Сводка
В некоторых наборах микросхем доверенного платформенного модуля (TPM) существует уязвимость системы безопасности. Уязвимость ослабляет силу ключа.
Дополнительные сведения об этой уязвимости см. в ADV170012.
Дополнительные сведения
Обзор
Следующие разделы помогут вам определить, устранить и исправить сертификаты и запросы, выданные службами сертификатов Active Directory (AD CS), на которые повлияла уязвимость, обнаруженная в ADV170012 рекомендаций по безопасности Майкрософт.
Процесс устранения рисков сосредоточен на определении выданных сертификатов, на которые влияет уязвимость, а также на их отзыве.
Основаны ли сертификаты x.509, выданные внутри предприятия, на основе шаблона, указывающего KSP доверенного платформенного модуля?
Если ваше предприятие использует KSP доверенного платформенного модуля, скорее всего, сценарии, в которых используются эти сертификаты, подвержены уязвимостям, выявленным в рекомендациях по безопасности.
Уменьшение отрицательных последствий
Пока для устройства не будет доступно соответствующее обновление встроенного ПО, обновите шаблоны сертификатов, которые настроены для использования KSP доверенного платформенного модуля для использования программного KSP. Это предотвратит создание будущих сертификатов, которые используют KSP доверенного платформенного модуля и, следовательно, уязвимы. Дополнительные сведения см. в разделе Обновление встроенного ПО далее в этой статье.
Для уже созданных сертификатов или запросов:
Используйте вложенный скрипт для перечисления всех выданных сертификатов, которые могут быть уязвимы.
- Отмените эти сертификаты, передав список серийных номеров, полученный на предыдущем шаге.
- Принудительное регистрация новых сертификатов на основе конфигурации шаблона, которая теперь указывает программный KSP.
- Повторно запустите все сценарии, используя новые сертификаты везде, где это возможно.
Используйте вложенный скрипт, чтобы получить список всех запрошенных сертификатов, которые могут быть уязвимы:
- Отклоните все эти запросы сертификатов.
Используйте вложенный скрипт для вывода списка всех сертификатов с истекшим сроком действия. Убедитесь, что это не зашифрованные сертификаты, которые по-прежнему используются для расшифровки данных. Зашифрованы ли сертификаты с истекшим сроком действия?
- Если да, убедитесь, что данные расшифровываются, а затем шифруются с помощью нового ключа, основанного на сертификате, созданном с помощью программного KSP.
- Если нет, сертификаты можно игнорировать.
Убедитесь, что существует процесс, запрещающий случайное удаление этих отозванных сертификатов администратором.
Убедитесь, что новые сертификаты KDC соответствуют текущим рекомендациям.
Риск. Многие другие серверы могут соответствовать критериям проверки подлинности контроллера домена и контроллера домена. Это может привести к внедрению хорошо известных векторов атак из изгоев KDC.
Исправления
Всем контроллерам домена должны быть выданы сертификаты с EKU KDC, как указано в разделе 3.2.4 [RFC 4556]. Для AD CS используйте шаблон проверки подлинности Kerberos и настройте его для замены всех других выданных сертификатов KDC.
Дополнительные сведения см. в [RFC 4556] Приложение C с описанием истории различных шаблонов сертификатов KDC в Windows.
Если все контроллеры домена имеют сертификаты KDC, совместимые с RFC, Windows может защитить себя, включив строгую проверку KDC в Windows Kerberos.
Примечание По умолчанию требуются новые функции открытого ключа Kerberos.
Убедитесь, что отозванные сертификаты завершаются ошибкой в соответствующем сценарии.
AD CS используется для различных сценариев в организации. Он может использоваться для Wi-Fi, VPN, KDC, System Center Configuration Manager и т. д.
Определите все сценарии в организации. Убедитесь, что эти сценарии завершатся ошибкой, если у них есть отозванные сертификаты, или что вы заменили все отозванные сертификаты действительными сертификатами на основе программного обеспечения и что сценарии выполнены успешно.
Если вы используете OCSP или CRLS, они будут обновлены по истечении срока действия. Однако обычно требуется обновить кэшированные списки отзыва сертификатов на всех компьютерах. Если OCSP использует списки отзыва сертификатов, убедитесь, что он немедленно получает последние списки отзыва сертификатов.
Чтобы убедиться, что кэши удалены, выполните следующие команды на всех затронутых компьютерах:
certutil -urlcache * delete
certutil –setreg chain\ChainCacheResyncFiletime @now
Обновление встроенного ПО
Установите обновление, выпущенное изготовителем оборудования, чтобы устранить уязвимость в TPM. После обновления системы можно обновить шаблоны сертификатов, чтобы использовать KSP на основе TPM.