Notă
- Data originală de publicare: Aprilie 2023
- ID KB: 5036534
Jurnal de modificări
| Data modificării | Descriere |
|---|---|
| 8 aprilie 2025 |
|
| Februarie 19, 2025 |
|
| ianuarie 30, 2025 |
|
| ianuarie 17, 2025 |
|
| Martie 10, 2024 |
|
Introducere
Întărirea este un element cheie al strategiei noastre de securitate în curs de desfășurare pentru a vă menține proprietatea protejată în timp ce vă concentrați asupra locului de muncă. Amenințările cibernetice din ce în ce mai creative vizează punctele slabe oriunde este posibil, de la cip la cloud.
Acest articol trece în revistă zonele vulnerabile care suferă modificări de întărire implementate prin intermediul actualizărilor de securitate Windows. De asemenea, postăm mementouri în centrul de mesaje Windows pentru a avertiza administratorii IT despre întărirea datelor cheie pe măsură ce se apropie.
Notă
Acest articol va fi actualizat în timp pentru a oferi cele mai recente informații despre modificările și cronologiile de întărire. Consultați secțiunea Jurnal de modificări pentru a urmări cele mai recente modificări.
Întărirea modificărilor după lună
Consultați detaliile pentru modificările de întărire recente și viitoare în funcție de lună, pentru a planifica fiecare etapă și implementarea finală.
Aprilie 2023
Mai 2023
Protecții de ocolire a bootării securizate KB5025885 | Faza 1
Faza inițială de implementare. Actualizările Windows lansate pe sau după 9 mai 2023 tratează vulnerabilitățile discutate în CVE-2023-24932, modificările componentelor de boot Windows și două fișiere de revocare care pot fi aplicate manual (o politică de integritate a codului și o listă de refuz a pornirii sigure (DBX) actualizată).
Iunie 2023
Modificările protocolului Netlogon KB5021130 | Faza 3
Impunere în mod implicit. Subcheia RequireSeal va fi mutată în modul de impunere dacă nu o configurați în mod explicit pentru a fi în modul de compatibilitate.
Semnături Kerberos PAC KB5020805 | Faza 3
A treia fază de implementare. Elimină capacitatea de a dezactiva adăugarea semnăturii PAC prin setarea subcheii KrbtgtFullPacSignature la o valoare de 0.
Iulie 2023
Modificările protocolului Netlogon KB5021130 | Faza 4
Aplicarea finală. Actualizările Windows lansate pe 11 iulie 2023 vor elimina posibilitatea de a seta valoarea 1 pentru subcheia de registry RequireSeal . Acest lucru permite etapa de impunere a CVE-2022-38023.
Semnături Kerberos PAC KB5020805 | Faza 4
Modul de impunere inițială. Elimină capacitatea de a seta valoarea 1 pentru subcheia KrbtgtFullPacSignature și trece în modul de impunere în mod implicit (KrbtgtFullPacSignature = 3), lucru pe care îl puteți înlocui cu o setare de auditare explicită.
Protecții de ocolire a bootării securizate KB5025885 | Faza 2
A doua fază de implementare. Actualizările pentru Windows lansate la sau după 11 iulie 2023 includ implementarea automată a fișierelor de revocare, noi evenimente jurnal de evenimente pentru a raporta dacă implementarea revocarii a reușit și pachetul de actualizare dinamică SafeOS pentru WinRE.
Octombrie 2023
-
Semnături Kerberos PAC KB5020805 | Faza 5
Faza de impunere integrală. Elimină suportul pentru subcheia de registry KrbtgtFullPacSignature, elimină suportul pentru modul de auditare și tuturor tichetelor de serviciu fără noile semnături PAC li se va refuza autentificarea.
Decembrie 2023
Actualizări de permisiuni Active Directory (AD) KB5008383 | Faza 5
Faza finală de implementare. Faza finală de implementare poate începe după ce ați finalizat pașii listați în secțiunea "Acționați" din KB5008383. Pentru a trece la modul de impunere , urmați instrucțiunile din secțiunea "Instrucțiuni de implementare" pentru a seta biții 28 și 29 pentru atributul dSHeuristics . Apoi urmăriți evenimentele 3044-3046. Aceștia raportează atunci când modul de impunere a blocat o operațiune de adăugare sau modificare LDAP care putea să fi fost permisă anterior în modul de auditare .
Aprilie 2024
Protecții de ocolire a bootării securizate KB5025885 | Faza 3
A treia fază de implementare. Această etapă va adăuga atenuări suplimentare ale managerului de boot. Această etapă va începe nu mai devreme de 9 aprilie 2024.
Modificări validare PAC KB5037754 | Faza modului de compatibilitate
Faza inițială de implementare începe cu actualizările lansate pe 9 aprilie 2024. Această actualizare adaugă un comportament nou care previne sporirea vulnerabilităților de privilegii descrise în CVE-2024-26248 și CVE-2024-29056 , dar nu-l impune decât dacă controlerele de domeniu Windows și clienții Windows din mediu sunt actualizați.
