Jak spravovat odvolání Správce spouštění systému Windows pro změny zabezpečeného spouštění související s CVE-2023-24932

Platí pro
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Původní datum vydání: 9 května, 2023
KB ID: 5025885

Důležité

  • Nejnovější aktualizace zabezpečení systému Windows byste měli používat jako součást pravidelného měsíčního procesu aktualizací.
  • Tento článek se týká organizací, které by měly začít vyhodnocovat zmírnění rizik pro veřejně známé obejití zabezpečeného spouštění využívané bootkitem BlackLotus UEFI bootkit. Kromě toho můžete zaujmout proaktivní postoj zabezpečení nebo se začít na zavedení připravovat. Upozorňujeme, že tento malware vyžaduje fyzický nebo administrativní přístup k zařízení.

Upozornění

Jakmile je zmírnění tohoto problému na zařízení povoleno, což znamená, že byla použita omezení rizik, nelze je vrátit zpět, pokud budete na tomto zařízení nadále používat zabezpečené spouštění. Dokonce ani přeformátování disku neodstraní odvolání, pokud již byla použita. Mějte prosím na paměti všechny možné důsledky a než použijete odvolání popsaná v tomto článku na své zařízení, důkladně je otestujte.

V tomto článku

Souhrn

Tento článek popisuje ochranu proti veřejně známému obejití funkce zabezpečení Secure Boot, která využívá bootkit BlackLotus UEFI sledovaný CVE-2023-24932, způsob povolení zmírnění rizik a pokyny pro spouštěcí média. Bootkit je škodlivý program, který je navržen tak, aby se co nejdříve načetl ve spouštěcí sekvenci zařízení a řídil tak spuštění operačního systému.

Zabezpečené spouštění je podle doporučení Microsoftu k vytvoření bezpečné a důvěryhodné cesty z rozhraní UEFI (Unified Extensible Firmware Interface) prostřednictvím sekvence důvěryhodného spouštění jádra Windows. Zabezpečené spouštění pomáhá chránit bootkitový malware ve spouštěcí sekvenci. Zakázání zabezpečeného spouštění vystavuje zařízení riziku infikování malwarem bootkit. Oprava obejití zabezpečeného spouštění popsaného v CVE-2023-24932 vyžaduje odvolání správců spouštění. To může způsobovat problémy u některých konfigurací spouštění zařízení.

Zmírnění rizik proti obejití zabezpečeného spouštění, která jsou podrobně popsána v CVE-2023-24932 , jsou součástí aktualizací zabezpečení systému Windows, které byly vydány 9. července 2024, a novějších aktualizacích. Tato omezení rizik ale nejsou ve výchozím nastavení povolená. U těchto aktualizací doporučujeme, abyste začali vyhodnocovat tyto změny ve vašem prostředí. Kompletní plán je popsán v části Načasování aktualizací .

Než povolíte tato zmírnění rizik, měli byste si důkladně přečíst podrobnosti v tomto článku a rozhodnout, jestli musíte tato zmírnění rizik povolit, nebo počkat na budoucí aktualizaci od Microsoftu. Pokud se rozhodnete tato zmírnění rizik povolit, musíte ověřit, jestli jsou vaše zařízení aktualizovaná a připravená, a rozumět rizikům popsaným v tomto článku.

DŮLEŽITÉ Tento oddíl, metoda nebo úkol obsahují informace o tom, jak změnit registr. Pokud byste ale registr změnili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před změnami registru si pro zvýšení ochrany udělejte jeho zálohu. V případě problému pak můžete registr obnovit. Další informace o tom, jak zálohovat a obnovit registr, naleznete v tématu Zálohování a obnovení registru v systému Windows.

Zpět na začátek

Akční přístup

U této verze je třeba postupovat podle následujících kroků:

Zpět na začátek

Rozsah dopadu

Zaváděcí sada BlackLotus se týká všech zařízení Windows s povolenou ochranou zabezpečeného spouštění. Zmírnění rizik jsou k dispozici pro podporované verze Windows. Úplný seznam najdete v článku CVE-2023-24932.

Zpět na začátek

Principy rizik

Riziko malwaru: Aby bylo možné zneužití bootkitu BlackLotus UEFI popsané v tomto článku, musí útočník získat oprávnění správce k zařízení nebo získat fyzický přístup k zařízení. To lze provést fyzickým nebo vzdáleným přístupem k zařízení, například pomocí hypervisoru pro přístup k virtuálním počítačům nebo cloudu. Útočník tuto chybu zabezpečení běžně využívá k tomu, aby pokračoval v ovládání zařízení, ke kterému už má přístup a případně s ním může manipulovat. Zmírnění rizik v tomto článku jsou preventivní, nikoli nápravná. Pokud je vaše zařízení už napadené, požádejte o pomoc svého poskytovatele zabezpečení.

Médium pro obnovení: Pokud po použití omezení rizik narazíte na problém se zařízením a zařízení nepůjde spustit, může se vám podařit spustit nebo obnovit zařízení z existujícího média. Médium pro obnovení nebo instalaci bude nutné aktualizovat, aby fungovalo se zařízením, na kterém se použila omezení rizik.

