KB4457951: Windows-útmutatás a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez

Hatókör
Windows Server 2019, all editions Windows 10, version 1809, all editions Windows Server version 1803 Windows Server 2016, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10 Windows Server 2012 R2 Windows RT 8.1 Windows 8.1 Windows Server 2012 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 7
Módosítási napló
Dátum A változás leírása
2023. október 27 Hivatkozások hozzáadva a "B" kockázatcsökkentéshez
Július 17, 2023 MMIO-információ hozzáadva

Összegzés

A Microsoft tud a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések néven ismert támadási osztály új változatairól. A variánsok neve L1 Terminal Fault (L1TF) és Microarchitectural Data Sampling (MDS). Az L1TF vagy az MDS biztonsági réseit sikeresen kihasználó támadók képesek lehet az emelt szintű adatokat a megbízhatósági határokon átnyúlóan olvasni.

FRISSÍTVE 2019. MÁJUS 14-ÉN: 2019. május 14-én az Intel információkat tett közzé a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések mikroarchitekturális adatmintavételezés elnevezésű új alosztályáról. A következő CVE-ket kapták:

FRISSÍTVE 2019. NOVEMBER 12-ÉN: 2019. november 12-én az Intel technikai közleményt tett közzé az Intel® tranzakciószinkronizálási bővítmények (Intel® TSX) szinkron tranzakciómegszakítási sérülékenységére vonatkozóan, CVE-2019-11135 besorolással. A Microsoft frissítéseket adott ki a biztonsági rés enyhítésére. Kérjük, vegye figyelembe a következőket:

  • Alapértelmezés szerint az operációs rendszerek védelme engedélyezve van egyes Windows Server operációsrendszer-kiadásokban. További információt a Microsoft Tudásbázis 4072698. cikkében talál.
  • Alapértelmezés szerint az operációs rendszerek védelme engedélyezve van a Windows ügyféloldali operációsrendszer-kiadásokban. További információt a Microsoft Tudásbázis 4073119 . cikkében talál.

Biztonsági rés áttekintése

Olyan környezetekben, ahol megosztott erőforrások vannak, például virtualizálási gazdagépeken, egy támadó, aki tetszőleges kódot futtathat egy virtuális gépen, hozzáférhet egy másik virtuális gép információihoz vagy magától a virtualizálási gazdagéptől.

A kiszolgálói számítási feladatok, például a Windows Server Távoli asztali szolgáltatások (RDS) és a dedikáltabb szerepkörök, például az Active Directory tartományvezérlők szintén veszélyben vannak. A tetszőleges kódot futtató támadók (jogosultsági szintjüktől függetlenül) hozzáférhetnek az operációs rendszer vagy a számítási feladatok titkos kódjaihoz, például titkosítási kulcsokhoz, jelszavakhoz és egyéb bizalmas adatokhoz.

A Windows-ügyfél operációs rendszerek szintén veszélynek vannak kitéve, különösen akkor, ha nem megbízható kódot futtatnak, virtualizáláson alapuló biztonsági funkciókat használnak, például a Windows Defender Credential Guardot, vagy Hyper-V segítségével futtatnak virtuális gépeket.

Megjegyzés: Ezek a biztonsági rések csak az Intel Core és Intel Xeon processzorokat érintik.

A kockázatcsökkentés áttekintése

A problémák megoldása érdekében a Microsoft az Intellel együttműködve szoftveres megoldásokat és útmutatást fejleszt. A biztonsági rések enyhítését segítő szoftverfrissítések jelentek meg. Az összes elérhető védelem megszerzéséhez frissítésekre lehet szükség, amelyek az eszköz eredeti gyártóitól származó mikrokódot is tartalmazhatnak.

Ez a cikk az alábbi biztonsági rések megszüntetését ismerteti:

  • CVE-2018-3620 | L1 terminálhiba – Operációs rendszer, SMM
  • CVE-2018-3646 | L1 terminálhiba – VMM
  • CVE-2018-11091 | Mikroarchitekturális adatok mintavétele Gyorsítótárazhatatlan memória (MDSUM)
  • CVE-2018-12126 | Mikroarchitekturális tárolópufferadatok mintavételezése (MSBDS)
  • CVE-2018-12127 | Mikroarchitekturális betöltési portadatok mintavétele (MLPDS)
  • CVE-2018-12130 | Mikroarchitekturális kitöltési puffer adatmintavétel (MFBDS)
  • CVE-2019-11135 | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés
  • CVE-2022-21123 | Megosztott pufferadatok olvasása (SBDR)
  • CVE-2022-21125 | Megosztott pufferadat-mintavétel (SBDS)
  • CVE-2022-21127 | Speciális regiszterpuffer adatmintavételi frissítés (SRBDS-frissítés)
  • CVE-2022-21166 | Eszközregiszter részleges írás (DRPW)

