KB4072698: 실리콘 기반 마이크로 아키텍처 및 예측 실행 부채널 취약성으로부터 보호하기 위한 Windows Server 및 Azure Stack HCI 지침

적용 대상
Azure Local Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012
로그 변경
날짜 변경 변경 설명
2023년 4월 20일
  • MMIO 레지스트리 정보가 추가되었습니다.
2023년 8월 8일
  • CVE 번호가 사용되지 않아 CVE-2022-23816에 대한 콘텐츠가 제거되었습니다.
  • "취약성" 섹션 아래에 "분기 유형 혼동" 추가
  • "CVE-2022-23825 | AMD CPU BTC(Branch Type Confusion)" 레지스트리 섹션에 정보 추가
2023년 8월 9일
  • "CVE-2022-23825 | AMD CPU BTC(Branch Type Confusion)" 레지스트리 섹션 업데이트
  • "요약" 섹션에 "CVE-2023-20569 | AMD CPU 반환 주소 예측기" 추가
  • "CVE-2023-20569 | AMD CPU 반환 주소 예측기" 레지스트리 섹션 추가
2024년 4월 9일
  • CVE-2022-0001 | Intel 분기 기록 삽입 추가됨
2024년 4월 16일
  • "여러 완화 사용" 섹션이 추가되었습니다.

요약

이 문서에서는 많은 최신 프로세서 및 운영 체제에 영향을 주는 새로운 종류의 실리콘 기반 마이크로 아키텍처 및 투기적 실행 사이드 채널 취약성에 대한 지침을 제공합니다. 여기에는 Intel, AMD 및 ARM이 포함됩니다. 이러한 실리콘 기반 취약성에 대한 구체적인 세부 정보는 다음 ADV(보안 권고) 및 CVE(일반 취약성 및 노출)에서 확인할 수 있습니다.

중요

이 문제는 Android, Chrome, iOS, macOS 같은 다른 운영 체제에도 영향을 미칩니다. 해당하는 공급업체로부터 지침을 받는 것이 좋습니다.

Microsoft에서는 이러한 취약성을 완화할 수 있도록 다수의 업데이트를 출시했습니다. 클라우드 서비스 보호를 위한 조치도 취했습니다. 자세한 내용은 다음 절을 참조하세요.

이러한 취약성이 고객을 공격하는 데 사용되었음을 나타내는 정보는 아직 입수되지 않은 상태입니다. 그러나 계속해서 칩 제조업체, 하드웨어 OEM, 응용 프로그램 공급업체 같은 업계 파트너와 긴밀하게 협력하여 고객을 보호하기 위해 노력하고 있습니다. 가능한 많은 보호를 받으려면 펌웨어(마이크로코드) 및 소프트웨어 업데이트를 해야 합니다. 여기에는 장치 OEM의 마이크로코드가 포함되며, 일부의 경우에는 바이러스 백신 소프트웨어 업데이트도 포함됩니다.

취약성

투기적 실행

이 문서에서는 다음과 같은 예측 실행 취약성을 해결합니다.

Windows 업데이트에서도 Internet Explorer 및 Edge 관련 완화 기능을 제공합니다. Microsoft는 해당 취약성 클래스를 방지할 수 있도록 이러한 완화 기능을 지속적으로 개선할 예정입니다.

이 취약성 종류에 대해 자세히 알아보려면 다음을 참조하세요.

마이크로 아키텍처 데이터 샘플링 취약성

2019년 5월 14일, Intel은 마이크로 아키텍처 데이터 샘플링으로 알려진 투기적 실행 사이드 채널 취약성의 새로운 하위 클래스에 대한 정보를 게시하고 ADV190013 | 마이크로 아키텍처 데이터 샘플링. 다음 CVE가 할당되었습니다.

중요

이러한 문제는 Android, Chrome, iOS, MacOS 같은 다른 시스템에 영향을 미칩니다. 해당하는 공급업체로부터 지침을 받는 것이 좋습니다.

Microsoft는 이러한 취약성을 완화하기 위해 업데이트를 발표했으며, 가능한 많은 보호를 받으려면 펌웨어(마이크로코드) 및 소프트웨어 업데이트를 해야 합니다. 여기에는 장치 OEM의 마이크로코드가 포함될 수도 있습니다. 경우에 따라 이러한 업데이트를 설치하면 성능에 영향이 발생하기도 합니다. 클라우드 서비스를 보호하는 조치도 취했습니다. 이 업데이트를 배포할 것을 강력히 권장합니다.

이 문제에 대한 자세한 내용은 다음 보안 공지를 참고하고, 시나리오 기반의 지침을 참고하여 위협을 완화하는 데 필요한 조치를 결정합니다.

참고

마이크로코드 업데이트를 설치하기 전에 Windows 업데이트에서 최신 업데이트를 모두 설치하는 것이 좋습니다.

Spectre, Variant 1 취약성

2019년 8월 6일 Intel에서 Windows 커널 정보 유출 취약성에 대한 자세한 내용을 공개했습니다. 이 취약성은 Spectre, Variant 1 투기적 실행 사이드 채널 취약성의 변형이며 CVE-2019-1125가 할당되었습니다.

2019년 7월 9일 Microsoft는 이 문제를 완화할 수 있도록 이 Windows 운영 체제에 대한 보안 업데이트를 공개했습니다. Microsoft는 2019년 8월 6일 화요일에 업계와 함께 공개할 때까지 이 완화 대책을 공개하는 것을 연기했습니다.

Windows 업데이트를 사용하도록 설정했고 2019년 9월 9일 보안 업데이트를 적용한 고객은 자동으로 보호됩니다. 더 이상 구성할 것이 없습니다.

참고

이 취약성은 장치 제조업체(OEM)에서 마이크로코드를 업데이트할 필요는 없습니다.

이 취약성 및 해당 업데이트에 대한 자세한 내용은 Microsoft 보안 업데이트 가이드를 참조하세요.

트랜잭션 비동기 중단 취약성

2019년 11월 12일, Intel은 CVE-2019-11135가 할당된 Intel TSX(Intel 트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성에 대한 기술 공지® 사항을 발표했습니다. Microsoft는 이 취약성을 완화하기 위해 업데이트를 발표했으며, 운영 체제 보호는 Windows Server 2019 버전에서는 기본적으로 사용하도록 설정되며 Windows Server 2016 버전과 이전의 Windows Server OS 버전에서는 기본으로 사용하지 않도록 설정됩니다.

