KB4457951: Οδηγίες των Windows για προστασία από ευπάθειες μη επιδιωκόμενης εκτέλεσης πλευρικού καναλιού

Ισχύει για
Windows Server 2019, all editions Windows 10, version 1809, all editions Windows Server version 1803 Windows Server 2016, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10 Windows Server 2012 R2 Windows RT 8.1 Windows 8.1 Windows Server 2012 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 7
Αρχείο καταγραφής αλλαγών
Ημερομηνία Περιγραφή αλλαγής
27 Οκτωβρίου 2023 Προστέθηκαν αναφορές στον Μετριασμό Β
17 Ιουλίου 2023 Προστέθηκαν πληροφορίες MMIO

Περίληψη

Η Microsoft γνωρίζει τις νέες παραλλαγές της κλάσης επίθεσης που είναι γνωστές ως ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού. Οι παραλλαγές ονομάζονται L1 Terminal Fault (L1TF) και Microarchitectural Data Sampling (MDS). Ένας εισβολέας που μπορεί να εκμεταλλευτεί με επιτυχία το L1TF ή το MDS ενδέχεται να μπορεί να διαβάσει προνομιακά δεδομένα πέρα από τα όρια αξιοπιστίας.

ΕΝΗΜΕΡΏΘΗΚΕ ΣΤΙΣ 14 Μαΐου 2019: Στις 14 Μαΐου 2019, η Intel δημοσίευσε πληροφορίες σχετικά με μια νέα υποκατηγορία ευπαθειών υποθετικής εκτέλεσης πλευρικού καναλιού, γνωστής ως δειγματοληψία μικροαρχιτεκτονικών δεδομένων. Τους έχουν εκχωρηθεί τα ακόλουθα CVE:

ΕΝΗΜΕΡΏΘΗΚΕ ΣΤΙΣ 12 ΝΟΕΜΒΡΊΟΥ 2019: Στις 12 Νοεμβρίου 2019, η Intel δημοσίευσε τεχνικές συμβουλές σχετικά με την ευπάθεια Intel® Transactional Synchronization Extensions (Intel® TSX) Transaction Asynchronous Abort που έχει εκχωρηθεί CVE-2019-11135. Η Microsoft έχει κυκλοφορήσει ενημερώσεις που αποσκοπούν στον μετριασμό αυτής της ευπάθειας. Λάβετε υπόψη τα εξής:

  • Από προεπιλογή, η προστασία του λειτουργικού συστήματος είναι ενεργοποιημένη για ορισμένες Windows Server εκδόσεις λειτουργικού συστήματος. Ανατρέξτε στο άρθρο της Γνωσιακής βάσης της Microsoft 4072698 για περισσότερες πληροφορίες.
  • Από προεπιλογή, η προστασία του λειτουργικού συστήματος είναι ενεργοποιημένη για όλες τις εκδόσεις λειτουργικού συστήματος υπολογιστή-πελάτη των Windows. Ανατρέξτε στο άρθρο της Γνωσιακής βάσης της Microsoft 4073119 για περισσότερες πληροφορίες.

Επισκόπηση ευπάθειας

Σε περιβάλλοντα στα οποία γίνεται κοινή χρήση πόρων, όπως οι κεντρικοί υπολογιστές λειτουργίας αναπαράστασης, ένας εισβολέας που μπορεί να εκτελέσει αυθαίρετο κώδικα σε μια εικονική μηχανή ενδέχεται να έχει πρόσβαση σε πληροφορίες από μια άλλη εικονική μηχανή ή από τον ίδιο τον κεντρικό υπολογιστή αναπαράστασης.

Οι φόρτοι εργασίας διακομιστή, όπως οι Υπηρεσίες απομακρυσμένης επιφάνειας εργασίας Windows Server (RDS) και πιο αποκλειστικοί ρόλοι, όπως οι ελεγκτές τομέα υπηρεσία καταλόγου Active Directory, βρίσκονται επίσης σε κίνδυνο. Οι εισβολείς που μπορούν να εκτελέσουν αυθαίρετο κώδικα (ανεξάρτητα από το επίπεδο προνομίων του) ενδέχεται να μπορούν να αποκτήσουν πρόσβαση σε μυστικά λειτουργικού συστήματος ή φόρτου εργασίας, όπως κλειδιά κρυπτογράφησης, κωδικούς πρόσβασης και άλλα ευαίσθητα δεδομένα.

