Uygulandığı Öğe
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Özgün yayımlama tarihi: 13 Şubat 2025, İstanbul

KB Kimliği: 5053946

Giriş

Bu belgede, kurumsal ortamlar için CVE-2023-24932 tarafından izlenen BlackLotus UEFI önyükleme setini kullanan genel olarak açıklanan Güvenli Önyükleme güvenlik özelliği atlamalarına karşı korumaların dağıtımı açıklanmaktadır.

Microsoft, kesintileri önlemek için bu risk azaltmaları kuruluşlara dağıtmayı planlamaz, ancak kuruluşların risk azaltmaları uygulamalarına yardımcı olmak için bu kılavuzu sağlar. Bu, kuruluşlara dağıtım planı ve dağıtımların zamanlaması üzerinde denetim sağlar.

Kullanmaya başlayın

Dağıtımı, kuruluşunuz için uygun bir zaman çizelgesinde gerçekleştirilebilecek birden çok adıma ayırdık. Bu adımları yakından tanımanız gerekir. Adımları iyi anladıktan sonra, bunların ortamınızda nasıl çalışacağını göz önünde bulundurmalı ve zaman çizelgenizde kuruluşunuz için çalışan dağıtım planlarını hazırlamalısınız.

Yeni Windows UEFI CA 2023 sertifikasının eklenmesi ve Microsoft Windows Production PCA 2011 sertifikasına güvenilmezken cihazın üretici yazılımından işbirliği yapılması gerekir. Cihaz donanımı ve üretici yazılımının büyük bir bileşimi olduğundan ve Microsoft tüm kombinasyonları test edemediğinden, geniş bir dağıtımdan önce ortamınızdaki temsili cihazları test etmenizi öneririz. Kuruluşunuzda kullanılan her türden en az bir cihazı test etmenizi öneririz. Bu azaltmaları engelleyecek bazı bilinen cihaz sorunları KB5025885 kapsamında belgelenmiştir : CVE-2023-24932 ile ilişkili Güvenli Önyükleme değişiklikleri için Windows önyükleme yöneticisi iptallerini yönetme. Bilinen Sorunlar bölümünde listelenmeyen bir cihaz üretici yazılımı sorunu algılarsanız, sorunu çözmek için OEM satıcınızla birlikte çalışın.

PCA2023 ve yeni önyükleme yöneticisine güncelleştirme

  • Risk Azaltma 1: Güncelleştirilmiş sertifika tanımlarını DB'ye yükleme Yeni Windows UEFI CA 2023 sertifikasını UEFI Güvenli Önyükleme İmza Veritabanı'na (DB) ekler. Cihaz üretici yazılımı, bu sertifikayı veritabanına ekleyerek bu sertifika tarafından imzalanan Microsoft Windows önyükleme uygulamalarına güvenir.

  • Risk Azaltma 2: Cihazınızda önyükleme yöneticisini güncelleştirme Yeni Windows UEFI CA 2023 sertifikasıyla imzalanan yeni Windows önyükleme yöneticisini uygular.

Bu azaltmalar, Windows'un bu cihazlarda uzun süreli hizmet verebilirliği için önemlidir. Üretici yazılımındaki Microsoft Windows Production PCA 2011 sertifikasıNın süresi Ekim 2026'da dolacağından, cihazların süresi dolmadan önce üretici yazılımında yeni Windows UEFI CA 2023 sertifikasına sahip olması gerekir, aksi takdirde cihaz artık Windows güncelleştirmelerini alamaz ve bu da güvenlik açığına neden olur.

Önyüklenebilir Medyayı Güncelleştirme

Cihazlarınıza Risk Azaltma 1 ve Risk Azaltma 2 uygulandıktan sonra ortamınızda kullandığınız önyüklenebilir medyaları güncelleştirebilirsiniz. Önyüklenebilir medyanın güncelleştirilmesi, PCA2023 imzalı önyükleme yöneticisinin medyaya uygulanması anlamına gelir. Bu, ağ önyükleme görüntülerini (PxE ve HTTP gibi), ISO görüntülerini ve USB sürücülerini güncelleştirmeyi içerir. Aksi takdirde, azaltmaları uygulanan cihazlar eski Windows önyükleme yöneticisini ve 2011 CA'yı kullanan önyükleme medyasından başlamaz. ​​​​

Önyüklenebilir medya türlerinin nasıl güncelleştirileceklerine ilişkin araçlar ve yönergelere buradan ulaşabilirsiniz:

Medya Türü

Kaynak

ISO, USB sürücüleri vb.

KB5053484: windows önyüklenebilir medyasını PCA2023 imzalı önyükleme yöneticisini kullanacak şekilde güncelleştirme

PXE Önyükleme Sunucusu

Daha sonra sağlanacak belgeler

Güvenilmeyen PCA2011 ve DBX'e Güvenli Sürüm Numarası uygulama

  • Azaltma 3: İptali etkinleştirme Microsoft Windows Production PCA 2011 sertifikasını, üretici yazılımı Secure Boot DBX'e ekleyerek güvenilmez. Bu, üretici yazılımının tüm 2011 CA imzalı önyükleme yöneticilerine ve 2011 CA imzalı önyükleme yöneticisine dayalı herhangi bir medyaya güvenmemelerine neden olur.

  • Azaltma 4: Üretici yazılımına Güvenli Sürüm Numarası güncelleştirmesini uygulama Secure Boot DBX üretici yazılımına Güvenli Sürüm Numarası (SVN) güncelleştirmesini uygular. 2023 imzalı bir önyükleme yöneticisi çalışmaya başladığında, üretici yazılımında depolanan SVN'yi önyükleme yöneticisinde yerleşik olarak bulunan SVN ile karşılaştırarak kendi kendine denetim gerçekleştirir. Önyükleme yöneticisi SVN'sinin üretici yazılımı SVN'sinden düşük olması durumunda önyükleme yöneticisi çalışmaz. Bu özellik, saldırganın önyükleme yöneticisini eski, güncelleştirilmeyen bir sürüme geri döndürmesini engeller. Önyükleme yöneticisinin gelecekteki güvenlik güncelleştirmeleri için SVN artırılır ve Risk Azaltma 4'ün yeniden uygulanması gerekir.

Başvurular

CVE-2023-24932

KB5025885: CVE-2023-24932 ile ilişkili Güvenli Önyükleme değişiklikleri için Windows önyükleme yöneticisi iptallerini yönetme

KB5016061: Güvenli Önyükleme DB ve DBX değişken güncelleştirme olayları

KB5053484: windows önyüklenebilir medyasını PCA2023 imzalı önyükleme yöneticisini kullanacak şekilde güncelleştirme

Daha fazla yardıma mı ihtiyacınız var?

Daha fazla seçenek mi istiyorsunuz?

Abonelik avantajlarını keşfedin, eğitim kurslarına göz atın, cihazınızın güvenliğini nasıl sağlayacağınızı öğrenin ve daha fazlasını yapın.