MMIO 부실 데이터 샘플링 취약성

2022년 6월 14일에 | ADV220002 게시했습니다. Intel 프로세서 MMIO 부실 데이터 취약성에 대한 Microsoft 지침 및 다음 CVE가 할당되었습니다.

권장 조치

취약성 발생을 방지할 수 있도록 다음 조치를 취해야 합니다.

  1. 월별 Windows 보안 업데이트를 비롯하여 제공되는 모든 Windows 운영 체제 업데이트를 적용합니다.
  2. 장치 제조업체에서 제공하는 해당 펌웨어(마이크로코드) 업데이트를 적용합니다.
  3. 이 기술 자료 문서에 제공된 정보 외에 ADV180002, ADV180012, ADV190013ADV220002 제공된 정보를 기반으로 환경에 대한 위험을 평가합니다.
  4. 이 기술 자료 문서에 제공된 레지스트리 키 정보 및 공지 내용을 활용하여 필요한 조치를 취합니다.

참고

Surface 고객의 경우 Windows 업데이트를 통해 마이크로코드 업데이트를 받을 수 있습니다. 최신 Surface 장치 펌웨어(마이크로코드) 업데이트 목록은 KB4073065 참조하세요.

분기 유형 혼동

2022년 7월 12일에 CVE-2022-23825 | 분기 예측 도구의 별칭으로 인해 특정 AMD 프로세서가 잘못된 분기 유형을 예측할 수 있음을 설명하는 AMD CPU 분기 유형 혼동. 이 문제는 잠재적으로 정보 공개로 이어질 수 있습니다.

이 취약성으로부터 보호하려면 2022년 7월 또는 그 이후에 날짜가 지정된 Windows 업데이트를 설치한 다음 CVE-2022-23825 및 이 기술 자료 문서에서 제공하는 레지스트리 키 정보에 필요한 조치를 취하는 것이 좋습니다.

자세한 내용은 AMD-SB-1037 보안 게시판을 참조하세요.

주소 예측 도구 반환

2023년 8월 8일에 CVE-2023-20569 | 공격자 제어 주소 에서 투기적 실행을 초래할 수 있는 새로운 투기적 측면 채널 공격을 설명하는 반환 주소 예측기(Inception이라고도 함). 이 문제는 특정 AMD 프로세서에 영향을 미치며 잠재적으로 정보 공개로 이어질 수 있습니다.

이 취약성으로부터 보호하기 위해 2023년 8월 또는 그 이후에 업데이트된 Windows 업데이트를 설치한 다음 CVE-2023-20569 및 이 기술 자료 문서에서 제공하는 레지스트리 키 정보에 필요한 조치를 취하는 것이 좋습니다.

자세한 내용은 AMD-SB-7005 보안 게시판을 참조하세요.

분기 기록 삽입

2024년 4월 9일에 CVE-2022-0001 | 모드 내 BTI의 특정 형식인 BHI(분기 기록 주입)를 설명하는 Intel 분기 기록 주입입니다. 이 취약성은 공격자가 사용자에서 감독자 모드(또는 VMX 비 루트/게스트에서 루트 모드로)로 전환하기 전에 분기 기록을 조작할 수 있는 경우에 발생합니다. 이 조작으로 인해 간접 분기 예측자가 간접 분기에 대한 특정 예측기 항목을 선택할 수 있으며 예측 대상의 공개 가젯이 일시적으로 실행됩니다. 관련 분기 기록에 이전 보안 컨텍스트, 특히 다른 예측기 모드에서 가져온 분기가 포함될 수 있기 때문일 수 있습니다.

Windows Server 및 Azure Stack HCI 완화 설정

보안 공지(ADV) 및 CVE는 이러한 취약성으로 인해 발생하는 위험에 대한 정보를 제공합니다. 또한, 취약성을 식별하고 Windows Server 시스템의 기본적인 완화 기능 상태를 확인하는 것도 도와줍니다. 아래 표에는 CPU 마이크로코드의 요구 사항과 Windows Server의 기본 완화 기능 상태가 요약되어 있습니다.

CVE CPU 마이크로코드/펌웨어의 필요 여부 완화 기능 기본 상태
CVE-2017-5753 아니요 기본적으로 사용(사용하지 않도록 설정하는 옵션 없음)
자세한 내용은 ADV180002를 참조하세요.
CVE-2017-5715 기본적으로 사용 안 함.
해당 레지스트리 키 설정에 대한 자세한 내용은 ADV180002 및 이 KB 문서를 참조하세요.
참고 Spectre Variant 2(CVE-2017-5715)가 사용하도록 설정된 경우 Windows 10, 버전 1809 이상 실행 중인 디바이스에 대해 기본적으로 "Retpoline"이 사용하도록 설정됩니다. "Retpoline"에 대한 자세한 내용은 Windows 블로그 게시물에서 Retpoline을 사용하여 Spectre 변형 2 완화를 따르세요.
CVE-2017-5754 아니요 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
자세한 내용은 ADV180002를 참조하세요.
CVE-2018-3639 Intel: 예
AMD: 아니요
기본적으로 사용 안 함. 해당 레지스트리 키 설정에 대한 자세한 내용은 ADV180012 및 이 문서를 참조하세요.
CVE-2018-11091 Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
해당 레지스트리 키 설정에 대한 자세한 내용은 ADV190013 및 이 문서를 참조하세요.
CVE-2018-12126 Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
해당 레지스트리 키 설정에 대한 자세한 내용은 ADV190013 및 이 문서를 참조하세요.
CVE-2018-12127 Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
해당 레지스트리 키 설정에 대한 자세한 내용은 ADV190013 및 이 문서를 참조하세요.
CVE-2018-12130 Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
해당 레지스트리 키 설정에 대한 자세한 내용은 ADV190013 및 이 문서를 참조하세요.
CVE-2019-11135 Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전에서는 기본으로 사용하지 않도록 설정됩니다.
자세한 내용은 CVE-2019-11135 및 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-21123 (MMIO ADV220002 일부) Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전: 기본적으로 사용하지 않도록 설정됩니다.*
자세한 내용은 CVE-2022-21123 을 참조하고 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-21125 (MMIO ADV220002 일부) Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전: 기본적으로 사용하지 않도록 설정됩니다.*
자세한 내용은 CVE-2022-21125 및 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-21127 (MMIO ADV220002 일부) Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전: 기본적으로 사용하지 않도록 설정됩니다.*
자세한 내용은 CVE-2022-21127 및 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-21166 (MMIO ADV220002 일부) Intel: 예 Windows Server 2019, Windows Server 2022, Azure Stack HCI에서는 기본적으로 사용하도록 설정됩니다.
Windows Server 2016 이전 버전: 기본적으로 사용하지 않도록 설정됩니다.*
자세한 내용은 CVE-2022-21166 을 참조하고 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-23825 (AMD CPU 분기 유형 혼동) AMD: 아니요 자세한 내용은 CVE-2022-23825 를 참조하고 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2023-20569
(AMD CPU 반환 주소 예측기)
AMD: 예 자세한 내용은 CVE-2023-20569 를 참조하고 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.
CVE-2022-0001 Intel: 아니요 기본적으로 사용 안 함
자세한 내용은 CVE-2022-0001 을 참조하고 해당 레지스트리 키 설정에 대한 이 문서를 참조하세요.