Τα λειτουργικά συστήματα υπολογιστή-πελάτη Windows βρίσκονται επίσης σε κίνδυνο, ειδικά αν εκτελούν μη αξιόπιστο κώδικα, αξιοποιούν δυνατότητες ασφαλείας που βασίζονται σε λειτουργία αναπαράστασης, όπως το Windows Defender Credential Guard, ή αν χρησιμοποιούν Hyper-V για την εκτέλεση εικονικών μηχανών.

Σημείωση: Αυτές οι ευπάθειες επηρεάζουν μόνο τους επεξεργαστές Intel Core και τους επεξεργαστές Intel Xeon.

Επισκόπηση μετριασμού

Για την επίλυση αυτών των προβλημάτων, η Microsoft συνεργάζεται με την Intel για την ανάπτυξη μετριασμών και οδηγιών λογισμικού. Έχουν κυκλοφορήσει ενημερώσεις λογισμικού για τον μετριασμό των ευπαθειών. Για να λάβετε όλα τα διαθέσιμα μέτρα προστασίας, ενδέχεται να απαιτούνται ενημερώσεις που μπορεί επίσης να περιλαμβάνουν μικροκώδικα από OEM συσκευών.

Αυτό το άρθρο περιγράφει τον τρόπο μετριασμού των ακόλουθων ευπαθειών:

  • CVE-2018-3620 | Σφάλμα τερματικού L1 – OS, SMM
  • CVE-2018-3646 | Σφάλμα τερματικού L1 – VMM
  • CVE-2018-11091 | Δειγματοληψία μικροαρχιτεκτονικών δεδομένων Μνήμη χωρίς δυνατότητα προσωρινής αποθήκευσης (MDSUM)
  • CVE-2018-12126 | Δειγματοληψία δεδομένων buffer χώρου αποθήκευσης μικροαρχιτεκτονικής (MSBDS)
  • CVE-2018-12127 | Δειγματοληψία δεδομένων θύρας φορτίου μικροαρχιτεκτονικής (MLPDS)
  • CVE-2018-12130 | Δειγματοληψία δεδομένων buffer μικροαρχιτεκτονικής πλήρωσης (MFBDS)
  • CVE-2019-11135 | Ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows
  • CVE-2022-21123 | Ανάγνωση δεδομένων κοινόχρηστου buffer (SBDR)
  • CVE-2022-21125 | Δειγματοληψία δεδομένων κοινόχρηστου buffer (SBDS)
  • CVE-2022-21127 | Ειδική ενημέρωση δειγματοληψίας δεδομένων buffer καταχώρησης (ενημέρωση SRBDS)
  • CVE-2022-21166 | Καταχώρηση συσκευής Μερική εγγραφή (DRPW)

Για να μάθετε περισσότερα σχετικά με τις ευπάθειες, ανατρέξτε στις ακόλουθες προειδοποιήσεις ασφαλείας:

L1TF:ADV180018 | Οδηγίες της Microsoft για τον μετριασμό της παραλλαγής L1TF

MDS:ADV190013 | Οδηγίες της Microsoft για τον μετριασμό των ευπαθειών δειγματοληψίας μικροαρχιτεκτονικών δεδομένων

MMIO:ADV220002 | Οδηγίες της Microsoft σχετικά με τις ευπάθειες μη ενημερωμένων δεδομένων επεξεργαστή Intel MMIO

Ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows:CVE-2019-11135 | Ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows

Προσδιορισμός των μέτρων που απαιτούνται για τον μετριασμό της απειλής

Οι ακόλουθες ενότητες μπορούν να σας βοηθήσουν να προσδιορίσετε τα συστήματα που επηρεάζονται από τις ευπάθειες L1TF ή/και MDS, καθώς και να κατανοήσετε και να μετριάσετε τους κινδύνους.

Πιθανές επιπτώσεις στην απόδοση

Στις δοκιμές, η Microsoft έχει διαπιστώσει κάποια επίδραση στην απόδοση αυτών των μετριασμών, ανάλογα με τη ρύθμιση παραμέτρων του συστήματος και τις μετριασμοί που απαιτούνται.

