De intrekkingen van Windows Boot Manager beheren voor wijzigingen in Beveiligd opstarten die zijn gekoppeld aan CVE-2023-24932

Van toepassing op
Win 10 Ent LTSB 2016 Win 10 Ent LTSC 2019 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2008 Premium Assurance Windows Server 2008 R2 Premium Assurance Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Opmerking

  • Oorspronkelijke publicatiedatum: 9 mei 2023
  • KB-id: 5025885

Opmerking

  • BELANGRIJK Je moet de Windows-beveiligingsupdate toepassen die is uitgebracht op 8 juli 2025 of een latere update toepassen als onderdeel van je normale maandelijkse updateproces.
  • Dit artikel is van toepassing op organisaties die moeten beginnen met het evalueren van oplossingen voor een openbaar gemaakte Secure Boot-bypass die wordt gebruikt door de BlackLotus UEFI-bootkit. Het kan ook zijn dat u een proactieve beveiligingshouding wilt aannemen of u wilt beginnen met de voorbereiding op de implementatie. Houd er rekening mee dat deze malware fysieke of administratieve toegang tot het apparaat vereist.

Opmerking

LET OP Nadat de beperking voor dit probleem is ingeschakeld op een apparaat, wat betekent dat de oplossingen zijn toegepast, kan deze niet meer worden teruggedraaid als je Beveiligd opstarten op dat apparaat blijft gebruiken. Zelfs als de schijf opnieuw wordt geformatteerd, worden de intrekkingen niet verwijderd als deze al zijn toegepast. Houd rekening met alle mogelijke implicaties en voer een grondige test uit voordat u de intrekkingen die in dit artikel worden beschreven, op uw apparaat toepast.

In dit artikel

Samenvatting

In dit artikel wordt de beveiliging beschreven tegen het openbaar maken van de Secure Boot-beveiligingsfunctie die gebruikmaakt van de BlackLotus UEFI-bootkit die wordt bijgehouden door CVE-2023-24932, hoe u de oplossingen kunt inschakelen en richtlijnen voor opstartbare media. Een bootkit is een schadelijk programma dat is ontworpen om zo vroeg mogelijk in de opstartvolgorde van een apparaat te laden om het opstarten van het besturingssysteem te regelen.

Beveiligd opstarten wordt aanbevolen door Microsoft om een veilig en vertrouwd pad te maken van de Unified Extensible Firmware Interface (UEFI) via de Windows-kernel Trusted Boot-volgorde. Beveiligd opstarten helpt bootkit-malware in de opstartvolgorde te voorkomen. Als je Beveiligd opstarten uitschakelt, loopt een apparaat het risico geïnfecteerd te worden door bootkit-malware. Voor het oplossen van de secure boot-bypass beschreven in CVE-2023-24932 moeten opstartbeheerders worden ingetrokken. Dit kan problemen veroorzaken bij het opstarten van bepaalde apparaten.

Mitigaties tegen de bypass voor beveiligd opstarten die worden beschreven in CVE-2023-24932 zijn opgenomen in de Windows-beveiligingsupdates die zijn uitgebracht op 9 juli 2024 en latere updates. Deze oplossingen zijn echter niet standaard ingeschakeld. Het is raadzaam om met deze updates deze wijzigingen binnen uw omgeving te gaan evalueren. Het volledige schema wordt beschreven in de sectie Timing van updates .

Voordat u deze oplossingen inschakelt, moet u de details in dit artikel grondig doornemen en bepalen of u de beperkingen moet inschakelen of moet wachten op een toekomstige update van Microsoft. Als u ervoor kiest om de oplossingen in te schakelen, moet u controleren of uw apparaten zijn bijgewerkt en gereed zijn, en de risico's begrijpen die in dit artikel worden beschreven.

terug naar boven

Actie ondernemen

Voor deze release moeten de volgende stappen worden gevolgd:
Stap 1: installeer de Windows-beveiligingsupdate die is uitgebracht op 8 juli 2025 of een latere update voor alle ondersteunde versies.
Stap 2: Evalueer de veranderingen en de invloed ervan op uw omgeving.
Stap 3: De wijzigingen afdwingen .

terug naar boven

Reikwijdte van de impact

Alle Windows-apparaten met Secure Boot-beveiliging ingeschakeld worden beïnvloed door de BlackLotus-bootkit. Er zijn oplossingen beschikbaar voor ondersteunde versies van Windows. Zie voor de volledige lijst CVE-2023-24932.

terug naar boven

De risico's begrijpen

Risico op malware: Om de BlackLotus UEFI-bootkit-exploit die in dit artikel wordt beschreven, mogelijk te maken, moet een aanvaller beheerdersbevoegdheden krijgen op een apparaat of fysieke toegang tot het apparaat krijgen. Dit kan worden gedaan door fysiek of op afstand toegang te krijgen tot het apparaat, bijvoorbeeld door een hypervisor te gebruiken voor toegang tot VM's/cloud. Aanvallers zullen dit beveiligingslek doorgaans gebruiken om een apparaat te blijven beheren waartoe ze al toegang hebben en die ze mogelijk kunnen manipuleren. De oplossingen in dit artikel zijn preventief en niet correctief. Als uw apparaat al is gehackt, neemt u contact op met uw beveiligingsprovider voor hulp.

