Security Device Support — что это в биосе?
Приветствую. Современные материнские платы могут иметь аппаратные решения в плане защиты данных. Сегодня речь пойдет о настройке, которая позволяет включить поддержку специального устройства для подобной защиты.
Что это за опция?
Security Device Support — поддержка встроенного устройства безопасности. Поддерживаются только определенные материнский платы, на которых установлен чип Trusted Platform Module.
Обычно опция находится примерно в таком разделе: Advanced > Trusted Computing (зависит от производителя). При отсутствии модуля настройку включать бесполезно.
Trusted Platform Module (TPM) — криптопроцессор, простыми словами некий чип, установленный на материнку. Внутри присутствует специальная память, в которой хранится криптографические ключи для защиты информации.
Компьютер, оснащенный данным модулем, может создавать ключи шифрования, которые расшифровать сможет только этот компьютер (точнее при помощи чипа TMP, установленного на этом ПК). Корневой ключ хранится внутри модуля, а не на жестком диске, что значительно повышает безопасность/защищенность ключа.
TPM может использоваться при аутентификации, защиты данных, управление доступом, защиты от копирования (DRM). Например может использоваться в встроенном шифровальщике Windows — BitLocker.
Опция в биосе AsRock:

Модуль TMP, установленный на материнской плате:

При наличии чипа и включенной опции, а также корректно установленных драйверах, в Windows, точнее в диспетчере устройств будет отображено устройство (в разделе Security devices):

Security Device Support — включать или нет?
- При отсутствии чипа — нет смысла.
- При необходимости шифровать важные/ценные данные — включать (разумеется при наличии чипа на материке).
- Иногда из-за включенной опции происходит ошибка при попытке загрузиться с флешки (например при установке Windows).
- Важно: при обновлении биоса нужно отключать опцию.
Заключение
- Security Device Support — нужно включать при наличии устройства TPM.
- Присутствует TMP на плате либо нет — можно узнать в инструкции.
Что такое TPM Device?

Опцию с данным названием можно встретить в разделе управления безопасностью (Security) настроек BIOS. В данном случае TPM расшифровывается как Trusted Platform Module.
Стоит отметить, что в зависимости от версии материнской платы возможны ее иные названия, а именно:
- Security TPM Device Support;
- Intel Platform Trust Technology;
- Security Chip;
- Execute TPM Command;
- TPM Support.

TPM Support в BIOS
Все они отвечают за активацию работы некого модуля TPM. А вот что это за модуль и для чего он нужен мы поговорим в данной статье.
Что такое Trusted Platform Module?
Как правило, данный модуль представляет собой самостоятельный чип, находящийся на материнской плате. Он является своеобразным генератором и одновременно хранилищем ключей шифрования, использующихся в работе систем защиты данных. Например, при работе сканера отпечатка пальцев, при активации функции распознавания лиц или при шифровании данных на жестком диске.
Обратите внимание, что недалеко от опции, отвечающей за активацию TPM устройства, всегда присутствует опция очистки хранилища уже сгенерированных ключей – Clear TPM.
Пользоваться ей стоит с особой осторожностью. Ведь если удалить ключи, участвующие в активных опциях защиты и шифрования данных, то можно потерять доступ к этим данным и функциям.
Обычно для TPM Device доступно два значения:
- Enabled или Available, что значит включена или доступна;
- Disabled или Hidden, означающие отключение или скрытие.
Почти всегда по умолчанию параметр TPM Device активирован (enabled/available). Для исключения возникновения проблем с доступом к различным защищенным данным отключать его лучше не стоит.
Вывод
Опция TPM Device в настройках BIOS отвечает за включение и отключение специализированного модуля Trusted Platform Module, находящегося на материнской плате ноутбука (компьютера) и использующегося в работе алгоритмов шифрования данных и функций защиты.
Лучшая благодарность автору — репост к себе на страничку:
Security device support что это в биосе





