Примечание
- Исходная дата публикации: 13 февраля 2025 г.
- Идентификатор базы знаний: 5053946
Введение
В этом документе описывается развертывание средств защиты от общедоступного обхода функции безопасности безопасной загрузки, в котором используется загрузочный код BlackLotus UEFI, отслеживаемый cve-2023-24932 для корпоративных сред.
Чтобы избежать перебоев, корпорация Майкрософт не планирует развертывать эти средства устранения рисков на предприятиях, но предоставляет это руководство, чтобы помочь предприятиям применять эти меры. Это дает предприятиям контроль над планом развертывания и временем развертывания.
Начало работы
Мы разделили развертывание на несколько шагов, которые можно выполнить в временная шкала, который подходит для вашей организации. Ознакомьтесь с этими шагами. После того как вы получите хорошее представление о шагах, следует подумать о том, как они будут работать в вашей среде, и подготовить планы развертывания, которые работают для вашего предприятия на вашем временная шкала.
Для добавления нового сертификата Windows UEFI CA 2023 и не верен сертификата Microsoft Windows Production PCA 2011 требуется сотрудничество со стороны встроенного ПО устройства. Так как существует большое сочетание оборудования и встроенного ПО устройств, а корпорация Майкрософт не может протестировать все сочетания, мы рекомендуем протестировать репрезентативные устройства в вашей среде перед развертыванием. Рекомендуется протестировать по крайней мере одно устройство каждого типа, используемого в вашей организации. Некоторые известные проблемы с устройствами, которые блокируют эти способы устранения рисков, описаны в KB5025885: Управление отзывами диспетчера загрузки Windows для изменений безопасной загрузки, связанных с CVE-2023-24932. Если вы обнаружите проблему с встроенным ПО устройства, не указанную в разделе Известные проблемы , обратитесь к поставщику изготовителя оборудования, чтобы решить эту проблему.
Обновление до PCA2023 и нового диспетчера загрузки
Устранение рисков 1. Установка обновленных определений сертификатов в базе данных
Добавляет новый сертификат Windows UEFI CA 2023 в базу данных UEFI Secure Boot Signature Database (DB). Добавив этот сертификат в базу данных, встроенное ПО устройства будет доверять загрузочным приложениям Microsoft Windows, подписанным этим сертификатом.
Устранение рисков 2. Обновление диспетчера загрузки на устройстве
Применяет новый диспетчер загрузки Windows, подписанный с помощью нового сертификата Windows UEFI CA 2023.
Эти меры по устранению рисков важны для долгосрочного обслуживания Windows на этих устройствах. Так как срок действия сертификата Microsoft Windows Production PCA 2011 в встроенном ПО истекает в октябре 2026 г., устройства должны иметь новый сертификат Windows UEFI CA 2023 в встроенном ПО до истечения срока действия, иначе устройство больше не сможет получать обновления Windows, что приведет к уязвимой безопасности.
Обновление загрузочного носителя
После применения мер по устранению рисков 1 и 2 на устройствах можно обновить любой загрузочный носитель, используемый в вашей среде. Обновление загрузочного носителя означает применение PCA2023 подписанного диспетчера загрузки к носителю. Сюда входит обновление сетевых загрузочных образов (таких как PxE и HTTP), ISO-образов и USB-накопителей. В противном случае устройства с примененными меры по устранению рисков не будут запускаться с загрузочного носителя, на котором используется старый диспетчер загрузки Windows и ЦС 2011.
Средства и рекомендации по обновлению каждого типа загрузочных носителей доступны здесь:
| Media Type | Ресурсов |
|---|---|
| ISO, USB-накопители и т. д. | KB5053484: обновление загрузочного носителя Windows для использования PCA2023 подписанного диспетчера загрузки |
| PXE-сервер загрузки | Документация, предоставляемая позже |
Не доверяйте PCA2011 и примените безопасный номер версии к DBX
Устранение рисков 3. Включение отзыва
Не доверяет сертификату Microsoft Windows Production PCA 2011, добавив его в встроенное ПО Secure Boot DBX. Это приведет к тому, что встроенное ПО не будет доверять всем диспетчерам загрузки, подписанным ЦС 2011, и любому носителю, на котором используется подписанный диспетчер загрузки ЦС 2011.
Устранение рисков 4. Применение обновления номера безопасной версии к встроенному ПО
Применяет обновление номера безопасной версии (SVN) к встроенному ПО Secure Boot DBX. Когда начинается запуск диспетчера загрузки со знаком 2023, он выполняет самостоятельное проверка путем сравнения SVN, хранящегося в встроенном ПО, с SVN, встроенным в диспетчер загрузки. Если значение SVN диспетчера загрузки ниже значения SVN встроенного ПО, диспетчер загрузки не будет запущен. Эта функция не позволяет злоумышленнику откатить диспетчер загрузки до более старой, не обновленной версии. Для будущих обновлений системы безопасности для диспетчера загрузки svN будет увеличиваться, а устранение рисков 4 потребуется повторно применить.
Ссылки
KB5016061: события обновления переменной базы данных безопасной загрузки и DBX
Журнал изменений
| Дата изменения | Описание изменения |
|---|---|
| 10 июня 2026 г. |
|