Две основные вещи заключаются в том, что ваш хост будет подключаться к Microsoft, и обновления будут иметь цифровую подпись.
Несмотря на то, что злоумышленник может отравить ваш DNS или вышестоящий DNS, чтобы обманным путем заставить вас пойти в другое место для получения обновлений, если эти обновления не подписаны действительным сертификатом подписи кода Microsoft, они не будут приняты.
Поддержание в курсе очень важно. Несколько лет назад стало понятно, что несколько ключей, которые можно использовать для подписи таких обновлений, могут быть получены из других сертификатов (неправильно настроенных сертификатов) в системах. Однако эти сертификаты были отозваны, и были внесены изменения (которые применяются в Windows 7/8), чтобы требовать более длинную длину ключа сертификата.