Shrnutí
Společnost Microsoft si je vědoma nově veřejně zveřejněné skupiny chyb zabezpečení, které jsou známy jako útoky spekulativním spuštěním postranním kanálem. Tyto chyby zabezpečení mají vliv na mnoho moderních procesorů a operačních systémů. To zahrnuje čipové sady od Intel, AMD a ARM.
Zatím jsme neobdrželi žádné informace, které by naznačovaly, že tyto chyby zabezpečení byly použity k útoku na zákazníky. Pokračujeme v úzké spolupráci s průmyslovými partnery, abychom ochránili zákazníky. Patří mezi ně výrobci čipů, OEM výrobci hardwaru a dodavatelé aplikací. Pro získání veškeré dostupné ochrany je nutné provést aktualizaci hardwaru nebo firmwaru a softwaru. Znamená to také aktualizovat mikro kód od OEM výrobců zařízení a v některých případech také aktualizace antivirového softwaru. Vydali jsme několik aktualizací, které pomáhají tato ohrožení zabezpečení zmírnit. Další informace o chybách zabezpečení najdete v ADV180002 Microsoft Security Advisory Obecné pokyny najdete také v tématu Pokyny ke zmírnění chyb zabezpečení spekulativního spuštění postranním kanálem. Podnikli jsme také kroky k zabezpečení našich cloudových služeb. Další podrobnosti najdete v následujících částech.
Ovlivněné verze systému Exchange Server
Protože se jedná o útoky na hardwarové úrovni, které cílí na procesorové systémy založené na platformě x64 a x86, jsou tímto problémem ovlivněny všechny podporované verze systému Microsoft Exchange Server.
Doporučení
Následující tabulka popisuje doporučené akce pro zákazníky se serverem Exchange Server. V současné době nejsou potřeba žádné konkrétní aktualizace Exchange. Doporučujeme ale, aby zákazníci vždy používali nejnovější kumulativní aktualizaci systému Exchange Server a všechny požadované aktualizace zabezpečení. Doporučujeme, abyste opravy před nasazením nových binárních souborů do produkčních prostředí nasadili pomocí obvyklých postupů k ověření jejich nasazení.
| Scénář | Popis | Doporučení |
|---|---|---|
| 1 | Exchange Server se spouští na holých počítačích (bez virtuálních počítačů) a na stejném počítači není spuštěná žádná jiná nedůvěryhodná aplikační logika (aplikační vrstva). | Všechny aktualizace systému a serveru Exchange Server použijte po obvyklém předprodukčním ověřovacím testování. Povolení Kernel Virtual Address Shadowing (KVAS) není vyžadováno (viz související část dále v tomto článku). |
| 2 | Exchange Server se spouští na virtuálním počítači ve veřejném hostitelském prostředí (cloudu). | Pro Azure: Společnost Microsoft zveřejnila podrobnosti o snahách o zmírnění rizik pro Azure (podrobné informace najdete v článku KB 4073235). Jiní poskytovatelé cloudu: Přečtěte si jejich pokyny. Doporučujeme, abyste všechny aktualizace operačního systému nainstalovali na virtuální počítač hosta. Přečtěte si pokyny dále v tomto článku, zda povolit KVAS. |
| 3 | Exchange Server se provozuje na virtuálním počítači v privátním hostitelském prostředí. | Doporučené postupy zabezpečení najdete v dokumentaci k zabezpečení hypervisoru. Podívejte se na článek 4072698 KB pro technologie Windows Server a Hyper-V. Doporučujeme nainstalovat všechny aktualizace operačního systému na hostovaný virtuální počítač. Přečtěte si další pokyny v tomto článku o tom, zda povolit KVAS. |
| 4 | Exchange Server běží na fyzickém nebo virtuálním počítači a není izolovaný od logiky jiné aplikace spuštěné ve stejném systému. |
Doporučujeme nainstalovat všechny aktualizace operačního systému. Doporučujeme zákazníkům nasadit nejnovější dostupnou aktualizaci produktu a všechny související aktualizace zabezpečení. Přečtěte si pokyny dále v tomto článku o tom, zda povolit KVAS. |
Poradenství ohledně výkonu
Všem zákazníkům doporučujeme, aby při instalaci aktualizací vyhodnotili výkon svého konkrétního prostředí.
