänzen sich: Secure Boot schützt die Bootkette, Windows Defender und Co. greifen nach dem Betriebssystemstart.

Für den Alltag bedeutet das: Der größte Vorteil von Secure Boot ist, dass es automatisch funktioniert. Ist der Computer korrekt konfiguriert, bemerkt man von der Funktion im Alltag praktisch nichts.

Wie funktioniert Secure Boot in UEFI und BIOS?

Secure Boot ist Teil des UEFI - der modernen Firmware, die das klassische BIOS abgelöst hat. Nach dem Einschalten initialisiert UEFI Prozessor, RAM, Laufwerke und sucht anschließend den Bootloader. Ist Secure Boot deaktiviert, wird der gefundene Bootloader ohne Prüfung gestartet. Ist Secure Boot aktiv, prüft die Firmware zuerst die digitale Signatur.

Stimmt diese mit einem der hinterlegten vertrauenswürdigen Schlüssel überein, wird der Start gestattet. Diese Prüfung setzt sich auf allen weiteren Stufen der Bootkette fort. Wird eine Datei verändert oder ihre Signatur nicht als vertrauenswürdig erkannt, kann Secure Boot den Prozess abbrechen.

Schlüssel und digitale Signaturen

Das Herzstück von Secure Boot ist ein System aus kryptografischen Schlüsseln und digitalen Signaturen. Hersteller von Betriebssystemen und Software signieren ihre Bootdateien; UEFI speichert, welchen Signaturen vertraut werden darf.

Es gibt verschiedene Schlüsseldaten: Der Platform Key (PK) bestimmt den Besitzer der Secure-Boot-Konfiguration. Die Key Exchange Keys (KEK) verwalten Listen vertrauenswürdiger und gesperrter Signaturen.

Die Hauptliste vertrauenswürdiger Zertifikate und Hashes wird in der db gespeichert. Stimmen Boot-Komponenten mit einem Eintrag in dieser Datenbank überein, lässt UEFI den Start zu.

Ein Gegenstück ist die dbx. Hier stehen Signaturen von Komponenten, die als unsicher erkannt wurden. Wird z. B. eine Schwachstelle in einem ehemals vertrauenswürdigen Bootloader entdeckt, kann er in die dbx aufgenommen werden. Systeme mit aktualisierter Datenbank verweigern dann den Start dieser Komponente.

Warum Secure Boot nur mit UEFI funktioniert

Obwohl oft von "Secure Boot im BIOS" gesprochen wird, ist die Funktion technisch an UEFI gebunden. Viele Nutzer nennen das gesamte Mainboard-Setup-Menü "BIOS", weshalb die Bezeichnung verbreitet ist.

Das klassische Legacy-BIOS entstand lange vor Secure Boot und unterstützt keine modernen Prüfroutinen für digitale Signaturen. Daher setzt Secure Boot in der Regel den UEFI-Betrieb voraus.

Einige Mainboards bieten ein CSM (Compatibility Support Module) für die Kompatibilität zu älteren Betriebssystemen und Hardware. Ist CSM aktiv, ist Secure Boot häufig nicht verfügbar oder wird deaktiviert.

Wenn Sie Secure Boot in den Einstellungen sehen, ihn aber nicht aktivieren können, liegt das meist am aktuellen Bootmodus. Für vollständige Secure-Boot-Funktionalität ist eine reine UEFI-Konfiguration ohne Legacy/CSM erforderlich.

Secure Boot in Windows 11 und die Verbindung zu TPM

Mit Windows 11 hat Microsoft Secure Boot als Voraussetzung für moderne Sicherheitstechnologien hervorgehoben. Gemeinsam mit UEFI und TPM bildet Secure Boot die Basis für Systemschutz, der schon vor dem Desktop greift.

Für die Installation von Windows 11 muss der Computer Secure Boot unterstützen - die Funktion muss jedoch nicht bei jeder Systemaktion aktiv sein. Ihre Aufgabe bleibt: Die Integrität der Bootkette zu kontrollieren und das Starten veränderter Komponenten zu verhindern.

Warum braucht Windows 11 Secure Boot?

Microsoft nutzt Secure Boot als Bestandteil des Hardware-Schutzes von Windows 11. So wird sichergestellt, dass das System in einer vertrauenswürdigen Umgebung startet und Bootloader sowie zugehörige Komponenten nicht heimlich ausgetauscht wurden.

Das ist besonders für Angriffe relevant, die versuchen, unterhalb des Betriebssystems aktiv zu werden. Schadcode, der vor Windows startet, ist schwieriger zu erkennen und kann tief ins System eingreifen.