Problémy s firmwarem: Když systém Windows použije zmírnění rizik popsaná v tomto článku, musí se spoléhat na firmware UEFI zařízení, aby aktualizoval hodnoty zabezpečeného spouštění (aktualizace se použijí na klíč databáze (DB) a zakázaný klíč podpisu (DBX)). V některých případech máme zkušenosti se zařízeními, u kterých aktualizace selžou. Spolupracujeme s výrobci zařízení, abychom tyto klíčové aktualizace otestovali na co největším počtu zařízení.

Poznámka

Nejprve otestujte tato zmírnění rizik na jednom zařízení pro každou třídu zařízení ve vašem prostředí, abyste zjistili možné problémy s firmwarem. Než ověříte, že byly vyhodnoceny všechny třídy zařízení ve vašem prostředí, nenasaďte je široce.

Obnovení nástroje BitLocker: Některá zařízení můžou přejít do režimu obnovení BitLockeru. Před povolením těchto opatření si uložte kopii obnovovacího klíče nástroje BitLocker .

Zpět na začátek

Známé problémy

Problémy s firmwarem: Ne veškerý firmware zařízení úspěšně aktualizuje databázi zabezpečeného spouštění nebo databázi DBX. V případech, o kterých víme, jsme problém nahlásili výrobci zařízení. Podrobnosti o protokolovaných událostech najdete v tématu KB5016061: Události aktualizace proměnných DB a DBX Secure Boot . Pro aktualizace firmwaru kontaktujte výrobce zařízení. Pokud zařízení není podporováno, společnost Microsoft doporučuje upgradovat zařízení.

Známé problémy s firmwarem:

Poznámka

Následující známé problémy nemají žádný vliv na instalaci nejnovějších aktualizací zabezpečení systému Windows a nebudou jí bránit. Ve většině případů se omezení rizik nepoužijí tam, kde existují známé problémy. Podívejte se na podrobnosti uvedené u každého známého problému.

  • Zařízení HP s funkcí Sure Start Security: Tato zařízení potřebují nejnovější aktualizace firmwaru od společnosti HP, aby mohla nainstalovat zmírňující opatření. Omezení rizik jsou blokovaná, dokud nebude aktualizován firmware. Nainstalujte nejnovější aktualizaci firmwaru ze stránky podpory HP — Oficiální ovladače a software HP ke stažení | Podpora HP.

  • Zařízení založená na Arm64: Tato zmírnění rizik jsou blokovaná kvůli známým problémům s firmwarem UEFI u zařízení založených na společnosti Qualcomm. Microsoft koordinoval se společností Qualcomm řešení tohoto problému. Společnost Qualcomm poskytla opravu výrobcům zařízení. Obraťte se na výrobce zařízení s dotazem, jestli je k dispozici oprava tohoto problému. Microsoft přidal detekci, která umožňuje použití zmírnění rizik na zařízeních, když je zjištěn opravený firmware. Pokud vaše zařízení založené na procesoru Arm64 nemá firmware Qualcomm, nakonfigurujte následující klíč registru, abyste povolili zmírnění rizik.

    Položka Podrobnosti
    Podklíč registru HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Název klíčové hodnoty PřeskočitDeviceCheck
    Datový typ REG_DWORD
    Data 1
  • Apple: Zabezpečené spouštění podporují počítače Mac s čipem Apple T2 Security. Aktualizace proměnných souvisejících se zabezpečením rozhraní UEFI je ale dostupná jenom jako součást aktualizací macOS. Očekává se, že uživatelé Boot Campu uvidí ve Windows záznam události s ID události 1795 související s těmito proměnnými. Další informace o této položce protokolu najdete v tématu KB5016061: Události aktualizace proměnných DB a DBX Secure Boot.

  • VMware: Ve virtualizačních prostředích založených na VMware se virtuální počítač používající procesor pro platformu x86 s povoleným zabezpečeným spouštěním po použití omezení rizik nepodaří spustit. Společnost Microsoft koordinuje řešení tohoto problému se společností VMware.

  • Systémy založené na TPM 2.0: Tyto systémy, na kterých běží systémy Windows Server 2012 a Windows Server 2012 R2, nemůžou nasadit zmírnění rizik vydaná v aktualizaci zabezpečení z 9. července 2024 nebo novější kvůli známým problémům s kompatibilitou měření čipu TPM. Tento problém řeší aktualizace Windows vydané 8. dubna 2026 a později. Verzi čipu TPM zkontrolujete tak, že kliknete pravým tlačítkem myši na Start, kliknete na Spustit a pak zadáte tpm.msc. V pravém dolním rohu prostředního podokna v části Informace o výrobci čipu TPM byste měli vidět hodnotu Verze specifikace.

  • Symantec Endpoint Encryption: Omezení rizik při zabezpečeném spouštění nelze použít u systémů, které nainstalovaly aplikaci Symantec Endpoint Encryption. Společnosti Microsoft a Symantec o tomto problému vědí a budou ho řešit v budoucí aktualizaci.