A biztonsági résekkel kapcsolatos további információkért tekintse meg a következő biztonsági tanácsokat:

L1TF:ADV180018 | Microsoft-útmutatás az L1TF variáns kockázatcsökkentéséhez

MDS:ADV190013 | Microsoft-útmutatás a mikroarchitekturális adatmintavételt lehetővé tevő biztonsági rések csökkentéséhez

MMIO:ADV220002 | Microsoft-útmutatás az Intel processzorok MMIO elavult adatbiztonsági réseihez

A Windows-kernel információfelfedési biztonsági rése:CVE-2019-11135 | A Windows-kernel információfelfedését lehetővé tevő biztonsági rés

A fenyegetés mérsékléséhez szükséges intézkedések meghatározása

A következő szakaszok segíthetnek az L1TF és/vagy MDS biztonsági rések által érintett rendszerek azonosításában, valamint a kockázatok megértésében és csökkentésében.

A teljesítményre gyakorolt potenciális hatás

A tesztelés során a Microsoft észlelt némi teljesítménybeli hatást ezeknek a megoldásoknak a teljesítményre a rendszer konfigurációjától és a szükséges kockázatcsökkentéstől függően.

Előfordulhat, hogy egyes ügyfeleknek le kell tiltaniuk a hiperszálkezelést (más néven egyidejű többszálú kezelést vagy SMT-t) az L1TF és az MDS okozta kockázatok teljes körű kezeléséhez. Vegye figyelembe, hogy a hyper-threading letiltása a teljesítmény csökkenését okozhatja. Ez a helyzet azokra az ügyfelekre vonatkozik, akik az alábbi eszközöket használják:

  • A Hyper-V Windows Server 2016-nál vagy a Windows 10 1607-es verziójánál (évfordulós frissítés) korábbi verziói
  • Virtualizálásalapú biztonsági (VBS) funkciók, például Credential Guard és Device Guard
  • Nem megbízható kód futtatását lehetővé tevő szoftver (például buildautomatizálási kiszolgáló vagy megosztott IIS-üzemeltetési környezet)

A hatás a hardvertől és a rendszeren futó számítási feladatoktól függően eltérő lehet. A leggyakoribb rendszerkonfiguráció a hyper-threading engedélyezése. Ezért a teljesítményre gyakorolt hatás korlátozva van arra a felhasználóra vagy rendszergazdára, aki a hiperszálkezelést letiltja a rendszeren.

Megjegyzés: Annak megállapításához, hogy a rendszer használ-e VBS-védett biztonsági funkciókat, kövesse az alábbi lépéseket:

  1. A Start menübe írja be a MSINFO32.

    Megjegyzés: Ekkor megnyílik a Rendszerinformáció ablak.

  2. A Keresett szöveg mezőbe írja be a biztonság kifejezést.

  3. A jobb oldali ablaktáblában keresse meg az képernyőképen kijelölt két sort, és az Érték oszlopban ellenőrizze, hogy engedélyezve van-e a virtualizálásalapú biztonság, és hogy mely virtualizált alapú biztonsági szolgáltatások futnak.
    Rendszerinformáció ablak

A Hyper-V alapvető ütemező csökkenti az L1TF és MDS támadási vektorokat a Hyper-V virtuális gépek ellen, miközben továbbra is lehetővé teszi a hyper-threading engedélyezését. Az alapvető ütemező a Windows Server 2016-tól és a Windows 10 1607-es verziójától kezdve érhető el. Ez minimális teljesítményhatást biztosít a virtuális gépek számára.

Az alapvető ütemező nem csökkenti az L1TF vagy MDS támadási vektorokat a VBS által védett biztonsági funkciók ellen. További információért tekintse meg a C kockázatcsökkentést és a következő virtualizációs blogcikket:

https://aka.ms/hyperclear

Ha részletes tájékoztatást szeretne kapni az Inteltől a teljesítményre gyakorolt hatásról, keresse fel az Intel következő webhelyét:

www.intel.com/securityfirst

Az érintett rendszerek és a szükséges kockázatcsökkentés azonosítása

Az 1. ábrán látható folyamatábra segít azonosítani az érintett rendszereket, és meghatározni a megfelelő műveletsort.