Řešení poskytovaná společností Microsoft pro zde uvedené typy ohrožení zabezpečení budou používat softwarové mechanismy k ochraně před přístupem k datům mezi procesy. Doporučujeme všem zákazníkům, aby si nainstalovali aktualizované verze systémů Exchange Server a Windows. To by mělo mít minimální účinek na výkon, na základě testování zátěže Exchange společností Microsoft.
Měřili jsme účinek stínování virtuální adresy jádra (KVAS) na různé pracovní zátěže. Zjistili jsme, že u některých úloh dochází k výraznému snížení výkonu. Exchange Server je jednou z těch úloh, u kterých může při povolení technologie KVAS dojít k výraznému poklesu. Očekává se, že největší efekt vykáží servery, které vykazují vysoké využití procesoru nebo vysoké využití vstupně-výstupních operací. Důrazně doporučujeme, abyste před nasazením do produkčního prostředí nejprve vyhodnotili účinek na výkon povolení KPAS, a to spuštěním testů v testovacím prostředí, které představuje vaše produkční potřeby. Pokud je účinek povolení technologie KVAS na výkon příliš vysoký, zvažte, jestli by pro aplikaci nebylo vhodnější izolovat Exchange Server od nedůvěryhodného kódu, který běží ve stejném systému.
Kromě KVAS jsou zde podrobně popsány informace o výkonnostním efektu hardwarové podpory (IBC) Branch Target Injection. Na serveru, na kterém běží Exchange Server a na kterém je nasazené řešení IBC, může dojít k významnému snížení výkonu, pokud je povoleno IBC.
Předpokládáme, že dodavatelé hardwaru budou nabízet aktualizace svých produktů ve formě aktualizací mikrokódů. Naše zkušenosti s Exchange naznačují, že aktualizace mikrokódů pokles výkonu zvýší. Míra, v jaké k tomu dochází, je velmi závislá na součástech a konstrukci systému, na kterém jsou použity. Domníváme se, že žádné jediné řešení, ať už softwarové nebo hardwarové, nestačí k řešení tohoto typu zranitelnosti samo o sobě. Doporučujeme vám, abyste před nasazením do produkčního prostředí vyhodnotili výkon všech aktualizací, abyste zohlednili variabilitu návrhu a výkonu systému. Tým Exchange v současné době neplánuje aktualizaci kalkulačky velikosti, kterou zákazníci používají k zohlednění rozdílů ve výkonu. Výpočty poskytované tímto nástrojem nebudou brát v úvahu žádné změny výkonu, které souvisejí s opravami těchto problémů. Tento nástroj a úpravy, o kterých se domníváme, že mohou být nutné na základě našeho vlastního využívání a služeb zákazníků, budeme nadále vyhodnocovat.
Tuto část budeme aktualizovat, jakmile budeme mít k dispozici další informace.
Povolení stínování virtuálních adres jádra
Exchange Server se používá v mnoha prostředích, včetně fyzických systémů, virtuálních počítačů ve veřejných a privátních cloudových prostředích a operačních systémů Windows. Bez ohledu na prostředí se program nachází ve fyzickém systému nebo na virtuálním počítači. Toto prostředí, ať už fyzické nebo virtuální, se označuje jako hranice zabezpečení.
Pokud má veškerý kód v rámci hranice přístup ke všem datům v rámci této hranice, není vyžadována žádná akce. Pokud tomu tak není, označuje se ohraničení s více tenanty. Nalezené chyby zabezpečení umožňují kódu spuštěnému v jakémkoli procesu v rámci této hranice číst jakákoli další data v rámci této hranice. To platí i při omezených oprávněních. Pokud některý proces v hranici spouští nedůvěryhodný kód, může tento proces tato ohrožení zabezpečení použít ke čtení dat z jiných procesů.
Pokud se chcete chránit před nedůvěryhodným kódem v hranici s více tenanty, udělejte jednu z těchto věcí:
- Odeberte nedůvěryhodný kód.
- Zapněte KVAS, abyste chránili před čtením mezi procesy. Bude to mít vliv na výkon. Podrobné informace najdete v předchozích částech tohoto článku.
