יומן רישום שינויים
| תאריך | תיאור השינוי |
|---|---|
| אוקטובר 27, 2023 | הוספת הפניות לצמצום ב' |
| יולי 17, 2023 | הוספת פרטי MMIO |
Summary
Microsoft מודעת לוריאציות חדשות של סוג ההתקפה הידועות כפגיעויות ערוץ צדדי של ביצוע ספקולטיבי. הגרסאות נקראות L1 Terminal Fault (L1TF) ו- Microarchitectural Data Sampling (MDS). תוקף שיכול לנצל בהצלחה את L1TF או MDS עשוי להיות מסוגל לקרוא נתונים מיוחסים מעבר לגבולות אמון.
עודכן ב-14 במאי, 2019: ב- 14 במאי 2019, Intel פרסמה מידע על מחלקת משנה חדשה של פגיעויות ערוץ צדדי של ביצוע ספקולטיבי הידועות כדגימת נתונים של מיקרו-ארכיטקטורים. הוקצו להם ה-CVEs הבאים:
- CVE-2018-11091 | דגימת נתונים מיקרו-ארכיטקטונית זיכרון לא ניתן למטמון (MDSUM)
- CVE-2018-12126 | Microarchitectural Store Buffer Data Sampling (MSBDS)
- CVE-2018-12127 | דגימת נתוני מילוי של מאגר מילוי מיקרו-ארכיטקטוני (MFBDS)
- CVE-2018-12130 | דגימת נתוני יציאת עומס מיקרו-ארכיטקטונית (MLPDS)
עודכן ב-12 בנובמבר, 2019: ב-12 בנובמבר 2019, Intel פרסמה מדריך טכני בנוגע לפגיעות הפסקת אסנכרוני של Intel® Transactional Synchronization Extensions (Intel® TSX) שהוקצתה לה CVE-2019-11135. Microsoft פרסמה עדכונים כדי לסייע בהפחתת הפגיעות הזו. שים לב לדברים הבאים:
- כברירת מחדל, הגנות על מערכות ההפעלה מופעלות במהדורות מסוימות של מערכת ההפעלה Windows Server. עיין במאמר Microsoft Knowledge Base 4072698 לקבלת מידע נוסף.
- כברירת מחדל, הגנות על מערכות ההפעלה מופעלות בכל המהדורות של מערכת ההפעלה Windows Client. עיין במאמר Microsoft Knowledge Base 4073119 לקבלת מידע נוסף.
מבט כולל על פגיעויות
בסביבות בהן משותפים משאבים, כגון מארחי וירטואליזציה, תוקף שיכול להריץ קוד שרירותי במכונה וירטואלית אחת עשוי להיות מסוגל לגשת למידע ממכונה וירטואלית אחרת או ממארח הווירטואליזציה עצמו.
עומסי עבודה של שרתים, כגון שירותי שולחן עבודה מרוחק (RDS) של Windows Server ותפקידים ייעודיים יותר, כגון בקרי תחום של Active Directory, נמצאים גם הם בסיכון. תוקפים שיכולים להפעיל קוד שרירותי (ללא קשר לרמת ההרשאה שלו) עשויים לגשת לסודות מערכת ההפעלה או עומס עבודה כגון מפתחות הצפנה, סיסמאות ונתונים רגישים אחרים.
מערכות הפעלה של לקוח Windows נמצאות גם הן בסיכון, במיוחד אם הן מפעילות קוד לא מהימן, ממנפות תכונות אבטחה מבוססות וירטואליזציה כגון Windows Defender Credential Guard, או משתמשות ב- Hyper-V כדי להפעיל מחשבים וירטואליים.
הערה: פגיעויות אלה משפיעות על מעבדי Intel Core ומעבדי Intel Xeon בלבד.
מבט כולל על צמצום הסיכון
כדי לפתור בעיות אלה, Microsoft עובדת יחד עם Intel כדי לפתח הדרכה ולצמצום סיכונים של התוכנה. הופצו עדכוני תוכנה שנועדו לסייע בהפחתת הפגיעויות. כדי להשיג את כל ההגנות הזמינות, ייתכן שיידרשו עדכונים שעשויים לכלול גם מיקרו-קוד מיצרני ציוד מקורי של מכשירים.