Ваша оценка отправлена, спасибо. Сообщите нам, пожалуйста, как можно сделать ответ вам еще более полезным.
Я не смог найти информацию для решения моей проблемы
Я нашел информацию, но так и не смог решить свою проблему
Контент предоставляет неверную информацию
Контент устарел
Изображения не четкие
Шаги не ясны
Были технические трудности с сайтом, например битые ссылки
Ответ слишком длинный, чтобы читать
Другие предложения: :
Пожалуйста, не указывайте личную информацию в своем комментарии.
Если вам нужна дополнительная поддержка, обратитесь в MSI с.
Hot_Line Задайте вопрос None
Спасибо за то, что дали нам знать.
Пожалуйста, не указывайте личную информацию в своем комментарии.
![]()
Благодарим за ваше мнение.
Нужно ли мне входить в BIOS на моем компьютере MSI для выполнения каких-либо настроек TPM, позволяющих поддерживать работу с операционной системой Windows 11?
October 26,2022
Если ваш компьютер удовлетворяет требованиям к аппаратному обеспечению, но при этом не может обновиться до Windows 11, это может быть связано с тем, что на вашем компьютере в настоящее время не активирована спецификация TPM2.0, или что ваш компьютер может работать с TPM 2.0, но не был настроен для ее запуска.
Обратитесь к статье Запуск Windows 11 на устройствах MSI и убедитесь, указана ли в списке ваша модель ПК MSI. Если она есть в списке, это означает, что вам не нужно входить в BIOS вашего компьютера для выполнения каких-либо настроек, поскольку он уже поддерживает операционную систему Windows 11.
Если ваш компьютер отсутствует в списке или TMP отключена, выполните следующие шаги для активации TPM:

- При появлении логотипа MSI во время загрузки компьютера непрерывно нажимайте клавишу Delete для входа в BIOS.
- Перейдите на страницу Settings → Security → Trusted Computing («Настройки → Безопасность → Доверенные вычисления»).
- Установите для параметра Security Device Support («Поддержка встроенного устройства безопасности») значение Enabled («Включено»).
Более подробная информация о TPM приведена в разделе What is TPM?.
Security device support что это в биосе
UEFI (Unified Extensible Firmware Interface) — замена устаревшему BIOS. Эта спецификация была придумана Intel для Itanium, тогда она еще называлась EFI (Extensible Firmware Interface), а потом была портирована на x86, x64 и ARM. Она разительно отличается от BIOS как самой процедурой загрузки, так и способами взаимодействия с ОС. Если вы купили компьютер в 2010 году и позже, то, вероятнее всего, у вас UEFI.
Основные отличия UEFI от BIOS:
- Поддержка GPT (GUID Partition Table)
- Поддержка сервисов
- Модульная архитектура
- Встроенный менеджер загрузки
Как происходит загрузка в UEFI?
С GPT-раздела с идентификатором EF00 и файловой системой FAT32, по умолчанию грузится и запускается файл \efi\boot\boot[название архитектуры].efi, например \efi\boot\bootx64.efi
Т.е. чтобы, например, создать загрузочную флешку с Windows, достаточно просто разметить флешку в GPT, создать на ней FAT32-раздел и просто-напросто скопировать все файлы с ISO-образа. Boot-секторов больше нет, забудьте про них.
Загрузка в UEFI происходит гораздо быстрее, например, загрузка моего лаптопа с ArchLinux с нажатия кнопки питания до полностью работоспособного состояния составляет всего 30 секунд. Насколько я знаю, у Windows 8 тоже очень хорошие оптимизации скорости загрузки в UEFI-режиме.
Secure Boot
Начнем с того, что эту технологию придумали не в Microsoft, а она входит в спецификацию UEFI 2.2. Включенный Secure Boot не означает, что вы не сможете запустить ОС, отличную от Windows. На самом деле, сертифицированные для запуска Windows 8 компьютеры и лаптопы обязаны иметь возможность отключения Secure Boot и возможность управления ключами, так что беспокоится тут не о чем. Неотключаемый Secure Boot есть только на планшетах на ARM с предустановленной Windows!
Что дает Secure Boot? Он защищает от выполнения неподписанного кода не только на этапе загрузки, но и на этапе выполнения ОС, например, как в Windows, так и в Linux проверяются подписи драйверов/модулей ядра, таким образом, вредоносный код в режиме ядра выполнить будет нельзя. Но это справедливо только, если нет физического доступа к компьютеру, т.к., в большинстве случаев, при физическом доступе ключи можно заменить на свои.
В Secure Boot есть 2 режима: Setup и User. Первый режим служит для настройки, из него вы можете заменить PK (Platform Key, по умолчанию стоит от OEM), KEK (Key Exchange Keys), db (база разрешенных ключей) и dbx (база отозванных ключей). KEK может и не быть, и все может быть подписано PK, но так никто не делает, вроде как. PK — это главный ключ, которым подписан KEK, в свою очередь ключами из KEK (их может быть несколько) подписываются db и dbx. Чтобы можно было запустить какой-то подписанный .efi-файл из-под User-режима, он должен быть подписан ключом, который в db, и не в dbx.
Для Linux есть 2 пре-загрузчика, которые поддерживают Secure Boot: Shim и PRELoader. Они похожи, но есть небольшие нюансы.
В Shim есть 3 типа ключей: Secure Boot keys (те, которые в UEFI), Shim keys (которые можно сгенерировать самому и указать при компиляции), и MOKи (Machine Owner Key, хранятся в NVRAM). Shim не использует механизм загрузки через UEFI, поэтому загрузчик, который не поддерживает Shim и ничего не знает про MOK, не сможет выполнить код (таким образом, загрузчик gummiboot не будет работать). PRELoader, напротив, встраивает свои механизмы аутентификации в UEFI, и никаких проблем нет.
Shim зависит от MOK, т.е. бинарники должны быть изменены (подписаны) перед тем, как их выполнять. PRELoader же «запоминает» правильные бинарники, вы ему сообщаете, доверяете вы им, или нет.
Оба пре-загрузчика есть в скомпилированном виде с валидной подписью от Microsoft, поэтому менять UEFI-ключи не обязательно.
Secure Boot призван защитить от буткитов, от атак типа Evil Maid, и, по моему мнению, делает это эффективно.
Спасибо за внимание!
Security Device Support — что это в биосе?