Fontos: Ha virtuális gépeket használ, figyelembe kell vennie és alkalmaznia kell a folyamatábrát a Hyper-V-gazdagépekre és az érintett virtuálisgép-vendégekre külön-külön, mert a kockázatcsökkentés mindkettőre vonatkozhat. Konkrétan egy Hyper-V-gazdagép esetében a folyamatábra lépései virtuális gépek közötti és gazdagépen belüli védelmet biztosítanak. Azonban ezeknek a kockázatcsökkentéseknek csak a Hyper-V gazdagépre való alkalmazása nem elegendő a virtuális gépen belüli védelem biztosításához. A virtuális gépen belüli védelem biztosításához minden Windows rendszerű virtuális gépre alkalmaznia kell a folyamatábrát. A legtöbb esetben ez azt jelenti, hogy meg kell győződnie arról, hogy a beállításkulcsok be vannak állítva a virtuális gépen.

A folyamatábrán való navigálás során betűs kék körökkel találkozhat, amelyek egy műveletre vagy műveletsorozatra vonatkoznak, amelyek a rendszerkonfigurációkra jellemző L1TF támadási vektorok mérsékléséhez szükségesek. Minden műveletet végre kell hajtani. Ha zöld vonallal találkozik, az a végéhez vezető közvetlen utat jelzi, és nincsenek további kockázatcsökkentő lépések.

A jobb oldali jelmagyarázat röviden ismerteti az egyes betűvel jelzett kockázatcsökkentéseket. Az egyes kockázatcsökkentések részletes magyarázata, amely tartalmazza a lépésenkénti telepítési és konfigurációs utasításokat, a "Kockázatcsökkentés" szakaszban található.

Folyamatábra

Kockázatcsökkentés

Fontos: A következő szakasz azokat a kockázatcsökkentő intézkedéseket ismerteti, amelyeket CSAK az előző szakasz 1. ábráján látható folyamatábra által meghatározott adott feltételek mellett kell alkalmazni. CSAK akkor alkalmazza ezeket a kockázatcsökkentéseket, ha a folyamatábra azt jelzi, hogy az adott kockázatcsökkentés szükséges.

A szoftverek és a mikrokód frissítése mellett bizonyos védelmek engedélyezéséhez manuális konfigurációs módosításokra is szükség lehet. Javasoljuk továbbá, hogy a nagyvállalati ügyfelek regisztráljanak a biztonsági értesítéseket tartalmazó levelezőrendszerre, hogy értesüljenek a tartalom változásairól. (Lásd: Microsoft műszaki biztonsági közlemények.)

A megoldás

A legújabb Windows-frissítések beszerzése és alkalmazása

Alkalmazza a Windows operációs rendszer összes elérhető frissítését, beleértve a havonta megjelenő Windows biztonsági frissítéseket. Az érintett termékek táblázatát a Microsoft biztonsági tanácsadójában tekintheti meg | ADV 180018 L1TF-hez, biztonsági tanácsadó | ADV 190013 MDS-hez, biztonsági tanácsadás | ADV220002 az MMIO-hoz és a biztonsági réshez | CVE-2019-11135 a Windows-kernel információfelfedési biztonsági réséhez.

"B" megoldás

A legújabb mikrokód- vagy belsővezérlőprogram-frissítések beszerzése és alkalmazása

A legújabb Windows biztonsági frissítések telepítése mellett processzor-, mikrokód- vagy belső vezérlőprogram-frissítésre is szükség lehet. Javasoljuk, hogy szerezze be és telepítse az eszközének megfelelő legújabb mikrokódfrissítést az eszköz eredeti gyártójától. A mikrokód vagy a belső vezérlőprogramok frissítésével kapcsolatos további információkért tekintse meg az alábbi hivatkozásokat:

Megjegyzés: Ha beágyazott virtualizálást használ (beleértve a Hyper-V-tárolók vendég virtuális gépen való futtatását is), elérhetővé kell tennie az új mikrokód-megvilágításokat a vendég virtuális gép számára. Ehhez szükség lehet a virtuális gép konfigurációjának 8-as verzióra való frissítésére. A 8-as verzió alapértelmezés szerint tartalmazza a mikrokód megvilágítását. További információkért és a szükséges lépésekért tekintse meg a következő cikket Microsoft Docs cikkben:

A Hyper-V futtatása virtuális gépen beágyazott virtualizálással

C megoldás

Le kell tiltanom a hyper-threadinget (HT)?

