Você precisa desativar o "modo de proteção" no BIOS para novos PCs. Eu sugiro que você construa um pendrive DOS7-freedos para fazer o backup do firmware do seu computador. Você pode obter o utilitário de ROM do seu fornecedor de MB ou usar o xbios320_ubcd (kit de CD de inicialização definitivo) para restaurar o BIOS caso seu USB-linux instale um microcódigo no seu PC de colegas de trabalho. Ubuntu16.04 + instala automaticamente as atualizações ucode intel / amd64 que despejam o BIOS AMD-A12 / K1. É a mesma coisa que um ataque de bios do seu stick USB. Não há proteção contra isso, porque você tem que desativar o "modo de proteção" para inicializar no linux. No entanto, uma graça salvadora sobre os novos laptops, eles geralmente têm um cache do BIOS para fazer uma cópia / espelho das configurações do BIOS. Faça isso primeiro. Eu encontrei um artigo bastante útil sobre o script de bios da Intel usando 'modo de desenvolvedor' que permite que você defina o Definir opções de inicialização (GBB Flags) usando (GBB_FLAG_FORCE_DEV_BOOT_LEGACY). Veja mais informações sobre o uso de scripts de inicialização dupla, como o iPXe ou o chRX, para inicializar no GalliumOS / ChromeOS google 'MrChromebox.tech.' Se por algum motivo sua linux-distro bloquear os usuários, você sempre poderá substituir o Stock-ROM por uma versão mais amigável. Um bom guia para restaurar o BIOS é encontrado em how2geek.com, de onde você pode obter detalhes sobre as ROMs da Intel. Pessoalmente, eu não desabilitaria 'protect-mode' em um ambiente de produção. Usar USBs para inicializar laptops é perigoso porque você acabará recebendo um 'root-kit' de alguém usando um demo-USB que alguém pegou em uma conferência e depois experimentou em seu laptop.