Image Execution Policy в BIOS: полное руководство

Ошибка Security Violation при загрузке или отказ системы запускаться после обновления прошивки — частый симптом, который приводит пользователя к опции Image Execution Policy в BIOS/UEFI. Этот параметр появился в прошивках относительно недавно и отвечает за то, какие загрузочные образы система вообще имеет право исполнять. Если политика настроена слишком строго, компьютер перестаёт видеть установочные флешки, а иногда и собственный загрузчик Windows.

По сути, Image Execution Policy — это механизм контроля целостности исполняемого кода на этапе до старта операционной системы. Он работает на уровне прошивки и проверяет цифровые подписи загрузчиков, драйверов UEFI и опциональных ROM-модулей. Когда опция включена, система сверяет каждый исполняемый файл со списком доверенных сертификатов, хранящихся в базе Secure Boot.

Для обычного пользователя эта настройка чаще всего становится проблемой при попытке загрузиться с флешки для переустановки Windows или запуска Live-дистрибутива Linux. Ниже разберём, как работает политика, какие значения она принимает и как правильно её настроить без риска превратить компьютер в «кирпич».

Как работает Image Execution Policy

Механизм основан на проверке подписи каждого исполняемого файла UEFI перед его запуском. Прошивка обращается к базе доверенных сертификатов, и если подпись отсутствует, недействительна или отозвана — загрузка блокируется. Это защищает от руткитов и вредоносных загрузчиков, которые внедряются в ранние этапы старта системы.

В зависимости от производителя материнской платы, опция может называться по-разному: Image Execution Policy, Execution Policy, UEFI Image Execution Policy или Image Verification Policy. Расположение тоже варьируется — обычно в разделе Security или Boot, внутри подменю Secure Boot.

Важно понимать: политика не заменяет Secure Boot, а дополняет его. Если Secure Boot проверяет только основные загрузчики ОС, то Image Execution Policy распространяется на все исполняемые модули — от драйверов опциональных карт расширения до утилит диагностики, встроенных в прошивку.

  • 🔒 Основная задача — блокировка неподписанного кода на самом раннем этапе загрузки;
  • ⚙️ Работает независимо от установленной операционной системы;
  • 🛡️ Дополняет Secure Boot, но не является его обязательным компонентом;
  • 💾 Влияет на загрузку с внешних носителей и PCIe-устройств.

Доступные значения параметра

В большинстве прошивок опция принимает три значения, хотя конкретные формулировки могут отличаться у разных вендоров. Разберём каждое из них на примере типичной материнской платы от ASUS, MSI или Gigabyte.

Значение Что означает Когда использовать
Disabled Проверка подписей отключена, исполняется любой код Загрузка с любых носителей, старые ОС
Default Проверяются только критические компоненты загрузчика Стандартный режим для большинства систем
Always Execute Принудительное исполнение всех образов без проверки Диагностика, работа с неподписанными утилитами

Некоторые прошивки добавляют четвёртый вариант — Verify или Strict, который требует обязательной валидной подписи для каждого загружаемого модуля. Именно этот режим чаще всего вызывает проблемы с загрузкой, если в системе установлены неподписанные драйверы или используется кастомный загрузчик.

Значение Default — оптимальный выбор для большинства пользователей. Оно обеспечивает базовую защиту без риска заблокировать легитимные компоненты. Если вы не уверены, какой режим выбрать, оставьте именно его.

⚠️ Внимание: установка значения Verify или Strict на системе с неподписанными драйверами может привести к полной невозможности загрузки. Восстановление потребует сброса CMOS или перепрошивки BIOS.

Типичные проблемы и их причины

Чаще всего пользователи сталкиваются с ошибкой Security Violation при попытке загрузиться с флешки. Причина — политика проверяет подпись загрузчика на USB-носителе и отклоняет его, если подпись не найдена или не соответствует базе доверенных сертификатов.

Вторая распространённая ситуация — после обновления BIOS компьютер перестаёт загружать Windows. Это происходит, когда новая прошивка автоматически меняет значение политики на более строгое, а установленный загрузчик не проходит проверку. Решение — временно переключить опцию в Disabled или Always Execute.

Третья категория проблем связана с видеокартами, которые имеют собственную прошивку UEFI (VBIOS). Если политика слишком строгая, система может не инициализировать видеокарту на этапе POST, что проявляется чёрным экраном без каких-либо сообщений об ошибках.

  • 🚫 Ошибка Security Violation при загрузке с USB — политика блокирует неподписанный загрузчик;
  • 🖥️ Чёрный экран после обновления BIOS — видео-BIOS не проходит проверку подписи;
  • 💽 Не загружается Windows — загрузчик bootmgfw.efi не соответствует требованиям политики;
  • 🔧 Не стартуют диагностические утилиты — их код не подписан доверенным сертификатом.
⚠️ Внимание: не путайте Image Execution Policy с настройкой Secure Boot. Отключение Secure Boot не гарантирует, что политика исполнения образов перестанет блокировать загрузку. Это два независимых механизма.

