Změnový protokol
| Datum | Popis změny |
|---|---|
| 27 října, 2023 | Byly přidány odkazy na zmírnění rizik B |
| Července 17, 2023 | Přidány informace MMIO |
Souhrn
Společnost Microsoft si je vědoma nových variant tohoto druhu útoku, které se označují jako chyby zabezpečení proti spekulativnímu spuštění postranním kanálem. Varianty se nazývají L1 Terminal Fault (L1TF) a Microarchitectural Data Sampling (MDS). Útočníkovi, který může úspěšně zneužít L1TF nebo MDS, se může podařit číst privilegovaná data přes hranice důvěryhodnosti.
AKTUALIZOVÁNO 14. KVĚTNA 2019: 14. května 2019 společnost Intel zveřejnila informace o nové podtřídě chyb zabezpečení proti spekulativnímu spouštění postranním kanálem, která se označuje jako Microarchitectural Data Sampling. Byly jim přiřazeny následující CVE:
- CVE-2018-11091 | Microarchitectural Data Sampling Uncachingable Memory (MDSUM)
- CVE-2018-12126 | Mikroarchitektonické vzorkování dat vyrovnávací paměti úložiště (MSBDS)
- CVE-2018-12127 | Vzorkování dat vyrovnávací paměti mikroarchitektury (MFBDS)
- CVE-2018-12130 | Mikroarchitektonické vzorkování dat nakládacího portu (MLPDS)
AKTUALIZOVÁNO 12. LISTOPADU 2019: 12. listopadu 2019 zveřejnila společnost Intel technické doporučení týkající se chyby zabezpečení asynchronního přerušení transakce rozšíření Intel TSX (Intel® Transactional Synchronization Extensions®), kterému bylo přiřazeno označení CVE-2019-11135. Společnost Microsoft vydala aktualizace, které pomáhají tuto chybu zabezpečení zmírnit. Upozorňujeme na následující:
- Ve výchozím nastavení je ochrana operačního systému povolená pro některé edice operačního systému Windows Server. Další informace naleznete v článku znalostní báze znalostní báze Microsoft Knowledge Base 4072698 .
- Ve výchozím nastavení jsou ochrany operačního systému povolené pro všechny klientské edice operačního systému Windows. Další informace naleznete v článku znalostní báze znalostní báze Microsoft Knowledge Base 4073119 .
Přehled chyb zabezpečení
V prostředích, kde jsou prostředky sdíleny, jako jsou hostitelé virtualizace, může mít útočník, který může spustit libovolný kód na jednom virtuálním počítači, přístup k informacím z jiného virtuálního počítače nebo od samotného hostitele virtualizace.
Ohroženy jsou také serverové úlohy, jako jsou Vzdálená plocha (RDS) systému Windows Server, a vyhrazenější role, jako jsou řadiče domén služby služba Active Directory. Útočníci, kteří můžou spustit libovolný kód (bez ohledu na úroveň oprávnění), můžou získat přístup k tajným kódům operačního systému nebo úloh, jako jsou šifrovací klíče, hesla a další citlivá data.
Klientské operační systémy Windows jsou také ohroženy, zejména pokud spouštějí nedůvěryhodný kód, využívají funkce zabezpečení založeného na virtualizaci, jako je Ochrana Credential Guard v programu Windows Defender, nebo používají Hyper-V ke spouštění virtuálních počítačů.
Poznámka: Tyto chyby zabezpečení se týkají pouze procesorů Intel Core a Intel Xeon.
Přehled omezení rizik
Při řešení těchto problémů Microsoft spolupracuje se společností Intel na vývoji softwarových řešení a pokynů. Byly vydány aktualizace softwaru, které pomáhají zmírnit tyto chyby zabezpečení. K získání veškeré dostupné ochrany můžou být vyžadovány aktualizace, které můžou obsahovat také mikrokód od OEM výrobců zařízení.
