План устранения рисков для сценариев на основе служб сертификатов Active Directory

Применяется к
Windows 10, version 1703, all editions Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Vista Service Pack 2 Windows Vista Home Basic Windows Vista Home Premium Windows Vista Business Windows Vista Ultimate Windows Vista Enterprise Windows Vista Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter

Сводка

В некоторых наборах микросхем доверенного платформенного модуля (TPM) существует уязвимость системы безопасности. Уязвимость ослабляет силу ключа.

Дополнительные сведения об этой уязвимости см. в ADV170012.

Дополнительные сведения

Обзор

Следующие разделы помогут вам определить, устранить и исправить сертификаты и запросы, выданные службами сертификатов Active Directory (AD CS), на которые повлияла уязвимость, обнаруженная в ADV170012 рекомендаций по безопасности Майкрософт.

Процесс устранения рисков сосредоточен на определении выданных сертификатов, на которые влияет уязвимость, а также на их отзыве.

Основаны ли сертификаты x.509, выданные внутри предприятия, на основе шаблона, указывающего KSP доверенного платформенного модуля?

Если ваше предприятие использует KSP доверенного платформенного модуля, скорее всего, сценарии, в которых используются эти сертификаты, подвержены уязвимостям, выявленным в рекомендациях по безопасности.

Уменьшение отрицательных последствий

  1. Пока для устройства не будет доступно соответствующее обновление встроенного ПО, обновите шаблоны сертификатов, которые настроены для использования KSP доверенного платформенного модуля для использования программного KSP. Это предотвратит создание будущих сертификатов, которые используют KSP доверенного платформенного модуля и, следовательно, уязвимы. Дополнительные сведения см. в разделе Обновление встроенного ПО далее в этой статье.

  2. Для уже созданных сертификатов или запросов:

    1. Используйте вложенный скрипт для перечисления всех выданных сертификатов, которые могут быть уязвимы. 

      1. Отмените эти сертификаты, передав список серийных номеров, полученный на предыдущем шаге.
      2. Принудительное регистрация новых сертификатов на основе конфигурации шаблона, которая теперь указывает программный KSP.
      3. Повторно запустите все сценарии, используя новые сертификаты везде, где это возможно.
    2. Используйте вложенный скрипт, чтобы получить список всех запрошенных сертификатов, которые могут быть уязвимы:

      1. Отклоните все эти запросы сертификатов.
    3. Используйте вложенный скрипт для вывода списка всех сертификатов с истекшим сроком действия. Убедитесь, что это не зашифрованные сертификаты, которые по-прежнему используются для расшифровки данных. Зашифрованы ли сертификаты с истекшим сроком действия?

      1. Если да, убедитесь, что данные расшифровываются, а затем шифруются с помощью нового ключа, основанного на сертификате, созданном с помощью программного KSP.
      2. Если нет, сертификаты можно игнорировать.
    4. Убедитесь, что существует процесс, запрещающий случайное удаление этих отозванных сертификатов администратором.

Убедитесь, что новые сертификаты KDC соответствуют текущим рекомендациям.

Риск. Многие другие серверы могут соответствовать критериям проверки подлинности контроллера домена и контроллера домена. Это может привести к внедрению хорошо известных векторов атак из изгоев KDC.

Исправления

Всем контроллерам домена должны быть выданы сертификаты с EKU KDC, как указано в разделе 3.2.4 [RFC 4556]. Для AD CS используйте шаблон проверки подлинности Kerberos и настройте его для замены всех других выданных сертификатов KDC.

Дополнительные сведения см. в [RFC 4556] Приложение C с описанием истории различных шаблонов сертификатов KDC в Windows.

Если все контроллеры домена имеют сертификаты KDC, совместимые с RFC, Windows может защитить себя, включив строгую проверку KDC в Windows Kerberos.

Примечание По умолчанию требуются новые функции открытого ключа Kerberos.

Убедитесь, что отозванные сертификаты завершаются ошибкой в соответствующем сценарии.

AD CS используется для различных сценариев в организации. Он может использоваться для Wi-Fi, VPN, KDC, System Center Configuration Manager и т. д.

Определите все сценарии в организации. Убедитесь, что эти сценарии завершатся ошибкой, если у них есть отозванные сертификаты, или что вы заменили все отозванные сертификаты действительными сертификатами на основе программного обеспечения и что сценарии выполнены успешно.

Если вы используете OCSP или CRLS, они будут обновлены по истечении срока действия. Однако обычно требуется обновить кэшированные списки отзыва сертификатов на всех компьютерах. Если OCSP использует списки отзыва сертификатов, убедитесь, что он немедленно получает последние списки отзыва сертификатов.

Чтобы убедиться, что кэши удалены, выполните следующие команды на всех затронутых компьютерах:

certutil -urlcache * delete

certutil –setreg chain\ChainCacheResyncFiletime @now

                 Обновление встроенного ПО

Установите обновление, выпущенное изготовителем оборудования, чтобы устранить уязвимость в TPM. После обновления системы можно обновить шаблоны сертификатов, чтобы использовать KSP на основе TPM.