Az L1TF és az MDS biztonsági rései veszélyeztetik a Hyper-V virtuális gépek és a Microsoft Virtualization Based Security (VBS) által kezelt titkos kódok bizalmasságát egy oldalcsatornán keresztüli támadás használatával. A Hyper-Threading (HT) engedélyezése esetén a Hyper-V és a VBS által biztosított biztonsági határok gyengülnek.

A Hyper-V Core Scheduler (a Windows Server 2016 és Windows 10 1607-es verziójától érhető el) csökkenti az L1TF és MDS támadási vektorokat a Hyper-V virtuális gépek ellen, miközben továbbra is lehetővé teszi a Hyper-Threading engedélyezését. Ez minimális teljesítményhatással jár.

A Hyper-V core scheduler nem csökkenti az L1TF vagy MDS támadási vektorokat a VBS által védett biztonsági szolgáltatások ellen. Az L1TF és az MDS biztonsági rés annak kockázatát hordozza magában, hogy a VBS titkos kódjainak titkossága oldalcsatornás támadás révén veszélybe kerülhet a Hyper-Threading (HT) engedélyezése esetén, gyengítve ezzel a VBS által biztosított biztonsági határt. A megnövekedett kockázat ellenére a VBS továbbra is értékes biztonsági előnyöket biztosít, és mérsékeli a támadások széles skáláját, ha engedélyezve van a HT. Ezért javasoljuk, hogy továbbra is használják a VBS-t HT-kompatibilis rendszereken. Azok az ügyfelek, akik meg akarják szüntetni az L1TF és MDS sebezhetőségek potenciális kockázatát a VBS bizalmassága szempontjából, fontolják meg a HT letiltását a további kockázat mérséklése érdekében.

Azoknak az ügyfeleknek, akik szeretnék kiküszöbölni az L1TF és az MDS biztonsági rések által jelentett kockázatot, legyen szó akár a Windows Server 2016-nál korábbi Hyper-V verziók bizalmasságáról, akár a VBS biztonsági képességeiről, mérlegelniük kell a döntést, és fontolóra kell venniük a HT letiltását a kockázat csökkentése érdekében. Ez a döntés általában a következő iránymutatásokon alapulhat:

  • A Windows 10 1607-es verziója, a Windows Server 2016 és újabb rendszerek esetében, amelyek nem futtatják a Hyper-V-t, és nem használnak VBS-védett biztonsági funkciókat, az ügyfelek nem tiltsák le a HT-t.
  • A Windows 10 1607-es verziója, a Windows Server 2016 és újabb rendszerek esetében, amelyek a Hyper-V-t a Core Schedulerrel futtatják, de nem használják a VBS által védett biztonsági funkciókat, az ügyfelek nem tiltsák le a HT-t.
  • A Windows 10 1511-es verziója, a Windows Server 2012 R2 és a korábbi, Hyper-V-t futtató rendszerek esetén az ügyfeleknek fontolóra kell venniük a HT letiltását a kockázat csökkentése érdekében.

A HT letiltásához szükséges lépések OEM-enként eltérőek. Azonban általában a BIOS vagy a belső vezérlőprogram beállítási és konfigurációs eszközeinek részét képezik.

A Microsoft bevezette azt a lehetőséget is, hogy a Hyper-Threading technológiát egy szoftverbeállításon keresztül letiltsa, ha nehéz vagy lehetetlen letiltani a HT-t a BIOS-ban vagy a belső vezérlőprogram beállítási és konfigurációs eszközeiben. A HT letiltására szolgáló szoftverbeállítás másodlagos a BIOS vagy a firmware beállításához képest, és alapértelmezés szerint le van tiltva (vagyis a HT követi a BIOS vagy a firmware beállítását). A beállítással és a HT letiltásával kapcsolatos további információkért lásd a következő cikket:

4072698 Windows Server útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez

Ha lehetséges, ajánlott a HT letiltása a BIOS-ban vagy a belső vezérlőprogramban, hogy a legerősebben garantálja a HT letiltását.

