Velja za
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Prvotni datum objave: Februarja 13, 2025

ID zbirke znanja: 5053946

Uvod

V tem dokumentu je opisana uvedba zaščite pred javno razkritim varnostnim zagonom, ki uporablja zagonski komplet BlackLotus UEFI, ki mu sledi CVE-2023-24932 za poslovna okolja.

Da bi se izognili motnjam, Microsoft ne namerava uvesti teh ublažitev v podjetjih, vendar zagotavlja ta navodila, da bi podjetjem pomagala pri uporabi ublažitev samih. To podjetjem omogoča nadzor nad načrtom uvajanja in časovnim razporedom uvajanja.

Prvi koraki

Uvajanje smo razdelili na več korakov, ki jih je mogoče doseči na časovnici, ki ustreza vaši organizaciji. Seznanite se s temi koraki. Ko dobro razumete korake, razmislite o tem, kako bodo delovali v vašem okolju, in pripravite načrte uvajanja, ki bodo delovali za vaše podjetje na vaši časovnici.

Če dodate novo potrdilo Windows UEFI CA 2023 in ne zaupate potrdilu Microsoft Windows Production PCA 2011, potrebujete sodelovanje vdelane programske opreme naprave. Ker obstaja velika kombinacija strojne opreme in vdelane programske opreme naprav in Microsoft ne more preskusiti vseh kombinacij, vam priporočamo, da pred široko uvedbo preskusite reprezentativne naprave v svojem okolju. Priporočamo, da preskusite vsaj eno napravo vsake vrste, ki jo uporabljate v organizaciji. Nekatere znane težave z napravami, ki bodo blokirale te ublažitve, so dokumentirane kot del KB5025885: Kako upravljati preklice upravitelja zagona sistema Windows za spremembe varnega zagona, povezane s CVE-2023-24932. Če opazite težavo z vdelano programsko opremo naprave, ki ni navedena v razdelku Znane težave , se obrnite na prodajalca strojne opreme, da jo odpravite.

Posodobitev na PCA2023 in novega upravitelja zagona

  • Ublažitev 1: Namestitev posodobljenih definicij potrdil v zbirko podatkov Doda novo potrdilo Windows UEFI CA 2023 v zbirko podatkov UEFI Secure Boot Signature Database (DB). Če dodate to potrdilo v zbirko podatkov, bo vdelana programska oprema naprave zaupala zagonskim programom sistema Microsoft Windows, ki jih podpiše to potrdilo.

  • 2. ublažitev: posodobite upravitelja zagona v napravi Uporabi novega upravitelja zagona sistema Windows, podpisanega z novim potrdilom Windows UEFI CA 2023.

Te ublažitve so pomembne za dolgoročno uporabnost sistema Windows v teh napravah. Ker bo potrdilo Microsoft Windows Production PCA 2011 v vdelani programski opremi poteklo oktobra 2026, morajo imeti naprave novo potrdilo Windows UEFI CA 2023 v vdelani programski opremi pred potekom ali pa naprava ne bo več mogla prejemati posodobitev sistema Windows, zaradi česar bo v ranljivem varnostnem stanju.

Posodobitev zagonskega medija

Ko v napravah uporabite ublažitev 1 in 2, lahko posodobite vse zagonske medije, ki jih uporabljate v svojem okolju. Posodobitev zagonskega medija pomeni, da na medij uporabite PCA2023 podpisanega upravitelja zagona. To vključuje posodabljanje omrežnih zagonskih posnetkov (kot sta PxE in HTTP), posnetkov ISO in pogonov USB. V nasprotnem primeru se naprave z uporabljenimi ublažitvami ne bodo zagnale z zagonskega medija, ki uporablja starejši upravitelj zagona sistema Windows in potrdilo CA-je 2011. ​​​​

Orodja in navodila za posodobitev posameznih vrst zagonskih medijev so na voljo tukaj:

Vrsta medija

Vir

ISO, pogoni USB in tako naprej

KB5053484: Posodabljanje zagonskega medija sistema Windows za uporabo PCA2023 podpisanega upravitelja zagona

Zagonski strežnik PXE

Dokumentacijo je treba predložiti pozneje

Ne zaupajte PCA2011 in uporabite varno številko različice za DBX

  • Ublažitev 3: Omogočanje preklica Ne zaupa potrdilu Microsoft Windows Production PCA 2011 tako, da ga doda v vdelano programsko opremo Secure Boot DBX. To bo povzročilo, da vdelana programska oprema ne bo zaupala vsem upraviteljem zagona s podpisom CA 2011 in vsem medijem, ki se zanašajo na upravitelja zagona s podpisom CA 2011.

  • 4. ublažitev: uporaba posodobitve varne številke različice za strojno programsko opremo Uporabi posodobitev Secure Version Number (SVN) za varno zagon DBX vdelane programske opreme. Ko se začne izvajati upravitelj zagona, podpisan leta 2023, izvede samopreverjanje s primerjavo SVN, shranjenega v vdelani programski opremi, z SVN, vgrajenim v upravitelja zagona. Če je SVN upravitelja zagona nižji od SVN vdelane programske opreme, se upravitelj zagona ne bo zagnal. Ta funkcija preprečuje napadalcu, da bi povrnil upravitelja zagona na starejšo, neposodobljeno različico. Za prihodnje varnostne posodobitve upravitelja zagona se SVN poveča in znova bo treba uporabiti ublažitev 4.

Sklici

CVE-2023-24932

KB5025885: Kako upravljati preklice upravitelja zagona sistema Windows za spremembe varnega zagona, povezane s CVE-2023-24932

KB5016061: Dogodki posodobitve spremenljivke DB in DBX za varen zagon

KB5053484: Posodabljanje zagonskega medija sistema Windows za uporabo PCA2023 podpisanega upravitelja zagona

Datum spremembe

Opis spremembe

Junij 10, 2026

  • Posodobljen razdelek »Posodobitev na PCA2023 in novega upravitelja zagona«

Ali potrebujete dodatno pomoč?

Ali želite več možnosti?

Raziščite ugodnosti naročnine, prebrskajte izobraževalne tečaje, preberite, kako zaščitite svojo napravo in še več.