Herstelmedia: Als u een probleem ondervindt met het apparaat nadat u de correcties hebt toegepast en het apparaat niet meer kan worden opgestart, kunt u uw apparaat mogelijk niet starten of herstellen vanaf bestaande media. Herstel- of installatiemedia moeten worden bijgewerkt zodat ze werken met een apparaat waarop de risicobeperkingen zijn toegepast.

Problemen met de firmware: Wanneer Windows de oplossingen toepast die in dit artikel worden beschreven, moet het vertrouwen op de UEFI-firmware van het apparaat voor het bijwerken van de waarden voor beveiligd opstarten (de updates worden toegepast op de databasesleutel (DB) en de verboden handtekeningsleutel (DBX)). In sommige gevallen hebben we ervaring met apparaten waarop de updates mislukken. We werken samen met fabrikanten van apparaten om deze belangrijke updates op zo veel mogelijk apparaten te testen.

Opmerking

OPMERKING Test deze oplossingen eerst op één apparaat per apparaatklasse in uw omgeving om mogelijke firmwareproblemen op te sporen. Implementeer niet op grote schaal voordat u hebt bevestigd dat alle apparaatklassen in uw omgeving zijn geëvalueerd.

BitLocker-herstel: Sommige apparaten kunnen in BitLocker-herstel gaan. Zorg ervoor dat u een kopie van uw BitLocker-herstelsleutel bewaart voordat u de risicobeperkingen inschakelt.

terug naar boven

Bekende problemen

Problemen met de firmware: Niet alle apparaatfirmware werkt de Secure Boot DB of DBX bij. In de gevallen die bij ons bekend zijn, hebben we het probleem gemeld aan de fabrikant van het apparaat. Zie KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen voor meer informatie over geregistreerde gebeurtenissen. Neem contact op met de fabrikant van het apparaat voor firmware-updates. Als het apparaat niet wordt ondersteund, raadt Microsoft aan om het apparaat te upgraden.

Bekende firmwareproblemen:

Opmerking

OPMERKING De volgende bekende problemen hebben geen invloed op en voorkomen niet de installatie van de updates van 8 juli 2025 of later. In de meeste gevallen zijn de oplossingen niet van toepassing in geval van bekende problemen. Details bekijken die in elk bekend probleem worden genoemd.

  • HP-apparaten met Sure Start-beveiliging: Deze apparaten hebben de nieuwste firmware-updates van HP nodig om de risicobeperkingen te installeren. De oplossingen blijven geblokkeerd totdat de firmware is bijgewerkt. Installeer de nieuwste firmware-update vanaf de ondersteuningspagina van HP: officiële HP stuurprogramma's en software downloaden | HP-ondersteuning.

  • Op Arm64 gebaseerde apparaten: De oplossingen worden geblokkeerd vanwege bekende UEFI-firmwareproblemen met Qualcomm-apparaten. Microsoft werkt samen met Qualcomm om dit probleem op te lossen. Qualcomm levert de oplossing aan apparaatfabrikanten. Neem contact op met de fabrikant van het apparaat om te bepalen of er een oplossing voor dit probleem beschikbaar is. Microsoft voegt detectie toe zodat de beperkende maatregelen op apparaten kunnen worden toegepast wanneer de vaste firmware wordt gedetecteerd. Als je Arm64-apparaat geen Qualcomm-firmware heeft, configureer je de volgende registersleutel om de oplossingen in te schakelen.

    Registersubsleutel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
    Naam sleutelwaarde DeviceCheck overslaan
    Gegevenstype REG_DWORD
    Gegevens 1
  • Appel: Mac-computers met de Apple T2 Security-chip ondersteunen Beveiligd opstarten. Het bijwerken van UEFI-beveiligingsvariabelen is echter alleen beschikbaar als onderdeel van macOS-updates. Boot Camp-gebruikers zien naar verwachting een gebeurtenislogboekvermelding van gebeurtenis-id 1795 in Windows met betrekking tot deze variabelen. Zie voor meer informatie over deze logboekvermelding KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen.

  • VMware: In VMware-omgevingen met virtualisatie mislukt een VM met een x86-processor waarop beveiligd opstarten is ingeschakeld nadat de oplossingen zijn toegepast. Microsoft werkt samen met VMware om dit probleem op te lossen.

  • Op TPM 2.0 gebaseerde systemen: Deze systemen met Windows Server 2012 en Windows Server 2012 R2 kunnen de oplossingen die zijn uitgebracht in de beveiligingsupdate van 9 juli 2024 of later niet implementeren vanwege bekende compatibiliteitsproblemen met TPM-metingen. De beveiligingsupdate van 9 juli 2024 of later blokkeert de risicobeperkingen #2 (opstartbeheer) en #3 (DBX-update) op betrokken systemen.

    Microsoft is op de hoogte van het probleem en zal in de toekomst een update uitbrengen om TPM 2.0-systemen te deblokkeren.

    Als u uw TPM-versie wilt controleren, klikt u met de rechtermuisknop op Start, klikt u op Uitvoeren en begint u te typen tpm.msc. Rechtsonder in het middelste deelvenster onder TPM-fabrikantinformatie ziet u een waarde voor de specificatieversie.

