Tóm tắt
Lỗ hổng bảo mật tồn tại trong một số chipset Mô-đun nền tảng đáng tin cậy (TPM). Lỗ hổng này làm suy yếu sức mạnh chính.
Để tìm hiểu thêm về lỗ hổng này, hãy đi tới ADV170012.
Xem thêm thông tin
Quan trọng
Vì khóa Thẻ thông minh ảo (VSC) chỉ được lưu trữ trong TPM nên mọi thiết bị đang sử dụng TPM bị ảnh hưởng đều dễ bị tấn công.
Làm theo các bước sau để giảm thiểu lỗ hổng trong TPM cho VSC, như đã thảo luận trong ADV170012 tư vấn bảo mật của Microsoft, khi có bản cập nhật vi chương trình TPM từ OEM của bạn. Microsoft sẽ cập nhật tài liệu này khi có các biện pháp giảm nhẹ bổ sung.
Truy xuất mọi BitLocker hoặc Khóa Mã hóa Thiết bị trước khi bạn cài đặt bản cập nhật vi chương trình TPM.
Điều quan trọng là bạn phải truy xuất các khóa trước. Nếu xảy ra lỗi trong quá trình cập nhật chương trình cơ sở TPM, khóa khôi phục sẽ được yêu cầu để khởi động lại hệ thống nếu BitLocker không bị tạm ngừng hoặc nếu Mã hóa Thiết bị đang hoạt động.
Nếu thiết bị đã bật BitLocker hoặc Mã hóa thiết bị, hãy đảm bảo rằng bạn lấy khóa khôi phục. Sau đây là ví dụ về cách hiển thị BitLocker và Khóa khôi phục Mã hóa Thiết bị cho một ổ đĩa đơn. Nếu có nhiều phân vùng ổ đĩa cứng, có thể có một Khóa khôi phục riêng cho mỗi phân vùng. Đảm bảo rằng bạn lưu Khóa khôi phục cho ổ đĩa Hệ điều hành (thường là C). Nếu ổ đĩa Hệ điều hành của bạn được cài đặt trên một ổ đĩa khác, hãy thay đổi tham số cho phù hợp.
Chạy tập lệnh sau đây tại dấu nhắc lệnh có quyền quản trị viên:
C:\Windows\system32>manage-bde -protectors -get c:
BitLocker Drive Encryption: Configuration Tool version 10.0.15063
Copyright (C) 2013 Microsoft Corporation. All rights reserved.
Volume C: []
All Key Protectors
TPM:
ID: {36B6DEE1-7B13-4A8F-876E-04735E8D3972}
PCR Validation Profile:
7, 11
(Uses Secure Boot for integrity validation)
Numerical Password:
ID: {6303FEBD-E4C0-4912-A331-4689B04E431A}
Password:
588214-228690-421003-079299-589270-595331-473407-0361
Nếu BitLocker hoặc Mã hóa Thiết bị được bật cho ổ đĩa hệ điều hành, hãy tạm ngừng nó. Sau đây là ví dụ về cách tạm ngừng BitLocker hoặc Mã hóa Thiết bị. (Nếu ổ đĩa Hệ điều hành của bạn được cài đặt trên một ổ đĩa khác, hãy thay đổi tham số cho phù hợp).
Chạy tập lệnh sau đây tại dấu nhắc lệnh có quyền quản trị viên:
C:\Windows\system32>manage-bde -protectors c: -disable
BitLocker Drive Encryption: Configuration Tool version 10.0.15063
Copyright (C) 2013 Microsoft Corporation. All rights reserved.
Key protectors are disabled for volume C:.
Lưu ý Trên các phiên bản Windows 8 trở lên, BitLocker và Mã hóa Thiết bị sẽ tự động tiếp tục sau một lần khởi động lại. Do đó, hãy đảm bảo rằng BitLocker và Mã hóa Thiết bị được tạm ngừng ngay trước khi bạn cài đặt bản cập nhật vi chương trình TPM. Trên Windows 7 và các hệ thống trước đó, BitLocker phải được kích hoạt lại theo cách thủ công sau khi bạn cài đặt bản cập nhật vi chương trình.
Cài đặt bản cập nhật vi chương trình phù hợp để cập nhật TPM bị ảnh hưởng theo hướng dẫn OEM
Đây là bản cập nhật do OEM của bạn phát hành để giải quyết lỗ hổng trong TPM. Vui lòng xem bước 4: "Áp dụng các bản cập nhật vi chương trình hiện hành", trong ADV170012 tư vấn bảo mật của Microsoft để biết thông tin về cách nhận bản cập nhật TPM từ OEM của bạn.
Xóa và đăng ký lại VSC
Sau khi bản cập nhật chương trình cơ sở TPM được áp dụng, các khóa yếu phải được xóa. Chúng tôi khuyên bạn nên sử dụng các công cụ quản lý được cung cấp bởi các đối tác VSC (chẳng hạn như Intercede) để xóa VSC hiện có và đăng ký lại.