Приветствую. Современные материнские платы могут иметь аппаратные решения в плане защиты данных. Сегодня речь пойдет о настройке, которая позволяет включить поддержку специального устройства для подобной защиты.
Что это за опция?
Security Device Support — поддержка встроенного устройства безопасности. Поддерживаются только определенные материнский платы, на которых установлен чип Trusted Platform Module.
Обычно опция находится примерно в таком разделе: Advanced > Trusted Computing (зависит от производителя). При отсутствии модуля настройку включать бесполезно.
Trusted Platform Module (TPM) — криптопроцессор, простыми словами некий чип, установленный на материнку. Внутри присутствует специальная память, в которой хранится криптографические ключи для защиты информации.
Компьютер, оснащенный данным модулем, может создавать ключи шифрования, которые расшифровать сможет только этот компьютер (точнее при помощи чипа TMP, установленного на этом ПК). Корневой ключ хранится внутри модуля, а не на жестком диске, что значительно повышает безопасность/защищенность ключа.
TPM может использоваться при аутентификации, защиты данных, управление доступом, защиты от копирования (DRM). Например может использоваться в встроенном шифровальщике Windows — BitLocker.
Опция в биосе AsRock:

Модуль TMP, установленный на материнской плате:

При наличии чипа и включенной опции, а также корректно установленных драйверах, в Windows, точнее в диспетчере устройств будет отображено устройство (в разделе Security devices):
Что означает безопасная загрузка (Secure Boot)

Безопасная загрузка, или Secure Boot — это протокол в составе UEFI, который проверяет на запуске операционную систему и драйверы. При наличии либо отсутствии цифровой подписи у компонентов он разрешает или запрещает их дальнейшую работу. Главная задача Secure Boot состоит в том, чтобы защитить систему от проникновения вредоносного софта, который загружается вместе с ОС. Эти программы крайне опасны, т. к. проникают в компьютер до запуска антивируса, вследствие чего последний их не обнаруживает. К такому ПО относят вирусы-вымогатели, руткиты (предоставляют злоумышленникам удаленный доступ к ПК), майнеры и т. п. Еще одна задача Secure Boot — ограничение перечня систем, способных функционировать на конкретном компьютере.
Как узнать, активен ли Secure Boot
Для проверки активности безопасной загрузки на ПК применим стандартную утилиту Windows. Нажимаем win+r и набираем msinfo32, подтверждаем OK. В блоке «Сведения» смотрим:
- «Режим BIOS» — UEFI или Legacy («Устаревший»).
- «Состояние безопасной загрузки» — «Вкл.», «Откл.» или «Не поддерживается».

Сведения о системе
Если безопасная загрузка активна, то будут прописаны значения UEFI и «Вкл.». Иначе мы увидим UEFI и «Откл.» и, при необходимости (например, для обновления операционной системы), пойдем включать протокол в BIOS. Есть и третья вариация — Legacy и «Не поддерживается». Эта картина наблюдается, если мы используем несовременное «железо» или UEFI функционирует в режиме совместимости, как эмулятор «БИОС». В последнем случае эмуляцию нужно деактивировать и включить безопасную загрузку в настройках.
ОС тормозит после активации Secure Boot
Если «Виндовс» 10 уже инсталлирована, и пользователь решил включить протокол безопасности, то ОС может затормозить при запуске и выдать сообщение об отсутствии загрузочного устройства. Причиной выступает использование на диске разметки MBR. Решение проблемы — конвертирование из MBR в GPT. Рассмотрим, как это сделать из рабочей операционной системы.
Нажимаем win+I, из открывшихся параметров выбираем «Обновление и …», переходим в блок «Восстановление» и в особых вариантах активируем немедленную перезагрузку. На экране появляется меню дополнительных действий. Выбираем «Поиск и устранение неисправностей», «Дополнительные параметры» и «Командная строка».