  • Symantec Endpoint Encryption: Beperkingen voor beveiligd opstarten kunnen niet worden toegepast op systemen waarop Symantec Endpoint Encryption is geïnstalleerd. Microsoft en Symantec zijn op de hoogte van het probleem en zullen worden opgelost in een toekomstige update.

terug naar boven

Richtlijnen voor deze release

Volg deze stappen voor deze release.

Stap 1: De Windows-beveiligingsupdate installeren

Installeer de maandelijkse beveiligingsupdate van Windows die is uitgebracht op 8 juli 2025 of een latere update op ondersteunde Windows-apparaten. Deze updates bevatten oplossingen voor CVE-2023-24932 , maar zijn niet standaard ingeschakeld. Alle Windows-apparaten moeten deze stap voltooien, ongeacht of u van plan bent de risicobeperkingen te implementeren.

Stap 2: De wijzigingen evalueren

We raden u aan het volgende te doen:

  • Zorg dat u de eerste twee oplossingen begrijpt die het bijwerken van de Secure Boot DB en het bijwerken van opstartbeheer mogelijk maken.
  • Bekijk de bijgewerkte planning.
  • Begin met het testen van de eerste twee oplossingen tegen representatieve apparaten uit uw omgeving.
  • Begin met de planning van de implementatie.

Stap 3: De wijzigingen afdwingen

We raden u aan de risico's te begrijpen die worden genoemd in de sectie Inzicht in de risico's .

  • Begrijp de impact op herstel en andere opstartbare media.
  • Begin met het testen van de derde beperking waarmee het handtekeningcertificaat wordt opgeheven dat is gebruikt voor alle eerdere opstartbeheerders van Windows.

terug naar boven

Implementatierichtlijnen voor risicobeperking

Voordat u deze stappen voor het toepassen van de oplossingen volgt, installeert u de maandelijkse onderhoudsupdate van Windows die is uitgebracht op 8 juli 2025 of een latere update op ondersteunde Windows-apparaten. Deze update bevat oplossingen voor CVE-2023-24932 , maar deze zijn niet standaard ingeschakeld. Alle Windows-apparaten moeten deze stap voltooien, ongeacht uw plan om de beperkingen in te schakelen.

Opmerking

  • OPMERKING Als u BitLocker gebruikt, moet u ervoor zorgen dat er een back-up is gemaakt van uw BitLocker-herstelsleutel. U kunt de volgende opdracht uitvoeren vanaf een opdrachtprompt van de beheerder en daarbij het 48-cijferige numerieke wachtwoord noteren:
  • manage-bde -protectors -get %systemdrive%

Ga als volgt te werk om de update te implementeren en de intrekkingen toe te passen:

  1. Installeer de certificaten voor beveiligd opstarten voor 2023 in de database.
    Met deze stap worden de certificaten voor beveiligd opstarten voor 2023 toegevoegd aan de UEFI 'Secure Boot Signature Database' (DB) en sleutelvariabele Key Exchange. Bovendien wordt de opstartmanager bijgewerkt naar de in 2023 ondertekende opstartmanager.

    Opmerking

    Deze stap is mogelijk al voltooid als het apparaat is gemarkeerd als 'Hoge betrouwbaarheid' in de maandelijkse cumulatieve Updates. Zie De database met hoge betrouwbaarheid nader bekijken en https://aka.ms/GetSecureBoot voor meer informatie.

    1. Stel de registersleutel in om de update uit te voeren naar DB. Open hiervoor een PowerShell-opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:

      Opmerking

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f

      Opmerking

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Voer de volgende PowerShell-opdracht uit als beheerder en controleer of de database is bijgewerkt. Deze opdracht zou Waar moeten retourneren.

      Opmerking

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

      Notitie Opnieuw opstarten kan nodig zijn als de functie Virtual Secure Mode is ingeschakeld op het apparaat. Dit omvat functies zoals Credential Guard, Device Guard en Windows Hello.

  2. Controleer of de certificaten voor beveiligd opstarten voor 2023 en Opstartbeheer zijn bijgewerkt op uw apparaat.

    Met deze stap wordt gecontroleerd of de certificaten zijn toegepast en of opstartbeheer is bijgewerkt naar de ondertekende versie ''Windows UEFI CA 2023".

    Voer de volgende PowerShell-opdracht uit als beheerder en controleer of de updates correct zijn toegepast. Met deze opdracht zou Bijgewerkt moeten worden geretourneerd.

    Opmerking

    (Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing").UEFICA2023Status

  3. Schakel de intrekking in.

    De UEFI Forbidden List (DBX) wordt gebruikt om te voorkomen dat niet-vertrouwde UEFI-modules worden geladen. Als u in deze stap de DBX bijwerkt, wordt het certificaat 'Windows Production CA 2011' aan de DBX toegevoegd. Hierdoor worden alle opstartbeheerders die met dit certificaat zijn ondertekend, niet meer vertrouwd.