Další informace o povolení technologie KVAS pro systém Windows najdete v článku KB 4072698.
Příklady scénářů (KVAS důrazně doporučujeme)
Scénář 1
Virtuální počítač Azure spouští službu, ve které nedůvěryhodní uživatelé můžou odesílat kód JavaScriptu, který se spouští s omezenými oprávněními. Na stejném virtuálním počítači běží na serveru Exchange Server data, která by neměla být přístupná těmto nedůvěryhodným uživatelům. V této situaci je KVAS povinen chránit před zveřejněním mezi těmito dvěma subjekty.
Scénář 2
Místní fyzický systém, který je hostitelem systému Exchange Server, může spouštět nedůvěryhodné skripty nebo spustitelné soubory třetích stran. Je nutné povolit ochranu KVAS před zveřejněním dat Exchange do skriptu nebo spustitelného souboru.
Poznámka To, že se v rámci serveru Exchange Server používá mechanismus rozšiřitelnosti, neznamená to, že je automaticky nebezpečný. Tyto mechanismy lze bezpečně používat na serveru Exchange Server, pokud jsou jednotlivé závislosti známé a důvěryhodné. Kromě toho existují další produkty, které jsou postavené na serveru Exchange Server a které mohou ke správné funkci vyžadovat mechanismy rozšiřitelnosti. Místo toho jako první akci zkontrolujte každé použití, abyste zjistili, zda je kód srozumitelný a důvěryhodný. Tyto pokyny pomáhají zákazníkům určit, jestli je nutné povolit KVAS kvůli větším dopadům na výkon.
Povolení hardwarové podpory rozšíření IBC (Branch Target Injection Mitigation)
IBC zmírňuje riziko CVE 2017-5715, známé také jako polovina chyby Spectre nebo "varianta 2" ve zveřejnění GPZ.
Tyto pokyny pro povolení KVAS v systému Windows mohou také povolit IBC. IBC však také vyžaduje aktualizaci firmwaru od výrobce hardwaru. Kromě pokynů k povolení ochrany ve Windows v 4072698 znalostní báze KB musí zákazníci získat a nainstalovat aktualizace od výrobce hardwaru.
Ukázkový scénář (důrazně doporučujeme IBC)
Scénář 1
V místním fyzickém systému, který hostuje Exchange Server, můžou nedůvěryhodní uživatelé nahrát a spustit libovolný kód JavaScriptu. V tomto scénáři důrazně doporučujeme, aby se IBC chránila před zveřejňováním informací mezi procesy.
V situacích, kdy není k dispozici hardwarová podpora IBC, doporučujeme oddělit nedůvěryhodné procesy a důvěryhodné procesy do různých fyzických nebo virtuálních počítačů.
Nedůvěryhodné mechanismy rozšiřitelnosti serveru Exchange Server
Exchange Server obsahuje funkce a mechanismy rozšiřitelnosti. Mnoho z nich je založeno na rozhraních API, která neumožňují spuštění nedůvěryhodného kódu na serveru, na kterém běží systém Exchange Server. Transport Agents a prostředí Exchange Management Shell mohou v určitých situacích umožnit spuštění nedůvěryhodného kódu na serveru, na kterém běží Exchange Server. Ve všech případech, s výjimkou transportních agentů, vyžadují funkce rozšiřitelnosti před použitím ověření. Doporučujeme používat funkce rozšiřitelnosti, které jsou omezeny na minimální sadu binárních souborů, kdykoli je to možné. Zákazníkům také doporučujeme omezit přístup k serveru, aby se zabránilo spouštění libovolného kódu ve stejných systémech jako na serveru Exchange Server. Doporučujeme vám, abyste se rozhodli, jestli důvěřujete jednotlivým binárním souborům. Nedůvěryhodné binární soubory byste měli zakázat nebo odebrat. Měli byste také zajistit, aby rozhraní pro správu nebyla vystavena na internetu.
Právní omezení třetí strany
Všechny produkty třetích stran, o kterých se hovoří v tomto článku, vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Microsoft neposkytuje žádné záruky, ať už předpokládané nebo jiné, týkající se výkonu nebo spolehlivosti těchto služeb.