참고

* 아래의 멜트다운에 대한 완화 지침을 따릅니다.

이러한 취약성에 대해 사용 가능한 보호 기능을 모두 사용하려면 레지스트리 키를 변경하여 이러한 완화 기능을 사용하도록 설정해야 합니다. 이러한 완화 기능은 기본적으로 사용하지 않도록 설정됩니다.

이러한 완화 기능은 사용하도록 설정하는 경우 성능에 영향을 줄 수 있습니다. 성능에 미치는 영향은 물리적 호스트의 특정 칩셋 및 실행 중인 작업 같은 여러 요인에 따라 달라집니다. 작업 중인 환경의 성능에 대한 영향을 평가하여 필요한 조정을 수행하는 것이 좋습니다.

다음 범주 중 하나에 속하는 서버의 경우 취약성이 발생할 위험성이 더 높습니다.

  • Hyper-V 호스트: VM 간 공격 및 VM과 호스트 간 공격으로부터 보호해야 합니다.
  • RDSH(원격 데스크톱 서비스 호스트): 세션 간 공격 또는 세션과 호스트 간 공격으로부터 보호해야 합니다.
  • 데이터베이스용 컨테이너/신뢰할 수 없는 확장, 신뢰할 수 없는 웹 콘텐츠, 외부 원본에서 제공되는 코드를 실행하는 작업 등 신뢰할 수 없는 코드를 실행 중인 물리적 호스트나 가상 머신. 여기에는 신뢰할 수 없는 프로세스와 다른 프로세스 간 또는 신뢰할 수 없는 프로세스와 커널 공격 간 보호 기능이 필요합니다.

다음 레지스트리 키 설정을 사용하여 서버에서 완화 기능을 사용하도록 설정하고 변경 내용이 적용되도록 장치를 다시 시작합니다.

참고

기본적으로 설정이 해제된 완화 기능을 사용하도록 설정하면 성능에 영향이 발생할 수 있습니다. 실제 성능에 미치는 영향은 장치의 특정 칩셋 및 실행 중인 작업 같은 여러 요인에 따라 달라집니다.

레지스트리 설정

ADV(보안 권고) 및 CVE에 설명된 대로 기본적으로 활성화되지 않은 완화를 활성화하기 위해 다음 레지스트리 정보를 제공하고 있습니다. 또한 Windows 클라이언트에 적용 가능한 경우 완화를 비활성화하려는 사용자를 위해 레지스트리 키 설정을 제공합니다.

참고

  • 중요 이 섹션, 메서드 또는 작업에는 레지스트리를 변경하는 방법을 알려주는 단계가 포함되어 있습니다. 그러나 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 따라서 다음 단계를 주의하여 수행해야 합니다. 추가 보호 조치로 레지스트리를 수정하기 전에 해당 레지스트리를 백업하는 것이 좋습니다. 이렇게 하면 문제가 발생하더라도 레지스트리를 복원할 수 있습니다. 레지스트리 백업 및 복원 방법에 대한 자세한 내용은 Microsoft 기술 자료의 다음 문서를 참조하세요.
  • KB322756 Windows에서 레지스트리를 백업하고 복원하는 방법

CVE-2017-5715(Spectre Variant 2), CVE-2017-5754(멜트다운) 및 CVE-2022-21123에 대한 완화 관리 CVE-2022-21125, CVE-2022-21127, CVE-2022-21166(MMIO)

참고

  • 중요 기본적으로 Retpoline은 Spectre, Variant 2 완화(CVE-2017-5715)가 사용하도록 설정된 경우 다음과 같이 구성됩니다.
    • Retpoline 완화는 Windows 10, 버전 1809 이상 Windows 버전에서 사용할 수 있습니다.
    • Retpoline 완화는 Windows Server 2019 및 이후 Windows Server 버전에서 사용할 수 없습니다.
  • Retpoline 구성에 대한 자세한 내용은 Windows에서 Retpoline을 사용하여 Spectre 변형 2 완화를 참조하세요.
  • CVE-2017-5715(Spectre Variant 2), CVE-2017-5754(멜트다운) 및 CVE-2022-21123에 대한 완화를 사용하도록 설정하려면 CVE-2022-21125, CVE-2022-21127, CVE-2022-21166(MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
    reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
    Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우 모든 VM을 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
    변경 내용을 적용하려면 장치를 다시 시작하세요.
  • CVE-2017-5715(Spectre Variant 2), CVE-2017-5754(멜트다운) 및 CVE-2022-21123에 대한 완화를 사용하지 않도록 설정하려면 CVE-2022-21125, CVE-2022-21127, CVE-2022-21166(MMIO)
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
    변경 내용을 적용하려면 장치를 다시 시작하세요.

참고

“사용” 및 “사용 안 함” 설정 모두에 대해 FeatureSettingsOverrideMask를 3으로 설정하는 것이 정확합니다. 레지스트리 키에 대한 자세한 내용은 "FAQ" 절을 참조하세요.