  • Starší externí spouštěcí médium se nemusí spustit: Pokud jste nasadili aktualizaci zabezpečení Windows vydanou v dubnu 2026 nebo později a pak jste povolili odvolání PCA 2011, pro firmware se použilo číslo zabezpečené verze (SVN) 5.0. Tím se zneplatní starší externí spouštěcí médium, které nebylo sestavené pomocí aktualizací zabezpečení Windows vydaných v lednu 2025 nebo dříve.

    Pokud chcete tento problém obejít, aktualizujte toto instalační médium na nejnovější aktualizaci zabezpečení Windows podle kroků v části Aktualizace instalačního média Windows .

Zpět na začátek

Pokyny pro tuto verzi

V této verzi postupujte takto.

Krok 1: Instalace aktualizace zabezpečení Windows

Nainstalujte si nejnovější měsíční aktualizace zabezpečení systému Windows, které jsou k dispozici na podporovaných zařízeních s Windows. Tyto aktualizace zahrnují zmírnění rizik pro chybu zabezpečení CVE-2023-24932 , ale nejsou ve výchozím nastavení povolené. Tento krok by měla provést všechna zařízení s Windows bez ohledu na to, jestli plánujete nasadit zmírnění rizik.

Krok 2: Vyhodnocení změn

Doporučujeme následující:

  • Pochopte první dvě zmírnění rizik, která umožňují aktualizaci databáze zabezpečeného spouštění a aktualizaci správce spouštění.
  • Prohlédněte si aktualizovaný plán.
  • Začněte testovat první dvě zmírnění rizik na reprezentativních zařízeních z vašeho prostředí.
  • Začněte plánovat nasazení.

Krok 3: Vynuťte změny

Doporučujeme vám, abyste se seznámili s riziky uvedenými v části Principy rizik .

  • Zjistěte, jaký dopad to má na média pro obnovení a jiná spouštěcí média.
  • Začněte testovat třetí zmírnění rizik, které znemožňuje důvěryhodnost podpisového certifikátu používaného u všech předchozích správců spouštění Windows.

Zpět na začátek

Pokyny pro nasazení ke zmírnění rizik

Než budete postupovat podle těchto kroků pro použití zmírnění rizik, nainstalujte na podporovaná zařízení s Windows nejnovější měsíční aktualizace zabezpečení systému Windows. Nejnovější aktualizace zahrnují zmírnění rizik souvisejících s chybou zabezpečení CVE-2023-24932 , ale ve výchozím nastavení nejsou povolené. Všechna zařízení s Windows by měla tento krok provést bez ohledu na to, jaký máte v plánu zmírnění rizik povolit.

Poznámka

Pokud používáte nástroj BitLocker, ujistěte se, že byl váš obnovovací klíč nástroje BitLocker zálohován. Z příkazového řádku správce můžete spustit následující příkaz a poznamenejte si 48místné číselné heslo: manage-bde -protectors -get %systemdrive%

Chcete-li nasadit aktualizaci a použít odvolání, postupujte takto:

  1. Nainstalujte do databáze certifikáty zabezpečeného spouštění 2023.

    Tento krok přidá certifikáty zabezpečeného spouštění 2023 do databáze podpisů zabezpečeného spouštění UEFI (DB) a proměnné klíče výměny klíčů. Kromě toho aktualizuje správce spouštění na správce spouštění podepsaný v roce 2023.

    Poznámka Tento krok už může být dokončený, pokud bylo zařízení v měsíčních kumulativních aktualizacích označeno jako "Vysoká spolehlivost". Další podrobnosti najdete v tématu Bližší pohled na databázi s vysokou spolehlivostí a vypršení platnosti certifikátu zabezpečeného spouštění systému Windows a aktualizace certifikační autority.

    a. Nastavte klíč registru tak, aby se aktualizace provedla na DB. To uděláte tak, že otevřete okno příkazového řádku PowerShellu jako správce, zadáte každý z následujících příkazů samostatně a stisknete klávesu Enter:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    b. Spusťte následující příkaz PowerShellu jako správce a ověřte, že se databáze úspěšně aktualizovala. Tento příkaz by měl vrátit hodnotu True.

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Poznámka Restartování může být vyžadováno, pokud je na zařízení povolená funkce Virtuální zabezpečený režim. To zahrnuje funkce, jako jsou Credential Guard, Device Guard a Windows Hello.

  2. Ověřte, že se na vašem zařízení aktualizovaly certifikáty zabezpečeného spouštění pro rok 2023 a Správce spouštění.

    Poznámka Tento krok ověří, že byly certifikáty použity a správce spouštění byl aktualizován na podepsanou verzi "Windows UEFI CA 2023".

    Spusťte následující příkaz PowerShellu jako správce a ověřte, že se aktualizace úspěšně nainstalovaly. Tento příkaz by měl vrátit hodnotu Aktualizováno.

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Povolte odvolání.