Tento článek popisuje, jak můžete zabránit následujícím ohrožení zabezpečení:
- CVE-2018-3620 | Porucha terminálu L1 – OS, SMM
- CVE-2018-3646 | Terminál L1 – VMM
- CVE-2018-11091 | Microarchitectural Data Sampling Uncachingable Memory (MDSUM)
- CVE-2018-12126 | Mikroarchitektonické vzorkování dat vyrovnávací paměti úložiště (MSBDS)
- CVE-2018-12127 | Mikroarchitektonické vzorkování dat nakládacího portu (MLPDS)
- CVE-2018-12130 | Vzorkování dat vyrovnávací paměti mikroarchitektury (MFBDS)
- CVE-2019-11135 | Chyba zabezpečení zpřístupnění informací jádra systému Windows
- CVE-2022-21123 | Čtení dat sdílené vyrovnávací paměti (SBDR)
- CVE-2022-21125 | Sdílená vyrovnávací paměť (SBDS)
- CVE-2022-21127 | Speciální aktualizace vzorkování dat vyrovnávací paměti registru (aktualizace SRBDS)
- CVE-2022-21166 | Částečný zápis registru zařízení (DRPW)
Další informace o zranitelnostech najdete v následujících bezpečnostních zpravodajích:
L1TF:ADV180018 | Pokyny Microsoftu ke zmírnění varianty L1TF
MDS:ADV190013 | Pokyny Microsoftu ke zmírnění ohrožení zabezpečení vzorkování dat v mikroarchitektuře
MMIO:ADV220002 | Pokyny Microsoftu k chybám zabezpečení zastaralých dat MMIO procesorů Intel
Chyba zabezpečení zpřístupnění informací o jádře Windows:CVE-2019-11135 | Chyba zabezpečení zpřístupnění informací jádra systému Windows
Určení akcí nezbytných ke zmírnění hrozby
Následující odstavce vám mohou pomoci identifikovat systémy, které jsou postiženy chybami zabezpečení L1TF nebo MDS, a také pochopit a zmírnit rizika.
Potenciální dopad na výkon
Při testování společnost Microsoft zaznamenala určitý dopad těchto omezení rizik na výkon v závislosti na konfiguraci systému a na tom, která omezení jsou vyžadována.
Někteří zákazníci možná budou muset zakázat hyper-threading (označovaný také jako simultánní multithreading nebo SMT), aby se plně vyřešilo riziko L1TF a MDS. Mějte na paměti, že zakázání hyper-threadingu může způsobit snížení výkonu. Tato situace platí pro zákazníky, kteří používají tyto služby:
- Verze Hyper-V starší než Windows Server 2016 nebo Windows 10 verze 1607 (Anniversary Update)
- Funkce zabezpečení založeného na virtualizaci (VBS), jako jsou Credential Guard a Device Guard.
- Software, který umožňuje spuštění nedůvěryhodného kódu (například server automatizace sestavení nebo sdílené hostitelské prostředí služby IIS)
Dopad se může lišit podle hardwaru a úloh, na kterých systém běží. Nejběžnější konfigurací systému je povolení hyper-threadingu. Dopad na výkon je proto omezen na uživatele nebo správce, který provádí akci k zakázání hyper-threadingu v systému.
Poznámka: Chcete-li zjistit, zda systém používá funkce zabezpečení chráněné VBS, postupujte takto:
V nabídce Start zadejte MSINFO32.
Poznámka: Otevře se okno Systémové informace .
Do pole Najít zadejte hodnotu zabezpečení.
V pravém podokně vyhledejte dva řádky, které jsou vybrané na snímku obrazovky, a ve sloupci Hodnota zjistěte, zda je zabezpečení založené na virtualizaci povoleno a které služby zabezpečení založené na virtualizaci jsou spuštěny.
Plánovač jádra Hyper-V zmírňuje vektory útoků L1TF a MDS proti virtuálním počítačům Hyper-V a zároveň umožňuje zůstat povolený hyper-threading. Základní plánovač je k dispozici od systémů Windows Server 2016 a Windows 10 verze 1607. To má minimální dopad na výkon virtuálních počítačů.
