Cele mai recente îndrumări de întărire Windows și datele cheie

Se aplică la
Windows Server 2012 Windows Server 2012 R2 ESU Windows 10 Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Notă

  • Data originală de publicare: Aprilie 2023
  • ID KB: 5036534

Jurnal de modificări
Data modificării Descriere
8 aprilie 2025
  • S-au adăugat informații despre protecțiile pentru o vulnerabilitate cu autentificarea Kerberos pentru CVE-2025-26647.
Februarie 19, 2025
  • S-a revizuit formularea secțiunii Introducere.
  • S-a eliminat secțiunea "Întărirea modificărilor dintr-o privire", deoarece informațiile sunt învechite.
  • A fost adăugată secțiunea "Alte modificări esențiale în Windows" pentru referințe la caracteristicile și funcționalitățile care nu mai sunt dezvoltate în Windows.
ianuarie 30, 2025
  • A fost adăugată intrarea ianuarie 2026 sau o intrare mai recentă sub secțiunea "Întărirea modificărilor în funcție de lună".
ianuarie 17, 2025
  • Au fost adăugate intrările din aprilie 2024, ianuarie 2025 și aprilie 2025 în secțiunea "Întărirea modificărilor în funcție de lună".
Martie 10, 2024
  • Am revizuit cronologia lunară, adăugând mai mult conținut asociat cu întărirea și am eliminat intrarea din februarie 2024 din cronologie, deoarece nu este legată de întărire.

Introducere

Întărirea este un element cheie al strategiei noastre de securitate în curs de desfășurare pentru a vă menține proprietatea protejată în timp ce vă concentrați asupra locului de muncă. Amenințările cibernetice din ce în ce mai creative vizează punctele slabe oriunde este posibil, de la cip la cloud.

Acest articol trece în revistă zonele vulnerabile care suferă modificări de întărire implementate prin intermediul actualizărilor de securitate Windows. De asemenea, postăm mementouri în centrul de mesaje Windows pentru a avertiza administratorii IT despre întărirea datelor cheie pe măsură ce se apropie.

Notă

Acest articol va fi actualizat în timp pentru a oferi cele mai recente informații despre modificările și cronologiile de întărire. Consultați secțiunea Jurnal de modificări pentru a urmări cele mai recente modificări.

Întărirea modificărilor după lună

Consultați detaliile pentru modificările de întărire recente și viitoare în funcție de lună, pentru a planifica fiecare etapă și implementarea finală.

Aprilie 2023
  • Modificările protocolului Netlogon KB5021130 | Faza 2

    Faza inițială de punere în aplicare. Elimină posibilitatea de a dezactiva sigilarea RPC prin setarea valorii 0 la subcheia de registry RequireSeal .

  • Autentificare bazată pe certificat KB5014754 | Faza 2

    Elimină modul Dezactivat.

Mai 2023
  • Protecții de ocolire a bootării securizate KB5025885 | Faza 1

    Faza inițială de implementare. Actualizările Windows lansate pe sau după 9 mai 2023 tratează vulnerabilitățile discutate în CVE-2023-24932, modificările componentelor de boot Windows și două fișiere de revocare care pot fi aplicate manual (o politică de integritate a codului și o listă de refuz a pornirii sigure (DBX) actualizată).

Iunie 2023
  • Modificările protocolului Netlogon KB5021130 | Faza 3

    Impunere în mod implicit. Subcheia RequireSeal va fi mutată în modul de impunere dacă nu o configurați în mod explicit pentru a fi în modul de compatibilitate.

  • Semnături Kerberos PAC KB5020805 | Faza 3

    A treia fază de implementare. Elimină capacitatea de a dezactiva adăugarea semnăturii PAC prin setarea subcheii KrbtgtFullPacSignature la o valoare de 0.

Iulie 2023
  • Modificările protocolului Netlogon KB5021130 | Faza 4

    Aplicarea finală. Actualizările Windows lansate pe 11 iulie 2023 vor elimina posibilitatea de a seta valoarea 1 pentru subcheia de registry RequireSeal . Acest lucru permite etapa de impunere a CVE-2022-38023.

  • Semnături Kerberos PAC KB5020805 | Faza 4

    Modul de impunere inițială. Elimină capacitatea de a seta valoarea 1 pentru subcheia KrbtgtFullPacSignature și trece în modul de impunere în mod implicit (KrbtgtFullPacSignature = 3), lucru pe care îl puteți înlocui cu o setare de auditare explicită.

  • Protecții de ocolire a bootării securizate KB5025885 | Faza 2

    A doua fază de implementare. Actualizările pentru Windows lansate la sau după 11 iulie 2023 includ implementarea automată a fișierelor de revocare, noi evenimente jurnal de evenimente pentru a raporta dacă implementarea revocarii a reușit și pachetul de actualizare dinamică SafeOS pentru WinRE.

Octombrie 2023
  • Semnături Kerberos PAC KB5020805 | Faza 5
    Faza de impunere integrală. Elimină suportul pentru subcheia de registry KrbtgtFullPacSignature, elimină suportul pentru modul de auditare și tuturor tichetelor de serviciu fără noile semnături PAC li se va refuza autentificarea.
Decembrie 2023
  • Actualizări de permisiuni Active Directory (AD) KB5008383 | Faza 5

    Faza finală de implementare. Faza finală de implementare poate începe după ce ați finalizat pașii listați în secțiunea "Acționați" din KB5008383. Pentru a trece la modul de impunere , urmați instrucțiunile din secțiunea "Instrucțiuni de implementare" pentru a seta biții 28 și 29 pentru atributul dSHeuristics . Apoi urmăriți evenimentele 3044-3046. Aceștia raportează atunci când modul de impunere a blocat o operațiune de adăugare sau modificare LDAP care putea să fi fost permisă anterior în modul de auditare .