Pentru a activa noul comportament și a atenua vulnerabilitățile, trebuie să vă asigurați că întregul mediu Windows (inclusiv controlerele de domeniu și clienții) este actualizat. Evenimentele de audit vor fi înregistrate în jurnal pentru a ajuta la identificarea dispozitivelor neactualizate.
Octombrie 2024 sau mai târziu
Protecții de ocolire a bootării securizate KB5025885 | Faza 3
Faza de punere în aplicare obligatorie. Revocarile (Politica de boot de integritate a codului și lista de opțiuni de dezactivare a pornirii sigure) vor fi aplicate programatic după instalarea actualizărilor pentru Windows pe toate sistemele afectate, fără opțiunea de dezactivare.
Ianuarie 2025
-
Modificări validare PAC KB5037754 | Faza de impunere implicită
Actualizările lansate în sau după ianuarie 2025 vor muta toate controlerele de domeniu și clienții Windows din mediu în modul Impus. Acest mod va impune implicit un comportament securizat. Setările de cheie de registry existente care au fost setate anterior vor înlocui această modificare de comportament implicit.
Setările implicite ale modului impus pot fi înlocuite de un administrator pentru a reveni la modul de compatibilitate .
Februarie 2025 sau o versiune mai recentă
Autentificare bazată pe certificat KB5014754 | Faza 3
Modul Impunere totală. Dacă un certificat nu poate fi mapat puternic, autentificarea va fi refuzată.
Aprilie 2025
Modificări validare PAC KB5037754 | Faza de punere în aplicare
Actualizările de securitate Windows lansate în sau după aprilie 2025 vor elimina suportul pentru subcheile de registry PacSignatureValidationLevel și CrossDomainFilteringLevel și vor impune noul comportament securizat. Nu va exista suport pentru modul de compatibilitate după instalarea actualizării din aprilie 2025.
Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Modul de auditare
Faza inițială de implementare începe cu actualizările lansate pe 8 aprilie 2025. Aceste actualizări adaugă un comportament nou care detectează vulnerabilitatea de creștere a privilegiilor descrisă în CVE-2025-26647 , dar nu o impune. Pentru a activa noul comportament și a fi în siguranță împotriva vulnerabilității, trebuie să vă asigurați că toate controlerele de domeniu Windows sunt actualizate și că setarea cheii de registry AllowNtAuthPolicyBypass este setată la 2.
Iulie 2025
Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Faza impusă prin implicit
Actualizările lansate în sau după iulie 2025 vor impune în mod implicit verificarea magazinului NTAuth. Setarea cheii de registry AllowNtAuthPolicyBypass le va permite în continuare clienților să revină la modul de auditare, dacă este necesar. Cu toate acestea, capacitatea de a dezactiva complet această actualizare de securitate va fi eliminată.
Octombrie 2025
-
Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Modul de impunere
Actualizările lansate în sau după octombrie 2025 vor întrerupe asistența Microsoft pentru cheia de registry AllowNtAuthPolicyBypass. În această etapă, toate certificatele trebuie să fie emise de autoritățile care fac parte din magazinul NTAuth.
Ianuarie 2026 sau o versiune mai recentă
Protecții de ocolire a bootării securizate KB5025885 | Faza de punere în aplicare
Faza de punere în aplicare nu va începe înainte de ianuarie 2026 și vom oferi cel puțin șase luni de avertizare în avans în acest articol înainte de începerea acestei faze. Atunci când sunt lansate actualizări pentru faza de impunere, acestea vor include următoarele:
- Certificatul "Windows Production PCA 2011" va fi revocat automat prin adăugarea la Lista de interzise UEFI (DBX) Secure Boot pe dispozitivele capabile. Aceste actualizări vor fi aplicate programatic după instalarea actualizărilor pentru Windows pe toate sistemele afectate, fără opțiunea de dezactivare.
Alte modificări cheie în Windows
Fiecare versiune de client Windows și Windows Server adaugă noi caracteristici și funcționalități. Ocazional, noile versiuni elimină și caracteristici și funcționalități, deseori pentru că există o opțiune mai nouă. Consultați următoarele articole pentru detalii despre caracteristicile și funcționalitățile care nu mai sunt dezvoltate în Windows.
Client
- Caracteristici perimate pentru clientul Windows
- Caracteristici și funcționalități eliminate în clientul Windows
Server
- Caracteristici eliminate sau perimate în Windows Server 2016
- Caracteristici eliminate sau care nu mai sunt dezvoltate începând cu Windows Server 2019
- Caracteristici eliminate sau nedezvoltate începând cu Windows Server 2022
- Caracteristici eliminate sau nedezvoltate începând cu Windows Server 2025
Obțineți cele mai recente știri
Marcați centrul de mesaje Windows pentru a găsi cu ușurință cele mai recente actualizări și mementouri. Iar dacă sunteți administrator IT cu acces la Centrul de administrare Microsoft 365, configurați preferințele de e-mail în Centrul de administrare Microsoft 365 pentru a primi notificări și actualizări importante.