    Důležité

    Seznam zakázaných položek rozhraní UEFI (DBX) slouží k blokování načítání nedůvěryhodných modulů UEFI. V tomto kroku aktualizace DBX přidá certifikát "Windows Production CA 2011" do DBX. To způsobí, že všichni správci spouštění podepsaní tímto certifikátem přestanou být důvěryhodní.

    • Před provedením tohoto kroku vytvořte flash disk pro obnovení, který lze použít ke spuštění systému. Informace o tom, jak to udělat, najdete v části Aktualizace instalačního média Windows .
    • Pokud se váš systém dostane do stavu, kdy nejde spustit, postupujte podle kroků v části Postup obnovení a obnovte zařízení do stavu před odvoláním.

    a. Přidejte certifikát "Windows Production PCA 2011" do seznamu zakázaných položek zabezpečeného spouštění UEFI (DBX). To provedete tak, že otevřete okno příkazového řádku jako správce, zadáte každý z následujících příkazů samostatně a stisknete klávesu Enter:

    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    b. Ověřte, zda byl seznam instalací a odvolání úspěšně použit, a to vyhledáním události 1037 v protokolu událostí. Informace o události 1037 najdete v tématu KB5016061: Události aktualizace proměnných DB a DBX Secure Boot. Nebo spusťte následující příkaz PowerShellu jako správce a ujistěte se, že vrací hodnotu True:

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Použijte aktualizaci SVN na firmware.

    Správce spouštění systému nasazený v kroku 2 má zabudovanou novou funkci vlastního odvolání. Když se Správce spouštění spustí, provede vlastní kontrolu porovnáním čísla SVN (Secure Version Number), které je uloženo ve firmwaru, s SVN zabudovaným do Správce spouštění. Pokud je SVN správce spouštění nižší než SVN uložené ve firmwaru, správce spouštění se odmítne spustit. Tato funkce brání útočníkovi v vrácení správce spouštění zpět na starší, neaktualizovanou verzi.

    V budoucích aktualizacích, když je ve Správci spouštění opraven závažný bezpečnostní problém, bude číslo SVN zvýšeno jak ve Správci spouštění, tak v aktualizaci firmwaru. Obě aktualizace budou vydány ve stejné kumulativní aktualizaci, aby se zajistila ochrana opravených zařízení. Při každé aktualizaci SVN bude nutné aktualizovat všechna zaváděcí média.

    Počínaje aktualizacemi z 9. července 2024 se SVN zvyšuje ve Správci spouštění a aktualizace firmwaru. Aktualizace firmwaru je volitelná a můžete ji použít pomocí tohoto kroku:

    • Použijte aktualizaci SVN na firmware. To provedete tak, že otevřete okno příkazového řádku jako správce, zadáte každý z následujících příkazů samostatně a stisknete klávesu Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

Zpět na začátek

Aktualizace instalačního média Windows

Poznámka

Při vytváření spouštěcího USB flash disku se ujistěte, že je jednotka naformátována pomocí systému souborů FAT32.

Aplikaci Vytvořit jednotku pro obnovení můžete použít pomocí následujícího postupu. Toto médium lze použít k přeinstalaci zařízení v případě, že dojde k závažnému problému, jako je selhání hardwaru, budete moci použít jednotku pro obnovení k přeinstalaci systému Windows.

  1. Přejděte na zařízení, kde byla použita nejnovější aktualizace zabezpečení systému Windows a první krok zmírnění rizik (aktualizace databáze zabezpečeného spouštění).

  2. V nabídce Start vyhledejte aplet "Vytvořit jednotku pro obnovení" v ovládacích panelech a podle pokynů vytvořte jednotku pro obnovení.

  3. S připojeným nově vytvořeným flash diskem (například jako disk "D:") spusťte následující příkazy jako správce. Zadejte každý z následujících příkazů a poté stiskněte klávesu Enter:

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Pokud spravujete instalovatelná média ve vašem prostředí pomocí pokynů pro aktualizaci instalačního média Windows pomocí dynamické aktualizace , postupujte takto. Tyto dodatečné kroky vytvoří spouštěcí flash disk, který používá spouštěcí soubory podepsané podpisovým certifikátem "Windows UEFI CA 2023".

  1. Přejděte na zařízení, na kterém byla použita nejnovější aktualizace zabezpečení systému Windows a první krok zmírnění rizik (aktualizace databáze zabezpečeného spouštění).

  2. Podle postupu v následujícím odkazu vytvořte médium, na kterém bude použita nejnovější aktualizace zabezpečení systému Windows: Aktualizace instalačního média Windows pomocí dynamické aktualizace

  3. Umístěte obsah média na USB flash disk a připojte flash disk jako písmeno jednotky. Například flash disk připojte jako "D:".

  4. Z příkazového okna spusťte jako správce následující příkazy. Zadejte každý z následujících příkazů a pak stiskněte Enter.

    COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK

    bcdboot c:\windows /f UEFI /s D: /bootex

    COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Pokud se na zařízení po použití omezení rizik obnovilo výchozí nastavení Zabezpečeného spouštění, zařízení se nespustí. K vyřešení tohoto problému je součástí aktualizací z 9. července 2024 aplikace opravy, kterou je možné použít k opětovnému použití certifikátu "Windows UEFI CA 2023" na databázi (zmírnění rizik #1).

