Käytetään kohteeseen
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Alkuperäinen julkaisupäivä: 13. helmikuuta 2025

KB-tunnus: 5053946

Johdanto

Tässä asiakirjassa kuvataan suojausten käyttöönotto julkistetun suojauksen suojausominaisuuden ohitusta vastaan, joka käyttää CVE-2023-24932 :n yritysympäristöissä jäljittämää BlackLotus UEFI -käynnistyspakettia.

Häiriöiden välttämiseksi Microsoft ei aio ottaa näitä lievennyksiä käyttöön yrityksissä, mutta antaa nämä ohjeet auttaakseen yrityksiä soveltamaan lievennyksiä itse. Näin yritykset voivat hallita käyttöönottosuunnitelmaa ja käyttöönoton ajoitusta.

Käytön aloittaminen

Olemme jakaneet käyttöönoton useisiin vaiheisiin, jotka voidaan saavuttaa organisaatiollesi sopivalla aikajanalla. Tutustu näihin vaiheisiin. Kun olet ymmärtänyt vaiheet hyvin, mieti, miten ne toimivat ympäristössäsi, ja valmistele yrityksellesi sopivat käyttöönottosuunnitelmat aikajanallasi.

Uuden Windows UEFI CA 2023 -varmenteen lisääminen ja Microsoft Windows Production PCA 2011 -varmenteen epäluottaminen edellyttää laitteen laiteohjelmistoyhteistyötä. Koska laitelaitteistoja ja laiteohjelmistoja on paljon, eikä Microsoft pysty testaamaan kaikkia yhdistelmiä, suosittelemme testaamaan edustavia laitteita ympäristössäsi ennen käyttöönottoa laajasti. Suosittelemme, että testaat vähintään yhden laitteen kustakin organisaatiossa käytettävästä tyypistä. Jotkin tunnetut laiteongelmat, jotka estävät nämä lievennykset, on dokumentoitu osana KB5025885: CVE-2023-24932:een liittyvien suojatun käynnistyksen muutosten Windowsin käynnistyksen hallinnan peruutusten hallinta. Jos havaitset laitteen laiteohjelmisto-ongelman, jota ei ole mainittu Tunnetut ongelmat -osassa, korjaa ongelma yhdessä alkuperäisen laitevalmistajan toimittajan kanssa.

Päivitä PCA2023 ja uuteen käynnistyksen hallintaan

  • Mitigation 1: Päivitettyjen varmennemääritysten asentaminen DB :hen Lisää uuden Windows UEFI CA 2023 -varmenteen UEFI Secure Boot Signature Database (DB) -tietokantaan. Lisäämällä tämän varmenteen DB:hen laitteen laiteohjelmisto luottaa tämän varmenteen allekirjoittamiin Microsoft Windowsin käynnistyssovelluksiin.

  • Lievennys 2: Päivitä laitteen käynnistyksen hallinta Käyttää uutta Windowsin käynnistyksen hallintaa, joka on allekirjoitettu uudella Windows UEFI CA 2023 -varmenteella.

Nämä lievennykset ovat tärkeitä Windowsin pitkän aikavälin huollettavuuden kannalta näissä laitteissa. Koska laiteohjelmiston Microsoft Windows Production PCA 2011 -varmenne vanhenee lokakuussa 2026, laitteilla on oltava uusi Windows UEFI CA 2023 -varmenne laiteohjelmistossa ennen vanhenemista tai laite ei voi enää vastaanottaa Windows-päivityksiä, jolloin se on haavoittuvassa suojaustilassa.

Päivitä käynnistystietoväline

Kun Lievennys 1 ja Mitigation 2 on otettu käyttöön laitteissasi, voit päivittää ympäristössäsi käyttämäsi käynnistystietovälineen. Käynnistystietovälineen päivittäminen tarkoittaa PCA2023 allekirjoitetun käynnistyksen hallintaa mediatiedostossa. Tämä sisältää verkkokäynnistyskuvien (kuten PxE ja HTTP), ISO-kuvien ja USB-asemien päivittämisen. Muussa tapauksessa laitteet, joissa on käytössä lievennyksiä, eivät käynnisty käynnistystietovälineestä, joka käyttää vanhempaa Windowsin käynnistyksen hallintaa ja 2011 CA:ta. ​​​​

Työkalut ja ohjeet kunkin käynnistystietovälinetyypin päivittämiseen ovat saatavilla täällä:

Mediatyyppi

Resurssi

ISO, USB-asemat ja niin edelleen

KB5053484: Windowsin käynnistystietovälineen päivittäminen käyttämään PCA2023 allekirjoitettua käynnistyksen hallintaa

PXE-käynnistyspalvelin

Myöhemmin toimitettavat asiakirjat

Epäluotettava PCA2011 ja suojatun versionumeron käyttäminen DBX:lle

  • Mitigation 3: Peruutuksen ottaminen käyttöön Ei luota Microsoft Windows Production PCA 2011 -varmenteeseen lisäämällä se laiteohjelmistoihin Secure Boot DBX. Tämä aiheuttaa sen, että laiteohjelmisto ei luota kaikkiin 2011 CA:n allekirjoittaneisiin käynnistyspäälliköihin ja mediatietovälineisiin, jotka ovat riippuvaisia 2011 CA:n allekirjoittamasta käynnistyksen hallinnasta.

  • Mitigation 4: Suojatun versionumeron päivityksen käyttäminen laiteohjelmistossa Käyttää SVN (Secure Version Number) -päivitystä laiteohjelmistojen suojatun käynnistyksen DBX:lle. Kun 2023-allekirjoitettu käynnistyksen hallinta käynnistyy, se suorittaa itsetarkistuksen vertaamalla laiteohjelmistoon tallennettua SVN:ää käynnistyksen hallintaan sisältyvään SVN:iin. Jos käynnistyksen hallinnan SVN on pienempi kuin laiteohjelmiston SVN, käynnistyksen hallintaa ei suoriteta. Tämä toiminto estää hyökkääjää peruuttamasta käynnistyksen hallintaa vanhaan, päivittämattomaan versioon. Käynnistyksen hallinnan tulevia suojauspäivityksiä varten SVN-koodia lisätään ja Mitigation 4 on otettava uudelleen käyttöön.

Lisätietoja

CVE-2023-24932

KB5025885: CVE-2023-24932:een liittyvien suojatun käynnistyksen muutosten Windows-käynnistyksen hallinnan peruutusten hallinta

KB5016061: Suojatun käynnistyksen DB- ja DBX-muuttujapäivitystapahtumat

KB5053484: Windowsin käynnistystietovälineen päivittäminen käyttämään PCA2023 allekirjoitettua käynnistyksen hallintaa

Tarvitsetko lisäohjeita?

Haluatko lisää vaihtoehtoja?

Tutustu tilausetuihin, selaa harjoituskursseja, opi suojaamaan laitteesi ja paljon muuta.