Vzťahuje sa na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Pôvodný dátum publikovania: 13. februára 2025

KB ID: 5053946

Úvod

Tento dokument popisuje nasadenie ochrany proti verejne zverejnenému obídeniu funkcie zabezpečenia zabezpečeného spustenia, ktorá používa súpravu spúšťania BlackLotus UEFI sledovanú cve-2023-24932 pre podnikové prostredia.

S cieľom vyhnúť sa narušeniam spoločnosť Microsoft neplánuje nasadiť tieto obmedzenia rizík v podnikoch, ale poskytuje tieto pokyny na pomoc podnikom pri použití zmiernení. To dáva podnikom kontrolu nad plánom nasadenia a načasovaním nasadenia.

Začíname

Nasadenie sme rozdelili na viacero krokov, ktoré možno dosiahnuť na časovej osi, ktorá funguje pre vašu organizáciu. Mali by ste sa oboznámiť s týmito krokmi. Keď dobre pochopíte kroky, mali by ste zvážiť, ako budú vo vašom prostredí fungovať, a pripraviť plány nasadenia, ktoré budú na časovej osi fungovať pre váš podnik.

Pridanie nového certifikátu Windows UEFI CA 2023 a nedôveryhodné certifikátu Microsoft Windows Production PCA 2011 vyžaduje spoluprácu z firmvéru zariadenia. Keďže existuje veľká kombinácia hardvéru a firmvéru zariadenia a spoločnosť Microsoft nedokáže testovať všetky kombinácie, odporúčame vám pred širším nasadením testovať reprezentatívne zariadenia vo vašom prostredí. Odporúčame, aby ste testovať aspoň jedno zariadenie každého typu, ktorý sa používa vo vašej organizácii. Niektoré známe problémy so zariadením, ktoré budú blokovať tieto obmedzenia rizík, sú zdokumentované ako súčasť KB5025885: Ako spravovať zrušenia správcu spúšťania systému Windows pre zmeny zabezpečeného spustenia priradené k CVE-2023-24932. Ak zistíte problém s firmvérom zariadenia, ktorý nie je uvedený v časti Známe problémy , na riešení problému sa obráťte na dodávateľa výrobcu OEM.

Aktualizácia na PCA2023 a nového správcu spúšťania

  • Zmiernenie 1: Inštalácia aktualizovaných definícií certifikátu do databázy Pridá nový certifikát Windows UEFI CA 2023 do databázy podpisu zabezpečeného spustenia UEFI. Pridaním tohto certifikátu do databázy bude firmvér zariadenia dôverovať zavádzacím aplikáciám systému Microsoft Windows podpísaným týmto certifikátom.

  • Zmiernenie 2: Aktualizácia správcu spúšťania v zariadení Použije nového správcu spúšťania systému Windows podpísaného novým certifikátom Windows UEFI CA 2023.

Tieto obmedzenia rizík sú dôležité pre dlhodobú servisnosť Windowsu v týchto zariadeniach. Keďže platnosť certifikátu Microsoft Windows Production PCA 2011 vo firmvéri uplynie v októbri 2026, zariadenia musia mať pred uplynutím platnosti nový certifikát Windows UEFI CA 2023 vo firmvéri alebo zariadenie už nebude môcť prijímať aktualizácie Windowsu, čím sa dostane do zraniteľného stavu zabezpečenia.

Aktualizovať zavádzacie médiá

Po použití funkcie Mitigation 1 a Mitigation 2 na vaše zariadenia môžete aktualizovať všetky zavádzacie médiá, ktoré používate vo svojom prostredí. Aktualizácia zavádzacieho média znamená použitie PCA2023 podpísaného správcu spúšťania na médiu. To zahŕňa aktualizáciu obrazov spúšťania siete (napríklad PxE a HTTP), obrazov ISO a USB kľúčov. V opačnom prípade sa zariadenia s použitými obmedzeniami nespustí z zavádzacích médií, ktoré používajú staršieho správcu spúšťania systému Windows a certifikačnú autoritu 2011. ​​​​

Nástroje a pokyny na aktualizáciu jednotlivých typov zavádzacích médií sú k dispozícii tu:

Typ média

Zdroj

ISO, USB disky a tak ďalej

KB5053484: Aktualizácia zavádzacieho média systému Windows na používanie PCA2023 podpísaného správcu spúšťania

Spúšťací server PXE

Dokumentácia, ktorá sa má poskytnúť neskôr

Nedôveryhodné PCA2011 a použiť číslo zabezpečenej verzie v jazyku DBX

  • Zmiernenie 3: Povolenie zrušenia Nedôveruje certifikátu Microsoft Windows Production PCA 2011 jeho pridaním do firmvéru Secure Boot DBX. To spôsobí, že firmvér nedôveruje všetkým správcom spustenia podpísaným certifikačnou autoritou 2011 a všetkým médiám, ktoré závisia od správcu spúšťania podpísaného certifikačnou autoritou 2011.

  • Zmiernenie 4: Použitie aktualizácie čísla zabezpečenej verzie na firmvér Použije aktualizáciu čísla zabezpečenej verzie (SVN) na firmvéru Secure Boot DBX. Keď sa spustí správca spúšťania s podpisom 2023, vykoná sa automatická kontrola porovnaním SVN uloženého vo firmvéri s SVN zabudovaným do správcu spúšťania. Ak je svn správcu spúšťania nižší ako svn firmvér, správca spustenia sa nespustí. Táto funkcia zabraňuje útočníkovi vrátiť správcu spustenia na staršiu neaktualizované verzie. V budúcich aktualizáciách zabezpečenia správcu spúšťania sa SVN zvýši a bude potrebné znova použiť obmedzenie rizík 4.

Referencie

CVE-2023-24932

KB5025885: Ako spravovať zrušenia správcu spúšťania systému Windows pre zmeny zabezpečeného spustenia súvisiace s CVE-2023-24932

KB5016061: Udalosti aktualizácie premennej Secure Boot DB a DBX

KB5053484: Aktualizácia zavádzacieho média systému Windows na používanie PCA2023 podpísaného správcu spúšťania

Potrebujete ďalšiu pomoc?

Chcete ďalšie možnosti?

Môžete preskúmať výhody predplatného, prehľadávať školiace kurzy, naučiť sa zabezpečiť svoje zariadenie a ešte oveľa viac.