מאמר זה מתאר כיצד לצמצם את הפגיעויות הבאות:
- CVE-2018-3620 | תקלת מסוף L1 - מערכת הפעלה, SMM
- CVE-2018-3646 | תקלת מסוף L1 - VMM
- CVE-2018-11091 | דגימת נתונים מיקרו-ארכיטקטונית זיכרון לא ניתן למטמון (MDSUM)
- CVE-2018-12126 | Microarchitectural Store Buffer Data Sampling (MSBDS)
- CVE-2018-12127 | דגימת נתוני יציאת עומס מיקרו-ארכיטקטונית (MLPDS)
- CVE-2018-12130 | דגימת נתוני מילוי של מאגר מילוי מיקרו-ארכיטקטוני (MFBDS)
- CVE-2019-11135 | פגיעות של גילוי מידע אודות הליבה של Windows
- CVE-2022-21123 | קריאת נתוני מאגר משותף (SBDR)
- CVE-2022-21125 | Shared Buffer Data Sampling (SBDS)
- CVE-2022-21127 | עדכון מיוחד של דגימת נתוני מאגר רישום (עדכון SRBDS)
- CVE-2022-21166 | כתיבה חלקית של פנקס התקנים (DRPW)
לקבלת מידע נוסף על הפגיעויות, עיין בהודעות הבאות בנושאי אבטחה:
L1TF:ADV180018 | הדרכה של Microsoft להפחתת וריאנט L1TF
MDS:ADV190013 | הדרכה של Microsoft לצמצום פגיעויות של דגימת נתונים במיקרו-ארכיטקטורה
MMIO:ADV220002 | הדרכה של Microsoft בנושא פגיעויות נתונים ישנים של מעבד Intel MMIO
פגיעות של גילוי מידע אודות ליבת Windows:CVE-2019-11135 | פגיעות של גילוי מידע אודות הליבה של Windows
קביעת הפעולות הנחוצות להפחתת האיום
הסעיפים הבאים יכולים לעזור לך לזהות מערכות המושפעות מהפגיעויות L1TF ו/או MDS, וגם לעזור לך להבין ולהפחית את הסיכונים.
השפעה פוטנציאלית על הביצועים
בבדיקות, Microsoft ראתה השפעה מסוימת על הביצועים של צמצום סיכונים אלה, בהתאם לתצורת המערכת ואילו צמצום סיכונים נדרשים.
ייתכן שלקוחות מסוימים יצטרכו להפוך ללא זמינה את hyper-threading (המכונה גם ריבוי הליכי משנה בו-זמנית או SMT) כדי לטפל באופן מלא בסיכון מ- L1TF ו- MDS. שים לב שהפיכת היפר-הליכי משנה ללא זמינים עלולה לגרום לפגיעה בביצועים. מצב זה חל על לקוחות שמשתמשים באמצעים הבאים:
- גירסאות של Hyper-V הקודמות ל- Windows Server 2016 או ל- Windows 10 גירסה 1607 (עדכון יום השנה)
- תכונות אבטחה מבוססות וירטואליזציה (VBS), כגון Credential Guard ו- Device Guard
- תוכנה המאפשרת הפעלה של קוד לא מהימן (לדוגמה, שרת אוטומציה של בנייה או סביבת אירוח IIS משותפת)
ההשפעה עשויה להשתנות בהתאם לחומרה ולעומסי העבודה הפועלים במערכת. תצורת המערכת הנפוצה ביותר היא לאפשר שימוש בהליכי יתר של הליכי משנה (hyper-threading). לכן, ההשפעה על הביצועים מוגבלת למשתמש או למנהל המערכת שמבצע את הפעולה להפיכת היפר-הליכי משנה ללא זמינים במערכת.
הערה: כדי לקבוע אם המערכת שלך משתמשת בתכונות אבטחה המוגנות מפני VBS, בצע שלבים אלה:
בתפריט התחלה , הקלד MSINFO32.
הערה: החלון 'מידע מערכת ' נפתח.
בתיבה חפש את , הקלד security.
בחלונית השמאלית, אתר את שתי השורות שנבחרו בצילום המסך ובדוק את העמודה ' ערך ' כדי לראות אם אבטחה מבוססת וירטואליזציה זמינה ואילו שירותי אבטחה מבוססי וירטואליזציה פועלים.
מתזמן הליבה של Hyper-V מפחית את וקטורי ההתקפה של L1TF ו-MDS נגד מכונות וירטואליות של Hyper-V ועדיין מאפשר להשגת יתר על ההליכים. מתזמן הליבה זמין החל מ- Windows Server 2016 ו- Windows 10 גירסה 1607. הדבר מספק השפעה מינימלית על הביצועים של המחשבים הווירטואליים.
