Применяется к
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Исходная дата публикации: 13 февраля 2025 г.

Идентификатор базы знаний: 5053946

Введение

В этом документе описывается развертывание средств защиты от общедоступного обхода функции безопасности безопасной загрузки, в котором используется загрузочный код BlackLotus UEFI, отслеживаемый cve-2023-24932 для корпоративных сред.

Чтобы избежать перебоев, корпорация Майкрософт не планирует развертывать эти средства устранения рисков на предприятиях, но предоставляет это руководство, чтобы помочь предприятиям применять эти меры. Это дает предприятиям контроль над планом развертывания и временем развертывания.

Начало работы

Мы разделили развертывание на несколько шагов, которые можно выполнить в временная шкала, который подходит для вашей организации. Ознакомьтесь с этими шагами. После того как вы получите хорошее представление о шагах, следует подумать о том, как они будут работать в вашей среде, и подготовить планы развертывания, которые работают для вашего предприятия на вашем временная шкала.

Для добавления нового сертификата Windows UEFI CA 2023 и не верен сертификата Microsoft Windows Production PCA 2011 требуется сотрудничество со стороны встроенного ПО устройства. Так как существует большое сочетание оборудования и встроенного ПО устройств, а корпорация Майкрософт не может протестировать все сочетания, мы рекомендуем протестировать репрезентативные устройства в вашей среде перед развертыванием. Рекомендуется протестировать по крайней мере одно устройство каждого типа, используемого в вашей организации. Некоторые известные проблемы с устройствами, которые блокируют эти способы устранения рисков, описаны в KB5025885: Управление отзывами диспетчера загрузки Windows для изменений безопасной загрузки, связанных с CVE-2023-24932. Если вы обнаружите проблему с встроенным ПО устройства, не указанную в разделе Известные проблемы , обратитесь к поставщику изготовителя оборудования, чтобы решить эту проблему.

Обновление до PCA2023 и нового диспетчера загрузки

  • Устранение рисков 1. Установка обновленных определений сертификатов в базе данных Добавляет новый сертификат Windows UEFI CA 2023 в базу данных UEFI Secure Boot Signature Database (DB). Добавив этот сертификат в базу данных, встроенное ПО устройства будет доверять загрузочным приложениям Microsoft Windows, подписанным этим сертификатом.

  • Устранение рисков 2. Обновление диспетчера загрузки на устройстве Применяет новый диспетчер загрузки Windows, подписанный с помощью нового сертификата Windows UEFI CA 2023.

Эти меры по устранению рисков важны для долгосрочного обслуживания Windows на этих устройствах. Так как срок действия сертификата Microsoft Windows Production PCA 2011 в встроенном ПО истекает в октябре 2026 г., устройства должны иметь новый сертификат Windows UEFI CA 2023 в встроенном ПО до истечения срока действия, иначе устройство больше не сможет получать обновления Windows, что приведет к уязвимой безопасности.

Обновление загрузочного носителя

После применения мер по устранению рисков 1 и 2 на устройствах можно обновить любой загрузочный носитель, используемый в вашей среде. Обновление загрузочного носителя означает применение PCA2023 подписанного диспетчера загрузки к носителю. Сюда входит обновление сетевых загрузочных образов (таких как PxE и HTTP), ISO-образов и USB-накопителей. В противном случае устройства с примененными меры по устранению рисков не будут запускаться с загрузочного носителя, на котором используется старый диспетчер загрузки Windows и ЦС 2011. ​​​​

Средства и рекомендации по обновлению каждого типа загрузочных носителей доступны здесь:

Тип носителя

Ресурс

ISO, USB-накопители и т. д.

KB5053484: обновление загрузочного носителя Windows для использования PCA2023 подписанного диспетчера загрузки

PXE-сервер загрузки

Документация, предоставляемая позже

Не доверяйте PCA2011 и применяйте безопасный номер версии к DBX

  • Устранение рисков 3. Включение отзыва Не доверяет сертификату Microsoft Windows Production PCA 2011, добавив его в встроенное ПО Secure Boot DBX. Это приведет к тому, что встроенное ПО не будет доверять всем диспетчерам загрузки, подписанным ЦС 2011, и любому носителю, на котором используется подписанный диспетчер загрузки ЦС 2011.

  • Устранение рисков 4. Применение обновления номера безопасной версии к встроенному ПО Применяет обновление номера безопасной версии (SVN) к встроенному ПО Secure Boot DBX. Когда начинается запуск диспетчера загрузки со знаком 2023, он выполняет самостоятельное проверка путем сравнения SVN, хранящегося в встроенном ПО, с SVN, встроенным в диспетчер загрузки. Если значение SVN диспетчера загрузки ниже значения SVN встроенного ПО, диспетчер загрузки не будет запущен. Эта функция не позволяет злоумышленнику откатить диспетчер загрузки до более старой, не обновленной версии. Для будущих обновлений системы безопасности для диспетчера загрузки svN будет увеличиваться, а устранение рисков 4 потребуется повторно применить.

Ссылки

CVE-2023-24932

KB5025885. Управление отзывами диспетчера загрузки Windows для изменений безопасной загрузки, связанных с CVE-2023-24932

KB5016061: события обновления переменной базы данных безопасной загрузки и DBX

KB5053484: обновление загрузочного носителя Windows для использования PCA2023 подписанного диспетчера загрузки

Нужна дополнительная помощь?

Нужны дополнительные параметры?

Изучите преимущества подписки, просмотрите учебные курсы, узнайте, как защитить свое устройство и т. д.