Ορισμένοι πελάτες ενδέχεται να χρειαστεί να απενεργοποιήσουν την πολυνηματική επεξεργασία (γνωστή και ως ταυτόχρονη πολυνηματική επεξεργασία ή SMT) για να αντιμετωπίσουν πλήρως τον κίνδυνο από τα L1TF και MDS. Πρέπει να γνωρίζετε ότι η απενεργοποίηση της δυνατότητας hyper-threading μπορεί να προκαλέσει υποβάθμιση των επιδόσεων. Αυτή η κατάσταση ισχύει για πελάτες που χρησιμοποιούν τα ακόλουθα:

  • Εκδόσεις του Hyper-V που είναι παλαιότερες από το Windows Server 2016 ή Windows 10 έκδοση 1607 (Επετειακή ενημέρωση)
  • Δυνατότητες ασφαλείας που βασίζονται σε λειτουργία αναπαράστασης (VBS), όπως το Credential Guard και το Device Guard
  • Λογισμικό που επιτρέπει την εκτέλεση μη αξιόπιστου κώδικα (για παράδειγμα, ένας διακομιστής αυτοματισμού δομών ή ένα κοινόχρηστο περιβάλλον φιλοξενίας IIS)

Ο αντίκτυπος μπορεί να διαφέρει ανάλογα με το υλικό και τον φόρτο εργασίας που εκτελείται στο σύστημα. Η πιο συνηθισμένη ρύθμιση παραμέτρων συστήματος είναι να έχετε ενεργοποιημένη την υπερνηματική επεξεργασία. Επομένως, ο αντίκτυπος στην απόδοση περιορίζεται στον χρήστη ή τον διαχειριστή που λαμβάνει τα μέτρα για να απενεργοποιήσει το hyper-threading στο σύστημα.

Σημείωση: Για να προσδιορίσετε εάν το σύστημά σας χρησιμοποιεί δυνατότητες ασφαλείας με προστασία VBS, ακολουθήστε τα εξής βήματα:

  1. Στο μενού " Έναρξη ", πληκτρολογήστε MSINFO32.

    Σημείωση: Ανοίγει το παράθυρο " Πληροφορίες συστήματος ".

  2. Στο πλαίσιο Εύρεση του , πληκτρολογήστε ασφάλεια.

  3. Στο δεξιό παράθυρο, εντοπίστε τις δύο γραμμές που έχουν επιλεγεί στο στιγμιότυπο οθόνης και ελέγξτε τη στήλη Τιμή , για να δείτε εάν είναι ενεργοποιημένη η ασφάλεια που βασίζεται σε λειτουργία αναπαράστασης και ποιες υπηρεσίες ασφαλείας που βασίζονται σε λειτουργία αναπαράστασης εκτελούνται.
    παράθυρο

Ο προγραμματιστής πυρήνα Hyper-V μετριάζει τους φορείς επίθεσης L1TF και MDS εναντίον εικονικών μηχανών Hyper-V, ενώ εξακολουθεί να επιτρέπει την ενεργοποίηση του hyper-threading. Το βασικό χρονοδιάγραμμα είναι διαθέσιμο ξεκινώντας από το Windows Server 2016 και Windows 10 έκδοση 1607. Αυτό παρέχει ελάχιστες επιπτώσεις στις επιδόσεις των εικονικών μηχανών.

Ο βασικός προγραμματιστής δεν μετριάζει τους φορείς επίθεσης L1TF ή MDS έναντι χαρακτηριστικών ασφαλείας με προστασία VBS. Για περισσότερες πληροφορίες, ανατρέξτε στον μετριασμό C και στο ακόλουθο άρθρο ιστολογίου εικονικοποίησης:

https://aka.ms/hyperclear

Για λεπτομερείς πληροφορίες από την Intel σχετικά με τις επιπτώσεις στις επιδόσεις, επισκεφθείτε την ακόλουθη τοποθεσία web της Intel:

www.intel.com/securityfirst

Προσδιορισμός των επηρεαζόμενων συστημάτων και των απαιτούμενων μετριασμών

Το διάγραμμα ροής στην εικόνα 1 μπορεί να σας βοηθήσει να προσδιορίσετε τα επηρεαζόμενα συστήματα και να προσδιορίσετε το σωστό σύνολο ενεργειών.