Secure Boot ergänzt außerdem andere Sicherheitsfunktionen von Windows, die etwa den Schutz von Zugangsdaten betreffen. Es beschleunigt jedoch weder den Systemstart noch erhöht es die Leistung oder beeinflusst die FPS in Spielen - der Fokus liegt ausschließlich auf Sicherheit.

Secure Boot und TPM - unterschiedliche Aufgaben

Secure Boot und TPM werden oft gemeinsam genannt, sind aber verschiedene Technologien:

  • Secure Boot prüft die Vertrauenswürdigkeit der beim Systemstart geladenen Software.
  • TPM (Trusted Platform Module) ist ein geschützter Chip oder integriertes Modul, das kryptografische Schlüssel sicher speichert und Sicherheitsoperationen ausführt.

TPM schützt zum Beispiel Verschlüsselungsschlüssel für Laufwerke, prüft den Systemzustand und unterstützt andere Sicherheitsfunktionen von Windows. Secure Boot überwacht hingegen die Bootkette.

Anders gesagt: Secure Boot beantwortet die Frage "Darf dieser Code ausgeführt werden?", TPM stellt eine sichere Umgebung für kryptografische Daten bereit.

Wie prüfe ich, ob Secure Boot aktiviert ist?

Sie können den Status von Secure Boot in Windows prüfen, ohne das Mainboard-Setup aufzurufen:

  1. Drücken Sie Win + R, geben Sie msinfo32 ein und bestätigen Sie mit Enter. Das Fenster "Systeminformationen" öffnet sich.
  2. Suchen Sie nach diesen beiden Einträgen:
    • BIOS-Modus: Steht hier "UEFI", läuft das System im modernen Modus. Bei "Legacy" ist Secure Boot meist nicht verwendbar.
    • Status von Secure Boot: "Aktiviert" bedeutet, dass Secure Boot aktiv ist. "Deaktiviert" heißt, die Funktion wird unterstützt, ist aber aktuell aus.

Falls Secure Boot als nicht unterstützt angezeigt wird, liegt das meist am Legacy-Modus, aktivem CSM oder der aktuellen Festplattenkonfiguration. Ein reines Umschalten im UEFI reicht dann oft nicht aus.

Wie aktiviere ich Secure Boot und warum kann es Probleme geben?

Die Aktivierung erfolgt über das UEFI-Menü des Mainboards. Die Namen der Menüpunkte variieren je nach Hersteller (ASUS, MSI, Gigabyte, ASRock etc.), das Prinzip bleibt gleich.

Vor Änderungen sollten Sie prüfen, ob Windows bereits im UEFI-Modus läuft. Öffnen Sie dazu msinfo32 und kontrollieren Sie den Eintrag "BIOS-Modus".

So aktivieren Sie Secure Boot in BIOS/UEFI:

  1. Öffnen Sie das UEFI-Setup - meistens durch mehrfaches Drücken von Entf oder F2 direkt nach dem Einschalten. Bei Notebooks können auch F1, F10, F12 oder eine eigene Setup-Taste genutzt werden.
  2. Suchen Sie den Menüpunkt Secure Boot (oft unter Boot, Security, Authentication oder Advanced).
  3. Stellen Sie sicher, dass der UEFI-Modus aktiv ist und CSM/Legacy Boot deaktiviert ist.
  4. Stellen Sie Secure Boot auf Enabled.
  5. Falls notwendig, wählen Sie den Standard-Schlüsselmodus ("Standard").
  6. Speichern Sie die Änderungen über "Save & Exit" und starten Sie den Rechner neu.

Manche Mainboards haben statt eines einfachen Schalters einen Punkt wie "OS Type". Für Secure Boot muss dann "Windows UEFI Mode" gewählt werden.

Nach dem Neustart prüfen Sie den Status am besten erneut über msinfo32.

Warum lässt sich Secure Boot manchmal nicht aktivieren?

Häufig ist Secure Boot im UEFI sichtbar, aber ausgegraut oder nach dem Aktivieren zeigt Windows weiterhin "deaktiviert" an.

Mögliche Gründe:

  • CSM/Legacy BIOS ist aktiv. Secure Boot setzt UEFI voraus, daher muss der Kompatibilitätsmodus meist deaktiviert werden.
  • Windows wurde auf einer Festplatte mit MBR-Partition installiert und läuft im Legacy-Modus. Moderne UEFI-Installationen nutzen GPT. Einfaches Deaktivieren von CSM reicht dann nicht, ggf. muss Windows neu im UEFI-Modus installiert werden.
  • Fehlende Secure-Boot-Keys. Im UEFI gibt es dazu Optionen wie "Install Default Secure Boot Keys" oder "Restore Factory Keys", um die Standardschlüssel wiederherzustellen.
  • Der Schlüsselverwaltungsmodus ist auf "Custom" gesetzt. Häufig wird Secure Boot erst aktiv, wenn der Modus auf "Standard" gestellt wird.