Aprilie 2024
  • Protecții de ocolire a bootării securizate KB5025885 | Faza 3

    A treia fază de implementare. Această etapă va adăuga atenuări suplimentare ale managerului de boot. Această etapă va începe nu mai devreme de 9 aprilie 2024.

  • Modificări validare PAC KB5037754 | Faza modului de compatibilitate
    Faza inițială de implementare începe cu actualizările lansate pe 9 aprilie 2024. Această actualizare adaugă un comportament nou care previne sporirea vulnerabilităților de privilegii descrise în CVE-2024-26248 și CVE-2024-29056 , dar nu-l impune decât dacă controlerele de domeniu Windows și clienții Windows din mediu sunt actualizați.
    Pentru a activa noul comportament și a atenua vulnerabilitățile, trebuie să vă asigurați că întregul mediu Windows (inclusiv controlerele de domeniu și clienții) este actualizat. Evenimentele de audit vor fi înregistrate în jurnal pentru a ajuta la identificarea dispozitivelor neactualizate.

Octombrie 2024 sau mai târziu
  • Protecții de ocolire a bootării securizate KB5025885 | Faza 3

    Faza de punere în aplicare obligatorie. Revocarile (Politica de boot de integritate a codului și lista de opțiuni de dezactivare a pornirii sigure) vor fi aplicate programatic după instalarea actualizărilor pentru Windows pe toate sistemele afectate, fără opțiunea de dezactivare.

Ianuarie 2025
  • Modificări validare PAC KB5037754 | Faza de impunere implicită
    Actualizările lansate în sau după ianuarie 2025 vor muta toate controlerele de domeniu și clienții Windows din mediu în modul Impus. Acest mod va impune implicit un comportament securizat. Setările de cheie de registry existente care au fost setate anterior vor înlocui această modificare de comportament implicit.
    Setările implicite ale modului impus pot fi înlocuite de un administrator pentru a reveni la modul de compatibilitate .
Februarie 2025 sau o versiune mai recentă
  • Autentificare bazată pe certificat KB5014754 | Faza 3

    Modul Impunere totală. Dacă un certificat nu poate fi mapat puternic, autentificarea va fi refuzată.

Aprilie 2025
  • Modificări validare PAC KB5037754 | Faza de punere în aplicare

    Actualizările de securitate Windows lansate în sau după aprilie 2025 vor elimina suportul pentru subcheile de registry PacSignatureValidationLevel și CrossDomainFilteringLevel și vor impune noul comportament securizat. Nu va exista suport pentru modul de compatibilitate după instalarea actualizării din aprilie 2025.

  • Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Modul de auditare

    Faza inițială de implementare începe cu actualizările lansate pe 8 aprilie 2025. Aceste actualizări adaugă un comportament nou care detectează vulnerabilitatea de creștere a privilegiilor descrisă în CVE-2025-26647 , dar nu o impune. Pentru a activa noul comportament și a fi în siguranță împotriva vulnerabilității, trebuie să vă asigurați că toate controlerele de domeniu Windows sunt actualizate și că setarea cheii de registry AllowNtAuthPolicyBypass este setată la 2.

Iulie 2025
  • Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Faza impusă prin implicit

    Actualizările lansate în sau după iulie 2025 vor impune în mod implicit verificarea magazinului NTAuth. Setarea cheii de registry AllowNtAuthPolicyBypass le va permite în continuare clienților să revină la modul de auditare, dacă este necesar. Cu toate acestea, capacitatea de a dezactiva complet această actualizare de securitate va fi eliminată.

Octombrie 2025
  • Protecții de autentificare Kerberos pentru CVE-2025-26647 KB5057784 | Modul de impunere

    Actualizările lansate în sau după octombrie 2025 vor întrerupe asistența Microsoft pentru cheia de registry AllowNtAuthPolicyBypass. În această etapă, toate certificatele trebuie să fie emise de autoritățile care fac parte din magazinul NTAuth.
Ianuarie 2026 sau o versiune mai recentă
  • Protecții de ocolire a bootării securizate KB5025885 | Faza de punere în aplicare

    Faza de punere în aplicare nu va începe înainte de ianuarie 2026 și vom oferi cel puțin șase luni de avertizare în avans în acest articol înainte de începerea acestei faze. Atunci când sunt lansate actualizări pentru faza de impunere, acestea vor include următoarele:

    • Certificatul "Windows Production PCA 2011" va fi revocat automat prin adăugarea la Lista de interzise UEFI (DBX) Secure Boot pe dispozitivele capabile. Aceste actualizări vor fi aplicate programatic după instalarea actualizărilor pentru Windows pe toate sistemele afectate, fără opțiunea de dezactivare.

Alte modificări cheie în Windows

Fiecare versiune de client Windows și Windows Server adaugă noi caracteristici și funcționalități. Ocazional, noile versiuni elimină și caracteristici și funcționalități, deseori pentru că există o opțiune mai nouă. Consultați următoarele articole pentru detalii despre caracteristicile și funcționalitățile care nu mai sunt dezvoltate în Windows.

Client

Server

Obțineți cele mai recente știri

Marcați centrul de mesaje Windows pentru a găsi cu ușurință cele mai recente actualizări și mementouri. Iar dacă sunteți administrator IT cu acces la Centrul de administrare Microsoft 365, configurați preferințele de e-mail în Centrul de administrare Microsoft 365 pentru a primi notificări și actualizări importante.