Σημαντικό: Εάν χρησιμοποιείτε εικονικές μηχανές, πρέπει να εξετάσετε και να εφαρμόσετε το διάγραμμα ροής σε κεντρικούς υπολογιστές Hyper-V και σε κάθε επηρεαζόμενο επισκέπτη εικονικής μηχανής ξεχωριστά, επειδή οι μετριασμοί μπορεί να ισχύουν και για τα δύο. Συγκεκριμένα, για έναν κεντρικό υπολογιστή Hyper-V, τα βήματα του διαγράμματος ροής παρέχουν προστασία μεταξύ εικονικών μηχανών και προστασία εντός του κεντρικού υπολογιστή. Ωστόσο, η εφαρμογή αυτών των μετριασμών μόνο στον κεντρικό υπολογιστή Hyper-V δεν επαρκεί για την παροχή προστασίας εντός της εικονικής μηχανής. Για να παρέχετε προστασία εντός εικονικής μηχανής, πρέπει να εφαρμόσετε το διάγραμμα ροής σε κάθε εικονική μηχανή των Windows. Στις περισσότερες περιπτώσεις, αυτό σημαίνει ότι πρέπει να βεβαιωθείτε ότι τα κλειδιά μητρώου έχουν οριστεί στην εικονική μηχανή.

Καθώς περιηγείστε στο διάγραμμα ροής, θα συναντήσετε μπλε κύκλους με γράμματα που αντιστοιχούν σε μια ενέργεια ή μια σειρά ενεργειών που απαιτούνται για τον μετριασμό των φορέων επίθεσης L1TF που αφορούν ειδικά τις διαμορφώσεις του συστήματός σας. Πρέπει να εφαρμόζεται κάθε ενέργεια που συναντάτε. Όταν συναντάτε μια πράσινη γραμμή, υποδεικνύει μια ευθεία διαδρομή προς το τέλος και δεν υπάρχουν πρόσθετα βήματα μετριασμού.

Μια σύντομη επεξήγηση για κάθε μετριασμό με γράμματα περιλαμβάνεται στο υπόμνημα στα δεξιά. Λεπτομερείς επεξηγήσεις για κάθε μετριασμό που περιλαμβάνουν οδηγίες βήμα προς βήμα για εγκατάσταση και ρύθμιση παραμέτρων παρέχονται στην ενότητα "Μετριασμοί".

Διάγραμμα ροής

Μετριασμοί

Σημαντικό: Η ακόλουθη ενότητα περιγράφει μετριασμούς που πρέπει να εφαρμόζονται ΜΟΝΟ υπό τις συγκεκριμένες συνθήκες που καθορίζονται από το διάγραμμα ροής στο σχήμα 1 στην προηγούμενη ενότητα. ΜΗΝ εφαρμόσετε αυτούς τους μετριασμούς, εκτός εάν το διάγραμμα ροής υποδεικνύει ότι ο συγκεκριμένος μετριασμός είναι απαραίτητος.

Εκτός από τις ενημερώσεις λογισμικού και μικροκώδικα, ενδέχεται επίσης να απαιτηθούν μη αυτόματες αλλαγές ρύθμισης παραμέτρων για την ενεργοποίηση ορισμένων μέτρων προστασίας. Επιπλέον, συνιστούμε στους εταιρικούς πελάτες να εγγραφούν στο πρόγραμμα αλληλογραφίας ειδοποιήσεων ασφαλείας, προκειμένου να λαμβάνουν ειδοποιήσεις σχετικά με αλλαγές περιεχομένου. (Ανατρέξτε στο θέμα Ειδοποιήσεις τεχνικής ασφάλειας της Microsoft.)

Μετριασμός Α

Λήψη και εφαρμογή των πιο πρόσφατων ενημερώσεων των Windows

Εφαρμόζονται όλες οι διαθέσιμες ενημερώσεις λειτουργικού συστήματος των Windows, συμπεριλαμβανομένων των μηνιαίων ενημερώσεων ασφαλείας των Windows. Μπορείτε να δείτε τον πίνακα των επηρεαζόμενων προϊόντων στο Συμβουλευτικό δελτίο ασφάλειας της Microsoft | ADV 180018 για L1TF, Συμβουλευτικό δελτίο ασφάλειας | ADV 190013 για MDS, Συμβουλευτικό δελτίο ασφάλειας | ADV220002 για MMIO και ευπάθεια ασφαλείας | CVE-2019-11135 για την ευπάθεια αποκάλυψης πληροφοριών πυρήνα των Windows.