CVE-2017-5715에 대한 완화 관리(Spectre Variant 2)
Variant 2를 사용하지 않도록 설정하려면: (CVE-2017-5715 | 분기 대상 주입) 완화:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
변경 내용을 적용하려면 장치를 다시 시작하세요.
Variant 2를 사용하도록 설정하려면: (CVE-2017-5715 | 분기 대상 주입) 완화:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
변경 내용을 적용하려면 장치를 다시 시작하세요.
AMD 프로세서만 해당: CVE-2017-5715에 대한 전체 완화 사용(Spectre Variant 2)

기본적으로, CVE-2017-5715에 대한 사용자-커널 보호 기능은 AMD CPU에 대해 사용하지 않도록 설정됩니다. CVE-2017-5715에 대한 추가 보호 기능을 수신하려는 고객은 완화 기능을 사용하도록 설정해야 합니다.  자세한 내용은 ADV180002의 FAQ #15를 참조하세요.

CVE 2017-5715에 대한 다른 보호와 함께 AMD 프로세서에서 사용자 간 커널 보호를 사용하도록 설정합니다.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 64 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우 모든 VM을 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
변경 내용을 적용하려면 장치를 다시 시작하세요.
CVE-2018-3639(투기적 저장소 바이패스), CVE-2017-5715(Spectre Variant 2) 및 CVE-2017-5754(멜트다운)에 대한 완화 관리
CVE-2018-3639(투기적 저장소 바이패스), CVE-2017-5715(Spectre Variant 2) 및 CVE-2017-5754(멜트다운)에 대한 완화를 사용하도록 설정하려면:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우 모든 VM을 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
변경 내용을 적용하려면 장치를 다시 시작하세요.
CVE-2018-3639(투기적 저장소 바이패스) 및 CVE-2017-5715(Spectre Variant 2) 및 CVE-2017-5754(멜트다운)에 대한 완화를 사용하지 않도록 설정하려면
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
변경 내용을 적용하려면 장치를 다시 시작하세요.
AMD 프로세서만 해당: CVE-2017-5715(Spectre Variant 2) 및 CVE 2018-3639(투기적 저장소 바이패스)에 대한 전체 완화 사용

기본적으로, CVE-2017-5715에 대한 사용자-커널 보호 기능은 AMD 프로세서에 대해 사용하지 않도록 설정됩니다. CVE-2017-5715에 대한 추가 보호 기능을 수신하려는 고객은 완화 기능을 사용하도록 설정해야 합니다.  자세한 내용은 ADV180002의 FAQ #15를 참조하세요.

CVE 2017-5715에 대한 다른 보호 및 CVE-2018-3639(투기적 저장소 바이패스)에 대한 보호와 함께 AMD 프로세서에서 사용자 커널 보호를 사용하도록 설정합니다.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우 모든 VM을 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
변경 내용을 적용하려면 장치를 다시 시작하세요.
트랜잭션 비동기 중단 취약성, 마이크로 아키텍처 데이터 샘플링, Spectre, 멜트다운, MMIO, SSBD(투기 저장소 바이패스 사용 안 함) 및 L1TF(터미널 오류) 관리
Intel TSX(Intel 트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성(CVE-2019-11135) 및 마이크로 아키텍처 데이터 샘플링(CVE-2018-11091 , CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130 ) 스펙터 [CVE-2017-5753 & CVE-2017-5715], 멜트다운 [CVE-2017-5754] 변형, MMIO(CVE-2022-21123, CVE-2022-21125, CVE-2022-21127, 및 CVE-2022-21166) SSBD(투기적 저장소 바이패스 사용 안 함) [CVE-2018-3639] 및 L1 터미널 오류(L1TF) [CVE-2018-3615, 하이퍼 스레딩을 사용하지 않도록 설정하지 않고 CVE-2018-3620 및 CVE-2018-3646]
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 72 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우 모든 VM을 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
변경 내용을 적용하려면 장치를 다시 시작하세요.
Intel TSX(Intel 트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성(CVE-2019-11135) 및 마이크로 아키텍처 데이터 샘플링( CVE-2018-11091)에 대한 완화를 사용하도록 설정하려면 CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) 스펙터 [CVE-2017-5753 & CVE-2017-5715] 및 멜트다운 [CVE-2017-5754] 변형, SSBD(투기적 저장소 바이패스 사용 안 함) 포함 [CVE-2018-3639] 뿐만 아니라 L1 터미널 오류 (L1TF) [CVE-2018-3615, CVE-2018-3620CVE-2018-3646] Hyper-Threading 사용 안 함:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
Hyper-V 기능이 설치된 경우 다음 레지스트리 설정을 추가합니다.
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Virtualization" /v MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f
Hyper-V 호스트이고 펌웨어 업데이트가 적용된 경우: 모든 Virtual Machines 완전히 종료합니다. 이렇게 하면 VM을 시작하기 전에 펌웨어 관련 완화 기능을 호스트에 적용할 수 있습니다. 그에 따라 VM도 다시 시작할 때 업데이트됩니다.
변경 내용을 적용하려면 장치를 다시 시작하세요.
Intel TSX(Intel 트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성(CVE-2019-11135) 및 마이크로 아키텍처 데이터 샘플링( CVE-2018-11091)에 대한 완화를 사용하지 않도록 설정하려면 CVE-2018-12126 , CVE-2018-12127 , CVE-2018-12130) 스펙터 [CVE-2017-5753 & CVE-2017-5715] 및 멜트다운 [CVE-2017-5754] 변형, SSBD(투기적 저장소 바이패스 사용 안 함) 포함 [CVE-2018-3639] 뿐만 아니라 L1 터미널 오류(L1TF) [CVE-2018-3615, CVE-2018-3620CVE-2018-3646]:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 3 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f
변경 내용을 적용하려면 장치를 다시 시작하세요.
CVE-2022-23825 \| AMD CPU 분기 유형 혼동(BTC)

AMD 프로세서에서 CVE-2022-23825 에 대한 완화를 사용하도록 설정하려면 다음을 수행합니다.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 16777280 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

완전한 보호를 위해 고객이 하이퍼 스레딩(SMT(동시 다중 스레딩))을 사용하지 않도록 설정해야 할 수도 있습니다. Windows 디바이스 보호에 대한 지침은 KB4073757 참조하세요.

CVE-2023-20569 \| AMD CPU 반환 주소 예측 도구

AMD 프로세서에서 CVE-2023-20569 에 대한 완화를 사용하도록 설정하려면 다음을 수행합니다.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 67108928 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

CVE-2022-0001 \| Intel 분기 기록 삽입

Intel 프로세서에서 CVE-2022-0001 에 대한 완화를 사용하도록 설정하려면 다음을 수행합니다.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 0x00000003 /f

여러 완화 사용

여러 완화를 활성화하려면 각 완화의 REG_DWORD 값을 함께 추가해야 합니다.

