Applies ToWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

תאריך פרסום מקורי: (יום שלישי 13 פברואר 2025)

מזהה KB: 5053946

מבוא

מסמך זה מתאר את פריסת הגנות מפני עקיפת תכונת האבטחה של אתחול מאובטח שנחשף לציבור המשתמשת ב- BlackLotus UEFI bootkit ש- CVE-2023-24932 עוקב אחריו עבור סביבות ארגוניות.

כדי להימנע משיבושים, Microsoft אינה מתכנן לפרוס צמצום סיכונים אלה בארגונות, אך היא מספקת הדרכה זו כדי לסייע לארגונים להחיל את צמצום הסיכונים בעצמם. פעולה זו מעניקה לארגונים שליטה בתוכנית הפריסה ובתזמון של פריסות.

תחילת העבודה

חילקנו את הפריסה לשלבים מרובים שניתן להשיג על ציר זמן שמתאים לארגון שלך. עליך להכיר שלבים אלה. לאחר שתבנה טוב את השלבים, עליך לשקול כיצד הם יפעלו בסביבה שלך ולהכין תוכניות פריסה המתאימות לארגון שלך בציר הזמן שלך.

הוספת אישור Windows UEFI CA 2023 החדש וביטול אמון באישור Microsoft Windows Production PCA 2011 דורשת שיתוף פעולה מקשחת המכשיר. מאחר שקיים שילוב גדול של חומרה והקשחה של המכשיר, ו- Microsoft אינה יכולה לבדוק את כל השילובים, אנו ממליצים לך לבדוק מכשירים מייצגים בסביבה שלך לפני הפריסה רחבה. מומלץ לבדוק לפחות מכשיר אחד מכל סוג שבו נעשה שימוש בארגון שלך. חלק מהבעיות הידועות במכשיר שיחסום צמצום סיכונים אלה יתווכנו כחלק מ- KB5025885: כיצד לנהל את ביטולי מנהל האתחול של Windows עבור שינויים באתחול מאובטח המשויכים ל- CVE-2023-24932. אם אתה מזהה בעיית קושחה של מכשיר אינן מופיעות במקטע בעיות ידועות, עבוד עם ספק OEM שלך כדי לטפל בבעיה.

עדכן PCA2023 מנהל האתחול החדש

  • צמצום סיכונים 1: התקן את הגדרות האישורים המעודכנים DB הוספת אישור Windows UEFI CA 2023 החדש למסד הנתונים של חתימת האתחול המאובטח של UEFI (DB). על-ידי הוספת אישור זה ל- DB, קושחת המכשיר תסמוך על יישומי האתחול של Microsoft Windows החתמו על-ידי אישור זה.

  • צמצום 2: עדכן את מנהל האתחול במכשיר שלך החלת מנהל האתחול החדש של Windows החתום באמצעות אישור Windows UEFI CA 2023 החדש.

צמצום סיכונים זה חשוב עבור יכולת השירות לטווח הארוך של Windows במכשירים אלה. מאחר שאישור Microsoft Windows Production PCA 2011 בקושחה יפוג באוקטובר 2026, המכשירים חייבים לכלול את אישור WINDOWS UEFI CA 2023 החדש בקושחה לפני פקיעת התוקף, אחרת המכשיר לא יוכל עוד לקבל עדכוני Windows, תוך הצבתו במצב אבטחה פגיע.

עדכן מדיה הניתנת לאתחול

לאחר החלה של צמצום 1 והפחתת הסיכון 2 על המכשירים שלך, באפשרותך לעדכן כל מדיה הניתנת לאתחול שבה אתה משתמש בסביבה שלך. עדכון המדיה הניתנת לאתחול פירושו PCA2023 מנהל האתחול החתום על המדיה. הדבר כולל עדכון תמונות אתחול הרשת (כגון PxE ו- HTTP), תמונות ISO וכונני USB. אחרת, מכשירים שהוחלו על-ידי צמצום סיכונים לא יופעלו ממדיית אתחול המשתמשת במנהל האתחול הישן של Windows וב- 2011 CA. ​​​​

כלים והדרכה לגבי אופן העדכון של כל סוג של מדיה הניתנת לאתחול זמינים כאן:

סוג מדיה

משאב

ISO, כונני USB וכן הלאה

KB5053484: עדכון מדיה הניתנת לאתחול של Windows לשימוש במנהל PCA2023 האתחול החתום

PXE Boot Server

תיעוד שיש להציג מאוחר יותר

לא PCA2011 ולהחיל מספר גירסה מאובטחת על DBX

  • צמצום סיכונים 3: אפשר ביטול תוקף ביטול אמון באישור Microsoft Windows Production PCA 2011 על-ידי הוספתו ל- DBX של אתחול מאובטח בקושחות. פעולה זו תגרום הקושחה לא לתת אמון בכל מנהלי האתחול חתומים של רשות האישורים (CA) 2011 וכל מדיה ש מסתמכת על מנהל האתחול החתום של רשות האישורים (CA) 2011.

  • צמצום סיכונים 4: החל את עדכון מספר הגירסה המאובטחת על הקושחה החלת העדכון של מספר גירסה מאובטחת (SVN) על DBX של האתחול המאובטח של הקושחות. כאשר מנהל אתחול חתום של 2023 מתחיל לפעול, הוא מבצע בדיקה עצמית על-ידי השוואת ה- SVN המאוחסן בקושחה עם ה- SVN המוכלל במנהל האתחול. אם SVN של מנהל האתחול נמוך מ- SVN הקושחה, מנהל האתחול לא יפעל. תכונה זו מונעת מתוקף להחזיר את מנהל האתחול לגירסה ישנה יותר שאינה מעודכנת. עבור עדכוני אבטחה עתידיים למנהל האתחול, ה- SVN יהיה מצטבר, ויש להחיל מחדש את הפחתת הסיכון 4.

ספרי עזר

CVE-2023-24932

KB5025885: כיצד לנהל את ביטולי מנהל האתחול של Windows עבור שינויי אתחול מאובטח המשויכים ל- CVE-2023-24932

KB5016061: אירועי עדכון של משתני DB ו- DBX של אתחול מאובטח

KB5053484: עדכון מדיה הניתנת לאתחול של Windows לשימוש במנהל PCA2023 האתחול החתום

זקוק לעזרה נוספת?

מעוניין באפשרויות נוספות?

גלה את יתרונות המנוי, עיין בקורסי הדרכה, למד כיצד לאבטח את המכשיר שלך ועוד.