Μετριασμός Β

Λήψη και εφαρμογή των πιο πρόσφατων ενημερώσεων μικροκώδικα ή υλικολογισμικού

Εκτός από την εγκατάσταση των πιο πρόσφατων ενημερώσεων ασφαλείας των Windows, ενδέχεται επίσης να απαιτείται ενημέρωση μικροκώδικα επεξεργαστή ή υλικολογισμικού. Σας συνιστούμε να αποκτήσετε και να εφαρμόσετε την πιο πρόσφατη ενημέρωση μικροκώδικα, ανάλογα με τη συσκευή σας, από τον κατασκευαστή πρωτότυπου εξοπλισμού της συσκευής. Για περισσότερες πληροφορίες σχετικά με τις ενημερώσεις μικροκώδικα ή υλικολογισμικού, ανατρέξτε στις ακόλουθες αναφορές:

Σημείωση: Εάν χρησιμοποιείτε ένθετη λειτουργία αναπαράστασης (συμπεριλαμβανομένης της εκτέλεσης κοντέινερ Hyper-V σε εικονική μηχανή φιλοξενίας), πρέπει να εκθέσετε τις νέες διαστρεβλώσεις μικροκώδικα στη φιλοξενούμενη εικονική μηχανή. Αυτό μπορεί να απαιτεί αναβάθμιση της ρύθμισης παραμέτρων εικονικής μηχανής στην έκδοση 8. Η έκδοση 8 περιλαμβάνει τις διαφωτίσεις μικροκώδικα από προεπιλογή. Για περισσότερες πληροφορίες και τα απαραίτητα βήματα, ανατρέξτε στο ακόλουθο άρθρο Microsoft Docs άρθρο:

Εκτέλεση του Hyper-V σε μια εικονική μηχανή με ένθετη λειτουργία αναπαράστασης

Μετριασμός Γ

Πρέπει να απενεργοποιήσω την πολυνηματική επεξεργασία (HT);

Τα θέματα ευπάθειας L1TF και MDS δημιουργούν τον κίνδυνο ότι η εμπιστευτικότητα των εικονικών μηχανών Hyper-V και τα μυστικά που διατηρούνται από την ασφάλεια Microsoft Virtualization Based Security (VBS) θα μπορούσε να παραβιαστεί με τη χρήση μιας επίθεσης πλευρικού καναλιού. Όταν είναι ενεργοποιημένο το Hyper-Threading (HT), τα όρια ασφαλείας που παρέχονται από το Hyper-V και το VBS εξασθενούν.

Το Hyper-V core scheduler (διαθέσιμο από το Windows Server 2016 και Windows 10 έκδοση 1607) μετριάζει τους φορείς επίθεσης L1TF και MDS εναντίον εικονικών μηχανών Hyper-V, ενώ εξακολουθεί να Hyper-Threading επιτρέπει να παραμείνουν ενεργοποιημένοι. Αυτό παρέχει ελάχιστες επιπτώσεις στις επιδόσεις.

Ο προγραμματιστής πυρήνα Hyper-V δεν μετριάζει τους φορείς επίθεσης L1TF ή MDS σε χαρακτηριστικά ασφαλείας με προστασία VBS. Τα τρωτά σημεία L1TF και MDS εισάγουν τον κίνδυνο ότι η εμπιστευτικότητα των μυστικών VBS θα μπορούσε να τεθεί σε κίνδυνο μέσω μιας επίθεσης πλευρικού καναλιού όταν είναι ενεργοποιημένο το Hyper-Threading (HT), αποδυναμώνοντας το όριο ασφαλείας που παρέχεται από το VBS. Ακόμη και με αυτόν τον αυξημένο κίνδυνο, το VBS εξακολουθεί να παρέχει πολύτιμα οφέλη ασφάλειας και μετριάζει μια σειρά επιθέσεων με ενεργοποιημένο το HT. Ως εκ τούτου, συνιστούμε να συνεχίσετε να χρησιμοποιείτε το VBS σε συστήματα με δυνατότητα HT. Οι πελάτες που θέλουν να εξαλείψουν τον πιθανό κίνδυνο ευπαθειών L1TF και MDS σχετικά με την εμπιστευτικότητα της VBS θα πρέπει να εξετάσουν το ενδεχόμενο απενεργοποίησης της HT για να μετριάσουν αυτόν τον πρόσθετο κίνδυνο.