예를 들면 다음과 같습니다.


트랜잭션 비동기 중단 취약성, 마이크로아키텍처 데이터 샘플링, 스펙터, 멜트다운, MMIO, SSBD(예측 저장 우회 사용 안 함) 및 하이퍼 스레딩이 비활성화된 L1TF(L1 터미널 결함) 완화 reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 8264 /f
참고 8264(10진수) = 0x2048(16진수)
다른 기존 설정과 함께 BHI를 사용하도록 설정하려면 현재 값이 8,388,608(0x800000)인 비트 OR을 사용해야 합니다.
0x800000 OR 0x2048(10진수 8264)이며 8,396,872(0x802048)가 됩니다. FeatureSettingsOverrideMask와 동일합니다.
Intel 프로세서에서 CVE-2022-0001에 대한 완화 reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00800000 /f
결합된 완화 reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0x00802048 /f

보호 기능이 사용하도록 설정되었는지 확인

보호 기능을 사용하도록 설정되어 있는지 확인하기 위해 장치에서 실행할 수 있는 PowerShell 스크립트를 게시했습니다. 다음 방법 중 하나를 사용하여 스크립트를 설치한 다음 실행합니다.

방법 1: PowerShell 갤러리 사용하여 PowerShell 확인(Windows Server 2016 또는 WMF 5.0/5.1)
PowerShell 모듈 설치:
PS> Install-Module SpeculationControl
PowerShell 모듈을 실행하여 보호 기능이 사용하도록 설정되었는지 확인:
PS> # Save the current execution policy so it can be reset
PS> $SaveExecutionPolicy = Get-ExecutionPolicy
PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser
PS> Import-Module SpeculationControl
PS> Get-SpeculationControlSettings
PS> # Reset the execution policy to the original state
PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser
방법 2: Technet(이전 운영 체제 버전 및 이전 WMF 버전)에서 다운로드를 사용하여 PowerShell 확인
Technet ScriptCenter에서 PowerShell 모듈을 설치합니다.

  1. https://aka.ms/SpeculationControlPS 로 이동합니다.
  2. 로컬 폴더로 SpeculationControl.zip 다운로드
  3. 로컬 폴더에 내용의 압축을 풉니다. 예: C:\ADV180002
PowerShell 모듈을 실행하여 보호 기능이 사용하도록 설정되었는지 확인:

PowerShell을 시작한 후 이전 예제를 활용하여 다음 명령 복사 및 실행:

PS> # Save the current execution policy so it can be reset

PS> $SaveExecutionPolicy = Get-ExecutionPolicy

PS> Set-ExecutionPolicy RemoteSigned -Scope Currentuser

PS> CD C:\ADV180002\SpeculationControl

PS> Import-Module .\SpeculationControl.psd1

PS> Get-SpeculationControlSettings

PS> # Reset the execution policy to the original state

PS> Set-ExecutionPolicy $SaveExecutionPolicy -Scope Currentuser

PowerShell 스크립트의 출력에 대한 자세한 설명은 KB4074629 참조하세요.

FAQ

2018년 1월과 2월에 릴리스된 Windows 보안 업데이트를 제공하지 않았습니다. 제가 뭘 해야 하나요?

고객 장치의 성능 저하를 방지하기 위해 일부 고객에게는 2018년 1월 및 2월에 출시된 Windows 보안 업데이트가 제공되지 않았습니다. 자세한 내용은 KB407269 참조하세요.

올바른 버전의 CPU 마이크로코드가 있는지 어떻게 알 수 있나요?

마이크로코드는 펌웨어 업데이트를 통해 제공됩니다. 사용 중인 컴퓨터에 적합한 업데이트가 포함되어 있는 펌웨어 버전은 OEM에 문의하세요.

완화의 성능 효과는 무엇인가요?

시스템 버전, 실행 중인 작업 등 여러 가지 변수가 성능에 영향을 줍니다. 성능상의 영향이 거의 없는 시스템도 있는 반면 성능에 매우 큰 영향을 주는 시스템도 있습니다.

시스템에 대한 성능상의 영향을 평가하고 필요에 따라 조정을 수행하는 것이 좋습니다.

타사 호스팅 환경 또는 클라우드에서 Windows Server 실행하고 있습니다. 제가 뭘 해야 하나요?

이러한 경우에는 가상 머신과 관련된 이 문서의 지침을 따르는 것 외에도, 서비스 공급자에게 문의하여 가상 머신을 실행 중인 호스트가 적절하게 보호되는지를 확인해야 합니다.

Azure에서 실행되는 Windows Server 가상 머신의 경우 Azure에서 예측 실행 부채널 취약성을 완화하기 위한 지침을 참조하세요. Azure 업데이트 관리를 사용하여 게스트 VM에서 이 문제를 완화하는 방법에 대한 지침은 KB4077467 참조하세요.

컨테이너별 지침에 Windows Server 있나요?

Windows Server 2016 및 Windows 10, 버전 1709의 Windows Server 컨테이너 이미지용으로 출시된 업데이트에는 이 취약성 집합용 완화 기능이 포함되어 있으며, 추가 구성은 필요하지 않습니다.

참고이러한 컨테이너를 실행 중인 호스트가 적절한 완화 기능을 사용하도록 구성되었는지는 여전히 확인해야 합니다.

소프트웨어 및 하드웨어 업데이트를 특정 순서로 설치해야 합니까?

아니요. 업데이트는 원하는 순서로 설치하면 됩니다.

여러 차례 다시 시작되나요?

예. 펌웨어(마이크로코드) 업데이트 후 다시 시작한 다음 시스템 업데이트 후 또다시 시작해야 합니다.

레지스트리 키에 대한 자세한 정보를 제공할 수 있나요?

레지스트리 키의 세부 정보는 다음과 같습니다.

FeatureSettingsOverride는 기본 설정을 재정의하고 사용하지 않도록 설정할 완화 기능을 제어하는 비트맵을 나타냅니다. 비트 0은 CVE-2017-5715에 해당하는 완화 기능을 제어합니다. 비트 1은 CVE-2017-5754에 해당하는 완화를 제어합니다. 비트는 완화를 사용하도록 설정하려면 0 으로, 완화를 사용하지 않도록 설정하려면 1 로 설정됩니다.