    Opmerking

    • WAARSCHUWING: Maak voordat u de derde beperking toepast een herstelflashstation dat kan worden gebruikt om het systeem op te starten. Zie de sectie Windows-installatiemedia bijwerken voor meer informatie hierover.
    • Als uw systeem niet meer kan worden opgestart, volgt u de stappen in het gedeelte Herstelprocedure om het apparaat terug te zetten naar een status van vóór de intrekking.
    1. Voeg het certificaat "Windows Production PCA 2011" toe aan de lijst met verboden UEFI (Secure Boot) Open hiervoor een opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:

      Opmerking

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x80 /f

      Opmerking

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    2. Controleer of de installatie- en intrekkingslijst is toegepast door te zoeken naar gebeurtenis 1037 in het gebeurtenislogboek.

      Zie voor informatie over gebeurtenis 1037 KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen. Of voer de volgende PowerShell-opdracht uit als administrator en zorg ervoor dat deze True retourneert:

      Opmerking

      [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbx).bytes) -match 'Microsoft Windows Production PCA 2011'

  4. Pas de SVN-update toe op de firmware.

    In Opstartbeheer dat in stap 2 is geïmplementeerd, is een nieuwe functie voor zelfintrekking ingebouwd. Wanneer Opstartbeheer wordt gestart, wordt een zelfcontrole uitgevoerd door het SVN (Secure Version Number) dat is opgeslagen in de firmware, te vergelijken met de SVN die is ingebouwd in Opstartbeheer. Als de SVN van Opstartbeheer lager is dan de SVN die is opgeslagen in de firmware, zal Opstartbeheer weigeren uit te voeren. Deze functie voorkomt dat een aanvaller Opstartbeheer terugzet naar een oudere, niet-bijgewerkte versie.

    Wanneer in toekomstige updates een belangrijk beveiligingsprobleem wordt opgelost in Opstartbeheer, wordt het SVN-nummer verhoogd in zowel Opstartbeheer als na de update van de firmware. Beide updates worden uitgebracht in dezelfde cumulatieve update om ervoor te zorgen dat apparaten met patches worden beveiligd. Telkens wanneer de SVN wordt bijgewerkt, moeten alle opstartbare media worden bijgewerkt.

    Vanaf de updates van 9 juli 2024 wordt de SVN verhoogd in Opstartbeheer en wordt de firmware bijgewerkt. De firmware-update is optioneel en kan worden toegepast door de volgende stap te volgen:

    1. Pas de SVN-update toe op de firmware. Open hiervoor een opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:

      Opmerking

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x200 /f

      Opmerking

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

terug naar boven

Windows-installatiemedia bijwerken

Opmerking

OPMERKING Wanneer u een opstartbare USB-stick maakt, moet u het station formatteren met behulp van het FAT32-bestandssysteem.

U kunt de toepassing Herstelstation maken gebruiken door deze stappen te volgen. Dit medium kan worden gebruikt om een apparaat opnieuw te installeren in het geval er een belangrijk probleem is, zoals een hardwarefout, kun je het herstelstation gebruiken om Windows opnieuw te installeren.

  1. Ga naar een apparaat waarop de update van 8 juli 2025 of hoger en de eerste stap voor risicobeperking (het bijwerken van de Secure Boot DB) zijn toegepast.

  2. Zoek in het Startmenu naar de applet 'Een herstelstation maken' op het configuratiescherm en volg de instructies om een herstelstation te maken.

  3. Terwijl de nieuw gemaakte flashdrive is gekoppeld (bijvoorbeeld als station D:), voert u de volgende opdrachten uit als beheerder. Typ elk van de volgende opdrachten en druk op Enter:

    Opmerking

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Als u installatiemedia in uw omgeving beheert met behulp van richtlijnen voor het bijwerken van Windows-installatiemedia met dynamische updates , volgt u deze stappen. Met deze aanvullende stappen maakt u een opstartbaar flashstation dat opstartbestanden gebruikt die zijn ondertekend door het 'Windows UEFI CA 2023'-handtekeningcertificaat.

  1. Ga naar een apparaat waarop de update van 8 juli 2025 of een latere update en de eerste risicobeperkingsstap (het bijwerken van de Secure Boot DB) is toegepast.

  2. Volg de stappen in de onderstaande koppeling om media te maken met de update van 8 juli 2025 of een latere update is toegepast: Windows-installatiemedia bijwerken met Dynamische update

  3. Plaats de inhoud van het medium op een USB-stick en koppel de stick als stationsletter. Koppel de USB-stick bijvoorbeeld als 'D:'.

  4. Voer de volgende opdrachten uit vanuit een opdrachtvenster als beheerder. Typ elk van de volgende opdrachten en druk op Enter.

    Opmerking

    • COPY D:\EFI\MICROSOFT\BOOT\BCD D:\EFI\MICROSOFT\BOOT\BCD.BAK
    • bcdboot c:\windows /f UEFI /s D: /bootex
    • COPY D:\EFI\MICROSOFT\BOOT\BCD.BAK D:\EFI\MICROSOFT\BOOT\BCD

Als voor een apparaat de instellingen voor beveiligd opstarten opnieuw zijn ingesteld op de standaardwaarden nadat de beperkingen zijn toegepast, wordt het apparaat niet opgestart. Om dit probleem op te lossen, wordt een reparatietoepassing meegeleverd met de updates van 9 juli 2024 die kan worden gebruikt om het certificaat 'Windows UEFI CA 2023' opnieuw toe te passen op de DB (beperking #1).