Οι πελάτες που θέλουν να εξαλείψουν τον κίνδυνο που ενέχουν οι ευπάθειες L1TF και MDS, είτε για την εμπιστευτικότητα των εκδόσεων Hyper-V που είναι παλαιότερες από το Windows Server 2016 είτε για τις δυνατότητες ασφαλείας VBS, πρέπει να σταθμίσουν την απόφαση και να εξετάσουν το ενδεχόμενο απενεργοποίησης του HT για να μετριάσουν τον κίνδυνο. Γενικά, η απόφαση αυτή μπορεί να βασίζεται στις ακόλουθες κατευθυντήριες γραμμές:

  • Για Windows 10 έκδοση 1607, Windows Server 2016 και τα πιο πρόσφατα συστήματα που δεν εκτελούν Hyper-V και δεν χρησιμοποιούν δυνατότητες ασφαλείας με προστασία VBS, οι πελάτες δεν πρέπει να απενεργοποιήσουν το HT.
  • Για Windows 10 έκδοση 1607, Windows Server 2016 και πιο πρόσφατα συστήματα που εκτελούν Hyper-V με το Core Scheduler, αλλά δεν χρησιμοποιούν δυνατότητες ασφαλείας με προστασία VBS, οι πελάτες δεν πρέπει να απενεργοποιήσουν το HT.
  • Για Windows 10 έκδοση 1511, Windows Server 2012 R2 και παλαιότερα συστήματα που εκτελούν Hyper-V, οι πελάτες πρέπει να εξετάσουν το ενδεχόμενο να απενεργοποιήσουν την HT για να μετριάσουν τον κίνδυνο.

Τα βήματα που απαιτούνται για την απενεργοποίηση του HT διαφέρουν από OEM σε OEM. Ωστόσο, συνήθως αποτελούν μέρος του BIOS ή των εργαλείων ρύθμισης παραμέτρων και υλικολογισμικού.

Η Microsoft εισήγαγε επίσης τη δυνατότητα απενεργοποίησης της τεχνολογίας Hyper-Threading μέσω μιας ρύθμισης λογισμικού εάν είναι δύσκολο ή αδύνατο να απενεργοποιήσετε το HT στο BIOS ή στα εργαλεία εγκατάστασης και διαμόρφωσης υλικολογισμικού. Η ρύθμιση λογισμικού για την απενεργοποίηση του HT είναι δευτερεύουσα στη ρύθμιση του BIOS ή του υλικολογισμικού σας και είναι απενεργοποιημένη από προεπιλογή (που σημαίνει ότι το HT θα ακολουθήσει τη ρύθμιση του BIOS ή του υλικολογισμικού). Για να μάθετε περισσότερα σχετικά με αυτήν τη ρύθμιση και τον τρόπο απενεργοποίησης του HT με χρήση του, ανατρέξτε στο ακόλουθο άρθρο:

4072698 Windows Server οδηγίες για την προστασία από ευπάθειες μη επιδιωκόμενης εκτέλεσης πλευρικού καναλιού

Όταν είναι δυνατόν, συνιστάται να απενεργοποιήσετε το HT στο BIOS ή το υλικολογισμικό σας για την ισχυρότερη εγγύηση ότι το HT είναι απενεργοποιημένο.

Σημείωση: Η απενεργοποίηση του hyperthreading θα μειώσει τους πυρήνες της CPU. Αυτό μπορεί να επηρεάσει χαρακτηριστικά που απαιτούν ελάχιστους πυρήνες CPU για να λειτουργήσουν. Για παράδειγμα, το Windows Defender Application Guard (WDAG).

Μετριασμός Δ

Ενεργοποιήστε το Hyper-V core scheduler και ορίστε τον αριθμό νημάτων υλικού VM ανά πυρήνα σε 2

Σημείωση: Αυτά τα βήματα μετριασμού ισχύουν μόνο για την έκδοση Windows Server 2016 και Windows 10 εκδόσεις πριν από την έκδοση 1809. Το βασικό χρονοδιάγραμμα είναι ενεργοποιημένο από προεπιλογή στις εκδόσεις Windows Server 2019 και Windows 10 έκδοση 1809.

Η χρήση του core scheduler είναι μια διαδικασία δύο σταδίων που απαιτεί να ενεργοποιήσετε πρώτα τον προγραμματιστή στον κεντρικό υπολογιστή Hyper-V και, στη συνέχεια, να διαμορφώσετε κάθε εικονική μηχανή για να την εκμεταλλευτείτε ρυθμίζοντας τον αριθμό νημάτων υλικού ανά πυρήνα σε δύο (2).

