Hatókör
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Eredeti közzététel dátuma: 2025. február 13., csütörtök

TUDÁSBÁZIS AZONOSÍTÓJA: 5053946

Ismertető

Ez a dokumentum a CVE-2023-24932 által nagyvállalati környezetekben nyomon követett BlackLotus UEFI bootkitet használó, nyilvánosan közzétett biztonságos rendszerindítási biztonsági szolgáltatás megkerülésével szembeni védelem üzembe helyezését ismerteti.

A fennakadások elkerülése érdekében a Microsoft nem tervezi ezeket a kockázatcsökkentéseket a nagyvállalatoknál üzembe helyezni, de ez az útmutató segítséget nyújt a vállalatoknak a kockázatcsökkentések magukban történő alkalmazásában. Ez lehetővé teszi a vállalatok számára az üzembe helyezési terv és az üzemelő példányok időzítésének ellenőrzését.

Első lépések

Az üzembe helyezést több lépésre osztottuk, amelyek a szervezet számára megfelelő idővonalon érhetők el. Ismerkedjen meg ezekkel a lépésekkel. Ha már jól ismeri a lépéseket, gondolja át, hogyan fognak működni a környezetében, és készítse elő a vállalata számára az idővonalon működő üzembehelyezési terveket.

Az új Windows UEFI CA 2023 tanúsítvány hozzáadása és a Microsoft Windows production PCA 2011 tanúsítvány megbízhatóságának hiánya az eszköz belső vezérlőprogramjának együttműködését igényli. Mivel az eszközhardver és a belső vezérlőprogram nagy kombinációja létezik, és a Microsoft nem tudja tesztelni az összes kombinációt, javasoljuk, hogy széles körű üzembe helyezés előtt tesztelje a reprezentatív eszközöket a környezetben. Javasoljuk, hogy tesztelje a szervezetben használt minden egyes típusból legalább egy eszközt. Néhány ismert eszközproblémát, amely blokkolja ezeket a kockázatcsökkentéseket, a következő KB5025885 részeként dokumentáljuk: A Windows rendszerindítás-kezelő visszavonásainak kezelése a CVE-2023-24932-höz társított biztonságos rendszerindítási módosításokhoz. Ha olyan belső vezérlőprogrammal kapcsolatos problémát észlel, amely nem szerepel az Ismert problémák szakaszban, a probléma megoldásához forduljon az OEM-gyártóhoz.

Frissítés PCA2023 és az új rendszerindítás-kezelőre

  • 1. kockázatcsökkentés: A frissített tanúsítványdefiníciók telepítése az adatbázisba Hozzáadja az új Windows UEFI CA 2023-tanúsítványt az UEFI Biztonságos rendszerindítási aláírási adatbázishoz (DB). Ha hozzáadja ezt a tanúsítványt az adatbázishoz, az eszköz belső vezérlőprogramja megbízik a tanúsítvány által aláírt Microsoft Windows rendszerindító alkalmazásokban.

  • 2. kockázatcsökkentés: A rendszerindítás-kezelő frissítése az eszközön Az új Windows UEFI CA 2023 tanúsítvánnyal aláírt új Windows rendszerindítás-kezelőt alkalmazza.

Ezek a kockázatcsökkentések fontosak a Windows hosszú távú szervizelhetősége szempontjából ezeken az eszközökön. Mivel a belső vezérlőprogramban a Microsoft Windows production PCA 2011 tanúsítványa 2026 októberében lejár, az eszközöknek a lejárat előtt rendelkezniük kell az új Windows UEFI CA 2023-tanúsítvánnyal a belső vezérlőprogramban, különben az eszköz nem fogja tudni fogadni a Windows-frissítéseket, és sebezhető biztonsági állapotba kell helyeznie.

Rendszerindító adathordozó frissítése

Miután alkalmazta az 1. kockázatcsökkentést és a 2. kockázatcsökkentést az eszközeire, frissítheti a környezetben használt rendszerindító adathordozókat. A rendszerindító adathordozó frissítése azt jelenti, hogy a PCA2023 aláírt rendszerindítás-kezelőt alkalmazza az adathordozóra. Ez magában foglalja a hálózati rendszerindító lemezképek (például a PxE és a HTTP), az ISO-lemezképek és az USB-meghajtók frissítését. Ellenkező esetben az alkalmazott kockázatcsökkentéssel rendelkező eszközök nem indulnak el a régebbi Windows rendszerindítás-kezelőt és 2011 hitelesítésszolgáltatót használó rendszerindító adathordozóról. ​​​​

Az egyes rendszerindító adathordozók frissítésével kapcsolatos eszközök és útmutatók itt érhetők el:

Médiatípus

Erőforrás

ISO, USB-meghajtók stb.

KB5053484: Windows rendszerindító adathordozó frissítése a PCA2023 aláírt rendszerindítás-kezelő használatára

PXE rendszerindító kiszolgáló

Később benyújtandó dokumentáció

Nem megbízható PCA2011 és alkalmazza a biztonságos verziószámot a DBX-ben

  • 3. kockázatcsökkentés: A visszavonás engedélyezése Nem megbízható a Microsoft Windows production PCA 2011 tanúsítványa, ha hozzáadja a Secure Boot DBX belső vezérlőprogramhoz. Ez azt eredményezi, hogy a belső vezérlőprogram nem bízik meg a 2011 hitelesítésszolgáltató által aláírt rendszerindítás-kezelőkben és a 2011-ben aláírt hitelesítésszolgáltató által aláírt rendszerindítás-kezelőre támaszkodó adathordozókban.

  • 4. kockázatcsökkentés: A biztonságos verziószám frissítésének alkalmazása a belső vezérlőprogramra Alkalmazza a Secure Version Number (SVN) frissítést a Secure Boot DBX belső vezérlőprogramjaira. Amikor egy 2023-as aláírású rendszerindítás-kezelő elindul, önellenőrzést végez a belső vezérlőprogramban tárolt SVN és a rendszerindítás-kezelőbe beépített SVN összehasonlításával. Ha a rendszerindítás-kezelő SVN-je alacsonyabb a belső vezérlőprogram SVN-énél, a rendszerindítás-kezelő nem fog futni. Ez a funkció megakadályozza, hogy a támadó visszaállítsa a rendszerindítás-kezelőt egy régebbi, nem frissített verzióra. A rendszerindítás-kezelő jövőbeli biztonsági frissítéseihez az SVN növekszik, és a 4. kockázatcsökkentést újra kell alkalmazni.

Referenciák

CVE-2023-24932

KB5025885: A CVE-2023-24932-höz társított biztonságos rendszerindítási módosítások windowsos rendszerindítás-kezelői visszavonásainak kezelése

KB5016061: Biztonságos rendszerindítási adatbázis és DBX változófrissítési események

KB5053484: Windows rendszerindító adathordozó frissítése a PCA2023 aláírt rendszerindítás-kezelő használatára

További segítségre van szüksége?

További lehetőségeket szeretne?

Fedezze fel az előfizetés előnyeit, böngésszen az oktatóanyagok között, ismerje meg, hogyan teheti biztonságossá eszközét, és így tovább.