Platí pro
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Původní datum vydání: 13 února, 2025

KB ID: 5053946

Úvod

Tento dokument popisuje nasazení ochrany proti veřejně známému obejití funkce zabezpečení Secure Boot, která používá bootkit BlackLotus UEFI sledovaný CVE-2023-24932 pro podniková prostředí.

Aby k těmto omezením nedocházelo, neplánuje společnost Microsoft tato zmírnění rizik v podnicích nasadit, ale poskytuje tyto pokyny, které podnikům pomohou použít tato zmírnění rizik samy. To dává podnikům kontrolu nad plánem nasazení a načasováním nasazení.

Začínáme

Rozdělili jsme nasazení do několika kroků, kterých lze dosáhnout na časové ose, která bude vyhovovat vaší organizaci. S těmito kroky byste se měli seznámit. Jakmile budete těmto krokům dobře rozumět, měli byste zvážit, jak budou fungovat ve vašem prostředí, a připravit plány nasazení, které budou pro váš podnik fungovat na časové ose.

Přidání nového certifikátu CA 2023 Windows UEFI a zrušení důvěryhodnosti certifikátu PCA 2011 Microsoft Windows Production vyžaduje spolupráci na firmwaru zařízení. Vzhledem k tomu, že existuje velká kombinace hardwaru a firmwaru zařízení a společnost Microsoft nemůže testovat všechny kombinace, doporučujeme vám, abyste před nasazením ve velkém rozsahu otestovali reprezentativní zařízení ve vašem prostředí. Doporučujeme, abyste otestovali aspoň jedno zařízení od každého typu, které se ve vaší organizaci používá. Některé známé problémy se zařízeními, které zablokují tato zmírnění rizik, jsou popsané v KB5025885: Správa odvolání správce spouštění systému Windows pro změny zabezpečeného spouštění související s CVE-2023-24932. Pokud zjistíte problém s firmwarem zařízení, který není uvedený v části Známé problémy , obraťte se na dodavatele OEM a problém vyřešte.

Aktualizace na PCA2023 a nového správce spouštění

  • Omezení rizik 1: Nainstalujte aktualizované definice certifikátů do databáze Přidá nový certifikát CA 2023 rozhraní Windows UEFI do databáze signatur zabezpečeného spouštění UEFI. Po přidání tohoto certifikátu do databáze bude firmware zařízení důvěřovat spouštěcím aplikacím Microsoft Windows podepsaným tímto certifikátem.

  • Omezení rizik 2: Aktualizujte správce spouštění na vašem zařízení Použije nového správce spouštění systému Windows podepsaného novým certifikátem CA 2023 rozhraní Windows UEFI.

Tato zmírnění rizik jsou důležitá pro dlouhodobou provozuschopnost Windows na těchto zařízeních. Vzhledem k tomu, že platnost certifikátu PCA 2011 pro Microsoft Windows Production ve firmwaru vyprší v říjnu 2026, musí mít zařízení před vypršením platnosti ve firmwaru nový certifikát CA 2023 rozhraní Windows UEFI, jinak už zařízení nebude moct přijímat aktualizace Windows, čímž se dostane do zranitelného stavu zabezpečení.

Aktualizace spouštěcího média

Po použití omezení rizik 1 a 2 na vašich zařízeních můžete aktualizovat všechna spouštěcí média, která používáte ve svém prostředí. Aktualizace spouštěcího média znamená použití PCA2023 podepsaného spouštěcího správce na médium. To zahrnuje aktualizaci spouštěcích bitových kopií sítě (například PxE a HTTP), bitových kopií ISO a USB flash disků. V opačném případě se zařízení s použitými omezeními rizik nebudou spouštět ze spouštěcího média, které používá starší správce spouštění systému Windows a certifikační autoritu 2011. ​​​​

Nástroje a pokyny k aktualizaci jednotlivých typů spouštěcích médií jsou k dispozici zde:

Typ média

Zdroj

ISO, USB flash disky a tak dále

KB5053484: Aktualizace spouštěcího média systému Windows tak, aby používal správce spouštění podepsaný pomocí PCA2023

Spouštěcí server PXE

Dokumentace, která bude poskytnuta později

Nedůvěřovat PCA2011 a použít číslo zabezpečené verze na DBX

  • Omezení rizik 3: Povolte odvolání Zruší důvěryhodnost certifikátu Microsoft Windows Production PCA 2011 tím, že jej přidá do firmwaru Secure Boot DBX. To způsobí, že firmware nebude důvěřovat všem správcům spouštění podepsaným certifikační autoritou 2011 a všem médiím, která se spoléhají na správce spouštění podepsaný certifikační autoritou 2011.

  • Omezení rizik 4: Použijte aktualizaci zabezpečeného čísla verze firmwaru. Použije aktualizaci zabezpečeného čísla verze (SVN) na firmware Secure Boot DBX. Když se spustí správce spouštění podepsaný v roce 2023, provede vlastní kontrolu porovnáním SVN uloženého ve firmwaru se SVN integrovaným ve správci spouštění. Pokud je SVN správce spouštění nižší než SVN firmwaru, správce spouštění se nespustí. Tato funkce zabraňuje útočníkovi vrátit správce spouštění zpět na starší, neaktualizovanou verzi. U budoucích aktualizací zabezpečení správce spouštění se zvýší číslo SVN a bude nutné znovu použít zmírnění rizik 4.

Reference

CVE-2023-24932

KB5025885: Jak spravovat odvolání správce spouštění Windows pro změny zabezpečeného spouštění související s CVE-2023-24932

KB5016061: Události aktualizace proměnných databází zabezpečeného spouštění a DBX

KB5053484: Aktualizace spouštěcího média systému Windows tak, aby používal správce spouštění podepsaný pomocí PCA2023

Datum změny

Popis změny

Června 10, 2026

  • Aktualizována část "Aktualizace na PCA2023 a nový správce spouštění"

Potřebujete další pomoc?

Chcete další možnosti?

Prozkoumejte výhody předplatného, projděte si školicí kurzy, zjistěte, jak zabezpečit své zařízení a mnohem více.