Poznámka

Nepoužívejte tuto aplikaci pro opravu v zařízení nebo systému, který je popsán v části Známé problémy .

  1. Přejděte na zařízení, kde je použitá nejnovější aktualizace zabezpečení systému Windows.

  2. V příkazovém okně zkopírujte aplikaci pro obnovení na flash disk pomocí následujících příkazů (za předpokladu, že flash disk je jednotka "D:"). Zadejte každý příkaz zvlášť a stiskněte klávesu Enter:

    md D:\EFI\BOOT

    copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi

  3. Na zařízení, na kterém je nastavení zabezpečeného spouštění obnoveno na výchozí hodnoty, vložte flash disk, restartujte zařízení a spusťte systém z flash disku.

Zpět na začátek

Načasování aktualizací

Aktualizace se vydávají takto:

  • Počáteční nasazení Tato fáze začala aktualizacemi vydanými 9. května 2023 a poskytla základní zmírnění rizik pomocí ručních kroků, které tato zmírnění umožnily.
  • Druhé nasazení Tato fáze začala aktualizacemi vydanými 11. července 2023, které přidaly zjednodušené kroky pro zmírnění rizik.
  • Zkušební fáze Tato fáze začala 9. dubna 2024 a přidala další omezení rizik správce spouštění.
  • Fáze nasazení Tato fáze začala v červenci 2024. Zákazníci by měli začít uplatňovat zmírnění rizik a aktualizovat média.
  • Fáze vynucení Fáze vynucení, díky které budou zmírnění rizik trvalá. Datum této fáze bude oznámeno později.

Poznámka Plán vydání může být podle potřeby revidován.

9. května 2023 – Fáze počátečního nasazení

Tato fáze byla nahrazena vydáním aktualizací zabezpečení systému Windows 9. dubna 2024 a novějšími aktualizacemi.

11. července 2023 – Druhá fáze nasazení

Tato fáze byla nahrazena vydáním aktualizací zabezpečení systému Windows 9. dubna 2024 a novějšími aktualizacemi.

9. dubna 2024 nebo později – Fáze hodnocení

V této fázi vás žádáme, abyste tyto změny otestovali ve svém prostředí, abyste měli jistotu, že změny fungují správně na reprezentativních vzorových zařízeních a abyste získali zkušenosti se změnami.

POZNÁMKA Místo toho, abychom se snažili vyčerpávajícím způsobem vypsat a nedůvěřovat zranitelným správcům spouštění, jak jsme to dělali v předchozích fázích nasazení, přidáváme podpisový certifikát "Windows Production PCA 2011" do seznamu zakázaných zabezpečeného spouštění (DBX), aby nemuseli důvěřovat všem správcům spouštění podepsaným tímto certifikátem. Toto je spolehlivější metoda, jak zajistit, aby všichni předchozí správci spouštění byli nedůvěryhodní.

Aktualizace pro Windows vydané 9. dubna 2024 a novější aktualizace, přidejte následující:

  • Tři nové ovládací prvky pro zmírnění rizik, které nahrazují omezení rizik vydaná v roce 2023. Nové ovládací prvky omezení rizik jsou:

    • Ovládací prvek pro nasazení certifikátu "Windows UEFI CA 2023" do databáze zabezpečeného spouštění, aby se zvýšila důvěryhodnost správců spouštění systému Windows podepsaných tímto certifikátem. Všimněte si, že certifikát "Windows UEFI CA 2023" mohl být nainstalován starší aktualizací systému Windows.
    • Ovládací prvek pro nasazení správce spouštění podepsaný certifikátem "Windows UEFI CA 2023".
    • Ovládací prvek pro přidání "Windows Production PCA 2011" do Secure Boot DBX, který blokuje všechny správce spouštění Windows podepsané tímto certifikátem.
  • Možnost povolit nasazení zmírnění rizik ve fázích nezávisle, abyste měli větší kontrolu nad nasazením zmírnění rizik ve vašem prostředí na základě vašich potřeb.

  • Omezení rizik jsou propojená, takže je nelze nasadit v nesprávném pořadí.

  • Další události, které vám umožní zjistit stav zařízení při použití omezení rizik. Další podrobnosti o událostech najdete v tématu KB5016061: Události aktualizace proměnných DB a DBX Secure Boot .

9. července 2024 nebo později – fáze nasazení

V této fázi doporučujeme zákazníkům, aby začali nasazovat zmírnění rizik a spravovat všechny aktualizace médií. Aktualizace zahrnují následující změny:

  • Přidána podpora pro číslo zabezpečené verze (SVN) a nastavení aktualizovaného SVN ve firmwaru.

Následuje přehled kroků, které je potřeba v podniku nasadit.

Poznámka Další pokyny budou k dispozici v pozdějších aktualizacích tohoto článku.