מתזמן הליבה אינו מפחית את וקטורי ההתקפה של L1TF או MDS כנגד תכונות אבטחה המוגנות על ידי VBS. לקבלת מידע נוסף, עיין ב'צמצום סיכון' ובמאמר הבא בבלוג הווירטואליזציה:
לקבלת מידע מפורט מ- Intel על ההשפעה על הביצועים, עבור לאתר האינטרנט הבא של Intel:
זיהוי מערכות מושפעות וצמצום סיכונים נדרש
תרשים הזרימה באיור 1 יכול לעזור לך לזהות מערכות מושפעות ולקבוע את קבוצת הפעולות הנכונה.
חשוב: אם אתה משתמש במחשבים וירטואליים, עליך לשקול ולהחיל את תרשים הזרימה על מארחי Hyper-V ועל כל אורח VM מושפע בנפרד מאחר שצמצום סיכונים עשוי לחול על שניהם. באופן ספציפי, עבור מארח Hyper-V, שלבי תרשים הזרימה מספקים הגנות בין-VM והגנות בתוך המארח. עם זאת, החלת צמצום סיכונים אלה רק על מארח Hyper-V אינה מספיקה כדי לספק הגנה תוך-VM. כדי לספק הגנה תוך-VM, עליך להחיל את תרשים הזרימה על כל מחשב וירטואלי של Windows. ברוב המקרים, משמעות הדבר היא לוודא שמפתחות הרישום מוגדרים ב- VM.
כאשר אתה מנווט בתרשים הזרימה, תיתקל בעיגולים כחולים עם אותיות הממופים לפעולה או לסדרה של פעולות הנדרשות כדי להפחית וקטורי התקפת L1TF הספציפיים לתצורות המערכת שלך. עליך להחיל כל פעולה שאתה נתקל בה. כאשר אתה נתקל בקו ירוק, הוא מציין נתיב ישיר לסוף ואין שלבי צמצום נוספים של הסיכון.
הסבר קצר של כל צמצום סיכונים באותיות כלול במקרא משמאל. הסברים מפורטים עבור כל צמצום סיכונים הכוללים הוראות התקנה וקביעת תצורה שלב אחר שלב מסופקים בסעיף 'צמצום סיכונים'.
הקלות
חשוב: הסעיף הבא מתאר צמצום סיכונים שיש להחיל רק בתנאים הספציפיים שנקבעו על-ידי תרשים הזרימה באיור 1 בסעיף הקודם. אל תחיל צמצום סיכונים אלה אלא אם תרשים הזרימה מציין שהצמצום הסיכונים הספציפי נחוץ.
בנוסף לעדכוני תוכנה ומיקרו-קוד, ייתכן שיידרשו גם שינויי תצורה ידניים כדי לאפשר הגנות מסוימות. כמו כן, אנו ממליצים ללקוחות ארגוניים להירשם למשלוח הודעות האבטחה כדי לקבל התראות על שינויי תוכן. (ראה הודעות אבטחה טכניות של Microsoft.)
הקלה א'
השגה והחלה של העדכונים האחרונים של Windows
החל את כל העדכונים הזמינים למערכת ההפעלה Windows, כולל עדכוני האבטחה החודשיים של Windows. ניתן לראות את טבלת המוצרים המושפעים בעלון האבטחה: Microsoft | ADV 180018 עבור L1TF, ייעוץ אבטחה | ADV 190013 עבור MDS, ייעוץ אבטחה | ADV220002 עבור MMIO ופגיעות אבטחה | CVE-2019-11135 עבור הפגיעות של גילוי מידע אודות הליבה של Windows.
