Primenjuje se na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Originalni datum objavljivanja: 13. februar 2025.

KB ID: 5053946

Uvod

Ovaj dokument opisuje primenu zaštita od javno otkrivane bezbednosne funkcije bezbednog pokretanja koja koristi BlackLotus UEFI bootkit koji prati CVE-2023-24932 za poslovna okruženja.

Da bi se izbegli prekidi, Microsoft ne planira da primeni ta umanjivanja u preduzećima, već pruža ovaj vodič kako bi preduzećima pomogao da primene sama umanjivanja. To preduzećima daje kontrolu nad planom primene i vremenskim rasporedom primena.

Koraci

Podelili smo primenu na više koraka koji se mogu postići na vremenskoj osi koja odgovara vašoj organizaciji. Trebalo bi da se upoznate sa ovim koracima. Kada dobro razumete korake, trebalo bi da razmislite o tome kako će oni funkcionisati u vašem okruženju i pripremite planove za primenu koji funkcionišu za vaše preduzeće na vremenskoj osi.

Dodavanje novog windows UEFI CA 2023 certifikata i nepouzdanje certifikata Microsoft Windows Production PCA 2011 zahteva saradnju iz firmvera uređaja. Pošto postoji velika kombinacija hardvera i firmvera uređaja, a Microsoft ne može da testira sve kombinacije, podstičemo vas da testirate reprezentativni uređaj u okruženju pre nego što izvršite široku primenu. Preporučujemo da testirate najmanje jedan uređaj svakog tipa koji se koristi u vašoj organizaciji. Neki poznati problemi sa uređajem koji će blokirati ova umanjivanja dokumentovani su kao deo programa KB5025885: Kako upravljati opomenama upravljača windows pokretanjem za promene bezbednog pokretanja povezane sa CVE-2023-24932. Ako otkrijete problem sa firmverom uređaja koji nije naveden u odeljku Poznati problemi, radite sa OEM dobavljačem da biste rešili problem.

Ažuriraj na PCA2023 i novi menadžer za pokretanje

  • Ublaženje 1: Instaliranje ažuriranih definicija certifikata u DB Dodaje novi Windows UEFI CA 2023 certifikat u UEFI bazu podataka potpisa za bezbedno pokretanje (DB). Ako dodate ovaj certifikat u DB, firmver uređaja će imati poverenja u microsoft Windows aplikacije za pokretanje koje je potpisao ovaj certifikat.

  • Umanjivanje 2: Ažuriranje upravljača za pokretanje na uređaju Primenjuje novi Windows upravljač pokretanja potpisan novim Windows UEFI CA 2023 certifikatom.

Ova umanjivanja su važna za dugoročno servisiranje operativnog sistema Windows na ovim uređajima. Pošto certifikat Microsoft Windows Production PCA 2011 u firmveru ističe u oktobru 2026. godine, uređaji moraju da imaju novi Windows UEFI CA 2023 certifikat u firmveru pre isteka ili uređaj više neće moći da prima ispravke za Windows, što ga stavlja u ranjivo bezbednosno stanje.

Ažuriraj medijum koji se može pokrenuti

Kada se na uređaje primene Mitigation 1 i Mitigation 2, možete da ažurirate sve medije koji se mogu pokrenuti u okruženju. Ažuriranje medijuma koji se mogu pokrenuti podrazumeva primenu PCA2023 potpisanog upravljača pokretanja na medije. To uključuje ažuriranje slika za pokretanje mreže (kao što su PxE i HTTP), ISO slika i USB disk jedinice. U suprotnom, uređaji sa primenjenim umanjivanja neće počinjati od medija za pokretanje koji koristi stariji Windows boot manager i 2011 CA. ​​​​

Alatke i uputstva za ažuriranje svakog tipa medija koji se mogu pokrenuti dostupni su ovde:

Tip medija

Resursa

ISO, USB disk jedinice i tako više

KB5053484: ažuriranje medija koji se mogu pokrenuti za Windows tako da koristi PCA2023 potpisanog upravljača za pokretanje

PXE server za pokretanje

Dokumentacija koja će se obezbediti kasnije

Nepouzdano PCA2011 i primeni broj bezbedne verzije na DBX

  • Umanjivanje 3: Omogućavanje opo pozivanja Ne daje pouzdan certifikat Microsoft Windows Production PCA 2011 tako što ga dodaje u firmveres Secure Boot DBX. To će dovesti do toga da firmver ne bude pouzdan svim 2011 CA potpisanim upravljačima pokretanja i svim medijima koji se oslanjaju na MENADŽERa za pokretanje potpisanog 2011. godine.

  • Umanjivanje 4: primena ispravke " Broj bezbedne verzije " na firmver Primenjuje ispravku za broj bezbedne verzije (SVN) na firmveres Secure Boot DBX. Kada počne pokretanje upravljača pokretanjem 2023. godine, on izvršava samoproveru upoređivanje SVN-a uskladištenog u firmveru sa SVN-om ugrađenim u upravljač pokretanja. Ako je SVN menadžera pokretanja manji od SVN-a firmvera, menadžer pokretanja se neće pokrenuti. Ova funkcija sprečava napadača da vrati upravljač pokretanja na stariju verziju koja nije ažurirana. Za buduće bezbednosne ispravke za upravljača pokretanja, SVN će se povećati, a Umanjivanje 4 će morati ponovo da se primeni.

Reference

CVE-2023-24932

KB5025885: Kako da upravljate opozvaima Windows upravljača pokretanja za promene bezbednog pokretanja povezane sa cve-2023-24932

KB5016061: Događaji promenljivih promenljivih za bezbedno pokretanje baze podataka i DBX promenljivih

KB5053484: ažuriranje medija koji se mogu pokrenuti za Windows tako da koristi PCA2023 potpisanog upravljača za pokretanje

Da li vam je potrebna dodatna pomoć?

Želite još opcija?

Istražite pogodnosti pretplate, pregledajte kurseve za obuku, saznajte kako da obezbedite uređaj i još mnogo toga.