Základní plánovač nezmírňuje vektory útoku L1TF nebo MDS proti funkcím zabezpečení chráněným VBS. Další informace najdete v tématu Mitigation C a v následujícím článku blogu virtualizace:
Podrobné informace od společnosti Intel o dopadu na výkon naleznete na následující webové stránce společnosti Intel:
Identifikace ovlivněných systémů a požadovaných zmírnění rizik
Vývojový diagram na obrázku 1 vám může pomoct identifikovat ovlivněné systémy a určit správnou sadu akcí.
Důležité: Pokud používáte virtuální počítače, musíte zvážit a použít vývojový diagram na hostitele Hyper-V a každého ovlivněného hosta virtuálního počítače zvlášť, protože zmírnění rizik se může vztahovat na oba. Konkrétně pro hostitele Hyper-V poskytují kroky vývojového diagramu ochranu mezi virtuálními počítači a ochranu uvnitř hostitele. Použití těchto omezení rizik jenom na hostitele Hyper-V ale nestačí k zajištění ochrany uvnitř virtuálního počítače. Pokud chcete poskytnout ochranu v rámci virtuálního počítače, musíte vývojový diagram použít na každý virtuální počítač s Windows. Ve většině případů to znamená, že se ujistěte, že jsou klíče registru nastavené ve virtuálním počítači.
Při procházení vývojového diagramu narazíte na modré kruhy označené písmeny, které mapují určitou akci nebo posloupnost akcí nutných ke zmírnění vektorů útoku L1TF, které jsou specifické pro konfiguraci vašeho systému. Každá akce, na kterou narazíte, musí být provedena. Když narazíte na zelenou čáru, znamená to přímou cestu na konec a neexistují žádné další kroky ke zmírnění rizik.
Krátké vysvětlení každého omezení rizik označeného písmeny je zahrnuto v legendě vpravo. Podrobné vysvětlení jednotlivých omezení rizik, které zahrnuje podrobné pokyny k instalaci a konfiguraci, najdete v části "Omezení rizik".
Omezení rizik
Důležité: Následující část popisuje omezení rizik, která by se měla použít JENOM za specifických podmínek určených vývojovým diagramem na obrázku 1 v předchozí části. Tato omezení rizik NEAPLIKUJTE, pokud vývojový diagram neindikuje, že je konkrétní omezení rizik nezbytné.
Kromě aktualizací softwaru a mikrokódů mohou být ke spuštění určitých ochran vyžadovány také změny ruční konfigurace. Dále doporučujeme, aby se podnikoví zákazníci zaregistrovali k zasílání poštovních zpráv s oznámeními zabezpečení, aby byli upozorňováni na změny obsahu. (Viz oznámení Microsoftu o technickém zabezpečení.)
Omezení rizik A
Získání a instalace nejnovějších aktualizací Windows
Nainstalujte všechny dostupné aktualizace operačního systému Windows včetně měsíčních aktualizací zabezpečení systému Windows. Tabulku produktů, kterých se tento problém týká, najdete v informačním zpravodaji společnosti Microsoft týkajícím se zabezpečení | ADV 180018 pro L1TF, bezpečnostní poradenství | ADV 190013 pro MDS, bezpečnostní poradenství | ADV220002 pro MMIO a chyby zabezpečení | CVE-2019-11135 pro ohrožení zabezpečení zpřístupnění informací jádra systému Windows.
