Platí proWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

Původní datum publikování: středa 13. února 2025

ID znalostní báze: 5053946

Úvod

Tento dokument popisuje nasazení ochrany proti veřejně zveřejněnému obejití funkce zabezpečení zabezpečeného spouštění, které používá bootkit BlackLotus UEFI sledované cve-2023-24932 pro podniková prostředí.

Aby se microsoft vyhnul přerušení, neplánuje tato omezení rizik nasazovat v podnicích, ale poskytuje tyto pokyny, které podnikům pomůžou tato zmírnění uplatnit samy. To dává podnikům kontrolu nad plánem nasazení a načasováním nasazení.

Začínáme

Nasazení jsme rozdělili do několika kroků, které je možné provést na časové ose, která funguje pro vaši organizaci. Měli byste se s těmito kroky seznámit. Jakmile budete mít o krocích dobrou představu, měli byste zvážit, jak budou fungovat ve vašem prostředí, a připravit plány nasazení, které budou fungovat pro váš podnik na časové ose.

Přidání nového certifikátu Windows UEFI CA 2023 a nedůvěryhodný certifikát Microsoft Windows Production PCA 2011 vyžaduje spolupráci firmwaru zařízení. Vzhledem k tomu, že existuje velká kombinace hardwaru a firmwaru zařízení a Microsoft nemůže otestovat všechny kombinace, doporučujeme, abyste před širším nasazením otestovali reprezentativní zařízení ve vašem prostředí. Doporučujeme otestovat alespoň jedno zařízení každého typu, které se používá ve vaší organizaci. Některé známé problémy se zařízeními, které tato zmírnění zablokují, jsou popsány v KB5025885 : Správa odvolání správce spouštění Systému Windows u změn zabezpečeného spouštění spojených s CVE-2023-24932. Pokud zjistíte problém s firmwarem zařízení, který není uvedený v části Známé problémy , vyřešte problém s dodavatelem výrobce OEM.

Aktualizace na PCA2023 a nového správce spouštění

  • Zmírnění rizik 1: Instalace aktualizovaných definic certifikátů do databáze Přidá nový certifikát Windows UEFI CA 2023 do databáze podpisů zabezpečeného spouštění rozhraní UEFI. Po přidání tohoto certifikátu do databáze bude firmware zařízení důvěřovat spouštěcím aplikacím Microsoft Windows podepsaným tímto certifikátem.

  • Zmírnění rizik 2: Aktualizace správce spouštění na vašem zařízení Použije nový správce spouštění Windows podepsaný novým certifikátem certifikační autority UEFI systému Windows 2023.

Tato omezení rizik jsou důležitá pro dlouhodobou obsluhu Windows na těchto zařízeních. Vzhledem k tomu, že platnost certifikátu Microsoft Windows Production PCA 2011 ve firmwaru vyprší v říjnu 2026, musí mít zařízení nový certifikát Windows UEFI CA 2023 ve firmwaru před vypršením platnosti, jinak už nebude moct přijímat aktualizace Windows, takže je ve stavu ohrožení zabezpečení.

Aktualizace spouštěcího média

Po použití zmírnění rizik 1 a zmírnění rizik 2 na vaše zařízení můžete aktualizovat všechna spouštěcí média, která používáte ve svém prostředí. Aktualizace spouštěcího média znamená použití správce spouštění podepsaného PCA2023 na médium. To zahrnuje aktualizaci spouštěcích imagí sítě (například PxE a HTTP), imagí ISO a jednotek USB. Jinak se zařízení s použitým zmírněním rizik nespustí ze spouštěcího média, které používá staršího správce spouštění windows a certifikační autoritu 2011. ​​​​

Nástroje a pokyny k aktualizaci jednotlivých typů spouštěcích médií jsou k dispozici tady:

Typ média

Zdroj

ISO, USB disky atd.

KB5053484: Aktualizace spouštěcího média Windows pro použití správce spouštění podepsaného PCA2023

Spouštěcí server PXE

Dokumentace, která se má poskytnout později

Nedůvěryhodná PCA2011 a použití zabezpečeného čísla verze pro DBX

  • Zmírnění rizik 3: Povolení odvolání Zruší důvěryhodnost certifikátu Microsoft Windows Production PCA 2011 tím, že ho přidá do firmwaru DBX zabezpečeného spouštění. To způsobí, že firmware nebude důvěřovat všem správcům spouštění podepsaným certifikační autoritou 2011 a médiím, která se spoléhají na správce spouštění podepsaného certifikační autoritou 2011.

  • Zmírnění 4: Použití aktualizace čísla zabezpečené verze na firmware Použije aktualizaci secure version number (SVN) na firmware zabezpečené spouštění DBX. Když se spustí správce spouštění podepsaný 2023, provede vlastní kontrolu porovnáním SVN uloženého ve firmwaru s SVN integrovaným do správce spouštění. Pokud je SVN správce spouštění nižší než SVN firmwaru, správce spouštění se nespustí. Tato funkce brání útočníkovi v vrácení správce spouštění zpět na starší, neaktualizovala se verze. V případě budoucích aktualizací zabezpečení správce spouštění se SVN zvýší a bude nutné znovu použít zmírnění rizik 4.

Reference

CVE-2023-24932

KB5025885: Správa odvolání správce spouštění systému Windows pro změny zabezpečeného spouštění související s CVE-2023-24932

KB5016061: Události aktualizace databáze zabezpečeného spouštění a proměnné DBX

KB5053484: Aktualizace spouštěcího média Windows pro použití správce spouštění podepsaného PCA2023

Potřebujete další pomoc?

Chcete další možnosti?

Prozkoumejte výhody předplatného, projděte si školicí kurzy, zjistěte, jak zabezpečit své zařízení a mnohem více.