Active Directory 인증서 서비스 기반 시나리오에 대한 완화 계획

적용 대상
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

요약​​

보안 취약성은 특정 TPM(신뢰할 수 있는 플랫폼 모듈) 칩셋에 있습니다. 취약성은 주요 강도를 약화합니다.

이 취약성에 대해 자세히 알아보려면 ADV170012.

추가 정보

개요

다음 섹션에서는 Microsoft 보안 공지 ADV170012 식별된 취약성의 영향을 받은 AD CS(Active Directory Certificate Services) 발급 인증서 및 요청을 식별, 완화 및 해결하는 데 도움이 됩니다.

완화 프로세스는 취약성의 영향을 받는 발급된 인증서를 식별하는 데 중점을 두고 해지하는 데 중점을 둡니다.

TPM KSP를 지정하는 템플릿을 기반으로 엔터프라이즈 내에서 발급되는 x.509 인증서인가요?

기업에서 TPM KSP를 사용하는 경우 이러한 인증서를 사용하는 시나리오는 보안 공지에서 식별된 취약성에 취약할 수 있습니다.

완화

  1. 디바이스에 적절한 펌웨어 업데이트를 사용할 수 있게 될 때까지 TPM KSP를 사용하여 소프트웨어 기반 KSP를 사용하도록 설정된 인증서 템플릿을 업데이트합니다. 이렇게 하면 TPM KSP를 사용하고 취약한 향후 인증서를 만들지 못합니다. 자세한 내용은 이 문서의 뒷부 분에 있는 펌웨어 업데이트를 참조하세요.

  2. 이미 만든 인증서 또는 요청의 경우:

    1. 묶은 스크립트를 사용하여 취약할 수 있는 발급된 모든 인증서를 나열합니다. 

      1. 이전 단계에서 얻은 일련 번호 목록을 전달하여 이러한 인증서를 해지합니다.
      2. 이제 소프트웨어 KSP를 지정하는 템플릿 구성에 따라 새 인증서 등록을 적용합니다.
      3. 가능한 모든 곳에서 새 인증서를 사용하여 모든 시나리오를 다시 실행합니다.
    2. 포함된 스크립트를 사용하여 취약할 수 있는 요청된 모든 인증서를 나열합니다.

      1. 이러한 모든 인증서 요청을 거부합니다.
    3. 묶은 스크립트를 사용하여 만료된 모든 인증서를 나열합니다. 이러한 인증서가 여전히 데이터 암호 해독에 사용되는 암호화된 인증서가 아닌지 확인합니다. 만료된 인증서가 암호화되었나요?

      1. 그렇다면 소프트웨어 KSP를 사용하여 만든 인증서를 기반으로 하는 새 키를 사용하여 데이터의 암호를 해독한 다음 암호화해야 합니다.
      2. 아니요인 경우 인증서를 안전하게 무시할 수 있습니다.
    4. 이러한 해지된 인증서가 관리자가 실수로 해지하지 못하도록 하는 프로세스가 있는지 확인합니다.

새 KDC 인증서가 현재 모범 사례를 충족하는지 확인합니다.

위험: 다른 많은 서버가 도메인 컨트롤러 및 도메인 컨트롤러 인증 확인 조건을 충족할 수 있습니다. 이렇게 하면 잘 알려진 불량 KDC 공격 벡터가 발생할 수 있습니다.

수정

모든 도메인 컨트롤러는 [RFC 4556] 섹션 3.2.4에 지정된 대로 KDC EKU가 있는 인증서를 발급해야 합니다. AD CS의 경우 Kerberos 인증 템플릿을 사용하고 발급된 다른 KDC 인증서를 대체하도록 구성합니다.

자세한 내용은 [RFC 4556] 부록 C에서 Windows의 다양한 KDC 인증서 템플릿 기록을 설명합니다.

모든 도메인 컨트롤러에 RFC 규격 KDC 인증서가 있는 경우 Windows 는 Windows Kerberos에서 엄격한 KDC 유효성 검사를 사용하도록 설정하여 자신을 보호할 수 있습니다.

참고 기본적으로 최신 Kerberos 공개 키 기능이 필요합니다.

해지된 인증서가 해당 시나리오에 실패하는지 확인합니다.

AD CS는 organization 다양한 시나리오에 사용됩니다. Wi-Fi, VPN, KDC, System Center Configuration Manager 등에 사용할 수 있습니다.

organization 모든 시나리오를 식별합니다. 해지된 인증서가 있거나 해지된 모든 인증서를 유효한 소프트웨어 기반 인증서로 바꾸고 시나리오가 성공한 경우 이러한 시나리오가 실패하는지 확인합니다.

OCSP 또는 CRLS를 사용하는 경우 만료되는 즉시 업데이트됩니다. 그러나 일반적으로 모든 컴퓨터에서 캐시된 CRL을 업데이트하려고 합니다. OCSP가 CRL을 사용하는 경우 최신 CRL을 즉시 가져와야 합니다.

캐시가 삭제되었는지 확인하려면 영향을 받는 모든 컴퓨터에서 다음 명령을 실행합니다.

certutil -urlcache * delete

certutil –setreg chain\ChainCacheResyncFiletime @now

                 펌웨어 업데이트

OEM에서 릴리스된 업데이트를 설치하여 TPM의 취약성을 해결합니다. 시스템이 업데이트되면 TPM 기반 KSP를 사용하도록 인증서 템플릿을 업데이트할 수 있습니다.