FeatureSettingsOverrideMaskFeatureSettingsOverride와 함께 사용되는 비트맵 마스크를 나타냅니다. 여기서는 사용 가능한 완화 기능에 해당하는 처음 두 비트를 나타내는 값 3(이진법에서는 11을 나타냄)을 사용합니다. 이 레지스트리 키는 완화 기능을 사용하려는 경우와 사용하지 않으려는 경우 모두 3으로 설정합니다.

MinVmVersionForCpuBasedMitigations는 Hyper-V 호스트를 위한 것입니다. 이 레지스트리 키는 업데이트된 펌웨어 기능(CVE-2017-5715)을 사용하는 데 필요한 최소 VM 버전을 정의합니다. 여기서는 모든 VM 버전을 지원하도록 1.0으로 설정합니다. Hyper-V가 아닌 호스트에서는 이 레지스트리 값이 무시됩니다. 자세한 내용은 CVE-2017-5715(분기 대상 삽입)에서 게스트 가상 머신 보호를 참조하세요.

업데이트를 설치하기 전에 레지스트리 키를 설정한 다음 업데이트를 설치하고 변경 내용을 적용하기 위해 다시 시작할 수 있나요?

예. 이러한 레지스트리 설정은 2018년 1월 관련 픽스를 설치하기 전에 적용해도 아무런 부작용이 없습니다.

PowerShell 확인 스크립트의 출력에 대한 자세한 내용을 제공할 수 있나요?

KB4074629: Understanding SpeculationControl PowerShell 스크립트 출력 에서 스크립트 출력에 대한 자세한 설명을 참조하세요.

내 OEM에서 펌웨어(마이크로코드) 업데이트를 아직 사용할 수 없는 경우 Hyper-V 호스트를 보호하는 방법이 여전히 있나요?

예. Microsoft는 펌웨어 업데이트를 아직 사용할 수 없는 Windows Server 2016 Hyper-V 호스트를 위해 VM 간 공격 또는  VM과 호스트 간 공격을 완화하는 데 도움이 되는 대체 지침을 게시했습니다. 자세한 내용은 예측 실행 부채널 취약성에 대비한 Windows Server 2016 Hyper-V 호스트용 대체 보호 방법을 참조하세요.

보안 전용 분기에 있는 경우 이러한 취약성으로부터 보호하기 위해 설치해야 하는 보안 전용 업데이트는 무엇인가요?

보안 전용 업데이트는 누적 업데이트가 아닙니다. 사용 중인 운영 체제 버전에 따라 다르지만 완전히 보호받으려면 여러 보안 업데이트를 설치해야 할 수 있습니다. 일반적으로 고객은 2018년 1월, 2월, 3월 및 4월 업데이트를 설치해야 합니다. AMD 프로세서가 탑재된 시스템은 다음 표에 나와 있는 대로 추가 업데이트를 설치해야 합니다.

운영 체제 버전 보안 업데이트
Windows 8.1, Windows Server 2012 R2 KB4338815 - 월별 롤업
KB4338824- 보안 전용
Windows 7 SP1, Windows Server 2008 R2 SP1 또는 Windows Server 2008 R2 SP1(Server Core 설치) KB4284826 - 월별 롤업
KB4284867 - 보안 전용
Windows Server 2008 SP2 KB4340583 - 보안 업데이트

이러한 보안 전용 업데이트는 발표 순서대로 설치하는 것이 좋습니다.

참고

이 FAQ의 이전 버전에는 1월에 발표된 보안 픽스가 2월 보안 전용 업데이트에 포함되어 있다고 잘못 설명되어 있습니다. 실제로는 포함되어 있지 않습니다.

적용 가능한 보안 업데이트를 적용하는 경우 보안 업데이트 KB4078130 것과 동일한 방식으로 CVE-2017-5715에 대한 보호를 사용하지 않도록 설정하나요?

아니요. 보안 업데이트 KB4078130 마이크로코드 설치 후 예측할 수 없는 시스템 동작, 성능 문제 및 예기치 않은 다시 시작을 방지하기 위한 특정 수정 사항이었습니다. Windows 클라이언트 운영 체제에 보안 업데이트를 적용하면 세 개의 완화 기능이 모두 사용하도록 설정됩니다. Windows 서버 운영 체제의 경우에는 적절한 테스트를 수행한 후에 완화 기능을 직접 사용하도록 설정해야 합니다. 자세한 내용은 KB4072698 참조하세요.

알려진 문제: 일부 사용자는 2018년 3월 13일 보안 업데이트(KB 4088875)를 설치한 후 네트워크 연결 문제가 발생하거나 IP 주소 설정을 잃을 수 있습니다.

이 문제는 KB4093118 해결되었습니다.

Intel은 일부 이전 프로세서의 마이크로코드와 관련된 다시 시작 문제를 확인했습니다. 제가 뭘 해야 하나요?

2018년 2월 Intel은 유효성 검사를 완료하고 최신 CPU 플랫폼용 마이크로코드를 릴리스하기 시작했다고 발표 했습니다. Microsoft는 Spectre Variant 2 Spectre Variant 2(CVE-2017-5715)에 관한 Intel 유효성 검사 마이크로코드 업데이트를 사용할 수 있도록 하고 있습니다. 분기 대상 삽입).  KB4093836 Windows 버전별 특정 기술 자료 문서를 나열합니다. 각 KB 문서에는 CPU별로 제공되는 Intel 마이크로코드 업데이트가 포함되어 있습니다.

2018년 1월 11일, Intel은 Spectre 변형 2(CVE-2017-5715)를 해결하기 위한 최근 릴리스된 마이크로코드 문제를 보고했습니다. 분기 대상 삽입). 특히 Intel은 이 마이크로코드로 인해 "예상보다 높은 재부팅 및 기타 예측할 수 없는 시스템 동작"이 발생할 수 있으며 이러한 시나리오로 인해 "데이터 손실 또는 손상"이 발생할 수 있다고 언급했습니다. 시스템 불안정으로 인해 어떤 상황에서는 데이터가 손실되거나 손상될 수 있습니다. Intel은 1월 22일에 업데이트된 솔루션에 대한 추가 테스트를 수행하는 동안, 영향을 받는 프로세서에서 현재 마이크로코드 버전의 배포를 중지할 것을 권장했습니다. Microsoft는 현재 마이크로코드 버전의 잠재적인 영향을 계속해서 조사하는 Intel의 입장을 이해하며, 고객들이 Intel의 지침을 지속적으로 검토하여 충분한 정보를 바탕으로 결정을 내리도록 권장하고 있습니다.

