PC를 구입한 지 2년 이상 지났다면 주목하세요. Windows 보안 부팅(Secure Boot) 인증서가 2026년 6월에 만료될 예정입니다. 인증서가 만료되면 보안 부팅 업데이트를 더 이상 받을 수 없고, 심한 경우 부팅 문제까지 발생할 수 있습니다. Microsoft는 Windows Update를 통해 새 인증서를 단계적으로 배포하고 있지만, 배포 순서를 기다릴 필요 없이 아래 가이드대로 직접 업데이트하면 지금 바로 확실하게 대비할 수 있습니다.
보안 부팅 인증서란 무엇인가?
PC의 UEFI에 내장된 보안 부팅 기능은 신뢰할 수 있는 제조사가 디지털 서명한 소프트웨어만으로 PC가 부팅되도록 보장하는 핵심 보안 장치입니다. 이 인증 과정은 여러 단계로 이루어져 있으며, 그중 첫 번째이자 가장 중요한 단계는 단 한 줄의 코드도 실행되기 전에 공개 인증서를 사용해 신뢰할 수 있는 소프트웨어 제조사를 식별하는 것입니다.
이를 위해 PC의 UEFI 펌웨어에는 제조사 인증서 목록이 저장되어 있으며, 이 목록은 해당 소프트웨어가 신뢰할 수 있는 출처에서 왔음을 확인하는 일종의 '신분증' 역할을 합니다. 덕분에 부트킷이나 루트킷 같은 악성코드는 등록된 제조사의 인증서 없이는 동작할 수 없어 시스템을 효과적으로 보호할 수 있습니다.
최신 보안 부팅 인증서로 업데이트해야 하는 이유
모든 인증서가 그렇듯 보안 부팅 인증서에도 유효 기간이 있습니다. 2024년 이전에 출시된 대부분의 PC는 Microsoft Corporation UEFI CA 2011 인증서를 사용하고 있으며, 이 인증서는 2026년 6월에 만료됩니다. 만료 후에는 Windows 부트 관리자(Boot Manager) 업데이트를 받을 수 없어 새로운 위협에 취약해지고, 새 인증서로 서명된 최신 하드웨어도 정상적으로 사용하기 어려워집니다.
따라서 최신 Windows UEFI CA 2023 인증서로 업데이트하는 것이 필수입니다. 실제로 Microsoft는 이미 OEM 제조업체들과 협력해 Windows 업데이트를 통해 이 인증서를 활성화하는 작업을 진행 중입니다. 그럼에도 불구하고 지금 바로 수동으로 활성화하는 것이 좋은 이유는 다음과 같습니다.
- Microsoft가 만료일 전에 사용자의 PC에 인증서를 활성화한다는 보장이 없습니다. 자동 배포는 장치의 중요도를 기준으로 진행되므로 몇 달씩 기다려야 하거나 아예 활성화되지 않을 수도 있습니다.
- 기존 2011년 인증서는 보안 부팅을 우회할 수 있는 BlackLotus 부트킷에 취약합니다. 지금 업데이트하면 이러한 위협으로부터 즉시 보호받을 수 있습니다.
- PC에서 Windows 업데이트가 비활성화되어 있거나 업데이트를 직접 관리하는 것을 선호한다면, 인증서를 수동으로 업데이트해야 합니다.
- 복구 드라이브를 사용 중이라면 인증서 업데이트 후 작동하지 않을 수 있습니다. 미리 계획해서 설치하면 새 복구 드라이브를 적절한 시점에 만들어둘 수 있습니다.
물론 최신 인증서를 설치하지 않는다고 해서 PC에서 잠겨 나갈 일은 없지만, PC 보안이 저하되고 향후 하드웨어 업그레이드에 차질이 생길 수 있다는 점을 유의해야 합니다.
내 PC에 최신 보안 부팅 인증서가 적용되었는지 확인하는 방법
Microsoft가 이미 사용자의 PC에 인증서를 활성화했을 가능성도 있습니다. PowerShell 명령어 하나로 간단히 확인할 수 있습니다.
Windows 검색창에 "powershell"을 입력한 뒤, Windows PowerShell을 마우스 오른쪽 버튼으로 클릭하고 관리자 권한으로 실행을 선택하세요.
다음 명령어를 실행합니다:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
결과가 True로 표시되면 이미 최신 인증서가 설치되어 있는 것이므로 추가 작업이 필요 없습니다. False가 표시되면 아래 과정을 따라 업데이트하고 활성화해야 합니다.
Windows에 2023년 보안 부팅 인증서 설치하기
Windows UEFI CA 2023 인증서는 이미 PC에 포함되어 있을 가능성이 높습니다. Microsoft는 실제로 2024년 2월 Windows 11 누적 업데이트를 통해 모든 PC에 이 인증서를 배포했지만, 당시에는 활성화하지 않았습니다. 따라서 2024년 2월 업데이트 이후 한 번이라도 업데이트를 받은 PC라면 다음 단계만 거치면 됩니다.
PowerShell을 관리자 권한으로 다시 실행하고 다음 명령어를 입력하세요:
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
이 명령은 레지스트리를 수정해 2023년 인증서 배포를 준비합니다. 명령에 포함된 0x5944 비트마스크는 사실상 여섯 가지 서로 다른 작업을 한꺼번에 실행해 Windows UEFI CA 2023 설치 환경을 구축합니다.
이제 위 명령이 준비한 작업을 활성화하기 위해 PowerShell에서 다음 명령어를 실행합니다:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
이 명령은 다음 부팅 시 인증서가 설치되도록 하는 필수 작업들을 수행합니다. 호환성 검사, WinSxS 폴더에서 스테이징 영역으로 새 인증서 이동 등이 여기에 포함됩니다. 명령이 실행되는 동안 PC가 잠깐 멈추는 것처럼 느껴질 수 있으니 놀라지 마세요.
가장 중요한 단계는 바로 Windows를 두 번 재시작하는 것입니다. 반드시 '다시 시작'을 선택해야 하며, 종료 후 전원을 켜는 방식으로는 안 됩니다. 빠른 시작(Fast Startup)이 켜져 있으면 단순 종료로는 메모리가 초기화되지 않아 변경 사항이 적용되지 않습니다.
여기까지 완료하면 PC에는 2038년까지 유효한 최신 보안 부팅 인증서가 설치됩니다. 대부분의 경우 문제없이 진행되지만, 만약 부팅에 문제가 발생한다면 Windows 시작 오류 해결 가이드나 무한 재부팅 루프 해결 가이드를 참고해 복구하세요.