Megjegyzés: A hyperthreading letiltása csökkenti a processzormagok számát. Ez hatással lehet azokra a szolgáltatásokra, amelyek működéséhez minimális processzormag szükséges. Ez lehet például a Windows Defender alkalmazásőr (WDAG).

D megoldás

Engedélyezze a Hyper-V core schedulert, és állítsa a virtuális gép magonkénti hardverszálainak számát 2-re

Megjegyzés: Ezek a kockázatcsökkentő lépések csak a Windows Server 2016 és a Windows 10 1809-esnél korábbi verzióira vonatkoznak. Az alapvető ütemező alapértelmezés szerint engedélyezve van a Windows Server 2019 és a Windows 10 1809-es verziójában.

Az alapvető ütemező használata egy kétlépcsős folyamat, amelyben először engedélyeznie kell az ütemezőt a Hyper-V gazdagépen, majd konfigurálnia kell az egyes virtuális gépeket úgy, hogy kihasználhassa annak előnyeit a magonkénti hardverszálak számának kettőre állításával (2).

A Windows Server 2016-ban és a Windows 10 1607-es verziójában bevezetett Hyper-V core scheduler a klasszikus ütemező logika új alternatívája. Az alapvető ütemező csökkentett teljesítményvariabilitást kínál a HT-kompatibilis Hyper-V gazdagépen futó virtuális gépeken belüli számítási feladatokhoz.

A Hyper-V alapvető ütemezőjének és az engedélyezéséhez szükséges lépések részletes ismertetését a Windows IT Pro Center következő cikkében találja:

A Hyper-V hipervizor ütemezőtípusainak ismertetése és használata

A Hyper-V core ütemező Windows Server 2016 vagy Windows 10 rendszeren való engedélyezéséhez írja be az alábbi parancsot:

bcdedit /set HypervisorSchedulerType core

Ezután döntse el, hogy konfigurálja-e egy adott virtuális gép hardverszálainak magonkénti számát kettőre (2). Ha feltárja azt a tényt, hogy a virtuális processzorok hiperszálon keresztül vannak csatlakoztatva egy vendég virtuális géphez, engedélyezi az ütemezőnek a virtuális gép operációs rendszerében, valamint a virtuális gép számítási feladataiban a HT-t a saját munkaütemezésében. Ehhez írja be a következő PowerShell-parancsot, amelyben < a virtuális gép neve VMName>:

Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2

E kockázatcsökkentés

A CVE-2017-5715, CVE-2017-5754 és CVE-2019-11135 számú működési zavarok kockázatcsökkentésének engedélyezése

Megjegyzés: Ezek a kockázatcsökkentések alapértelmezés szerint engedélyezve vannak a Windows Server 2019 és a Windows-ügyfél operációs rendszereken.

A CVE-2017-5715, CVE-2017-5754 és CVE-2019-11135 működési zavarok megoldásának engedélyezéséhez használja az alábbi cikkek útmutatását:

4072698 Windows Server útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez

4073119 Windows-ügyfélre vonatkozó útmutató informatikai szakembereknek a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések elleni védelemhez

Megjegyzés: Ezek a kockázatcsökkentő intézkedések magukban foglalják és automatikusan engedélyezik a biztonságos lapkeretek bitekkel kapcsolatos kockázatcsökkentését a Windows-kernel, valamint a CVE-2018-3620-ban ismertetett kockázatcsökkentések esetében is. A biztonságos lapkeretek bitekkel kapcsolatos kockázatcsökkentés részletes magyarázatát az alábbi biztonsági kutatási & védelmi blogcikkben találja:

Az L1 terminálhiba (L1TF) elemzése és enyhítése

Hivatkozások

Útmutató a spekulatív végrehajtási, oldalcsatornát érintő biztonsági rések csökkentéséhez az Azure-ban

Harmadik felektől származó információkra vonatkozó jogi nyilatkozat

A jelen cikkben tárgyalt, külső féltől származó termékeket a Microsofttól független cégek készítik. Nem vállalunk sem kifejezett, sem más jellegű jótállást e termékek megbízhatóságára és működésére vonatkozóan.

Azért biztosítjuk harmadik felek elérhetőségi adatait, hogy a felhasználók könnyebben találhassanak technikai támogatást. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. Nem garantáljuk az ezen harmadik félre vonatkozó elérhetőségi adatok pontosságát.