Was tun, wenn Windows nach Änderungen nicht mehr startet?

Die häufigste Fehlerquelle ist das gleichzeitige Ändern mehrerer Einstellungen wie Secure Boot, CSM, Legacy Mode und Festplattenmodus. Ist Windows danach nicht mehr startfähig, ist es schwierig, die Ursache zu identifizieren.

Ändern Sie Einstellungen daher immer einzeln und prüfen Sie nach jeder Änderung den Systemstart.

Wenn der Rechner nach dem Abschalten von Legacy/CSM die Boot-Festplatte nicht mehr erkennt, wurde Windows vermutlich im alten Modus installiert. Das Zurücksetzen der Einstellung bringt den Rechner meist wieder zum Laufen - die Umstellung auf UEFI muss separat erfolgen.

Falls das UEFI zu stark verändert wurde und die Arbeitskonfiguration nicht mehr hergestellt werden kann, hilft ein Zurücksetzen der Mainboard-Parameter.

Lesen Sie mehr dazu in unserem Artikel: So setzen Sie das BIOS auf dem Mainboard zurück: Schritt-für-Schritt-Anleitung.

Ein BIOS/UEFI-Reset stellt viele Einstellungen auf Standard zurück, sollte aber nur bei echten Problemen und nicht allein für Secure Boot durchgeführt werden.

Wie und wann sollte man Secure Boot deaktivieren?

Das Deaktivieren von Secure Boot geschieht im UEFI ähnlich wie die Aktivierung. Ohne konkreten Grund ist dies nicht empfehlenswert: Die Funktion hat kaum Einfluss auf die Alltagsleistung, bietet aber einen wichtigen Schutz der Bootkette.

Meist wird Secure Boot wegen Kompatibilitätsproblemen mit älteren Betriebssystemen, angepassten Bootloadern oder Programmen, die unsignierte Komponenten nutzen, deaktiviert.

So deaktivieren Sie Secure Boot:

  1. Öffnen Sie das UEFI beim Rechnerstart (meist mit Entf oder F2).
  2. Suchen Sie den Punkt Secure Boot (unter Boot, Security oder Authentication).
  3. Stellen Sie den Wert von Enabled auf Disabled.
  4. Speichern Sie die Einstellungen und starten Sie neu.

Für das reine Deaktivieren von Secure Boot müssen andere Boot-Einstellungen wie UEFI, Legacy Mode oder CSM meist nicht angepasst werden.

Nach dem Windows-Start kann der Status erneut über msinfo32 geprüft werden - bei "Sicherer Start Status" sollte dann "Deaktiviert" stehen.

Was passiert bei deaktiviertem Secure Boot?

Das Ausschalten von Secure Boot verhindert meist nicht den Start von Windows. Ihr Computer arbeitet weiter normal, Programme und Spiele laufen wie gewohnt, und die CPU- oder GPU-Leistung ändert sich nicht.

Die wichtigste Änderung betrifft die Sicherheit: UEFI prüft die Boot-Komponenten nicht mehr nach Secure-Boot-Regeln. Der Schutz vor unsigniertem oder kompromittiertem Code beim Systemstart ist dann schwächer.

Dennoch bleibt Ihr Rechner nicht völlig ungeschützt: Windows Defender, Firewall und andere Sicherheitstools arbeiten weiterhin. Nur eine Schutzebene in der Bootkette entfällt.

Das Deaktivieren löscht keine Daten von der Festplatte und verändert nicht die Partitionierung. Probleme treten meist auf, wenn gleichzeitig andere Einstellungen wie UEFI/Legacy Mode oder CSM geändert werden.

Wann ist das Deaktivieren von Secure Boot sinnvoll?

Secure Boot kann das Starten von Komponenten behindern, denen UEFI nicht vertraut. Das betrifft ältere Betriebssysteme, spezielle Bootloader oder individuelle Konfigurationen.

Bei der Installation bestimmter Linux-Distributionen kann die Deaktivierung erforderlich sein, wenn deren Bootloader keine passenden Signaturketten unterstützen. Moderne Linux-Distributionen arbeiten aber meist mit Secure Boot, daher ist die Deaktivierung nicht immer notwendig.

Ähnliche Probleme können bei einigen Diagnose-Tools, Systemrettungsprogrammen oder Bootmedien auftreten. Wenn UEFI deren Bootloader nicht vertraut, verweigert der Rechner bei aktiviertem Secure Boot den Start.