  • Nasaďte první zmírnění rizik na všechna zařízení v podniku nebo do spravované skupiny zařízení v podniku. Patří sem následující činnosti:

    • Výslovný souhlas s prvním zmírněním rizik, které přidá podpisový certifikát "Windows UEFI CA 2023" do firmwaru zařízení.
    • Monitorování toho, že zařízení úspěšně přidala podpisový certifikát "Windows UEFI CA 2023".
  • Nasaďte druhé zmírnění rizik, které použije aktualizovaného správce spouštění na zařízení.

  • Aktualizujte všechna média pro obnovení nebo externí spouštěcí média používaná s těmito zařízeními.

  • Nasaďte třetí zmírňující opatření, které umožňuje odvolání certifikátu "Windows Production CA 2011" přidáním certifikátu DBX ve firmwaru.

  • Nasaďte čtvrté zmírnění rizik, které aktualizuje číslo zabezpečené verze (SVN) na firmware.

Datum bude oznámeno – fáze vymáhání

Fáze vymáhání nezačne dříve než v lednu 2026 a v tomto článku vás budeme varovat alespoň šest měsíců předem, než tato fáze začne. Když budou pro fázi vynucení vydány aktualizace, budou zahrnovat následující:

  • Certifikát "Windows Production PCA 2011" se automaticky odvolá přidáním do seznamu zakázaných zabezpečeného spouštění UEFI (DBX) na zařízeních podporujících podporu. Tyto aktualizace budou programově vynuceny po instalaci aktualizací pro Windows do všech ovlivněných systémů bez možnosti zakázání.

Zpět na začátek

Položky protokolu událostí Windows související s aktualizací DB a DBX jsou podrobně popsány v článku KB5016061: Události aktualizace proměnných DB a DBX Secure Boot.

Události úspěchu související s použitím omezení rizik jsou uvedeny v následující tabulce.

Krok omezení rizik ID události Poznámky
Použití aktualizace databáze 1036 Certifikát PCA2023 byl přidán do databáze.
Aktualizace správce spouštění 1799 Byl použit PCA2023 podepsaný správce spouštění.
Použití aktualizace DBX 1037 Byla použita aktualizace DBX, která nedůvěřuje podpisovému certifikátu PCA2011.
Použití SVN 1042 DBX je aktualizován nejnovějším SVN, aby blokoval starší správce spouštění

Zpět na začátek

Nejčastější dotazy

  • Použil(a) jsem odvolání u svého zařízení a potřebuji zařízení přeinstalovat nebo obnovit. Proč nemůžu spustit zařízení pomocí média pro obnovení (disk CD/DVD, spuštění pomocí technologie PXE, USB flash disk)?

  • Moje zařízení používá více operačních systémů. Návody aktualizovat systém?
    Před použitím odvolání aktualizujte všechny operační systémy Windows pomocí aktualizací vydaných 9. července 2024 nebo později. Po použití odvolání možná nebudete moct spustit žádnou verzi Windows, která nebyla aktualizována alespoň na aktualizace vydané 9. července 2024. Postupujte podle pokynů v části Řešení potíží se spouštěním .

  • Jaké typy chybových zpráv při spouštění můžou souviset s posílením zabezpečení popsaným v tomto článku?
    Podívejte se do části Řešení potíží se spouštěním .

Zpět na začátek

Řešení potíží se spouštěním

Po použití všech tří omezení rizik se firmware zařízení nespustí pomocí správce spouštění podepsaného Windows Production PCA 2011. Chyby spouštění hlášené firmwarem jsou specifické pro jednotlivé zařízení. Další informace naleznete v části Postup obnovení .

Zpět na začátek

Postup obnovení

Pokud se při použití omezení rizik něco pokazí a nemůžete zařízení spustit nebo ho potřebujete spustit z externího média (například z flash disku nebo spuštění pomocí prostředí PXE), vyzkoušejte následující návrhy:

  1. Vypněte zabezpečené spouštění.

    Tento postup se u jednotlivých výrobců a modelů zařízení liší. Zadejte nabídku systému UEFI BIOS vašich zařízení, přejděte do nastavení zabezpečeného spouštění a vypněte ho. Podrobnosti o tomto procesu najdete v dokumentaci od výrobce zařízení. Další podrobnosti najdete v části Zakázání zabezpečeného spouštění.

  2. Obnovte klíče zabezpečeného spouštění na výchozí tovární nastavení.

    Pokud zařízení podporuje resetování klíčů zabezpečeného spouštění na výchozí tovární nastavení, proveďte tuto akci nyní.

    POZNÁMKA Někteří výrobci zařízení mají pro proměnné zabezpečeného spouštění k dispozici možnost Vymazat i Resetovat. V takovém případě by se měla použít možnost Resetovat. Cílem je vrátit proměnné zabezpečeného spouštění zpět na výchozí hodnoty výrobce.

    Zařízení by se mělo nyní spustit, ale mějte na paměti, že je zranitelné vůči malwaru boot-kit. Nezapomeňte dokončit krok 5 tohoto procesu obnovení, abyste znovu povolili zabezpečené spouštění.