Как правильно настроить политику

Перед изменением параметра убедитесь, что вы знаете, как сбросить настройки BIOS. В большинстве случаев достаточно извлечь батарейку CMOS на несколько минут, но на некоторых ноутбуках это требует разборки корпуса. Запишите текущие значения всех настроек, которые планируете менять.

Для загрузки с флешки временно установите Image Execution Policy в значение Disabled. После установки операционной системы верните параметр в Default — этого достаточно для штатной работы Windows 10 и 11 с включённым Secure Boot.

Если вы используете Linux с кастомным ядром или собственной сборкой загрузчика, оставьте политику в Always Execute. Это снизит уровень безопасности, но обеспечит стабильную загрузку без необходимости подписывать каждый компонент.

☑️ Настройка Image Execution Policy

Выполнено: 0 / 5

Для материнских плат ASUS путь обычно выглядит так: Boot → Secure Boot → Image Execution Policy. На платах MSI опция находится в Settings → Security → Secure Boot. У Gigabyte — в BIOS → Settings → Miscellaneous.

На ноутбуках Lenovo и HP параметр может быть скрыт. Чтобы его увидеть, потребуется отключить Secure Boot или перевести систему в режим совместимости CSM. На некоторых моделях доступ к расширенным настройкам открывается через специальный инженерный режим, но использовать его без необходимости не стоит.

Влияние на производительность и безопасность

Сама по себе политика исполнения образов не влияет на производительность в играх или рабочих приложениях. Проверка подписей происходит один раз на этапе загрузки и занимает доли секунды. Единственное заметное отличие — время старта системы может увеличиться на 1-2 секунды при строгом режиме проверки.

С точки зрения безопасности, включённая политика защищает от класса угроз, которые внедряются в загрузочный сектор или UEFI-драйверы. Это серьёзное преимущество, особенно для корпоративных систем и устройств, работающих с чувствительными данными.

Однако для домашнего использования строгий режим часто создаёт больше проблем, чем решает. Большинство домашних пользователей не сталкиваются с руткитами уровня UEFI, а вот с блокировкой загрузки с флешки сталкиваются регулярно.

📊 Какое значение Image Execution Policy вы используете на своём компьютере?
Disabled
Default
Always Execute
Не знаю, не обращал внимания

Если вы — обычный пользователь и не работаете с конфиденциальными данными, оптимальным выбором будет значение Default. Оно обеспечивает разумный баланс между безопасностью и совместимостью. Для максимальной защиты выбирайте Verify, но будьте готовы к проблемам с загрузкой неподписанных компонентов.

Восстановление системы после блокировки

Если после изменения политики система перестала загружаться, не паникуйте. В большинстве случаев проблема решается сбросом настроек BIOS. На настольных ПК достаточно отключить питание, открыть корпус и извлечь батарейку CMOS на 5-10 минут.

На ноутбуках процедура сложнее — часто требуется открутить нижнюю крышку и найти батарейку на материнской плате. Некоторые модели имеют специальную кнопку сброса или перемычку CLR_CMOS. Если вы не уверены в своих действиях, обратитесь к документации конкретной модели.

Альтернативный способ — загрузка с зашифрованного раздела восстановления, если такой предусмотрен производителем. На многих ноутбуках Dell и HP есть скрытый раздел с заводской утилитой восстановления BIOS, которая позволяет вернуть настройки по умолчанию.

Как сбросить BIOS без разборки компьютера

Некоторые материнские платы поддерживают сброс настроек через загрузочную флешку с утилитой Flashback (ASUS) или Q-Flash Plus (Gigabyte). Для этого нужно переименовать файл прошивки специальным образом и вставить его в определённый USB-порт, затем нажать кнопку сброса на задней панели. Точная процедура зависит от модели платы.

После сброса настроек BIOS загрузится в безопасном режиме с параметрами по умолчанию. Затем вы сможете заново настроить политику исполнения образов, выбрав менее строгий режим.

Частые вопросы об Image Execution Policy

Чем Image Execution Policy отличается от Secure Boot?

Secure Boot проверяет только основные загрузчики операционных систем, а Image Execution Policy распространяется на все исполняемые модули UEFI — драйверы, опциональные ROM, диагностические утилиты. Это более глубокий уровень проверки.

Можно ли полностью отключить проверку подписей?

Да, установите значение Disabled или Always Execute. Это отключит проверку подписей для всех загрузочных образов, но снизит уровень защиты от вредоносного кода на этапе загрузки.

Почему после обновления BIOS перестала загружаться Windows?

Новая прошивка могла изменить значение политики на более строгое. Проверьте настройки Secure Boot и Image Execution Policy в BIOS. Если загрузчик Windows подписан корректно, установите значение Default.

Влияет ли политика на загрузку с SSD по NVMe?

Нет, политика не влияет на работу накопителей. Она проверяет только исполняемый код — загрузчики, драйверы и опциональные модули. Сами данные на диске не проверяются.

Что делать, если опции нет в BIOS?

Обновите прошивку до последней версии с официального сайта производителя. На старых версиях BIOS параметр может отсутствовать или быть скрытым. Также проверьте, не отключён ли режим CSM — при включённой совместимости политика может быть недоступна.