Далее действуем так (после набора каждой команды нажимаем Enter, чтобы запустить ее):
- Проверяем, возможно ли конвертировать диск — mbr2gpt /validate.
- Если система разрешает операцию, то выдает уведомление Validation completed successfully, и мы запускаем конвертирование — mbr2gpt /convert.
- В случае отказа мы видим сообщение Failed и пробуем действовать командой mbr2gpt /disk:0 /validate. На месте нуля ставим номер нашего диска. Чтобы его узнать, активируем специальную оснастку командой diskpart. Далее набираем list disk и запоминаем номер диска. Выходим обратно в консоль командой exit.
- Если на этот раз система разрешила конвертирование, запускаем операцию mbr2gpt /disk:0 /convert.
- В случае успеха операции мы видим уведомление Conversion completed successfully.
По окончании манипуляций открываем BIOS, отключаем эмуляцию старого «БИОС» и активируем Secure Boot.
Как включить безопасную загрузку
Secure Boot включают посредством стандартного функционала «Виндовс» либо через UEFI.
Стандартные возможности ОС
Для использования встроенных возможностей необходимо вначале убедиться, что ПК поддерживает безопасную загрузку. Если это так, то:
- Нажимаем win+I и перезагружаем компьютер так, как указано в предыдущем разделе. Но на этот раз в доппараметрах выбираем не командную строку, а «Параметры встроенного ПО UEFI».
- Перезагружаем ПК.
- Нажимаем «Ввод», выбрав Secure Boot Control.
- Указываем Enable и подтверждаем свой выбор.
Теперь выходим из настроек и подтверждаем произведенные манипуляции, чтобы компьютер перезагрузился.
Зачем и как деактивировать Secure Boot в UEFI
UEFI пришел на замену обычному BIOS не только для удобства. Одна из его основных целей состоит в обнаружении вредоносного софта и минимизации последствий его влияния. Технология запрещает вирусному ПО загружаться вместе с «Виндовс», и, как мы уже говорили в начале, роль защитника досталась Secure Boot. Со стороны разработчиков идея успешно реализована в виде криптографической модели с использованием ЭЦП, электронно-цифровых подписей. Практически же необходимы корректные действия юзеров и производителей.
К ключевым моментам действия протокола относятся:
- наличие ЭЦП у программных компонентов (загрузчиков системы, материнских плат, драйверов);
- предъявление данными компонентами своих ЭЦП компьютеру с целью доказать, что они не являются вирусными;
- наличие у каждого ПК оригинального закрытого ключа.
На сегодняшний день главная сложность использования Secure Boot состоит в применении производителями единых закрытых ключей для всех своих продуктов или линеек.
Обычно пользователи отключают Secure Boot, если невозможно инсталлировать или запустить ОС (в т. ч. с загрузочного съемного носителя). Многие юзеры полагают, что деактивация протокола повысит скорость ответа компонентов и работы процессора. Но безопасная загрузка не отбирает ресурсы системы, т. к. функционирует на низком программном уровне.
Как отключить Secure Boot:
- Входим в UEFI и нажимаем Advanced Mode в правом нижнем углу (или F7 на клавиатуре).
- Переходим в Boot и здесь активируем меню безопасной загрузки.
- В пункте «Состояние безопасной загрузки» будет указано значение «Включено».
- Выбираем «Управление ключами».
- Нажимаем «Очистить ключи …».
- Подтверждаем внесенные изменения, после чего открываем вкладку Exit и сохраняемся кликом по Save Changes & Reset.
Перезагружаем компьютер и продолжаем работать без режима безопасной загрузки.
Включить Secure Boot через UEFI
Чтобы включить протокол через UEFI, доходим до пункта «Управление ключами», как указано в предыдущем пункте, и выбираем «Установка ключей безопасной …». Подтверждаем действие кликом по Yes, затем точно так же сохраняемся. После перезагрузки протокол Secure Boot снова будет активен.
Что случится после отключения безопасной загрузки
При обычной работе за компьютером вы не поймете, функционирует ли Secure Boot на вашем ПК. Если протокол отключен, то машина не проверит цифровые подписи компонентов, но в этом есть и свои плюсы: вы сможете загрузить Windows со съемного носителя, установить несколько операционных систем, запустить предыдущие версии ОС и т. д.
Безопасная загрузка не поддерживается? Обновите оборудование, купив более современный ПК.
Заключение
Вы узнали, что означает безопасная загрузка (Secure Boot), а также, как и зачем запустить/ отключить этот протокол. Если вам нужна дополнительная консультация, необходимо настроить удаленный доступ к компьютеру или заменить термопасту на ПК или ноутбуке, обращайтесь к специалистам компании «АйТи Спектр». Мы окажем грамотную своевременную помощь и наладим любое компьютерное оборудование.
