Hatókör
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Eredeti közzétételi dátum: Február 13, 2025

Tudásbáziscikk azonosítója: 5053946

Ismertető

Ez a dokumentum a CVE-2023-24932 által nyomon követett BlackLotus UEFI rendszerindító készletet használó nyilvánosan közzétett biztonságos rendszerindítási funkció megkerülése elleni védelem üzembe helyezését írja le vállalati környezetekhez.

A fennakadások elkerülése érdekében a Microsoft nem tervezi ilyen megoldások bevezetését a vállalatoknál, de az útmutatással segíteni próbálja a vállalkozásokat saját maguk a megoldások alkalmazásában. Ezzel a vállalatok szabályozhatják a telepítési tervet és a telepítések időzítését.

Első lépések

A bevezetést több lépésre osztottuk, amelyek a szervezetének megfelelő ütemterv szerint valósíthatók meg. Érdemes megismerkednie az alábbi lépésekkel. Miután alaposan megismerte a lépéseket, gondolja át, hogyan fognak azok működni a környezetében, és az ütemterven készítse el a vállalat számára megfelelő telepítési terveket.

Az új Windows UEFI CA 2023 tanúsítvány hozzáadásához és a Microsoft Windows Production PCA 2011 tanúsítvány megbízhatóságának megszüntetéséhez az eszköz belső vezérlőprogramjának együttműködésére van szükség. Mivel eszközhardver és belső vezérlőprogram kombinációja létezik, és a Microsoft nem képes tesztelni az összes kombinációt, javasoljuk, hogy tesztelje a környezetéhez tartozó eszközöket a széles körű üzembe helyezés előtt. Azt javasoljuk, hogy teszteljen legalább egy eszközt a szervezetében használt minden egyes eszköztípusból. Néhány ismert eszközprobléma, amely blokkolja ezeket a kockázatcsökkentéseket, a következő KB5025885 részeként van dokumentálva : A CVE-2023-24932-höz társított biztonságos rendszerindítási módosítások Windows rendszerindítás-vezérlő-visszavonásainak kezelése. Ha olyan belső vezérlőprogram-problémát észlel, amely nem szerepel az Ismert problémák szakaszban, lépjen kapcsolatba az OEM-szállítóval a probléma megoldása érdekében.

Frissítés PCA2023-re és az új rendszerindítás-kezelőre

  • 1. megoldás: Telepítse a frissített tanúsítványdefiníciókat az adatbázisba Hozzáadja az új Windows UEFI CA 2023 tanúsítványt az UEFI biztonságos rendszerindítási aláírási adatbázishoz (DB). A tanúsítványnak az adatbázisba történő felvételével az eszköz belső vezérlőprogramja megbízhatóvá válik a tanúsítvánnyal aláírt Microsoft Windows rendszerindító alkalmazásokban.

  • 2. megoldás: Frissítse a rendszerindítás-kezelőt az eszközön . Alkalmazza az új Windows UEFI CA 2023 tanúsítvánnyal aláírt új Windows rendszerindítás-kezelőt.

Ezek a megoldások fontosak a Windows hosszú távú működőképessége szempontjából ezeken az eszközökön. Mivel a belső vezérlőprogramban található Microsoft Windows éles PCA 2011 tanúsítvány 2026 októberében lejár, az eszközöknek a lejárat előtt tartalmazniuk kell az új Windows UEFI CA 2023 tanúsítványt a belső vezérlőprogramban, különben az eszköz nem fogja tudni megkapni a Windows-frissítéseket, így sebezhető biztonsági állapotba kerül.

Rendszerindító adathordozó frissítése

Miután az 1. és a 2. kockázatcsökkentést alkalmazta az eszközein, frissítheti a környezetében használt bármely rendszerindításra alkalmas adathordozót. A rendszerindító adathordozó frissítése azt jelenti, hogy a PCA2023 aláírt rendszerindítás-kezelőt kell alkalmazni az adathordozóra. Ez magában foglalja a hálózati rendszerindító lemezképek (például PxE és HTTP), az ISO-lemezképek és az USB-meghajtók frissítését. Ellenkező esetben azok az eszközök, amelyeknél alkalmazott kockázatcsökkentő megoldást alkalmaznak, nem indulnak majd a régebbi Windows rendszertöltés-kezelőt és 2011-es hitelesítésszolgáltatót használó rendszerindító adathordozóról. ​​​​

Az egyes típusú rendszerindító adathordozók frissítéséhez szükséges eszközök és útmutatás itt érhetők el:

Médiatípus

Erőforrás

ISO, USB-meghajtók stb.

KB5053484: A Windows rendszerindító adathordozó frissítése az PCA2023 aláírt rendszerindítás-kezelő használatához

PXE rendszerindító kiszolgáló

Később benyújtandó dokumentáció

Megbízható PCA2011 megjelölése és biztonságos verziószám alkalmazása a DBX-re

  • 3. megoldás: A visszavonás engedélyezése A belső vezérlőprogramhoz hozzáadva megszüntette a Microsoft Windows Production PCA 2011 tanúsítvány megbízhatóságát. Ennek következtében a belső vezérlőprogram nem bízik meg minden 2011-es hitelesítésszolgáltatóval aláírt rendszerindítás-kezelőben, illetve minden olyan adathordozóban, amely a 2011-es hitelesítésszolgáltató által aláírt rendszerindítás-kezelőre támaszkodik.

  • 4. megoldás: Alkalmazza a biztonságos verziószám frissítést a belső vezérlőprogramra A biztonságos verziószám (SVN) frissítését alkalmazza a Secure Boot DBX belső vezérlőprogramra. Amikor egy 2023-ban aláírt rendszerindítás-kezelő elindul, önellenőrzést hajt végre a belső vezérlőprogramban tárolt SVN-t a rendszerindítás-kezelőbe beépített SVN-nel. Ha a rendszerindító-vezérlő SVN-je alacsonyabb, mint a belső vezérlőprogram SVN-je, akkor a rendszerindítás-vezérlő nem fog működni. Ez a funkció megakadályozza, hogy a támadók visszaállítsák a rendszertöltés-vezérlőt egy régebbi, nem frissített verzióra. A rendszertöltés-vezérlő jövőbeli biztonsági frissítéseihez az SVN meg fog növekedni, és újra alkalmazni kell a 4. kockázatcsökkentést.

Referenciák

CVE-2023-24932

KB5025885: A CVE-2023-24932-höz társított biztonságos rendszerindítási módosítások Windows rendszertöltés-vezérlő visszavonásainak kezelése

KB5016061: Secure Boot DB és DBX változófrissítési események

KB5053484: A Windows rendszerindító adathordozó frissítése az PCA2023 aláírt rendszerindítás-kezelő használatához

Módosítás dátuma

A változás leírása

2026. június 10.

  • Frissítettük a "Frissítés PCA2023-ra és az új rendszerindítás-kezelőre" című szakaszt

További segítségre van szüksége?

További lehetőségeket szeretne?

Fedezze fel az előfizetés előnyeit, böngésszen az oktatóanyagok között, ismerje meg, hogyan teheti biztonságossá eszközét, és így tovább.