הקלה ב'
השג והחל את עדכוני המיקרו-קוד או הקושחה האחרונים
בנוסף להתקנת עדכוני האבטחה האחרונים של Windows, ייתכן שיידרש גם מיקרו-קוד של מעבד או עדכון קושחה. אנו ממליצים להשיג ולהחיל את עדכון המיקרו-קוד האחרון לפי הצורך עבור המכשיר שלך מיצרן הציוד המקורי של המכשיר. לקבלת מידע נוסף אודות עדכוני מיקרו-קוד או קושחה, עיין בחומר העזר הבא:
- KB4093836: סיכום של מיקרו-קוד של Intel עדכונים
- הפגת המסתורין של עדכונים למיקרו-קוד עבור מאמר קהילה של מעבדי Intel ו-AMD
- עצות מרכז אבטחת המוצר של Intel
- אבטחת מוצר של AMD
הערה: אם אתה משתמש בווירטואליזציה מקוננת (כולל הפעלת גורמים מכילים של Hyper-V במחשבים וירטואליים של אורח), עליך לחשוף את הארות המיקרו-קוד החדשות למחשב הווירטואלי האורח. תהליך זה עשוי לדרוש שדרוג של תצורת ה- VM לגירסה 8. גרסה 8 כוללת את הארות המיקרו-קוד כברירת מחדל. לקבלת מידע נוסף ועל השלבים הדרושים, עיין במאמר הבא במאמר של Microsoft Docs:
הפעל את Hyper-V במחשב וירטואלי באמצעות וירטואליזציה מקוננת
הקלה ג'
האם עליי להשבית hyper-threading (HT)?
פגיעויות L1TF ו-MDS מציגות סיכון שהסודיות של מכונות וירטואליות Hyper-V והסודות הנשמרים על ידי אבטחה מבוססת וירטואליזציה של מיקרוסופט (VBS) עלולים להיפגע על ידי שימוש בהתקפת ערוץ צדדי. כאשר Hyper-Threading (HT) זמין, גבולות האבטחה שמספקים Hyper-V ו- VBS נחלשים.
מתזמן הליבה של Hyper-V (זמין החל מ-Windows Server 2016 וגרסה Windows 10 1607) מפחית את וקטורי ההתקפה של L1TF ו-MDS נגד מכונות וירטואליות של Hyper-V תוך מתן אפשרות Hyper-Threading להישאר מופעל. הדבר מספק השפעה מינימלית על הביצועים.
מתזמן הליבה של Hyper-V אינו מפחית את וקטורי ההתקפה של L1TF או MDS כנגד תכונות אבטחה המוגנות על-ידי VBS. פגיעויות L1TF ו-MDS מציגות סיכון שהסודיות של סודות VBS עלולה להיפגע באמצעות מתקפת ערוץ צדדי כאשר Hyper-Threading (HT) מופעל, מה שמחליש את גבול האבטחה המסופק על ידי VBS. למרות סיכון מוגבר זה, VBS עדיין מספק יתרונות אבטחה יקרי ערך ומצמצם מגוון התקפות כאשר HT זמין. לפיכך, מומלץ להמשיך להשתמש ב- VBS במערכות התומכות ב- HT. לקוחות שרוצים לבטל את הסיכון הפוטנציאלי של פגיעויות L1TF ו-MDS בסודיות של VBS צריכים לשקול להשבית את HT כדי להפחית את הסיכון הנוסף הזה.
לקוחות שרוצים למנוע את הסיכון שמציבות פגיעויות L1TF ו-MDS, בין אם לסודיות של גרסאות Hyper-V קודמות ל-Windows Server 2016 או ליכולות האבטחה של VBS, חייבים לשקול את ההחלטה ולשקול להשבית את HT כדי להפחית את הסיכון. באופן כללי, החלטה זו יכולה להתבסס על ההנחיות הבאות:
- עבור Windows 10 גירסה 1607, Windows Server 2016 ומערכות עדכניות יותר שאינן משתמשות ב- Hyper-V ואינן משתמשות בתכונות אבטחה המוגנות באמצעות VBS, הלקוחות לא צריכים להפוך את HT ללא זמין.
- עבור Windows 10 גירסה 1607, Windows Server 2016 ומערכות עדכניות יותר המשתמשות ב- Hyper-V עם Core Scheduler, אך אינן משתמשות בתכונות אבטחה המוגנות באמצעות VBS, הלקוחות לא צריכים להפוך את HT ללא זמין.
- עבור Windows 10 גירסה 1511, Windows Server 2012 R2 ומערכות קודמות שבהן פועל Hyper-V, הלקוחות חייבים לשקול להפוך את HT ללא זמין כדי לצמצם את הסיכון.
השלבים הנדרשים כדי להפוך את HT ללא זמין שונים מ- OEM ל- OEM. עם זאת, הם בדרך כלל חלק מכלי ההגדרה והתצורה של ה- BIOS או הקושחה.