Intel은 새 마이크로코드를 테스트, 업데이트 및 배포하는 동안 CVE-2017-5715에 대한 완화만 비활성화하는 KB4078130 OOB(대역 외) 업데이트를 제공합니다. 내부 테스트 결과, 이 업데이트는 위에 설명된 동작을 차단하는 것으로 확인되었습니다. 디바이스의 전체 목록은 Intel의 마이크로코드 수정 지침을 참조하세요. 이 업데이트는 클라이언트 및 서버에 사용되는 Windows 7 서비스 팩 1(SP1), Windows 8.1 그리고 모든 버전의 Windows 10을 대상으로 합니다. 영향을 받는 디바이스를 실행하는 경우 Microsoft 업데이트 카탈로그 웹 사이트에서 다운로드하여 이 업데이트를 적용할 수 있습니다. 이 페이로드를 적용하면 CVE-2017-5715에 대한 완화 기능만 사용하지 않도록 설정됩니다.

현재 이 Spectre Variant 2(CVE-2017-5715 | 분기 대상 주입)은 고객을 공격하는 데 사용되었습니다. 해당하는 Windows 사용자는 Intel이 이러한 예측할 수 없는 시스템 동작이 장치에서 해결되었다고 보고하면 CVE-2017-5715에 대한 완화 기능을 다시 사용하도록 설정하는 것이 좋습니다.

Intel에서 마이크로코드 업데이트를 출시했다는 소식을 들었습니다. 어디에서 찾을 수 있나요?

2018년 2월 Intel은 유효성 검사를 완료하고 최신 CPU 플랫폼용 마이크로코드를 릴리스하기 시작했다고 발표 했습니다. Microsoft는 Spectre Variant 2 Spectre Variant 2(CVE-2017-5715)에 관련된 인텔 유효성이 검사된 마이크로코드 업데이트를 제공합니다. | 분기 대상 삽입). KB4093836 Windows 버전별 특정 기술 자료 문서를 나열합니다. KB에는 CPU별로 제공되는 Intel 마이크로코드 업데이트가 나열되어 있습니다.

자세한 내용은 AMD 보안 업데이트AMD 백서: 간접 분기 제어에 대한 아키텍처 지침을 참조하세요. 이러한 항목은 OEM 펌웨어 채널을 통해 얻을 수 있습니다.

2018년 4월 업데이트(버전 1803)Windows 10 실행 중입니다. 내 디바이스에서 Intel 마이크로코드를 사용할 수 있나요? 어디서 찾을 수 있나요?

Spectre Variant 2(CVE-2017-5715) 관련 Intel 유효성 검사 마이크로코드 업데이트를 사용할 수 있습니다. 분기 대상 삽입). Windows 업데이트를 통해 최신 Intel 마이크로코드 업데이트를 받으려는 고객은 Windows 10 2018년 4월 업데이트(버전 1803)로 업그레이드하기 전에 Windows 10 운영 체제를 실행하는 장치에 Intel 마이크로코드가 설치되어 있어야 합니다.

운영 체제를 업그레이드하기 전에 장치에 마이크로코드가 설치되어 있지 않은 경우에는 Microsoft 업데이트 카탈로그를 통해 바로 마이크로코드 업데이트를 받을 수도 있습니다. Intel 마이크로코드는 Windows 업데이트, WSUS(Windows 서버 업데이트 서비스) 또는 Microsoft 업데이트 Catalog를 통해 사용할 수 있습니다. 자세한 내용 및 다운로드 지침은 KB4100347 참조하세요.

새로운 투기적 실행 사이드 채널 취약성에 대한 정보는 어디에서 찾을 수 있나요(투기 저장소 바이패스 - CVE-2018-3639 및 Rogue System Register Read - CVE-2018-3640)?

자세한 내용은 다음 리소스를 참조하세요.

Intel 프로세서에서 SSBD(투기 저장소 바이패스 사용 안 함)에 대한 Windows 지원에 대한 자세한 내용은 어디에서 찾을 수 있나요?

ADV180012 |의 "권장 작업" 및 "FAQ" 섹션을 참조하세요. 추측 저장소 바이패스에 대한 Microsoft 지침입니다.

SSBD를 사용하도록 설정할지 아니면 사용하지 않도록 설정할지 어떻게 할까요? 결정해야 합니까?

SSBD의 상태 확인하기 위해 Get-SpeculationControlSettings PowerShell 스크립트가 업데이트되어 영향을 받는 프로세서, SSBD 운영 체제 업데이트 상태 및 프로세서 마이크로코드의 상태를 검색합니다(해당하는 경우). PowerShell 스크립트에 대해 자세히 알아보고 스크립트를 얻으려면 KB4074629를 참조하세요.

"지연 FP 상태 복원"(CVE-2018-3665)에 대해 들었습니다. Microsoft에서 완화를 릴리스할까요?

2018년 6월 13일에 지연 FP 상태 복원이라고 하는 사이드 채널 투기적 실행과 관련된 추가 취약성이 발표되고 CVE-2018-3665 가 할당되었습니다. 이 취약성 및 권장 작업에 대한 자세한 내용은 보안 공지 ADV180016 | 지연 FP 상태 복원에 대한 Microsoft 지침 입니다.

참고 지연 FP 상태 복원에 필요한 구성(레지스트리) 설정은 없습니다.

CVE-2018-3693(경계 검사 바이패스 스토어)이 Spectre와 관련이 있다고 들었습니다. Microsoft에서 완화를 릴리스할까요?

