Gjelder for
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Opprinnelig publiseringsdato: 13. februar 2025 kl.

KB-ID: 5053946

Innledning

Dette dokumentet beskriver distribusjonen av beskyttelsene mot den offentliggjorte sikkerhetsfunksjonen for sikker oppstart som bruker BlackLotus UEFI-bootkit sporet av CVE-2023-24932 for bedriftsmiljøer.

For å unngå forstyrrelser planlegger ikke Microsoft å distribuere disse begrensningene i virksomheter, men gir denne veiledningen for å hjelpe bedrifter med å anvende begrensningene selv. Dette gir virksomheter kontroll over distribusjonsplanen og tidsberegningen for distribusjoner.

Komme i gang

Vi har delt distribusjonen inn i flere trinn som kan oppnås på en tidslinje som fungerer for organisasjonen. Du bør gjøre deg kjent med disse trinnene. Når du har en god forståelse av trinnene, bør du vurdere hvordan de vil fungere i miljøet ditt og klargjøre distribusjonsplaner som fungerer for virksomheten på tidslinjen.

Hvis du legger til det nye Windows UEFI CA 2023-sertifikatet og mistillit til Microsoft Windows Production PCA 2011-sertifikatet, kreves det samarbeid fra enhetens fastvare. Siden det er en stor kombinasjon av enhetsmaskinvare og fastvare, og Microsoft ikke kan teste alle kombinasjoner, oppfordrer vi deg til å teste representative enheter i miljøet ditt før du distribuerer bredt. Vi anbefaler at du tester minst én enhet av hver type som brukes i organisasjonen. Noen kjente enhetsproblemer som vil blokkere disse begrensningene, er dokumentert som en del av KB5025885: Slik administrerer du windows oppstartsbehandling-tilbakekallinger for endringer i sikker oppstart som er knyttet til CVE-2023-24932. Hvis du oppdager et problem med enhets fastvare som ikke er oppført i delen Kjente problemer , kan du samarbeide med OEM-leverandøren for å løse problemet.

Oppdater til PCA2023 og den nye oppstartsbehandlingen

  • Begrensning 1: Installer de oppdaterte sertifikatdefinisjonene i DB Legger til det nye Windows UEFI CA 2023-sertifikatet i UEFI Secure Boot Signature Database (DB). Ved å legge til dette sertifikatet i databasen, vil fastvaren til enheten klarere Microsoft Windows-oppstartsprogrammer signert av dette sertifikatet.

  • Begrensning 2: Oppdater oppstartsbehandlingen på enheten Bruker den nye Windows-oppstartsbehandlingen som er signert med det nye Windows UEFI CA 2023-sertifikatet.

Disse begrensningene er viktige for den langsiktige brukbarheten til Windows på disse enhetene. Fordi Microsoft Windows Production PCA 2011-sertifikatet i fastvaren utløper i oktober 2026, må enhetene ha det nye Windows UEFI CA 2023-sertifikatet i fastvaren før utløp, ellers vil enheten ikke lenger kunne motta Windows-oppdateringer, noe som setter den i en sårbar sikkerhetstilstand.

Oppdater oppstartbare medier

Etter at Begrensning 1 og Utbedring 2 er brukt på enhetene dine, kan du oppdatere eventuelle oppstartbare medier som du bruker i miljøet ditt. Oppdatering av det oppstartbare mediet betyr å bruke PCA2023 signert oppstartsbehandling på mediet. Dette inkluderer oppdatering av nettverksoppstartsavbildninger (for eksempel PxE og HTTP), ISO-bilder og USB-stasjoner. Ellers starter ikke enheter med begrensningene som brukes, fra oppstartsmedier som bruker den eldre Windows-oppstartsbehandlingen og 2011 CA. ​​​​

Verktøy og veiledning for hvordan du oppdaterer hver type oppstartbare medier, er tilgjengelige her:

Medietype

Ressurs

ISO, USB-stasjoner og så videre

KB5053484: Oppdatere windows oppstartsmedium for å bruke PCA2023 signert oppstartsbehandling

PXE-oppstartsserver

Dokumentasjon som skal leveres senere

Untrust PCA2011 og bruk sikkert versjonsnummer på DBX

  • Begrensning 3: Aktiver tilbakekallingen Untrusts the Microsoft Windows Production PCA 2011 certificate by adding it to the firmwares Secure Boot DBX. Dette vil føre til at fastvaren ikke stoler på alle 2011 CA-signerte oppstartsledere og eventuelle medier som er avhengige av den signerte oppstartsbehandlingen for 2011 CA.

  • Begrensning 4: Bruk oppdateringen for sikkert versjonsnummer på fastvaren Bruker SVN-oppdateringen (Secure Version Number) på fastvarene Secure Boot DBX. Når en 2023-signert oppstartsbehandling begynner å kjøre, utfører den en selvkontroll ved å sammenligne SVN som er lagret i fastvaren med SVN innebygd i oppstartsbehandlingen. Hvis SVN for oppstartsbehandling er lavere enn fastvare-SVN, kjører ikke oppstartsbehandlingen. Denne funksjonen hindrer en angriper i å rulle tilbake oppstartsbehandlingen til en eldre, ikke oppdatert versjon. For fremtidige sikkerhetsoppdateringer til oppstartsbehandlingen økes SVN, og Begrensning 4 må brukes på nytt.

Referanser

CVE-2023-24932

KB5025885: Slik administrerer du tilbakekallinger av Windows-oppstartsbehandling for endringer i sikker oppstart knyttet til CVE-2023-24932

KB5016061: Hendelser for variabel oppdatering av sikker oppstart og DBX

KB5053484: Oppdatere windows oppstartsmedium for å bruke PCA2023 signert oppstartsbehandling

Trenger du mer hjelp?

Vil du ha flere alternativer?

Utforsk abonnementsfordeler, bla gjennom opplæringskurs, finn ut hvordan du sikrer enheten og mer.