Το Hyper-V core scheduler που παρουσιάστηκε το Windows Server 2016 και Windows 10 έκδοση 1607 είναι μια νέα εναλλακτική λύση στην κλασική λογική του χρονοδιαγράμματος. Το βασικό χρονοδιάγραμμα προσφέρει μειωμένη μεταβλητότητα απόδοσης για φόρτους εργασίας μέσα σε εικονικές μηχανές που εκτελούνται σε έναν κεντρικό υπολογιστή Hyper-V με δυνατότητα HT.

Για μια λεπτομερή επεξήγηση του core scheduler του Hyper-V και τα βήματα για την ενεργοποίησή του, ανατρέξτε στο ακόλουθο άρθρο του Windows IT Pro Center:

Κατανόηση και χρήση των τύπων χρονοδιαγράμματος υπερεπόπτη Hyper-V

Για να ενεργοποιήσετε το χρονοδιάγραμμα πυρήνα Hyper-V στο Windows Server 2016 ή Windows 10, πληκτρολογήστε την ακόλουθη εντολή:

bcdedit /set HypervisorSchedulerType core

Στη συνέχεια, αποφασίστε αν θα ρυθμίσετε τον αριθμό νημάτων υλικού ανά πυρήνα μιας δεδομένης εικονικής μηχανής σε δύο (2). Εάν εκθέσετε το γεγονός ότι οι εικονικοί επεξεργαστές είναι υπερ-νηματικοί σε μια εικονική μηχανή επισκέπτη, ενεργοποιείτε τον προγραμματιστή στο λειτουργικό σύστημα VM, καθώς και τους φόρτους εργασίας VM, να χρησιμοποιούν το HT στον δικό τους προγραμματισμό εργασίας. Για να το κάνετε αυτό, πληκτρολογήστε την ακόλουθη εντολή PowerShell, στην οποία <VMName> είναι το όνομα της εικονικής μηχανής:

Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2

Μετριασμός Ε

Ενεργοποίηση μετριασμών για προειδοποιήσεις CVE-2017-5715, CVE-2017-5754 και CVE-2019-11135

Σημείωση: Αυτοί οι μετριασμοί είναι ενεργοποιημένοι από προεπιλογή στα λειτουργικά συστήματα προγράμματος-πελάτη Windows Server 2019 και Windows.

Για να ενεργοποιήσετε μετριασμούς για προειδοποιήσεις CVE-2017-5715, CVE-2017-5754 και CVE-2019-11135, χρησιμοποιήστε τις οδηγίες στα ακόλουθα άρθρα:

4072698 Windows Server οδηγίες για την προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού

4073119 Οδηγίες για επαγγελματίες IT στο πρόγραμμα-πελάτη των Windows για προστασία από ευπάθειες υποθετικής εκτέλεσης πλευρικού καναλιού

Σημείωση: Αυτοί οι μετριασμοί περιλαμβάνουν και ενεργοποιούν αυτόματα τον μετριασμό ασφαλών bit πλαισίου σελίδας για τον πυρήνα των Windows, καθώς και για τους μετριασμούς που περιγράφονται στο CVE-2018-3620. Για μια λεπτομερή επεξήγηση του μετριασμού των ασφαλών bit πλαισίου σελίδας, ανατρέξτε στο ακόλουθο άρθρο ιστολογίου έρευνας & άμυνας ασφάλειας:

Ανάλυση και μετριασμός του L1 Terminal Fault (L1TF)

Παραπομπές

Καθοδήγηση για τον μετριασμό των ευπαθειών υποθετικής εκτέλεσης πλευρικού καναλιού στο Azure

Αποποίηση ευθυνών για πληροφορίες τρίτων κατασκευαστών

Τα προϊόντα τρίτων κατασκευαστών που περιγράφονται σε αυτό το άρθρο κατασκευάζονται από εταιρείες ανεξάρτητες από τη Microsoft. Δεν παρέχουμε καμία εγγύηση, έμμεση ή άλλη, σχετικά με την απόδοση και την αξιοπιστία αυτών των προϊόντων.

Παρέχουμε στοιχεία επικοινωνίας τρίτων για να σας βοηθήσουμε να βρείτε τεχνική υποστήριξη. Αυτά τα στοιχεία επικοινωνίας μπορεί να αλλάξουν χωρίς προειδοποίηση. Δεν εγγυόμαστε την ακρίβεια αυτών των στοιχείων επικοινωνίας τρίτων.