Attiecas uzWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

Sākotnējās publicēšanas datums: 2025. gada 13. februāris

KB ID: 5053946

Ievads

Šajā dokumentā ir aprakstīts, kā izvietot aizsardzību pret publiski pieejamu drošās sāknēšanas drošības līdzekli, kas izmanto BlackLotus UEFI bootkit, ko CVE-2023-24932 reģistrē uzņēmuma vidē.

Lai izvairītos no pārtraukumiem, Microsoft neplāno izmantot šos risku mazināšanas pasākumus uzņēmumos, bet sniedz šos norādījumus, lai palīdzētu uzņēmumiem sevi samazināt. Tas uzņēmumiem ļauj kontrolēt izvietošanas plānu un izvietojumu hronometrāžu.

Darba sākšana

Mēs esam sadalīuši izvietošanu vairākās darbībās, ko var panākt laika grafikā, kas ir paredzēts jūsu organizācijai. Jums jāiepazīstas ar šīm darbībām. Kad esat labi sapratis veicamās darbības, ir jāapsver, kā tās darbosies jūsu vidē un jāsagatavo izvietošanas plāni, kas jūsu uzņēmumā darbojas jūsu laika grafikā.

Pievienojot jauno Windows UEFI CA 2023 sertifikātu un neuzticams Microsoft Windows Production PCA 2011 sertifikāts, tas ir nepieciešams no ierīces aparātprogrammatūras. Tā kā pastāv liela ierīču aparatūras un aparātprogrammatūras kombinācija un Microsoft nevar pārbaudīt visas kombinācijas, iesakām pirms plašas izvietošanas testēt savas vides pārstāvju ierīces. Ieteicams testēt vismaz vienu katra veida ierīci, kas tiek izmantota jūsu organizācijā. Dažas zināmās ierīču problēmas, kas bloķēs šo risku mazināšanas KB5025885: Kā pārvaldīt Windows sāknēšanas pārvaldnieka drošās palaišanas izmaiņas, kas saistītas ar CVE-2023-24932, atsaukšanu. Ja konstatējat ierīces aparātprogrammatūras problēmu, kas nav norādīta sadaļā Zināmās problēmas, strādājiet ar OEM piegādātāju, lai novērstu šo problēmu.

Atjauniniet uz PCA2023 un jauno sāknēšanas pārvaldnieku

  • 1. risku mazināšana. Atjaunināto sertifikātu definīciju instalēšana DB Pievieno jauno Windows UEFI CA 2023 sertifikātu UEFI drošā sāknēšanas paraksta datu bāzei (DB). Pievienojot šo sertifikātu DB, ierīces aparātprogrammatūra uzticēsies Microsoft Windows sāknēšanas lietojumprogrammām, kas parakstītas ar šo sertifikātu.

  • 2. risku mazināšana: sāknēšanas pārvaldnieka atjaunināšana ierīcē Lieto jauno Windows sāknēšanas pārvaldnieku, kas parakstīts ar jauno Windows UEFI CA 2023 sertifikātu.

Šīs risku mazināšanas iespējas šajās ierīcēs ir ļoti svarīgas, lai nodrošinātu Windows ilgtermiņa apkalpošanu. Tā kā aparātprogrammatūras Microsoft Windows Production PCA 2011 sertifikātam beigsies derīgums 2026. gada oktobrī, ierīcēs pirms derīguma termiņa beigām jābūt jaunajam Windows UEFI CA 2023 sertifikātam aparātprogrammatūrai, jo tā vairs nevarēs saņemt Windows atjauninājumus, ievietojot neaizsargātā drošības stāvoklī.

Sāknēšanas datu nesēja atjaunināšana

Pēc tam, kad jūsu ierīcēs tiek lietotas 1. risku mazināšanas metodes un 2. riskus, varat atjaunināt jebkuru sāknējamu datu nesēju, ko izmantojat savā vidē. Atjauninot sāknēšanas datu nesēju, tiek PCA2023 ar parakstītu sāknēšanas pārvaldnieku datu nesējā. Tas ietver tīkla sāknēšanas attēlu (piemēram, PxE un HTTP) atjaunināšanu, ISO attēlus un USB diskus. Pretējā gadījumā ierīces, kam tiek lietotas risku mazināšanas programmas, netiks startētas no sāknējam datu nesēja, kas izmanto vecāko Windows sāknēšanas pārvaldnieku un 2011 CA. ​​​​

Rīki un norādījumi par to, kā atjaunināt katra tipa sāknējamo datu nesēju, ir pieejami šeit:

Multivides tips

Resurss

ISO, USB diski un tā tālāk

KB5053484: Windows sāknēšanas datu nesēja atjaunināšana, lai izmantotu PCA2023 sāknēšanas pārvaldnieku

PXE sāknēšanas serveris

Dokumentācija, kas sniedzama vēlāk

Neuzticams PCA2011 un drošas versijas numura lietošanas dbX

  • . Neuzticas Microsoft Windows Production PCA 2011 sertifikātam, to pievienojot aparātprogrammatūrai Secure Boot DBX. Tas izraisīs aparātprogrammatūru, kas neuzticēsies visiem 2011. gada CA ar parakstu parakstītiem sāknēšanas pārvaldniekiem un jebkādiem multivides objektiem, kas izmanto 2011. gada CA parakstītu sākndarbības pārvaldnieku.

  • 4. risku mazināšana. Drošas versijas numura atjauninājuma pielietojiet aparātprogrammatūru Lieto drošas versijas numura (Secure Version Number — SVN) atjauninājumu aparātprogrammatūras Secure Boot DBX. Kad sāk darboties 2023 parakstīts sāknēšanas pārvaldnieks, tas veic patstāvīgu pārbaudi, salīdzinot aparātprogrammatūras svn ar sāknēšanas pārvaldniekā iebūvēto SVN. Ja sāknēšanas pārvaldnieks SVN ir zemāks nekā aparātprogrammatūras SVN, sāknēšanas pārvaldnieks nevar darboties. Šis līdzeklis neļauj uzbrucējam atritt sāknēšanas pārvaldnieku uz vecāku, neatjauninatu versiju. Turpmākiem sāknēšanas pārvaldnieka drošības atjauninājumiem tiks palielināts SVN, un tiks atkārtoti palielināts risku mazināšanas 4.

Uzziņas

CVE-2023-24932

KB5025885: Kā pārvaldīt Windows boot manager atsaukšanas drošās palaišanas izmaiņas, kas saistītas ar CVE-2023-24932

KB5016061. Droša sāknēšanas DB un DBX mainīgo atjaunināšanas notikumi

KB5053484: Windows sāknēšanas datu nesēja atjaunināšana, lai izmantotu PCA2023 sāknēšanas pārvaldnieku

Nepieciešama papildu palīdzība?

Vēlaties vairāk opciju?

Izpētiet abonementa priekšrocības, pārlūkojiet apmācības kursus, uzziniet, kā aizsargāt ierīci un veikt citas darbības.