Omezení rizik B
Získání a instalace nejnovějších aktualizací mikrokódu nebo firmwaru
Kromě instalace nejnovějších aktualizací zabezpečení Windows se může vyžadovat také aktualizace procesoru, mikrokódu nebo firmwaru. Doporučujeme, abyste si od výrobce zařízení opatřili a nainstalovali nejnovější aktualizaci mikrokódu, která odpovídá vašemu zařízení. Další informace o aktualizacích mikrokódu nebo firmwaru najdete v následujících odkazech:
- KB4093836: Souhrn Aktualizace Intel Microcode
- Článek komunity komunity Demystifikace Aktualizací mikrokódů pro procesory Intel a AMD
- Doporučení k Centru zabezpečení produktů Intel
- Zabezpečení produktů AMD
Poznámka: Pokud používáte vnořenou virtualizaci (včetně spouštění kontejnerů Hyper-V na hostovaném virtuálním počítači), musíte hostovanému virtuálnímu počítači zpřístupnit nová vysvětlení mikrokódu. To může vyžadovat upgrade konfigurace virtuálního počítače na verzi 8. Verze 8 obsahuje ve výchozím nastavení vysvětlení mikrokódu. Další informace a požadované kroky najdete v následujícím článku v článku na webu Microsoft Docs:
Spuštění technologie Hyper-V ve virtuálním počítači s vnořenou virtualizací
Omezení rizik C
Mám vypnout hyper-threading (HT)?
Chyby zabezpečení L1TF a MDS představují riziko, že důvěrnost virtuálních počítačů Hyper-V a tajných kódů, které spravuje Microsoft Virtualization Based Security (VBS), by mohla být ohrožena pomocí útoku postranním kanálem. Když je povolená Hyper-Threading (HT), hranice zabezpečení poskytované technologií Hyper-V i VBS jsou oslabeny.
Hlavní plánovač Hyper-V (dostupný od verzí Windows Server 2016 a Windows 10 1607) zmírňuje vektory útoků L1TF a MDS proti virtuálním počítačům Hyper-V a zároveň umožňuje, aby Hyper-Threading zůstaly povolené. To má minimální dopad na výkon.
Základní plánovač Hyper-V nezmírňuje vektory útoku L1TF nebo MDS proti funkcím zabezpečení chráněným VBS. Chyby zabezpečení L1TF a MDS představují riziko, že důvěrnost tajemství VBS by mohla být ohrožena prostřednictvím útoku postranním kanálem, když je povolena Hyper-Threading (HT), což oslabuje hranici zabezpečení poskytovanou VBS. I přes toto zvýšené riziko VBS stále poskytuje cenné bezpečnostní výhody a zmírňuje řadu útoků s povoleným HT. Proto doporučujeme používat VBS i nadále v systémech s podporou HT. Zákazníci, kteří chtějí eliminovat potenciální riziko zranitelností L1TF a MDS na důvěrnosti VBS, by měli zvážit zakázání HT, aby se toto dodatečné riziko zmírnilo.
Zákazníci, kteří chtějí eliminovat riziko, které představují chyby zabezpečení L1TF a MDS, ať už jde o důvěrnost verzí Hyper-V starších než Windows Server 2016 nebo funkce zabezpečení VBS, musí zvážit své rozhodnutí a zvážit zakázání HT, aby se riziko zmírnilo. Obecně lze toto rozhodnutí založit na následujících pokynech:
- V systémech Windows 10 verze 1607, Windows Server 2016 a novějších systémech, které nepoužívají Hyper-V a nepoužívají funkce zabezpečení chráněné VBS, by zákazníci neměli HT zakazovat.
- V systémech Windows 10 verze 1607, Windows Server 2016 a novějších systémech, které používají Hyper-V se základním plánovačem, ale nepoužívají funkce zabezpečení chráněné VBS, by zákazníci neměli HT zakazovat.
- V případě systémů Windows 10 verze 1511, Windows Server 2012 R2 a starších systémů s technologií Hyper-V musí zákazníci zvážit zakázání HT, aby se riziko zmírnilo.
Kroky, které jsou nutné k deaktivaci HT, se u jednotlivých výrobců OEM liší. Obvykle jsou však součástí nástrojů pro nastavení a konfiguraci systému BIOS nebo firmwaru.