Opmerking

OPMERKING Gebruik deze reparatietoepassing niet op een apparaat of systeem dat wordt beschreven in de sectie Bekende problemen .

  1. Ga naar een apparaat waarop de update van 8 juli 2025 of hoger is toegepast.

  2. Kopieer in een opdrachtvenster de herstel-app naar het flashstation met behulp van de volgende opdrachten (ervan uitgaande dat het flashstation het 'D:'-station is). Typ elke opdracht afzonderlijk en druk op Enter:

    Opmerking

    • md D:\EFI\BOOT
    • copy C:\windows\boot\efi\securebootrecovery.efi D:\efi\boot\bootx64.efi
  3. Plaats op het apparaat waarop de instellingen voor beveiligd opstarten zijn teruggezet naar de standaardwaarden, plaats het flashstation, start het apparaat opnieuw op en start op vanaf het flashstation.

terug naar boven

Timing van updates

Updates worden als volgt uitgebracht:

  • Eerste implementatie Deze fase begon met updates die zijn uitgebracht op 9 mei 2023 en bood basisoplossingen met handmatige stappen om deze oplossingen in te schakelen.
  • Second Deployment Deze fase is gestart met updates die zijn uitgebracht op 11 juli 2023, die vereenvoudigde stappen hebben toegevoegd om de oplossingen voor het probleem in te schakelen.
  • Evaluatiefase Deze fase begon op 9 april 2024 en voegde aanvullende beperkingen voor opstartbeheer toe.
  • Implementatiefase Deze fase is gestart in juli 2024. Klanten moeten nu beginnen met het toepassen van risicobeperkingen en het bijwerken van media.
  • Afdwingingsfase De handhavingsfase die de risicobeperkingen permanent maakt. De datum voor deze fase wordt op een later tijdstip bekend gemaakt.

Notitie Het releaseschema kan indien nodig worden herzien.

9 mei 2023 - Eerste implementatiefase

Deze fase is vervangen door de release van Windows-beveiligingsupdates op 9 april 2024 en latere updates.

11 juli 2023 – Tweede implementatiefase

Deze fase is vervangen door de release van Windows-beveiligingsupdates op 9 april 2024 en latere updates.

9 april 2024 of later – Evaluatiefase

Met deze fase vragen we u deze wijzigingen in uw omgeving te testen om er zeker van te zijn dat de wijzigingen correct werken met representatieve voorbeeldapparaten en om ervaring op te doen met de wijzigingen.

OPMERKING In plaats van te proberen een uitputtende lijst op te stellen en kwetsbare opstartbeheerders te wantrouwen, zoals we in de vorige implementatiefasen hebben gedaan, voegen we het 'Windows Production PCA 2011'-handtekeningcertificaat toe aan de Secure Boot Disallow List (DBX) om alle opstartmanagers die met dit certificaat zijn ondertekend, te wantrouwen. Dit is een betrouwbaardere methode om ervoor te zorgen dat alle vorige opstartbeheerders niet worden vertrouwd.

Updates voor Windows die zijn uitgebracht op 9 april 2024 en latere updates voegen het volgende toe:

  • Drie nieuwe risicobeperkingscontroles die de risicobeperkingen vervangen die in 2023 zijn uitgebracht. De nieuwe risicobeperkingen zijn:

    • Een besturingselement om het certificaat 'Windows UEFI CA 2023' te implementeren in de Secure Boot DB om vertrouwen toe te voegen voor Windows-opstartbeheerders die zijn ondertekend door dit certificaat. Houd er rekening mee dat het certificaat 'Windows UEFI CA 2023' mogelijk is geïnstalleerd door een eerdere Windows-update.
    • Een besturingselement voor het implementeren van een opstartbeheer dat is ondertekend door het certificaat Windows UEFI CA 2023.
    • Een besturingselement om de "Windows Production PCA 2011" toe te voegen aan de Secure Boot DBX die alle Windows-opstartmanagers blokkeert die met dit certificaat zijn ondertekend.
  • De mogelijkheid om risicobeperking onafhankelijk van elkaar in fasen in te voeren om meer controle te hebben over de implementatie van risicobeperking in uw omgeving op basis van uw behoeften.

  • De oplossingen zijn vergrendeld, zodat ze niet in de verkeerde volgorde kunnen worden geïmplementeerd.

  • Aanvullende gebeurtenissen om de status van apparaten te kennen terwijl ze de risicobeperkingen toepassen. Zie KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen voor meer informatie over de gebeurtenissen.

9 juli 2024 of hoger - Implementatiefase

In deze fase raden we klanten aan om te beginnen met het implementeren van de risicobeperkingen en het beheren van eventuele media-updates. De updates omvatten de volgende wijzigingen:

  • Ondersteuning toegevoegd voor SVN (Secure Version Number) en het instellen van de bijgewerkte SVN in de firmware.

Hieronder volgt een overzicht van de stappen die u moet implementeren in een onderneming.

Notitie Aanvullende richtlijnen voor latere updates van dit artikel.