Gelegentlich wird Secure Boot für ältere Geräte oder Treiber deaktiviert - meist ist dann aber nicht Secure Boot selbst, sondern die gesamte UEFI-Konfiguration und Gerätekompatibilität das Problem.

Sollte man Secure Boot als normaler Nutzer deaktivieren?

Läuft Windows problemlos und werden keine anderen Betriebssysteme installiert, gibt es keinen Grund, Secure Boot auszuschalten.

Die Funktion beeinträchtigt die Leistung nicht und verursacht keine spürbaren Verzögerungen nach dem Windows-Start. Die Deaktivierung erhöht weder die FPS in Spielen noch beschleunigt sie Windows.

Eine Ausnahme besteht nur, wenn bestimmte Software oder ein Bootmedium explizit die Deaktivierung verlangt. In diesem Fall kann Secure Boot zeitweise abgeschaltet und nach Abschluss der Aktion wieder aktiviert werden.

Für typische Windows-11-Systeme empfiehlt es sich, Secure Boot aktiviert zu lassen und die Einstellung nur bei konkreten Kompatibilitätsproblemen zu ändern.

FAQ

  1. Kann ich Windows ohne Secure Boot nutzen?

    Ja. Windows läuft in der Regel auch dann problemlos, wenn Secure Boot deaktiviert ist. Allerdings entfällt dann die zusätzliche Kontrolle der Bootkette, die das Starten unsignierter oder kompromittierter Komponenten verhindern kann. Für den Alltag muss Secure Boot nicht deaktiviert werden, solange keine Kompatibilitätsprobleme auftreten.

  2. Warum zeigt Windows "Secure Boot deaktiviert", obwohl er im BIOS aktiviert ist?

    Das kann passieren, wenn Secure Boot zwar im UEFI aktiviert ist, das System aber im falschen Modus startet. Prüfen Sie:

    • Läuft das System im UEFI- statt im Legacy-Modus?
    • Ist CSM deaktiviert?
    • Sind die Standard-Secure-Boot-Keys installiert?
    • Ist nicht der Modus "Other OS" gewählt?
    • Startet Windows wirklich über UEFI?

    In msinfo32 sollte unter "BIOS-Modus" UEFI und unter "Sicherer Start Status" "Aktiviert" stehen.

  3. Kann ich Secure Boot ohne Neuinstallation von Windows aktivieren?

    Ja, wenn Windows bereits im UEFI-Modus installiert ist. Dann reicht häufig das Aktivieren im Mainboard-Setup. Ist Windows jedoch im Legacy-Modus (MBR-Partition) installiert, ist eine Umstellung auf UEFI nötig, bevor Secure Boot aktiviert werden kann.

  4. Worin besteht der Unterschied zwischen Secure Boot und TPM?

    Beides sind unterschiedliche Sicherheitsfunktionen:

    • Secure Boot prüft digitale Signaturen beim Booten und verhindert das Starten unsicherer Komponenten.
    • TPM speichert kryptografische Schlüssel sicher und führt Sicherheitsoperationen aus - z. B. für Festplattenverschlüsselung oder Authentifizierung.

    Beide Funktionen können zusammenarbeiten, ersetzen sich aber nicht gegenseitig.

  5. Beeinflusst Secure Boot die Leistung oder FPS?

    Nein. Secure Boot führt seine Prüfungen nur beim Systemstart durch und beeinflusst weder die Bildrate in Spielen noch die Systemleistung nach dem Start. Wenn sich nach einer Änderung der Secure-Boot-Einstellung die Leistung ändert, liegt die Ursache meist in anderen UEFI- oder Windows-Einstellungen.

Fazit

Secure Boot ist ein im UEFI integrierter Sicherheitsmechanismus, der digitale Signaturen von Boot-Komponenten bereits vor dem Start des Betriebssystems überprüft. Ziel ist es, modifizierten oder nicht vertrauenswürdigen Code zu blockieren, bevor herkömmliche Windows-Sicherheitsfunktionen greifen.

Für moderne Computer mit Windows 11 empfiehlt es sich, Secure Boot aktiviert zu lassen. Die Funktion beeinflusst die Leistung nicht und stört im Alltag kaum. Eine Deaktivierung ist nur in Ausnahmefällen sinnvoll - etwa bei inkompatiblen Bootloadern, älteren Betriebssystemen oder spezieller Software.

Lässt sich Secure Boot nicht einschalten, sollten Sie zunächst den UEFI-Modus, den CSM-Status, die Festplattenpartitionierung und die installierten Schlüssel prüfen. Ändern Sie BIOS/UEFI-Optionen stets schrittweise und testen Sie das System nach jeder Anpassung.

Tags:

secure boot
uefi
sicherheit
windows 11
bootloader
firmware
pc-schutz
csn

Ähnliche Artikel