תוכנית צמצום הסיכונים של BitLocker עבור פגיעות ב- TPM

חל על
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

סיכום

בערכות שבבים מסוימות של Trusted Platform Module (TPM) קיימת פגיעות אבטחה מסוימת. הפגיעות מחלישה את כוח המפתח.

מאמר זה עוזר לזהות ולתקן בעיות במכשירים מוגנים באמצעות BitLocker המושפעות מהפגיעות המתוארת בעלון יידוע האבטחה של Microsoft ADV170012.

מידע נוסף

סקירה כללית

מסמך זה מתאר כיצד לתקן את השפעת הפגיעות במגינים מבוססי TPM של BitLocker.

יש לסקור את ההשפעה על שיטות אחרות של מגן BitLocker בהתבסס על אופן ההגנה על הסודות הרלוונטיים. לדוגמה, אם מפתח חיצוני לביטול הנעילה של BitLocker מוגן בפני ה- TPM, עיין בבעיה המינורית כדי לנתח את ההשפעה. תיקון ההשפעות הללו של הפגיעות אינו נמצא בהיקף של מסמך זה.

כיצד לזהות השפעה

BitLocker משתמש בפעולות חותם וביטול אטימות של TPM יחד עם מפתח בסיס האחסון כדי להגן על סודות BitLocker באמצעי האחסון של מערכת ההפעלה.  הפגיעות משפיעה על פעולות האיטום וביטול האיטום ב- TPM 1.2, אך היא אינה משפיעה על הפעולות ב- TPM 2.0.

כאשר מגן מבוסס-TPM משמש להגנה על אמצעי האחסון של מערכת ההפעלה, אבטחת ההגנה של BitLocker מושפעת רק אם גרסת הקושחה של TPM היא 1.2.

כדי לזהות את גירסאות TPM ו- TPM המושפעות, ראה "2. קבע מכשירים בארגון שלך המושפעים" תחת "פעולות מומלצות" בעלון האבטחה של Microsoft ADV170012.

כדי לבדוק את מצב BitLocker, הפעל את "manage-bde -status <OS volume letter:>" בשורת פקודה כמנהל המערכת של המחשב.

איור 1 פלט לדוגמה של אמצעי אחסון של מערכת הפעלה המוגן הן על ידי מגן TPM והן על ידי מגן RecoveryPassword

איור 1 פלט לדוגמה של אמצעי אחסון של מערכת הפעלה המוגן על-ידי מגן TPM ומגן סיסמת שחזור. (הצפנת התקן אינה מושפעת מפגיעות TPM זו.)

תקן פגיעות של BitLocker לאחר עדכון קושחה

בצע את השלבים הבאים כדי לתקן את הפגיעות:

  1. השעיית הגנת BitLocker: הפעל את "manage-bde -protectors <מכתב עוצמת הקול של מערכת ההפעלה:> –השבת" כמנהל המערכת של המחשב.
  2. נקה את ה- TPM. לקבלת הוראות, ראה "6. נקה את TPM" תחת 'פעולות מומלצות' בעלון אבטחה של Microsoft ADV170012.
  3. הגנת BitLocker מתחדשת באופן אוטומטי לאחר הפעלה מחדש עבור Windows 8 וגירסאות מתקדמות יותר של Windows. עבור Windows 7, הפעל את "manage-bde -protectors <OS volume letter:> –enable" כמנהל מערכת של המחשב כדי לחדש את הגנת BitLocker.

הדף הבא מספק חומר עזר מלא בנושא שורת פקודה עבור manage-bde.exe:

https://technet.microsoft.com/en-us/library/ff829849(v=ws.11).aspx