  3. Pokuste se spustit systém Windows ze systémového disku.

    a. Přihlaste se do Windows.
    b. Spuštěním následujících příkazů z příkazového řádku správce obnovíte spouštěcí soubory ve spouštěcím oddílu systému EFI. Zadejte každý příkaz zvlášť a stiskněte klávesu Enter:

    Mountvol s: /s

    del s:\*.* /f /s /q

    bcdboot %systemroot% /s S:

    c. Spuštění BCDBoot vrátí "Spouštěcí soubory byly úspěšně vytvořeny." Po zobrazení této zprávy restartujte zařízení zpět do systému Windows.

  4. Pokud se pomocí kroku 3 zařízení úspěšně neobnoví, přeinstalujte Windows.

    a. Spusťte zařízení z existujícího média pro obnovení.
    b. Pokračujte v instalaci Windows pomocí média pro obnovení.
    c. Přihlaste se do Windows.
    d. Restartujte systém Windows a ověřte, že se na zařízení znovu spustí systém Windows.

  5. Znovu povolte zabezpečené spouštění a restartujte zařízení.

    Vstupte do nabídky rozhraní UEFI zařízení, přejděte do nastavení zabezpečeného spouštění a zapněte ho. Podrobnosti o tomto procesu najdete v dokumentaci od výrobce zařízení. Další informace najdete v části "Opětovné povolení zabezpečeného spouštění".

Zpět na začátek

Reference

Zpět na začátek

Změnový protokol

Datum změny Popis změny
Září 30, 2026
  • Přeformátovali jsme různé oddíly, aby se nahradilo více instancí NOTE.
  • Všechny instance z 8. července 2025 byly nahrazeny textem "nejnovější aktualizace zabezpečení Windows".
  • Byl přidán známý problém "Starší externí spouštěcí médium se nemusí spustit" do části Firmware v části Známé problémy.
  • Byl přidán řádek řešení "Microsoft koordinoval s Qualcomm řešení tohoto problému. Společnost Qualcomm poskytla výrobcům zařízení opravu známého problému "zařízení s procesorem Arm64" v části Známé problémy .
  • Bylo přidáno řešení známého problému "Systémy založené na čipu TPM 2.0" v části Známé problémy .
Června 10, 2026
2 června, 2026
  • Do tabulky protokolu událostí byla přidána událost s ID 1042.
2 dubna, 2026
  • V části "Pokyny pro nasazení zmírnění rizik":
    • Přeformuloval jsem krok 2 tak, aby pomocí příkazu PowerShellu ověřil, že byly aktualizovány certifikáty zabezpečeného spouštění 2023 a Správce spouštění.
1 dubna, 2026
  • V části "Pokyny pro nasazení zmírnění rizik":
    • Přeformulovali jsme krok 1, aby bylo jasné, že se to týká certifikátů zabezpečeného spouštění.
    • Přeformulovali jsme krok 1a, aby bylo jasné, že příkaz se spouští v příkazovém řádku PowerShellu.
    • Přeformuloval krok 2 na indikaci, že ověřujeme, že je správce spouštění podepsán.
    • Předchozí krok 2a byl odebrán, protože už neplatí:

      Nastavte klíč registru pro instalaci správce spouštění podepsaného "Windows UEFI CA 2023". To provedete tak, že otevřete okno příkazového řádku jako správce, zadáte každý z následujících příkazů samostatně a stisknete klávesu Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Října 21, 2025
  • Byla odebrána část "Spouštěcí médium".

    Zaváděcí médium

    Jakmile ve vašem prostředí začne fáze nasazení, bude důležité spustit spouštěcí médium.

    Pokyny pro aktualizaci spouštěcích médií budou doplněny budoucími aktualizacemi tohoto článku. V další části se dozvíte
8 září, 2025
  • Ze sekce "Známé problémy s firmwarem" byly odstraněny následující položky, protože byly vyřešeny:

    HP: Společnost HP identifikovala problém s instalací zmírnění rizik na počítačích pracovních stanic HP Z4G4 a v nadcházejících týdnech vydá aktualizovaný firmware (BIOS) Z4G4 UEFI. Aby byla zajištěna úspěšná instalace zmírnění rizik, bude blokována na stolních pracovních stanicích, dokud nebude aktualizace k dispozici. Před použitím tohoto omezení rizik by zákazníci měli vždy aktualizovat na nejnovější systém BIOS.
Července 10, 2025
  • Ve většině výskytů v tomto článku byla aktualizována data 9. července 2024 na 8. července 2025.
Června 24, 2025
  • Do kroku 1b v části Pokyny pro nasazení zmírnění rizik byla přidána následující poznámka:

    Poznámka Restartování může být vyžadováno, pokud je na zařízení povolená funkce Virtuální zabezpečený režim. To zahrnuje funkce, jako jsou Credential Guard, Device Guard a Windows Hello.
5 května, 2025
  • V kroku 1a v části Pokyny pro nasazení zmírnění rizik byla odebrána následující důležitá poznámka:

