Velja za
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Datum izvirne objave: 13. februar 2025

ID zbirke znanja: 5053946

Uvod

V tem dokumentu je opisana uvedba zaščite pred javno razkritim obhodom varnostne funkcije varnega zagona, ki uporablja komplet zagonov BlackLotus UEFI, ki jim sledi CVE-2023-24932 za poslovna okolja.

Da bi preprečili motnje, Microsoft ne načrtuje uvedbe teh ublažitev posledic v podjetjih, vendar zagotavlja ta navodila, ki podjetjem pomagajo sami uveljaviti ublažitev posledic. To podjetjem omogoča nadzor nad načrtom uvajanja in časovnim usklajevanjem uvajanja.

Prvi koraki

Uvajanje smo razdelili na več korakov, ki jih je mogoče doseči na časovnici, ki ustreza vaši organizaciji. Seznanite se s temi koraki. Ko dobro razumete korake, razmislite o tem, kako bodo delovali v vašem okolju, in pripravite načrte uvedbe, ki delujejo za vaše podjetje na časovnici.

Če želite dodati novo potrdilo za Windows UEFI CA 2023 in potrdilo Microsoft Windows Production PCA 2011, ki ni zaupanja vreden, zahteva sodelovanje vdelane programske opreme naprave. Ker obstaja velika kombinacija strojne in vdelane programske opreme naprave in Microsoft ne more preskusiti vseh kombinacij, vam priporočamo, da preskusite reprezentativne naprave v svojem okolju, preden jih uvedete širše. Priporočamo, da preskusite vsaj eno napravo posamezne vrste, ki je uporabljena v vaši organizaciji. Nekatere znane težave z napravami, ki blokirajo te ublažitve posledic, so dokumentirane kot del sistema KB5025885: Kako upravljati preklice upravitelja zagona sistema Windows za spremembe varnega zagona, povezane s CVE-2023-24932. Če zaznate težavo z vdelano programsko opremo naprave , ki ni navedena v razdelku Znane težave, se obrnite na dobavitelja strojne opreme, da odpravite težavo.

Posodobitev za PCA2023 in novega upravitelja zagona

  • Mitigation 1: Install the updated certificate definitions to the DB Doda novo potrdilo windows UEFI CA 2023 v zbirko podatkov za podpis varnega zagona vmesnika UEFI (DB). Če dodate to potrdilo v DB, vdelana programska oprema naprave zaupa aplikacijam za zagon sistema Microsoft Windows, ki so podpisane s tem potrdilom.

  • 2. ublažitev posledic: posodobite upravitelja zagona v napravi Uporabi novega upravitelja zagona sistema Windows, ki je podpisan z novim potrdilom za Windows UEFI CA 2023.

Te ublažitve posledic so pomembne za dolgoročno uporabnost sistema Windows v teh napravah. Ker bo potrdilo za Microsoft Windows Production PCA 2011 v vdelani programski opremi poteklo oktobra 2026, morajo imeti naprave v vdelani programski opremi novo potrdilo za Windows UEFI CA 2023 pred potekom ali pa naprava ne bo več mogla prejemati posodobitev sistema Windows, zaradi tega pa bodo v ranljivem varnostnem stanju.

Posodobitev zagonskega medija

Po ublažitvi 1 in ublažitev posledic 2 za vaše naprave lahko posodobite vsak zagonski medij, ki ga uporabljate v svojem okolju. Posodobitev zagonskega medija pomeni, PCA2023 mediju uporabite podpisan upravitelja zagona. To vključuje posodobitev slik za zagon omrežja (na primer PxE in HTTP), slik ISO in pogonov USB. V nasprotnem primeru se naprave z uporabljenimi ublažitvijo posledic ne zaženejo z zagonskega medija, ki uporablja starejšega upravitelja zagona sistema Windows, in overitvijo digitalnih potrdil (CA). ​​​​

Orodja in navodila za posodobitev posamezne vrste zagonskega medija so na voljo tukaj:

Vrsta predstavnosti

Sredstvo

ISO, pogoni USB in tako naprej

KB5053484: Posodabljanje zagonskega medija sistema Windows za uporabo PCA2023 upravitelja zagona

Zagonski strežnik PXE

Dokumentacija, ki jo je treba predložiti pozneje

Preklic PCA2011 in uporaba številke varne različice za DBX

  • 3. ublažitev posledic: omogočanje preklica Potrdilu Microsoft Windows Production PCA 2011 ne zaupa tako, da ga doda vdelani programski opremi DBX za varni zagon. To bo povzročilo, da vdelana programska oprema ne bo zaupanja v zaupanja v vse upravitelje zagona, podpisane s ca 2011, in vse predstavnosti, ki uporabljajo upravitelja zagona, podpisanega s ca 2011.

  • Mitigation 4: Apply the Secure Version Number update to the firmware Uporabi posodobitev svn (Secure Version Number) za vdelano programsko opremo DBX varnega zagona. Ko se zažene upravitelj zagona s podpisom 2023, izvede samodejno preverjanje tako, da primerja SVN, shranjen v vdelani programski opremi, s SVN-jem, vgrajenim v upravitelja zagona. Če je upravitelj zagona SVN nižji od vdelane programske opreme SVN, se upravitelj zagona ne bo zagnal. Ta funkcija napadalcu preprečuje povrnitev upravitelja zagona na starejšo, ne posodobljeno različico. Za prihodnje varnostne posodobitve upravitelja zagona bo SVN povečan, ublažitev 4 pa bo treba znova uporabiti.

Sklici

CVE-2023-24932

KB5025885: Kako upravljati preklice upravitelja zagona sistema Windows za spremembe varnega zagona, povezane s CVE-2023-24932

KB5016061: Dogodki posodobitve spremenljivih dogodkov za varni zagon DB in DBX

KB5053484: Posodabljanje zagonskega medija sistema Windows za uporabo PCA2023 upravitelja zagona

Ali potrebujete dodatno pomoč?

Ali želite več možnosti?

Raziščite ugodnosti naročnine, prebrskajte izobraževalne tečaje, preberite, kako zaščitite svojo napravo in še več.