BCBS(경계 체크 바이패스 저장소)는 2018년 7월 10일에 공개되었으며 CVE-2018-3693이 할당되었습니다. BCBS는 첫 번째 변종인 범위 확인 우회와 동일한 취약성 종류에 속하는 것으로 판단됩니다. 현재 자사의 소프트웨어에서 BCBS가 발생한 경우는 접수되지 않고 있지만 이 취약성 종류를 계속 조사하고 있으며 필요에 따라 업계 파트너와 협력하여 완화 기능을 제공할 예정입니다. 우리는 연구원이 BCBS의 악용 가능한 인스턴스를 포함하여 Microsoft 투기 실행 측 채널 현상금 프로그램에 관련 결과를 제출하는 것이 좋습니다. 소프트웨어 개발자는 추측 실행 쪽 채널에 대한 C++ 개발자 지침에서 BCBS에 대해 업데이트된 개발자 지침을 검토해야 합니다.

L1 터미널 오류(L1TF)가 공개되었다는 소식을 들었습니다. 해당 정보 및 Windows 지원에 대한 자세한 내용은 어디에서 찾을 수 있나요?

2018년 8월 14일에 L1TF(L1 터미널 결함)가 발표되어 여러 CVE가 할당되었습니다. 이러한 새로운 예측 실행 부채널 취약성은 신뢰 영역에서 메모리 콘텐츠를 읽는 데 사용할 수 있으며, 악용될 경우 정보가 유출될 수 있습니다. 구성 환경에 따라 공격자가 취약성을 촉발할 수 있는 여러 벡터가 있습니다. L1TF는 Intel® Core® 프로세서 및 Intel® Xeon® 프로세서에 영향을 미칩니다.

L1TF를 완화하기 위한 Microsoft의 접근 방식을 포함하여 이 취약성 및 영향을 받는 시나리오에 대한 자세한 내용은 다음 리소스를 참조하세요.

디바이스에서 L1TF에 대한 Hyper-Threading 사용하지 않도록 설정할 어떻게 할까요? 있나요?

하이퍼스레딩을 사용하지 않도록 설정하는 단계는 OEM마다 다르지만 일반적으로 BIOS 또는 펌웨어 설정 및 구성 도구를 통해 수행합니다.

CVE-2017-5715 \| 를 완화하는 ARM64 펌웨어를 어디서 가져올 수 있나요? 분기 대상 주입(Spectre Variant 2)?

64비트 ARM 프로세서를 사용하는 고객은 CVE-2017-5715 를 완화하는 ARM64 운영 체제 보호 때문에 펌웨어 지원을 위해 디바이스 OEM에 문의해야 합니다. | 분기 대상 주입(Spectre, Variant 2)을 적용하려면 디바이스 OEM의 최신 펌웨어 업데이트가 필요합니다.

마이크로 아키텍처 데이터 샘플링(CVE-2018-11091, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130)에 대한 Intel의 공개에 대한 정보는 어디에서 찾을 수 있나요?

자세한 내용은 다음 보안 공지를 참조하세요.

마이크로 아키텍처 데이터 샘플링 취약성을 완화하는 데 필요한 작업을 결정하는 시나리오 기반 지침은 어디에서 찾을 수 있나요?

자세한 지침은 예측 실행 부채널 취약성 방지를 위한 Windows 지침에 있습니다.

내 디바이스에서 MDS에 대한 Hyper-Threading 사용하지 않도록 설정할 어떻게 할까요? 있나요?

예측 실행 부채널 취약성 방지를 위한 Windows 지침을 참조하세요.

Azure 대한 지침은 어디에서 찾을 수 있나요?

Azure 지침은 이 문서를 참조하세요. Azure 투기적 실행 사이드 채널 취약성을 완화하기 위한 지침입니다.

Windows 10, 버전 1809 Retpoline 사용 설정에 대한 자세한 내용은 어디에서 확인할 수 있나요?

Retpoline 사용 설정에 대한 자세한 내용은 블로그 게시물: Windows에서 Retpoline을 사용하여 Spectre 변형 2 완화 를 참조하세요.

나는 스펙터 변형의 변형이 들었어요 1 투기 실행 측 채널 취약점. 자세한 내용은 어디에서 확인할 수 있나요?

이 취약성에 대한 자세한 내용은 Microsoft 보안 가이드: CVE-2019-1125 | Windows 커널 정보 공개 취약성.

CVE-2019-1125 \| Windows 커널 정보 공개 취약성이 Microsoft의 클라우드 서비스에 영향을 주나요?

이 정보 유출 취약성이 클라우드 서비스 인프라에 영향을 준 사례는 아직 보고되지 않았습니다.

CVE-2019-1125 \| 업데이트하는 경우 Windows 커널 정보 공개 취약성은 2019년 7월 9일에 릴리스되었으며, 2019년 8월 6일에 세부 정보가 게시된 이유는 무엇인가요?

Microsoft는 이 문제를 인지한 순간 이를 해결하는 업데이트를 공개하기 위해 신속하게 대처했습니다. Microsoft는 연구기관 및 업계 파트너와 긴밀히 협력하여 고객을 더욱 안전하게 보호하기 위해 노력하고 있으며, 취약성 공개 관행에 따라 8월 6일 화요일까지 세부 정보를 공개하지 않았습니다.

Intel TSX(트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성(CVE-2019-11135)을 완화하는 데 필요한 작업을 결정하는 시나리오 기반 지침은 어디에서 찾을 수 있나요?

자세한 내용은 예측 실행 부채널 취약성 방지를 위한 Windows 지침에 있습니다.

내 디바이스에서 Intel TSX(Intel 트랜잭션 동기화 확장) 트랜잭션 비동기 중단 취약성(CVE-2019-11135)에 대한 Hyper-Threading 사용하지 않도록 설정해야 하나요?

자세한 내용은 예측 실행 부채널 취약성 방지를 위한 Windows 지침에 있습니다.

Intel TSX(Intel Transactional Synchronization Extensions) 기능을 사용하지 않도록 설정하는 방법이 있나요?

추가 지침은 Intel TSX(Intel 트랜잭션 동기화 확장) 기능을 사용하지 않도록 설정하기 위한 지침에서 찾을 수 있습니다.

참조

타사 정보 고지 사항

이 문서에서 설명하는 타사 제품은 Microsoft와 무관한 별개의 공급업체에서 제조한 것입니다. Microsoft는 이 제품의 성능이나 신뢰성에 대해 묵시적 또는 명시적으로 어떠한 보증도 하지 않습니다.

Microsoft는 타사 연락처 정보를 제공하여 기술 지원을 받도록 도와줍니다. 이 연락처 정보는 공지 없이 변경될 수 있습니다. Microsoft는 이 타사 정보의 정확성을 보장하지 않습니다.