  • Implementeer de eerste risicobeperking op alle apparaten in de onderneming of een beheerde groep apparaten in de onderneming. Dit omvat:

    • Aanmelden voor de eerste beperking die het 'Windows UEFI CA 2023'-handtekeningcertificaat toevoegt aan de firmware van het apparaat.
    • Controleren of apparaten het 'Windows UEFI CA 2023'-handtekeningcertificaat hebben toegevoegd.
  • Implementeer de tweede risicobeperking die het bijgewerkte opstartbeheer toepast op het apparaat.

  • Werk alle herstelmedia of externe opstartbare media bij die met deze apparaten worden gebruikt.

  • Implementeer de derde beperking die de intrekking van het certificaat 'Windows Production CA 2011' mogelijk maakt door het toe te voegen aan de DBX in de firmware.

  • Implementeer de vierde beperking waarmee het SVN (Secure Version Number) naar de firmware wordt bijgewerkt.

Datum nog bekend te maken – Handhavingsfase

De handhavingsfase begint niet vóór januari 2026 en we zullen in dit artikel ten minste zes maanden van tevoren waarschuwen voordat deze fase begint. Wanneer updates worden vrijgegeven voor de afdwingingsfase, omvatten ze het volgende:

  • Het certificaat "Windows Production PCA 2011" wordt automatisch ingetrokken door het toe te voegen aan de Secure Boot UEFI Forbidden List (DBX) op compatibele apparaten. Deze updates worden programmatisch afgedwongen na het installeren van updates voor Windows op alle betrokken systemen zonder optie om deze uit te schakelen.

terug naar boven

De vermeldingen in het Windows-gebeurtenislogboek met betrekking tot het bijwerken van de DB en DBX worden uitgebreid beschreven in KB5016061: Secure Boot DB en DBX variabele updategebeurtenissen.

De 'succesgebeurtenissen' met betrekking tot het toepassen van de beperkende factoren worden vermeld in de volgende tabel.

Stap van de risicobeperking Gebeurtenis-id Opmerkingen
De DB-update toepassen 1036 Het PCA2023 certificaat is toegevoegd aan de DB.
Opstartbeheer bijwerken 1799 De PCA2023 ondertekende opstartmanager is toegepast.
De DBX-update toepassen 1037 De DBX-update waarmee het PCA2011 handtekeningcertificaat wordt opgeheven, is toegepast.
De SVN toepassen 1042 De DBX wordt bijgewerkt met de nieuwste SVN om oudere Boot Manager te blokkeren

terug naar boven

Veelgestelde vragen

  • Ik heb de intrekkingen toegepast op mijn apparaat en moet mijn apparaat opnieuw installeren of herstellen. Waarom kan ik mijn apparaat niet opstarten met mijn herstelmedia (cd/dvd, pxe-boot, USB-station)?

  • Mijn apparaat gebruikt meerdere besturingssystemen. Hoe kan ik mijn systeem bijwerken?
    Werk alle Windows-besturingssystemen bij met updates die zijn uitgebracht op of na 9 juli 2024 voordat u de intrekkingen toepast. Nadat u de intrekkingen hebt toegepast, kunt u mogelijk geen enkele versie van Windows starten die niet is bijgewerkt naar ten minste updates die zijn uitgebracht op 9 juli 2024. Volg de instructies in de sectie Problemen met opstarten oplossen .

  • Welke typen opstartfoutberichten kunnen verband houden met de beveiliging die in dit artikel wordt beschreven?
    Zie de sectie Problemen met opstarten oplossen .

terug naar boven

Problemen met opstarten oplossen

Nadat alle drie de beperkingen zijn toegepast, wordt de firmware van het apparaat niet opgestart met een opstartbeheer dat is ondertekend door Windows Production PCA 2011. De opstartfouten die door de firmware worden gemeld, zijn apparaatspecifiek. Raadpleeg de sectie Herstelprocedure .

terug naar boven

Herstelprocedure

Als er iets misgaat tijdens het toepassen van de oplossingen en u uw apparaat niet kunt starten of moet starten vanaf een extern medium (zoals een USB-stick of PXE), probeert u de volgende suggesties:

  1. Schakel Beveiligd opstarten uit.

    Deze procedure verschilt per apparaatfabrikant en -model. Voer het UEFI BIOS-menu van je apparaat in, navigeer naar de instellingen voor beveiligd opstarten en schakel het uit. Raadpleeg de documentatie van de fabrikant van het apparaat voor meer informatie over dit proces. Meer details vindt u in Beveiligd opstarten uitschakelen.

  2. Stel de sleutels voor beveiligd opstarten opnieuw in op de fabrieksinstellingen.
    Als het apparaat het terugzetten van de sleutels voor beveiligd opstarten naar de fabrieksinstellingen ondersteunt, voert u deze actie nu uit.
    OPMERKING Sommige apparaatfabrikanten hebben zowel de optie 'Wissen' als 'Opnieuw instellen' voor variabelen voor beveiligd opstarten. In dat geval moet 'Opnieuw instellen' worden gebruikt. Het doel is om de variabelen voor beveiligd opstarten terug te zetten naar de standaardwaarden van de fabrikant.
    Uw apparaat moet nu worden gestart, maar houd er rekening mee dat het kwetsbaar is voor opstartkit-malware. Zorg dat je stap 5 van dit herstelproces voltooit om Beveiligd opstarten opnieuw in te schakelen.