Microsoft הציגה גם את היכולת להשבית את טכנולוגיית Hyper-Threading באמצעות הגדרת תוכנה אם קשה או בלתי אפשרי להשבית HT בכלי ההגדרה והתצורה של ה- BIOS או הקושחה. הגדרת התוכנה להשבתת HT היא משנית להגדרת ה-BIOS או הקושחה ואינה זמינה כברירת מחדל (כלומר, HT יעקוב אחר הגדרת ה-BIOS או הקושחה שלך). כדי ללמוד עוד אודות הגדרה זו וכיצד להפוך HT ללא זמין באמצעותה, עיין במאמר הבא:
4072698 הדרכה Windows Server להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
כאשר הדבר אפשרי, מומלץ להפוך את HT ללא זמין ב-BIOS או בקושחה שלך כדי להבטיח ש-HT מושבת.
הערה: השבתת hyperthreading תפחית את ליבות ה- CPU. זה יכול להשפיע על תכונות שדורשות מינימום ליבות CPU כדי לתפקד. לדוגמה, Windows Defender Application Guard (WDAG).
צמצום ד
הפוך את מתזמן הליבות של Hyper-V לזמין והגדר את ספירת הליכי המשנה של חומרת VM לכל ליבה ל- 2
הערה: שלבי צמצום סיכונים אלה חלים רק על גירסאות Windows Server 2016 ו- Windows 10 הקודמות לגרסה 1809. מתזמן הליבה מופעל כברירת מחדל ב- Windows Server 2019 וב- Windows 10 גירסה 1809.
השימוש במתזמן הליבה הוא תהליך דו-שלבי הדורש ממך להפעיל תחילה את המתזמן במארח Hyper-V ולאחר מכן להגדיר כל VM כדי לנצל אותו על-ידי הגדרת ספירת הליכי המשנה של החומרה לכל ליבה לשניים (2).
מתזמן הליבה של Hyper-V שהוצג ב- Windows Server 2016 וב- Windows 10 גירסה 1607 הוא אלטרנטיבה חדשה ללוגיקת המתזמן הקלאסית. מתזמן הליבה מציע שונות ביצועים מופחתת עבור עומסי עבודה בתוך מחשבים וירטואליים שפועלים במארח Hyper-V תומך HT.
לקבלת הסבר מפורט על מתזמן הליבה של Hyper-V והשלבים שיש להפוך אותו לזמין, עיין במאמר הבא של Windows IT Pro Center:
הבנת סוגי מתזמן Hyper-V Hypervisor ושימוש בהם
כדי להפוך את מתזמן הליבה של Hyper-V לזמין ב- Windows Server 2016 או ב- Windows 10, הזן את הפקודה הבאה:
bcdedit /set HypervisorSchedulerType core
לאחר מכן, החלט אם להגדיר את ספירת הליכי המשנה של חומרה נתונה של VM לכל ליבה לשניים (2). אם אתה חושף את העובדה שהמעבדים הווירטואליים מורכבים יתר על המידה למכונה וירטואלית אורחת, אתה מאפשר למתזמן במערכת ההפעלה VM, וגם לעומסי העבודה של VM, להשתמש ב-HT בתזמון העבודה שלהם. לשם כך, הזן את פקודת PowerShell הבאה, שבה <VMName> הוא שם המחשב הווירטואלי:
Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2
צמצום E
אפשר צמצום סיכונים עבור הודעות מינוריות CVE-2017-5715, CVE-2017-5754 ו- CVE-2019-11135
הערה: צמצום סיכונים אלה מופעלים כברירת מחדל ב- Windows Server 2019 ובמערכות הפעלה של לקוח Windows.
כדי לאפשר צמצום סיכונים עבור בעיות מינוריות CVE-2017-5715, CVE-2017-5754 ו- CVE-2019-11135, השתמש בהדרכה במאמרים הבאים:
הדרכה 4072698 Windows Server להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
4073119 הדרכה עבור מומחי IT להגנה מפני פגיעויות ערוץ צדדי של ביצוע ספקולטיבי
הערה: צמצום סיכונים אלה כוללים ומאפשרים באופן אוטומטי את צמצום הסיכונים של מסגרת דף בטוחה עבור ליבת Windows וגם עבור צמצום הסיכונים המתוארים ב- CVE-2018-3620. לקבלת הסבר מפורט על צמצום הסיכונים של סיביות מסגרת דף בטוחה, עיין במאמר הבא בבלוג מחקר אבטחה & Defense:
ניתוח והפחתת סיכונים של תקלת מסוף L1 (L1TF)
חומרי עזר
הדרכה לצמצום פגיעויות ערוץ צדדי של ביצוע ספקולטיבי ב- Azure
כתב ויתור על מידע של ספקים חיצוניים
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.
אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.