סיכום
פגיעות אבטחה קיימת בערכות שבבים מסוימות של Trusted Platform Module (TPM). הפגיעות נחלשת את חוזק המפתח.
לקבלת מידע נוסף על הפגיעות, עבור אל ADV170012.
מידע נוסף
חשוב
מאחר שמפתחות כרטיס חכם וירטואלי (VSC) מאוחסנים רק ב- TPM, כל מכשיר שמשתמש ב- TPM מושפע פגיע.
בצע שלבים אלה כדי לצמצם את הפגיעות ב- TPM עבור VSC, כפי שמתואר במאמר האבטחה של Microsoft Advisory ADV170012, כאשר עדכון קושחה של TPM זמין ב- OEM שלך. Microsoft תעדכן מסמך זה כאשר צמצום סיכונים נוסף יהפוך לזמין.
אחזר מפתחות הצפנת התקן או BitLocker לפני התקנת עדכון הקושחה של TPM.
חשוב לאחזר תחילה את המפתחות. אם מתרחש כשל במהלך עדכון הקושחה של TPM, מפתח השחזור יידרש כדי להפעיל מחדש את המערכת שוב אם BitLocker אינו מושעה או אם הצפנת התקן פעילה.
אם BitLocker או הצפנת התקן מופעלים במכשיר, הקפד לאחזר את מפתח השחזור. להלן דוגמה לאופן הצגת מפתח השחזור של BitLocker והצפנת התקן עבור אמצעי אחסון יחיד. אם קיימות מחיצות דיסק קשיח מרובות, ייתכן שיש מפתח שחזור נפרד עבור כל מחיצה. הקפד לשמור את מפתח השחזור עבור אמצעי האחסון של מערכת ההפעלה (בדרך כלל C). אם אמצעי האחסון של מערכת ההפעלה מותקן אמצעי אחסון אחר, שנה את הפרמטר בהתאם.
הפעל את קובץ ה- Script הבא בשורת פקודה עם זכויות מנהל מערכת:
C:\Windows\system32>manage-bde -protectors -get c:
BitLocker Drive Encryption: Configuration Tool version 10.0.15063
Copyright (C) 2013 Microsoft Corporation. All rights reserved.
Volume C: []
All Key Protectors
TPM:
ID: {36B6DEE1-7B13-4A8F-876E-04735E8D3972}
PCR Validation Profile:
7, 11
(Uses Secure Boot for integrity validation)
Numerical Password:
ID: {6303FEBD-E4C0-4912-A331-4689B04E431A}
Password:
588214-228690-421003-079299-589270-595331-473407-0361
אם BitLocker או הצפנת התקן זמינים עבור אמצעי האחסון של מערכת ההפעלה, השעה אותו. להלן דוגמה להשעיית BitLocker או הצפנת התקן. (אם אמצעי האחסון של מערכת ההפעלה שלך מותקן אמצעי אחסון אחר, שנה את הפרמטר בהתאם).
הפעל את קובץ ה- Script הבא בשורת פקודה עם זכויות מנהל מערכת:
C:\Windows\system32>manage-bde -protectors c: -disable
BitLocker Drive Encryption: Configuration Tool version 10.0.15063
Copyright (C) 2013 Microsoft Corporation. All rights reserved.
Key protectors are disabled for volume C:.
הערה בגירסאות Windows 8, BitLocker והצפנת התקן מחדש באופן אוטומטי לאחר הפעלה מחדש אחת. לכן, ודא כי BitLocker והצפנת התקן מושעה מיד לפני התקנת עדכון הקושחה של TPM. במערכות Windows 7 וגירסאות קודמות, יש להפעיל שוב את BitLocker באופן ידני לאחר התקנת עדכון הקושחה.
התקן את עדכון הקושחה הרלוונטי כדי לעדכן את ה- TPM המושפע לפי הוראות ה- OEM
זהו העדכון שפורסם על-ידי יצרן הציוד המקורי כדי לטפל בפגיעות ב- TPM. עיין בשלב 4: "החלת עדכוני קושחה ישימים", ב- האבטחה של Microsoft Advisory ADV170012 לקבלת מידע אודות השגת עדכון ה- TPM של יצרן הציוד המקורי.
מחיקה ורישום מחדש של VSC
לאחר החלת עדכון הקושחה של TPM, יש למחוק את המקשים החלשים. מומלץ להשתמש בכלי ניהול המסופקים על-ידי שותפי VSC (כגון Intercede) כדי למחוק את VSC הקיים להירשם מחדש.