  3. Probeer Windows op te starten vanaf de systeemschijf.

    1. Meld u aan bij Windows.

    2. Voer de volgende opdrachten uit vanaf een Administrator-opdrachtprompt om de opstartbestanden in de EFI-systeemopstartpartitie te herstellen. Typ elke opdracht afzonderlijk en druk op Enter:

      Opmerking

      • Mountvol s: /s
      • del s:\*.* /f /s /q
      • bcdboot %systemroot% /s S:
    3. Het uitvoeren van BCDBoot geeft als resultaat 'Opstartbestanden zijn gemaakt'. Nadat dit bericht wordt weergegeven, start u het apparaat opnieuw op naar Windows.

  4. Als stap 3 het apparaat niet heeft kunnen herstellen, installeer je Windows opnieuw.

    1. Start het apparaat vanaf bestaande herstelmedia.
    2. Ga verder met het installeren van Windows met behulp van de herstelmedia.
    3. Meld u aan bij Windows.
    4. Start Windows opnieuw op om te controleren of het apparaat weer wordt gestart met Windows.
  5. Schakel beveiligd opstarten opnieuw in en start het apparaat opnieuw op.

    Voer het UEFI-menu van het apparaat in, navigeer naar de instellingen voor beveiligd opstarten en schakel het in. Raadpleeg de documentatie van de fabrikant van het apparaat voor meer informatie over dit proces. Meer informatie vindt u in de sectie 'Beveiligd opstarten opnieuw inschakelen'.

terug naar boven

Meer informatie

Disclaimerinformatie van derden
De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten.
We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen.

terug naar boven

Wijzigingenlogboek

Datum van wijziging Beschrijving van wijziging
10 juni 2026
2 juni 2026
  • Gebeurtenis-id 1042 toegevoegd aan de tabel Gebeurtenislogboek
2 april 2026
  • In de sectie 'Implementatierichtlijnen voor risicobeperking':
    • Stap 2 opnieuw geformuleerd om een PowerShell-opdracht te gebruiken om te controleren of de certificaten voor beveiligd opstarten voor 2023 en Opstartbeheer zijn bijgewerkt.
1 april 2026
  • In de sectie 'Implementatierichtlijnen voor risicobeperking':
    • Stap 1 geherformuleerd om te verduidelijken dat dit van toepassing is op de certificaten voor beveiligd opstarten.
    • Stap 1a geherformuleerd om te verduidelijken dat de opdracht wordt uitgevoerd in een PowerShell-opdrachtprompt.
    • Stap 2 geherformuleerd om aan te geven dat we controleren of Opstartbeheer is ondertekend.
    • De vorige stap 2a is verwijderd omdat deze niet meer van toepassing is:

      Stel de registersleutel in voor het installeren van de ''Windows UEFI CA 2023'-ondertekende opstartbeheerder. Open hiervoor een opdrachtpromptvenster als beheerder, typ elk van de volgende opdrachten afzonderlijk en druk op Enter:

      reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x100 /f

      Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
21 oktober 2025
  • De sectie 'Opstartbare media' is verwijderd.

    Opstartbare media

    Het is belangrijk om opstartbare media bij te werken zodra de implementatiefase in uw omgeving begint.

    Richtlijnen voor het bijwerken van opstartbare media komen bij toekomstige updates van dit artikel. Zie de volgende sectie voor
8 september 2025
  • Het volgende is verwijderd uit de sectie 'Bekende firmwareproblemen' omdat dit is opgelost:

    HP: HP heeft een probleem geïdentificeerd met de installatie van risicobeperking op HP Z4G4 Workstation-pc's en zal in de komende weken een bijgewerkte Z4G4 UEFI-firmware (BIOS) uitbrengen. Om een geslaagde installatie van de beperking te garanderen, wordt deze geblokkeerd op desktopwerkstations totdat de update beschikbaar is. Klanten moeten altijd bijwerken naar de nieuwste systeem-BIOS voordat ze de beperking toepassen.
10 juli 2025
  • De datums van 9 juli 2024 bijgewerkt naar 8 juli 2025, in de meeste gevallen in dit artikel.
24 juni 2025
  • De volgende opmerking toegevoegd aan stap 1b in de sectie 'Implementatierichtlijnen voor risicobeperking':

    Notitie Opnieuw opstarten kan nodig zijn als de functie Virtual Secure Mode is ingeschakeld op het apparaat. Dit omvat functies zoals Credential Guard, Device Guard en Windows Hello.
5 mei 2025
  • De volgende belangrijke opmerking is verwijderd in stap 1a in de sectie 'Implementatierichtlijnen voor risicobeperking':

    BELANGRIJK Zorg ervoor dat u het apparaat twee keer opnieuw opstart om de installatie van de update te voltooien voordat u doorgaat naar stap 2 en 3.
  • Een tweede opdracht toegevoegd aan stap 1a in de sectie 'Implementatierichtlijnen voor risicobeperking':

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • Een tweede opdracht toegevoegd aan stap 3a in de sectie 'Implementatierichtlijnen voor risicobeperking':