Společnost Microsoft také zavedla možnost zakázat technologii Hyper-Threading prostřednictvím softwarového nastavení, pokud je obtížné nebo nemožné zakázat HT v nástrojích pro nastavení a konfiguraci systému BIOS nebo firmwaru. Softwarové nastavení pro deaktivaci HT je sekundární k nastavení systému BIOS nebo firmwaru a ve výchozím nastavení je zakázáno (což znamená, že HT se bude řídit nastavením systému BIOS nebo firmwaru). Další informace o tomto nastavení a o tom, jak pomocí něj zakázat HT, najdete v následujícím článku:
4072698 Windows Server pokyny k ochraně před chybami zabezpečení proti spekulativnímu spuštění postranním kanálem
Pokud je to možné, doporučuje se zakázat HT ve vašem BIOSu nebo firmwaru, aby byla co nejpevnější záruka, že HT bude zakázáno.
Poznámka: Zakázání hyperthreadingu sníží počet jader CPU. To může mít vliv na funkce, které ke svému fungování vyžadují minimální počet jader procesoru. Například Ochrana Application Guard v programu Windows Defender (WDAG).
Omezení rizik D
Povolte hlavní plánovač Hyper-V a nastavte počet vláken hardwaru virtuálního počítače na jádro na 2.
Poznámka: Tyto kroky omezení rizik platí pouze pro verze pro Windows Server 2016 a Windows 10 před verzí 1809. Základní plánovač je ve výchozím nastavení povolený v systémech Windows Server 2019 a Windows 10 verze 1809.
Použití hlavního plánovače je dvoufázový proces, který vyžaduje, abyste nejdřív povolili plánovač na hostiteli Hyper-V a pak nakonfigurovali každý virtuální počítač tak, aby ho využíval, a to tak, že nastavíte počet hardwarových vláken na jádro na dvě (2).
Základní plánovač technologie Hyper-V, zavedený ve Windows Serveru 2016 a ve Windows 10 verze 1607, je novou alternativou klasické logiky plánovače. Základní plánovač nabízí sníženou variabilitu výkonu pro úlohy uvnitř virtuálních počítačů, které běží na hostiteli Hyper-V s podporou HT.
Podrobné vysvětlení základního plánovače Hyper-V a postupu jeho povolení najdete v následujícím článku aplikace Windows IT Pro Center:
Principy a používání typů plánovačů hypervisorů Hyper-V
Pokud chcete povolit základní plánovač Hyper-V na Windows Server 2016 nebo Windows 10, zadejte následující příkaz:
bcdedit /set HypervisorSchedulerType core
Dále se rozhodněte, jestli chcete nakonfigurovat počet hardwarových vláken daného virtuálního počítače na jádro na dva (2). Pokud odhalíte skutečnost, že virtuální procesory jsou hyper-threaded na hostovaném virtuálním počítači, povolíte plánovači v operačním systému virtuálního počítače a také úlohám virtuálních počítačů, aby používaly HT při plánování vlastní práce. K tomu zadejte následující příkaz PowerShellu, ve kterém <VMName> je název virtuálního počítače:
Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2
Omezení rizik E
Povolte zmírnění rizik pro informační zpravodaje CVE-2017-5715, CVE-2017-5754 a CVE-2019-11135
Poznámka: Tato zmírnění rizik jsou ve výchozím nastavení povolená v klientských operačních systémech Windows Server 2019 a Windows.
Pokud chcete povolit zmírnění rizik pro upozornění CVE-2017-5715, CVE-2017-5754 a CVE-2019-11135, postupujte podle pokynů v následujících článcích:
Poznámka: Tato omezení rizik zahrnují a automaticky povolují zmírnění rizik bezpečných bitů rámců stránky pro jádro Windows a také pro zmírnění rizik popsaná v článku CVE-2018-3620. Podrobné vysvětlení zmírnění rizik bezpečných bitů rámců stránky najdete v následujícím článku blogu Security Research & Defense:
Analýza a zmírnění koncové poruchy L1 (L1TF)
Reference
Pokyny ke zmírnění ohrožení zabezpečení spekulativním spuštěním postranním kanálem v Azure
Informace třetích stran – právní omezení
Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.
Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.