תוכנית צמצום סיכונים של כרטיס חכם וירטואלי עבור פגיעות ב- TPM

חל על
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

סיכום

פגיעות אבטחה קיימת בערכות שבבים מסוימות של Trusted Platform Module (TPM). הפגיעות נחלשת את חוזק המפתח.

לקבלת מידע נוסף על הפגיעות, עבור אל ADV170012.

מידע נוסף

חשוב

מאחר שמפתחות כרטיס חכם וירטואלי (VSC) מאוחסנים רק ב- TPM, כל מכשיר שמשתמש ב- TPM מושפע פגיע.

בצע שלבים אלה כדי לצמצם את הפגיעות ב- TPM עבור VSC, כפי שמתואר במאמר האבטחה של Microsoft Advisory ADV170012, כאשר עדכון קושחה של TPM זמין ב- OEM שלך.  Microsoft תעדכן מסמך זה כאשר צמצום סיכונים נוסף יהפוך לזמין.

אחזר מפתחות הצפנת התקן או BitLocker לפני התקנת עדכון הקושחה של TPM.

חשוב לאחזר תחילה את המפתחות. אם מתרחש כשל במהלך עדכון הקושחה של TPM, מפתח השחזור יידרש כדי להפעיל מחדש את המערכת שוב אם BitLocker אינו מושעה או אם הצפנת התקן פעילה.

אם BitLocker או הצפנת התקן מופעלים במכשיר, הקפד לאחזר את מפתח השחזור. להלן דוגמה לאופן הצגת מפתח השחזור של BitLocker והצפנת התקן עבור אמצעי אחסון יחיד. אם קיימות מחיצות דיסק קשיח מרובות, ייתכן שיש מפתח שחזור נפרד עבור כל מחיצה. הקפד לשמור את מפתח השחזור עבור אמצעי האחסון של מערכת ההפעלה (בדרך כלל C).  אם אמצעי האחסון של מערכת ההפעלה מותקן אמצעי אחסון אחר, שנה את הפרמטר בהתאם.

הפעל את קובץ ה- Script הבא בשורת פקודה עם זכויות מנהל מערכת:

C:\Windows\system32>manage-bde -protectors -get c:

BitLocker Drive Encryption: Configuration Tool version 10.0.15063

Copyright (C) 2013 Microsoft Corporation. All rights reserved.

Volume C: []

All Key Protectors

TPM:

ID: {36B6DEE1-7B13-4A8F-876E-04735E8D3972}

PCR Validation Profile:

7, 11

(Uses Secure Boot for integrity validation)

Numerical Password:

ID: {6303FEBD-E4C0-4912-A331-4689B04E431A}

Password:

588214-228690-421003-079299-589270-595331-473407-0361

אם BitLocker או הצפנת התקן זמינים עבור אמצעי האחסון של מערכת ההפעלה, השעה אותו. להלן דוגמה להשעיית BitLocker או הצפנת התקן.  (אם אמצעי האחסון של מערכת ההפעלה שלך מותקן אמצעי אחסון אחר, שנה את הפרמטר בהתאם).

הפעל את קובץ ה- Script הבא בשורת פקודה עם זכויות מנהל מערכת:

C:\Windows\system32>manage-bde -protectors c: -disable

BitLocker Drive Encryption: Configuration Tool version 10.0.15063

Copyright (C) 2013 Microsoft Corporation. All rights reserved.

Key protectors are disabled for volume C:.

         הערה בגירסאות Windows 8, BitLocker והצפנת התקן מחדש באופן אוטומטי לאחר הפעלה מחדש אחת. לכן, ודא כי BitLocker והצפנת התקן מושעה מיד לפני התקנת עדכון הקושחה של TPM. במערכות Windows 7 וגירסאות קודמות, יש להפעיל שוב את BitLocker באופן ידני לאחר התקנת עדכון הקושחה.

התקן את עדכון הקושחה הרלוונטי כדי לעדכן את ה- TPM המושפע לפי הוראות ה- OEM

זהו העדכון שפורסם על-ידי יצרן הציוד המקורי כדי לטפל בפגיעות ב- TPM. עיין בשלב 4: "החלת עדכוני קושחה ישימים", ב- האבטחה של Microsoft Advisory ADV170012 לקבלת מידע אודות השגת עדכון ה- TPM של יצרן הציוד המקורי.

מחיקה ורישום מחדש של VSC

לאחר החלת עדכון הקושחה של TPM, יש למחוק את המקשים החלשים. מומלץ להשתמש בכלי ניהול המסופקים על-ידי שותפי VSC (כגון Intercede) כדי למחוק את VSC הקיים להירשם מחדש.