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • De volgende stap (voorheen stap 3b) in de sectie 'Implementatierichtlijnen voor risicobeperking' is verwijderd:

    Start het apparaat twee keer opnieuw op en controleer of het volledig opnieuw is opgestart.
  • Een tweede opdracht toegevoegd aan stap 2a in de sectie "Opstartbeheer bijwerken op uw apparaat":

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • De volgende stap (voorheen stap 2b) in de sectie 'Opstartbeheer bijwerken op uw apparaat' is verwijderd:

    Start het apparaat twee keer opnieuw op.
  • Een tweede opdracht toegevoegd aan stap 4a in de sectie 'De SVN-update toepassen op de firmware':

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  • De volgende stap (voorheen Stap 4b) in de sectie 'De SVN-update toepassen op de firmware' is verwijderd:

    Start het apparaat twee keer opnieuw op.
13 februari 2025
  • Stap 4a van de sectie 'Implementatierichtlijnen voor risicobeperking' gewijzigd van 'Open een Administrator-opdrachtprompt en voer de volgende opdracht uit om de ''Windows UEFI CA 2023' ondertekende opstartmanager' te installeren naar 'Open een Administrator-opdrachtprompt en voer de volgende opdracht uit om de SVN-update toe te passen op de firmware'.
24 januari 2025
  • De datuminformatie in de sectie 'Datum wordt aangekondigd – Handhavingsfase' bijgewerkt.
9 juli 2024
  • Bijgewerkt 'Stap 2: evalueer de wijzigingen' om de datum van 9 juli 2024 te verwijderen.
  • Alle exemplaren van de datum van 9 april 2024 bijgewerkt tot 9 juli 2024, behalve in de sectie 'Timing van updates'.
  • De sectie 'opstartbare media' is bijgewerkt en de inhoud is vervangen door 'Richtlijnen voor het bijwerken van opstartbare media komen bij toekomstige updates'.
  • Bijgewerkt '9 juli 2024 of later - Implementatiefase begint' in de sectie 'Timing van updates'.
  • Stap 4 'De SVN-update toepassen op de firmware' toegevoegd in de sectie 'Implementatierichtlijnen voor risicobeperking'.
9 april 2024
  • Uitgebreide wijzigingen in procedures, informatie, richtlijnen en data. Houd er rekening mee dat sommige eerdere wijzigingen zijn verwijderd als gevolg van de uitgebreide wijzigingen die op deze datum zijn aangebracht.
dinsdag 16 december 2023
  • De releasedatums voor de derde implementatie en handhaving zijn herzien in de sectie 'Timing van updates'.
15 mei 2023
  • Niet-ondersteund besturingssysteem Windows 10, versie 21H1 verwijderd uit de sectie 'Van toepassing op'.
11 mei 2023
  • Een LET OP-opmerking toegevoegd aan stap 1 in de sectie 'Implementatierichtlijnen' over het upgraden naar Windows 11, versie 21H2 of 22H2 of sommige versies van Windows 10.
10 mei 2023
  • Verduidelijkt dat downloadbare Windows-media, bijgewerkt met de meest recente cumulatieve Updates, binnenkort beschikbaar zullen zijn.
  • De spelling van het woord 'Verboden' is gecorrigeerd.
9 mei 2023
  • Aanvullende ondersteunde versies toegevoegd aan de sectie 'Van toepassing op'.
  • Stap 1 van de sectie 'Actie ondernemen' bijgewerkt.
  • Stap 1 van de sectie "Implementatierichtlijnen" bijgewerkt.
  • De opdrachten in stap 3a van de sectie 'Beschrijvingsrichtlijnen' zijn gecorrigeerd.
  • Plaatsing van Hyper-V UEFI-installatiekopieën in de sectie 'Problemen met opstarten oplossen' is gecorrigeerd.
27 juni 2023
  • Opmerking over het bijwerken van Windows 10 naar een latere versie van Windows 10, die gebruikmaakt van een activeringspakket, verwijderd onder Stap 1:Installeer in de sectie 'Implementatierichtlijnen'.
11 juli 2023
  • De exemplaren van de datum '9 mei 2023' bijgewerkt naar '11 juli 2023', '9 mei 2023 en 11 juli 2023' of '9 mei 2023 of later'.
  • In de sectie 'Implementatierichtlijnen' zien we dat alle dynamische SafeOS-updates nu beschikbaar zijn voor het bijwerken van WinRE-partities. Bovendien is het vak VOORZICHTIG verwijderd omdat het probleem is opgelost door de release van de dynamische SafeOS-updates.
  • In het veld "3. PAS de intrekkingen toe" sectie, zijn de instructies herzien.
  • In de sectie 'Windows-gebeurtenislogboekfouten' wordt gebeurtenis-id 276 toegevoegd.
Augustus 25, 2023
  • Verschillende secties bijgewerkt voor formulering en de release van 11 juli 2023 en toekomstige release-informatie voor 2024 toegevoegd.
  • Herschikking van bepaalde inhoud van de sectie 'Problemen met uw opstartbare media voorkomen' naar de sectie 'Opstartbare media bijwerken'.
  • De sectie 'Timing van updates' bijgewerkt met gewijzigde implementatiedatums en -informatie.

terug naar boven