הדרכה לפריסה ארגונית עבור CVE-2023-24932

חל על
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

הערה

  • תאריך פרסום מקורי: פברואר 13, 2025
  • מזהה KB: 5053946

מבוא

מסמך זה מתאר את פריסת ההגנות מפני מעקף תכונת האבטחה של אתחול מאובטח שנחשף בפומבי המשתמש בערכת האתחול של BlackLotus UEFI במעקב על-ידי CVE-2023-24932 עבור סביבות ארגוניות.

כדי להימנע משיבושים, Microsoft אינה מתכננת לפרוס את צמצום הסיכונים בארגונים, אך היא מספקת הדרכה זו כדי לעזור לארגונים להחיל את צמצום הסיכונים בעצמם. הדבר מעניק לארגונים שליטה על תוכנית הפריסה ועל תזמון הפריסות.

תחילת העבודה


חילקנו את הפריסה לשלבים מרובים שניתן לבצע על ציר זמן שמתאים לארגון שלך. עליך להכיר שלבים אלה. לאחר הבנה מעמיקה של השלבים, עליך לשקול כיצד הם יעבדו בסביבה שלך ולהכין תוכניות פריסה שעובדות עבור הארגון שלך על ציר הזמן שלך.

הוספת אישור Windows UEFI CA 2023 החדש וחוסר האמון באישור Microsoft Windows Production PCA 2011 דורשים שיתוף פעולה מצד הקושחה של המכשיר. מאחר שישנו שילוב גדול של חומרת מכשיר וקושחה ול- Microsoft אין אפשרות לבדוק את כל השילובים, אנו ממליצים לבדוק מכשירים מייצגים בסביבה שלך לפני פריסה רחבה יותר. מומלץ לבדוק מכשיר אחד לפחות מכל סוג הנמצא בשימוש בארגון שלך. כמה בעיות ידועות במכשיר שיחסמו את צמצום הסיכונים האלה מתועדות כחלק KB5025885: כיצד לנהל ביטולים של Windows Boot Manager עבור שינויים ב- Secure Boot הקשורים ל- CVE-2023-24932. אם אתה מזהה בעיית קושחה של מכשיר שאינה מפורטת במקטע ' בעיות ידועות ', פנה לספק OEM כדי לטפל בבעיה.

עדכון ל- PCA2023 ולמנהל האתחול החדש


  • צמצום סיכונים 1: התקן את הגדרות האישור המעודכנות במסד הנתונים

    מוסיף את אישור Windows UEFI CA 2023 החדש למסד הנתונים של חתימת אתחול מאובטח (DB) של UEFI. על-ידי הוספת אישור זה למסד הנתונים, קושחת המכשיר תיתן אמון ביישומי האתחול של Microsoft Windows החתומים באמצעות אישור זה.

  • צמצום סיכונים 2: עדכן את מנהל האתחול במכשיר שלך

    החלת מנהל האתחול החדש של Windows שנחתם באמצעות האישור החדש של Windows UEFI CA 2023.

צמצום סיכונים אלה חשובים ליכולת השירות ארוכת הטווח של Windows במכשירים אלה. מאחר שתוקף אישור Microsoft Windows Production PCA 2011 בקושחה יפוג באוקטובר 2026, על המכשירים לכלול את אישור Windows UEFI CA 2023 החדש בקושחה לפני התפוגה, אחרת המכשיר לא יוכל עוד לקבל עדכוני Windows, מה שמציב אותו במצב אבטחה פגיע.

עדכון מדיה הניתנת לאתחול


לאחר החלת צמצום סיכונים 1 וצמצום סיכונים 2 על המכשירים שלך, תוכל לעדכן כל מדיה הניתנת לאתחול שבה אתה משתמש בסביבה שלך. עדכון המדיה הניתנת לאתחול פירושו החלת מנהל אתחול חתום של PCA2023 על המדיה. הדבר כולל עדכון של תמונות אתחול הרשת (כגון PxE ו- HTTP), תמונות ISO וכונני USB. אחרת, מכשירים שהוחלו עליהם צמצום הסיכונים לא יופעלו ממדיית אתחול המשתמשת במנהל האתחול הישן יותר של Windows וב- CA 2011.

כלים והדרכה כיצד לעדכן כל סוג של מדיה הניתנת לאתחול זמינים כאן:

סוג מדיה משאב
ISO, כונני USB וכן הלאה KB5053484: עדכון מדיה הניתנת לאתחול של Windows לשימוש במנהל אתחול החתום PCA2023
שרת אתחול PXE תיעוד שיסופק בהמשך

ביטול האמון PCA2011 והחלת מספר הגירסה המאובטחת על DBX


  • צמצום סיכונים 3: הפוך את הביטול לזמין

    מבטל את האמון באישור Microsoft Windows Production PCA 2011 על-ידי הוספתו לקושחה Secure Boot DBX. זה יגרום לקושחה לא לסמוך על כל מנהלי האתחול החתומים של CA 2011 וכל מדיה שמסתמכת על מנהל האתחול החתום של CA 2011.

  • צמצום סיכונים 4: החל את עדכון מספר הגירסה המאובטחת על הקושחה

    החלת העדכון Secure Version Number (SVN) על הקושחה Secure Boot DBX. כאשר מנהל אתחול חתום ב-2023 מתחיל לפעול, הוא מבצע בדיקה עצמית על ידי השוואת ה-SVN המאוחסן בקושחה עם ה-SVN המובנה במנהל האתחול. אם SVN של מנהל האתחול נמוך מה- SVN של הקושחה, מנהל האתחול לא יפעל. תכונה זו מונעת מתוקף להחזיר את מנהל האתחול לגירסה ישנה יותר ולא מעודכנת. עבור עדכוני אבטחה עתידיים למנהל האתחול, ה- SVN יתוגדל ויהיה צורך להחיל מחדש את צמצום סיכונים 4.

חומרי עזר

CVE-2023-24932

KB5025885: כיצד לנהל ביטולים של מנהל האתחול של Windows עבור שינויים ב-Secure Boot הקשורים ל-CVE-2023-24932

KB5016061: אירועי עדכון משתנים של DB ו- DBX של אתחול מאובטח

KB5053484: עדכון מדיה הניתנת לאתחול של Windows לשימוש במנהל אתחול החתום PCA2023

דוח שינויים
תאריך השינוי תיאור השינוי
יוני 10, 2026
  • עודכן הסעיף 'עדכון ל- PCA2023 ולמנהל האתחול החדש'