    DŮLEŽITÉ Než budete pokračovat ke krokům 2 a 3, nezapomeňte zařízení dvakrát restartovat, aby se dokončila instalace aktualizace.
  • Do kroku 1a v části Pokyny pro nasazení zmírnění rizik jsme přidali druhý příkaz:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Do kroku 3a v části "Pokyny pro nasazení zmírnění rizik" jsme přidali druhý příkaz:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • V části Pokyny pro nasazení zmírnění rizik byl odebrán následující krok (dříve krok 3b):

    Dvakrát restartujte zařízení a ověřte, že se zcela restartovalo.
  • Do kroku 2a v části "Aktualizace správce spouštění na zařízení" byl přidán druhý příkaz:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Byl odebrán následující krok (dříve krok 2b) v části "Aktualizace správce spouštění na zařízení":

    Zařízení dvakrát restartujte.
  • Přidán druhý příkaz do kroku 4a v části "Použít aktualizaci SVN na firmware":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Byl odstraněn následující krok (dříve krok 4b) v části "Použití aktualizace SVN na firmware":

    Zařízení dvakrát restartujte.
13 února, 2025
  • Krok 4a v části "Pokyny pro nasazení ke zmírnění rizik" se změnil z "Otevřete příkazový řádek správce a spusťte následující příkaz pro instalaci správce spouštění podepsaného certifikátem Windows UEFI CA 2023" na "Otevřete příkazový řádek správce správce a spusťte následující příkaz pro použití aktualizace SVN na firmware".
24 ledna, 2025
  • Byly aktualizovány informace o datu v části "Datum, které má být oznámeno – fáze vynucení".
9. července 2024
  • Byl aktualizován "Krok 2: Vyhodnocení změn" tak, aby bylo odebráno datum 9. července 2024.
  • Aktualizovali jsme všechny výskyty data 9. dubna 2024 na 9. července 2024 s výjimkou oddílu Načasování aktualizací.
  • Byla aktualizována část "spouštěcí médium" a nahrazena obsahem "Pokyny pro aktualizaci spouštěcích médií budou doplněny budoucími aktualizacemi."
  • Aktualizováno "9. července 2024 nebo později – začíná fáze nasazení" v části "Časování aktualizací".
  • Do části "Pokyny pro nasazení zmírnění rizik" byl přidán krok 4 "Použití aktualizace SVN na firmware".
9. dubna 2024
  • Rozsáhlé změny postupů, informací, pokynů a dat. Všimněte si, že některé předchozí změny byly odebrány v důsledku rozsáhlých změn provedených k tomuto datu.
16 prosince, 2023
  • Byla revidována data vydání pro třetí nasazení a vynucování v části "Načasování aktualizací".
15 května, 2023
  • Odebrání nepodporovaného operačního systému Windows 10 verze 21H1 z oddílu "Platí pro".
11 května, 2023
  • Do kroku 1 v části "Pokyny k nasazení" jsme přidali upozornění týkající se upgradu na systém Windows 11 verze 21H2 nebo 22H2 nebo na některé verze systému Windows 10.
10 května, 2023
  • Bylo objasněno, že média Windows ke stažení aktualizovaná nejnovějšími kumulativními Aktualizacemi budou brzy k dispozici.
  • Opravil se pravopis slova "Zakázáno".
9 května, 2023
  • Do oddílu "Platí pro" byly přidány další podporované verze.
  • Byl aktualizován krok 1 v části "Provedení akce".
  • Byl aktualizován krok 1 v části Pokyny k nasazení.
  • Opraveny příkazy v kroku 3a v části "Pokyny pro rozklad".
  • Bylo opraveno umístění bitových kopií rozhraní Hyper-V UEFI v části Řešení potíží se spouštěním.
27 června, 2023
  • Byla odebrána poznámka o aktualizaci z Windows 10 na novější verzi systému Windows 10, která používá balíček pro povolení v kroku 1: Instalace v části "Pokyny k nasazení".
11. července 2023
  • Byly aktualizovány instance data "9. května 2023" na "11. července 2023", "9. května 2023 a 11. července 2023" nebo na "9. května 2023 nebo později".
  • V části "Pokyny k nasazení" uvádíme, že všechny dynamické aktualizace SafeOS jsou nyní k dispozici pro aktualizaci oddílů WinRE. Kromě toho bylo odstraněno pole UPOZORNĚNÍ, protože problém je vyřešen vydáním dynamických aktualizací SafeOS.
  • V části "3. POUŽÍT odvolání", pokyny byly revidovány.
  • Do části "Chyby protokolu událostí Windows" je přidána událost s ID 276.
25 srpna, 2023
  • Aktualizovali jsme různé části kvůli formulaci a přidali informace o verzi z 11. července 2023 a budoucích verzích 2024.
  • Přeskupení části obsahu z oddílu "Předcházení problémům se spouštěcím médiem" do oddílu "Aktualizace spouštěcího média".
  • Oddíl "Načasování aktualizací" byl aktualizován o revidovaná data a informace o nasazení.

zpět na začátek