1. Lo primero que vamos a hacer, es identificar que revisión tiene la placa base. Se puede buscar en la propia caja de la placa base o en la misma placa, en mi caso seria REV 1.5 (foto ejemplo de placa base con REV 1.4 marcado en la flecha)img1
  2. Descargamos la ultima versión de la BIOS de nuestra placa de la pagina oficial de Gigabyte (es importante elegir la revisión de nuestra placa base para evitar errores en la instalacion):
    • https://www.gigabyte.com/es/Motherboard/B550-AORUS-ELITE-AX-V2-rev-15
    img2
  3. Extraemos el archivo de la BIOS a nuestra memoria USB FAT32 vacía.img3
  4. Reiniciamos el ordenador y entramos en BIOS machacando la tecla Supr tan pronto como reiniciemos.
  5. Abrimos la utilidad Q-Flash pulsando F8. o haciendo clic en el menú de la BIOS,"Q-Flash".img4

En este modelo de placa base también podemos actualizar directamente la placa base sin necesidad de CPU con un botón llamado "Q-Flash Plus"

img5

  1. Elegimos el archivo de la BIOS actualizada desde la USB y esperamos a que se actualice.
  1. Entramos nuevamente a la BIOS (machacando Supr al iniciar el ordenador).
  2. Vamos a la pestaña Boot, antes activando el modo avanzado.

img6

  1. Desactivamos Soporte CSM (establece en Deshabilitado). Consiste en una función de la placa donde podemos emular la BIOS antigua para poder ejecutar software más antiguo o Windows de 32 bits. Al desactivarlo, hace que no podamos ejecutar software antiguo o sistemas operativos viejos (Win7 o Win8) con vulnerabilidades conocidas, reduciendo así, la posibilidad de ataque.

img8

  1. En Boot > Secure Boot:
    • Cambiamos el estado de Secure Boot a Activado. El Secure Boot es una función que evita que se pueda ejecutar software sin firma digital o malicioso, si lo tenemos desactivado, el atacante podrá ejecutar cualquier software malicioso en nuestra máquina, al no comprobar la firma digital.

img9

img15

En la pestaña System:

img10

  1. Vamos a la pestaña a Varios, en la sección Settings.

img12

  1. Buscamos AMD CPU fTPM y lo ajustamos en Activado. Lo que hace el TPM, es que genera y almacena claves de firmado, verifica la integridad del SO durante el arranque y protege contra accesos no autorizados. Al no tenerlo, nuestro ordenador es más vulnerable a ataques que alteran el proceso de arranque y no se podría cifrar el disco con BitLocker.

img13

  1. Guardamos los cambios presionando F10.

En Settings:

img14

img19

Estas acciones adicionales se realizan para reducir aún mas la superficie de ataque, ya que nos protegemos de escuchas no autorizadas en el caso del HD Audio Controller o en el caso del LAN Controller, evitar que puedan encender remotamente el ordenador y/o instalar un SO infectado.

  1. Ejecutamos msinfo32 en el buscador:

img16

  1. Tenemos que comprobar que la siguiente pestaña esté en "Activado" Si lo está, significa que hemos activado correctamente el arranque seguro.
    • Estado de arranque seguro: Activado.

img17

  1. En el Administrador de dispositivos, confirma que el dispositivo Módulo de plataforma segura 2.0 (TPM) esté presente.

¡Listo! Ya tendríamos nuestro ordenador más resistente ante ataques físicos.