Van toepassing op
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Oorspronkelijke publicatiedatum: dinsdag 13 februari 2025

KB-id: 5053946

Inleiding

In dit document wordt de implementatie beschreven van de beveiliging tegen de openbaar openbaar gemaakte beveiligingsfunctie voor beveiligd opstarten die gebruikmaakt van de BlackLotus UEFI-bootkit die wordt bijgehouden door CVE-2023-24932 voor bedrijfsomgevingen.

Om onderbrekingen te voorkomen, is Microsoft niet van plan om deze risicobeperkingen in ondernemingen te implementeren, maar biedt deze richtlijnen om ondernemingen te helpen de risicobeperkingen zelf toe te passen. Dit geeft ondernemingen controle over het implementatieplan en de timing van implementaties.

Aan de slag

We hebben de implementatie onderverdeeld in meerdere stappen die kunnen worden uitgevoerd op een tijdlijn die geschikt is voor uw organisatie. U moet uzelf vertrouwd maken met deze stappen. Zodra u een goed begrip hebt van de stappen, moet u overwegen hoe deze in uw omgeving werken en implementatieplannen voorbereiden die geschikt zijn voor uw onderneming op uw tijdlijn.

Voor het toevoegen van het nieuwe Windows UEFI CA 2023-certificaat en het vertrouwen van het Microsoft Windows Production PCA 2011-certificaat is samenwerking vereist van de firmware van het apparaat. Omdat er een grote combinatie van apparaathardware en firmware is en Microsoft niet alle combinaties kan testen, raden we u aan representatieve apparaten in uw omgeving te testen voordat u deze breed implementeert. U wordt aangeraden ten minste één apparaat te testen van elk type dat in uw organisatie wordt gebruikt. Enkele bekende apparaatproblemen die deze oplossingen blokkeren, worden beschreven als onderdeel van KB5025885: Het beheren van de intrekkingen van Windows-opstartbeheer voor wijzigingen in beveiligd opstarten die zijn gekoppeld aan CVE-2023-24932. Als u een probleem met de firmware van het apparaat detecteert dat niet wordt vermeld in de sectie Bekende problemen , neem dan contact op met uw OEM-leverancier om het probleem op te lossen.

Bijwerken naar PCA2023 en de nieuwe opstartmanager

  • Beperking 1: installeer de bijgewerkte certificaatdefinities in de database Voegt het nieuwe Windows UEFI CA 2023-certificaat toe aan de UEFI Secure Boot Signature Database (DB). Door dit certificaat toe te voegen aan de database, vertrouwt de firmware van het apparaat Microsoft Windows-opstarttoepassingen die door dit certificaat zijn ondertekend.

  • Beperking 2: Het opstartbeheer op uw apparaat bijwerken Hiermee past u het nieuwe Windows-opstartbeheer toe dat is ondertekend met het nieuwe Windows UEFI CA 2023-certificaat.

Deze oplossingen zijn belangrijk voor de langetermijnservice van Windows op deze apparaten. Omdat het Microsoft Windows Production PCA 2011-certificaat in de firmware in oktober 2026 verloopt, moeten apparaten het nieuwe Windows UEFI CA 2023-certificaat in de firmware hebben voordat het verloopt, anders kan het apparaat geen Windows-updates meer ontvangen, waardoor het apparaat in een kwetsbare beveiligingsstatus komt.

Opstartbare media bijwerken

Nadat beperking 1 en beperking 2 zijn toegepast op uw apparaten, kunt u alle opstartbare media bijwerken die u in uw omgeving gebruikt. Het bijwerken van de opstartbare media betekent dat de PCA2023 ondertekende opstartmanager wordt toegepast op de media. Dit omvat het bijwerken van de installatiekopieën van het netwerk (zoals PxE en HTTP), ISO-installatiekopieën en USB-stations. Anders worden apparaten waarop de risicobeperkingen zijn toegepast, niet gestart vanaf opstartmedia die gebruikmaken van de oudere Windows-opstartbeheer- en 2011-CA. ​​​​

Hulpprogramma's en richtlijnen voor het bijwerken van elk type opstartbare media zijn hier beschikbaar:

Mediatype

Hulpbron

ISO, USB-stations, enzovoort

KB5053484: Windows-opstartbare media bijwerken om het PCA2023 ondertekende opstartbeheer te gebruiken

PXE-opstartserver

Documentatie die later moet worden verstrekt

Vertrouw PCA2011 niet meer en pas secure version number toe op DBX

  • Beperking 3: De intrekking inschakelen Het Microsoft Windows Production PCA 2011-certificaat wordt niet meer vertrouwd door het toe te voegen aan de firmwares Secure Boot DBX. Dit zorgt ervoor dat de firmware niet alle 2011 CA ondertekende opstartmanagers en media vertrouwt die afhankelijk zijn van de 2011 CA ondertekende opstartmanager.

  • Beperking 4: De update voor het beveiligde versienummer toepassen op de firmware Past de SVN-update (Secure Version Number) toe op de firmwares Secure Boot DBX. Wanneer een met 2023 ondertekende opstartmanager wordt uitgevoerd, voert deze een zelfcontrole uit door de SVN die is opgeslagen in de firmware te vergelijken met de SVN die is ingebouwd in de opstartmanager. Als de SVN van de opstartmanager lager is dan de SVN van de firmware, wordt het opstartbeheer niet uitgevoerd. Deze functie voorkomt dat een aanvaller het opstartbeheer terugdraait naar een oudere, niet-bijgewerkte versie. Voor toekomstige beveiligingsupdates voor de opstartmanager wordt de SVN verhoogd en moet Beperking 4 opnieuw worden toegepast.

Naslagwerken

CVE-2023-24932

KB5025885: De intrekkingen van Windows-opstartbeheer beheren voor wijzigingen in beveiligd opstarten die zijn gekoppeld aan CVE-2023-24932

KB5016061: Updategebeurtenissen van Secure Boot DB en DBX-variabelen

KB5053484: Windows-opstartbare media bijwerken om het PCA2023 ondertekende opstartbeheer te gebruiken

Meer hulp nodig?

Meer opties?

Verken abonnementsvoordelen, blader door trainingscursussen, leer hoe u uw apparaat kunt beveiligen en meer.