Хм, оказывается Tianocore в QEMU умеет в Secure boot.

Во всяком случае там есть пункт в меню. Надо будет тогда собрать свой Coreboot для QEMU, а потом может и на X230 поставить и потестить :blobcat3c: