Zoznam zmien
| Dátum | Popis zmeny |
|---|---|
| Októbra 27, 2023 | Pridané odkazy na obmedzenie B |
| Júla 17, 2023 | Pridané informácie o MMIO |
Súhrn
Spoločnosť Microsoft vie o nových variantoch triedy útoku známych ako rizika špekulatívneho spúšťania bočného kanála. Varianty sa nazývajú L1 Terminal Fault (L1TF) a Microarchitectural Data Sampling (MDS). Útočník, ktorý môže úspešne zneužiť L1TF alebo MDS, môže byť schopný čítať privilegované údaje naprieč hranicami dôveryhodnosti.
AKTUALIZOVANÉ 14. MÁJA 2019: 14. mája 2019 spoločnosť Intel publikovala informácie o novej podtriede rizika špekulatívneho spúšťania bočného kanála známeho ako Microarchitectural Data Sampling. Boli im priradené tieto CVE:
- CVE-2018-11091 | MDSUM (Microarchitectural Data Sampling Uncacheable Memory)
- CVE-2018-12126 | Vzorkovanie údajov medzipamäte ukladacieho priestoru (MSBDS)
- CVE-2018-12127 | Microarchitectural Fill Buffer Data Sampling (MFBDS)
- CVE-2018-12130 | Vzorkovanie údajov mikroarchitektonických portov zaťaženia (MLPDS)
AKTUALIZOVANÉ 12. NOVEMBRA 2019: 12. novembra 2019 zverejnila spoločnosť Intel technické odporúčanie týkajúce® sa ohrozenia zabezpečenia asynchrónneho prerušenia transakcie rozšírenia Intel TSX (Intel® TSX), ktorému bolo priradené CVE-2019-11135. Spoločnosť Microsoft vydala aktualizácie, ktoré majú tomuto ohrozeniu zabezpečenia zmierniť. Majte na pamäti:
- Ochrana operačného systému je predvolene zapnutá pre niektoré vydania operačného systému Windows Server. Ďalšie informácie nájdete v článku databázy Microsoft Knowledge Base 4072698.
- V predvolenom nastavení sú ochrany operačných systémov povolené pre všetky vydania operačného systému Windows Client. Ďalšie informácie nájdete v článku databázy Microsoft Knowledge Base 4073119.
Prehľad zraniteľností
V prostrediach, v ktorých sa zdieľajú zdroje, ako sú napríklad hostitelia virtualizácie, môže útočník, ktorý môže spustiť ľubovoľný kód na jednom virtuálnom počítači, získať prístup k informáciám z iného virtuálneho počítača alebo zo samotného hostiteľa virtualizácie.
Ohrozené sú aj serverové zaťaženia, ako sú napríklad služby vzdialenej pracovnej plochy Windows Server (RDS) a vyhradené roly, ako sú radiče domény služby Active Directory. Útočníci, ktorí môžu spustiť ľubovoľný kód (bez ohľadu na úroveň jeho oprávnení), môžu získať prístup k tajným informáciám operačného systému alebo zaťaženia, ako sú šifrovacie kľúče, heslá a ďalšie citlivé údaje.
Ohrozené sú aj klientske operačné systémy Windows, najmä ak používajú nedôveryhodný kód, využívajú funkcie zabezpečenia založené na virtualizácii, ako je ochrana poverení v programe Windows Defender, alebo používajú Hyper-V na spúšťanie virtuálnych počítačov.
Poznámka: Tieto riziká sa týkajú iba procesorov Intel Core a Intel Xeon.
Prehľad zmiernenia
Na riešení týchto problémov spoločnosť Microsoft spolupracuje so spoločnosťou Intel na vývoji softvérových opatrení a odporúčaní. Boli vydané aktualizácie softvéru, ktoré majú pomôcť zmierniť zraniteľnosti. Na získanie všetkej dostupnej ochrany môžu byť potrebné aktualizácie, ktoré môžu zahŕňať aj mikrokód od výrobcov zariadení OEM.
Tento článok popisuje postup na zmiernenie týchto rizík:
- CVE-2018-3620 | Porucha terminálu L1 – OS, SMM
- CVE-2018-3646 | Porucha terminálu L1 – VMM
- CVE-2018-11091 | MDSUM (Microarchitectural Data Sampling Uncacheable Memory)
- CVE-2018-12126 | Vzorkovanie údajov medzipamäte ukladacieho priestoru (MSBDS)
- CVE-2018-12127 | Vzorkovanie údajov mikroarchitektonických portov zaťaženia (MLPDS)
- CVE-2018-12130 | Microarchitectural Fill Buffer Data Sampling (MFBDS)
- CVE-2019-11135 | Riziko zverejnenia informácií jadra systému Windows
- CVE-2022-21123 | SBDR (Shared Buffer Data Read)
- CVE-2022-21125 | SBDS (Shared Buffer Data Sampling – Zdieľaný zber vzoriek údajov)
- CVE-2022-21127 | Aktualizácia výberu vzoriek údajov špeciálnej vyrovnávacej pamäte registra (aktualizácia SRBDS)
- CVE-2022-21166 | Čiastočný zápis registra zariadenia (DRPW)
Ďalšie informácie o zraniteľnostiach nájdete v nasledujúcich upozorneniach zabezpečenia:
L1TF:ADV180018 | Pokyny spoločnosti Microsoft na obmedzenie variantu L1TF
Riziko zverejnenia informácií o jadre systému Windows:CVE-2019-11135 | Riziko zverejnenia informácií jadra systému Windows
Určenie opatrení potrebných na zmiernenie hrozby
Nasledujúce časti vám pomôžu identifikovať systémy, ktoré sú ovplyvnené zraniteľnosťami L1TF a/alebo MDS, a tiež vám pomôžu pochopiť a zmierniť riziká.
Potenciálny vplyv na výkon
Pri testovaní spoločnosť Microsoft zaznamenala určitý vplyv na výkon týchto obmedzení rizík v závislosti od konfigurácie systému a od požadovaných zmiernení.
Niektorí zákazníci možno budú musieť vypnúť používanie hypervláknového pripojenia (známe aj ako simultánne multithreading alebo SMT), aby mohli plne vyriešiť riziko spojené s L1TF a MDS. Nezabúdajte, že vypnutie technológie hyper-threading môže spôsobiť zníženie výkonu. Táto situácia sa týka zákazníkov, ktorí používajú nasledujúce služby:
- Verzie technológie Hyper-V, ktoré sú staršie ako Windows Server 2016 alebo Windows 10 verzie 1607 (výročná aktualizácia)
- Funkcie zabezpečenia založené na virtualizácii (VBS), ako sú napríklad Credential Guard a Device Guard
- Softvér umožňujúci spustenie nedôveryhodného kódu (napríklad automatizačný server zostavenia alebo zdieľané hostiteľské prostredie služieb IIS)
Vplyv sa môže líšiť v závislosti od hardvéru a zaťaženia, ktoré je v systéme spustené. Najbežnejšou konfiguráciou systému je povolenie funkcie hyper-threading. Vplyv na výkon je preto obmedzený na používateľa alebo správcu, ktorý vykonáva akciu na vypnutie technológie hyperthreading v systéme.
Poznámka: Ak chcete zistiť, či váš systém používa funkcie zabezpečenia chránené VBS, postupujte podľa týchto krokov:
V ponuke Štart zadajte MSINFO32.
Poznámka: Otvorí sa okno Systémové informácie .
Do poľa Hľadať zadajte text zabezpečenie.
Na pravej table vyhľadajte dva riadky vybraté na snímke obrazovky a v stĺpci Hodnota skontrolujte, či je zapnuté zabezpečenie založené na virtualizácii a ktoré virtualizované služby zabezpečenia sú spustené.
Plánovač jadra Hyper-V zmierňuje vektory útoku L1TF a MDS voči virtuálnym počítačom Hyper-V, pričom stále umožňuje, aby funkcia hyper-threading ostala povolená. Základný plánovač je k dispozícii od Windows Server 2016 a Windows 10 verzie 1607. Výkon virtuálnych počítačov tak bude mať minimálny vplyv.
Základný plánovač nezmierňuje vektory útoku L1TF alebo MDS proti funkciám zabezpečenia chráneným VBS. Ďalšie informácie nájdete v zmiernení C a v nasledujúcom článku blogu o virtualizácii:
Podrobné informácie od spoločnosti Intel o vplyve na výkon nájdete na nasledujúcej webovej lokalite spoločnosti Intel:
Identifikácia ovplyvnených systémov a požadovaných zmiernení
Vývojový diagram na obrázku 1 vám pomôže identifikovať ovplyvnené systémy a určiť správnu množinu akcií.
Dôležité: Ak používate virtuálne počítače, musíte zvážiť a použiť vývojový diagram na hostiteľov Hyper-V a každého hosťa ovplyvneného virtuálneho počítača jednotlivo, pretože zmiernenia sa môžu vzťahovať na obe možnosti. Konkrétne v prípade hostiteľa technológie Hyper-V poskytujú kroky vývojového diagramu ochranu medzi virtuálnymi počítačmi a ochranu v rámci hostiteľa. Použitie týchto obmedzení len na hostiteľa Hyper-V však nepostačuje na poskytnutie ochrany v rámci VM. Ak chcete zabezpečiť ochranu v rámci VM, musíte použiť vývojový diagram na každý virtuálny počítač s Windowsom. Vo väčšine prípadov to znamená skontrolovať, či sú kľúče databázy Registry nastavené vo virtuálnom počítači.
Pri prechádzaní vývojovým diagramom narazíte na modré kruhy označené písmenami, ktoré sa mapujú na akciu alebo sériu akcií, ktoré sú potrebné na zmiernenie vektorov útoku L1TF, ktoré sú špecifické pre konfigurácie vášho systému. Každá akcia, ktorá sa vyskytne, musí byť vykonaná. Ak narazíte na zelenú čiaru, znamená priamu cestu do konca a nie sú potrebné žiadne ďalšie opatrenia na obmedzenie rizík.
Stručné vysvetlenie každého obmedzenia rizík označené písmenom je uvedené v legende vpravo. Podrobné vysvetlenia ku každému zmierneniu, ktoré zahŕňajú podrobné pokyny na inštaláciu a konfiguráciu, sú uvedené v časti "Zmiernenia".
Obmedzenia rizík
Dôležité: Nasledujúca časť popisuje obmedzenia, ktoré by sa mali použiť IBA za špecifických podmienok, ktoré sú určené vývojovým diagramom na obrázku 1 v predchádzajúcej časti. NEPOUŽÍVAJTE tieto zmiernenia, pokiaľ vývojový diagram nenaznačuje, že je potrebné konkrétne zmiernenie.
Okrem aktualizácií softvéru a mikrokódu môžu byť na zapnutie určitých ochran potrebné aj manuálne zmeny konfigurácie. Podnikovým zákazníkom odporúčame tiež, aby sa zaregistrovali na odosielanie bezpečnostných oznámení a dostávali tak upozornenia na zmeny obsahu. ( Pozri oznámenia technického zabezpečenia spoločnosti Microsoft.)
Zmiernenie A
Získajte a použite najnovšie aktualizácie Windowsu
Použitie všetkých dostupných aktualizácií operačného systému Windows vrátane mesačných aktualizácií zabezpečenia systému Windows. Tabuľku ovplyvnených produktov nájdete na lokalite Poradenstvo zabezpečenia spoločnosti Microsoft | ADV 180018 pre L1TF, poradenstvo zabezpečenia | ADV 190013 pre MDS, poradenstvo zabezpečenia | ADV220002 pre MMIO a ohrozenie zabezpečenia | CVE-2019-11135 pre riziko zverejnenia informácií jadra systému Windows.
Zmiernenie B
Získajte a použite najnovšie aktualizácie mikrokódu alebo firmvéru
Okrem inštalácie najnovších aktualizácií zabezpečenia systému Windows sa môže vyžadovať aj mikrokód alebo aktualizácia firmvéru procesora. Odporúčame, aby ste získali a použili najnovšiu aktualizáciu mikrokódu vhodnú pre vaše zariadenie od výrobcu OEM zariadenia. Ďalšie informácie o aktualizáciách mikrokódu alebo firmvéru nájdete v nasledujúcich referenciách:
- KB4093836: Súhrn Aktualizácie mikrokódu Intel
- Článok komunity demystifikácie aktualizácií mikrokódu pre procesory Intel a AMD
- Upozornenia Centra zabezpečenia produktov Intel
- Zabezpečenie produktov AMD
Poznámka: Ak používate vnorenú virtualizáciu (vrátane spúšťania kontajnerov Hyper-V v hosťovskom virtuálnom počítači), musíte hosťovskému virtuálnemu počítaču vystaviť nové informácie mikrokódu. To môže vyžadovať inováciu konfigurácie VM na verziu 8. Verzia 8 predvolene obsahuje vysvetlenia mikrokódu. Ďalšie informácie a požadované kroky nájdete v nasledujúcom článku Microsoft Docs:
Spustenie technológie Hyper-V vo virtuálnom počítači s vnorenou virtualizáciou
Zmiernenie C
Mám vypnúť funkciu hyperthreading (HT)?
Zraniteľnosti L1TF a MDS prinášajú riziko, že dôvernosť virtuálnych počítačov Hyper-V a tajné údaje, ktoré sú udržiavané programom Microsoft Virtualization Based Security (VBS), by mohli byť ohrozené použitím útoku bočného kanála. Keď je funkcia Hyper-Threading (HT) zapnutá, hranice zabezpečenia poskytované technológiou Hyper-V aj virtualizáciou VBS sú oslabené.
Plánovač jadra technológie Hyper-V (k dispozícii od Windows Server 2016 a Windows 10 verzie 1607) zmierňuje vektory útoku L1TF a MDS voči virtuálnym počítačom Hyper-V, pričom Hyper-Threading stále umožňuje zostať povolené. Tento postup má minimálny vplyv na výkon.
Plánovač jadra technológie Hyper-V nezmierňuje vektory útoku L1TF alebo MDS proti funkciám zabezpečenia chráneným VBS. Zraniteľnosti L1TF a MDS predstavujú riziko, že dôvernosť tajných kódov VBS by mohla byť ohrozená prostredníctvom útoku bočného kanála, keď je povolená služba Hyper-Threading (HT), čím by sa oslabila hranica zabezpečenia poskytovaná VBS. Aj napriek tomuto zvýšenému riziku VBS stále poskytuje cenné bezpečnostné výhody a zmierňuje celý rad útokov s povoleným HT. Preto odporúčame, aby sa VBS naďalej používal v systémoch s podporou HT. Zákazníci, ktorí chcú eliminovať potenciálne riziko zraniteľností L1TF a MDS na dôvernosť VBS, by mali zvážiť zakázanie HT na zmiernenie tohto dodatočného rizika.
Zákazníci, ktorí chcú eliminovať riziko, ktoré predstavujú zraniteľnosti L1TF a MDS, či už pre dôvernosť verzií Hyper-V, ktoré sú staršie ako Windows Server 2016 alebo pre bezpečnostné funkcie VBS, musia rozhodnutie zvážiť a zvážiť zakázanie HT na zmiernenie rizika. Vo všeobecnosti môže byť toto rozhodnutie založené na nasledujúcich usmerneniach:
- V prípade systému Windows 10 verzie 1607, Windows Server 2016 a novších systémov, ktoré nepoužívajú technológiu Hyper-V a nepoužívajú funkcie zabezpečenia chránené VBS, by zákazníci nemali vypínať HT.
- V prípade systému Windows 10 verzie 1607, Windows Server 2016 a novších systémov, ktoré používajú Hyper-V s programom Core Scheduler, ale nepoužívajú funkcie zabezpečenia chránené VBS, by zákazníci nemali HT vypínať.
- Pre Windows 10 verzie 1511, Windows Server 2012 R2 a staršie systémy, ktoré používajú Hyper-V, musia zákazníci zvážiť vypnutie HT, aby zmiernili riziko.
Kroky potrebné na vypnutie HT sa líšia od výrobcu OEM po OEM. Zvyčajne sú však súčasťou BIOS-u alebo nástrojov na nastavenie a konfiguráciu firmvéru.
Spoločnosť Microsoft tiež zaviedla možnosť zakázať technológiu Hyper-Threading prostredníctvom softvérového nastavenia, ak je ťažké alebo nemožné zakázať HT v systéme BIOS alebo nástrojoch na nastavenie a konfiguráciu firmvéru. Softvérové nastavenie na zakázanie HT je sekundárne vzhľadom na nastavenie systému BIOS alebo firmvéru a je predvolene zakázané (čo znamená, že HT sa bude riadiť nastavením systému BIOS alebo firmvéru). Ďalšie informácie o tomto nastavení a o tom, ako zakázať používanie HT, nájdete v nasledujúcom článku:
4072698 Windows Server pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála
Ak je to možné, odporúčame vypnúť HT v systéme BIOS alebo firmvére, aby ste čo najsilnejšie zaručili, že HT je zakázaný.
Poznámka: Vypnutím technológie hyperthreading sa znížia počet jadier procesora. Môže to mať vplyv na funkcie, ktoré na fungovanie vyžadujú minimálne množstvo jadier procesora. Napríklad Windows Defender Application Guard (WDAG).
Zmiernenie D
Povoľte plánovač jadra technológie Hyper-V a nastavte počet hardvérových vlákien virtuálneho počítača na jadro na 2
Poznámka: Tieto kroky na obmedzenie rizík sa vzťahujú len na Windows Server 2016 a Windows 10 verzie staršie ako verzia 1809. Základný plánovač je predvolene zapnutý vo Windows Server 2019 a Windows 10 verzie 1809.
Používanie základného plánovača je dvojfázový proces, ktorý vyžaduje, aby ste najprv povolili plánovač na hostiteľovi technológie Hyper-V a potom nakonfigurovali všetky virtuálne počítače, aby tieto výhody využívali. Nastavenie počtu hardvérových vlákien na jadro na dve (2).
Základný plánovač Hyper-V, ktorý bol predstavený vo Windows Server 2016 a Windows 10 verzie 1607, je novou alternatívou ku klasickej logike plánovača. Základný plánovač ponúka zníženú premenlivosť výkonu pre pracovné zaťaženia vo virtuálnych počítačoch, ktoré sú spustené na hostiteľovi Hyper-V s podporou HT.
Podrobné vysvetlenie základného plánovača technológie Hyper-V a krokov na jeho zapnutie nájdete v nasledujúcom článku Centra Windows IT Pro:
Vysvetlenie a používanie typov plánovačov hypervízora Hyper-V
Ak chcete povoliť plánovač jadra technológie Hyper-V v systéme Windows Server 2016 alebo Windows 10, zadajte nasledujúci príkaz:
bcdedit /set HypervisorSchedulerType core
Potom sa rozhodnite, či chcete nakonfigurovať počet hardvérových vlákien na jadro daného VM na dve (2). Ak odhalíte skutočnosť, že virtuálne procesory sú hyperthreaded na virtuálnom počítači s rolou hosťa, povolíte plánovaču v operačnom systéme VM, ako aj vyťaženiam VM, používať HT pri ich vlastnom plánovaní práce. Ak to chcete urobiť, zadajte nasledujúci príkaz prostredia PowerShell, v ktorom <je VMName> názvom virtuálneho počítača:
Set-VMProcessor -VMName <VMName> -HwThreadCountPerCore 2
Zmiernenie E
Povolenie obmedzení rizík pre upozornenia CVE-2017-5715, CVE-2017-5754 a CVE-2019-11135
Poznámka: Tieto obmedzenia sú predvolene zapnuté v systéme Windows Server 2019 a klientskych operačných systémoch Windows.
Ak chcete povoliť obmedzenia pre upozornenia CVE-2017-5715, CVE-2017-5754 a CVE-2019-11135, použite pokyny v nasledujúcich článkoch:
4072698 Windows Server pokyny na ochranu pred rizikom špekulatívneho spustenia bočného kanála
Poznámka: Tieto obmedzenia zahŕňajú a automaticky zapnú obmedzenie rizík bezpečných blokov rámca stránky pre jadro Windowsu, ako aj pre obmedzenia rizík, ktoré sú popísané v CVE-2018-3620. Podrobné vysvetlenie obmedzenia rizika bitov bezpečného rámu stránky nájdete v nasledujúcom článku blogu Výskum zabezpečenia & obrany:
Analýza a zmiernenie poruchy terminálu L1 (L1TF)
Odkazy
Sprievodný materiál na zmiernenie rizika špekulatívneho spúšťania bočného kanála v Azure
Informácie tretích strán – vyhlásenie
Produkty tretích strán uvedené v tomto článku vyrábajú spoločnosti, ktoré sú nezávislé od spoločnosti Microsoft. Neposkytujeme žiadnu záruku, či už vyjadrenú alebo predpokladanú, na výkonnosť alebo spoľahlivosť týchto produktov.
Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.