注意
- 原始發表日期: 2023年4月
- KB ID: 5036534
變更日誌
| 變更日期 | 描述 |
|---|---|
| 2025 年 4 月 8 日 |
|
| 2025年2月19日 |
|
| 2025年1月30日 |
|
| 2025年1月17日 |
|
| 2024年3月10日 |
|
簡介
硬化是我們持續安全策略的關鍵元素,幫助您在專注工作時保護您的遺產。 越來越有創意的網路威脅會針對任何可能的弱點,從晶片到雲端。
本文回顧了透過 Windows 安全更新實施的強化變更的脆弱區域。 我們也會在 Windows 訊息中心 設置提醒,提醒 IT 管理員在關鍵日期接近時加強處理。
注意
本文將隨時間更新,以提供最新的硬化變更與時間表資訊。 請參閱 變更日誌 區塊以追蹤最新變更。
按月的硬化變化
請依月查閱近期及即將實施的加強變更細節,以協助您規劃每個階段及最終執行。
2023年4月
2023年5月
安全開機繞過保護 KB5025885 |第一階段
初始部署階段。 Windows 匯報於 2023 年 5 月 9 日或之後發布,針對 CVE-2023-24932 中討論的漏洞、Windows 開機元件的變更,以及兩個可手動套 (用程式碼完整性政策及更新的安全啟動禁止清單 (DBX) ) 撤銷檔案。
2023年6月
2023年7月
Netlogon 協定變更 KB5021130 |第四階段
最終執行。 2023 年 7 月 11 日釋出的 Windows 更新將移除將 RequireSeal 登錄檔子鍵設定值 1 的功能。 這使得 CVE-2022-38023 的執行階段得以啟動。
Kerberos PAC 簽名 KB5020805 |第四階段
初始執行模式。 移除 KrbtgtFullPacSignature 子鍵設定值 1 的功能,並將預設強制模式移至 KrbtgtFullPacSignature = 3 () ,且可用明確的審計設定覆蓋此設定。
安全開機繞過保護 KB5025885 |第二階段
第二階段部署。 2023 年 7 月 11 日或之後發布的 Windows 匯報更新包括自動部署撤銷檔案、新增事件日誌事件以報告撤銷部署是否成功,以及 WinRE 的 SafeOS 動態更新套件。
2023年10月
-
Kerberos PAC 簽名 KB5020805 |第五階段
全面執法階段。 移除對登錄檔子鍵 KrbtgtFullPacSignature 的支援,移除對 審計 模式的支援,且所有沒有新 PAC 簽章的服務工單將被拒絕認證。
2023年12月
2024年4月
安全開機繞過保護 KB5025885 |第三階段
第三階段部署。 此階段將新增其他開機管理員緩和措施。 此階段最快將于 2024 年 4 月 9 日開始。
PAC 驗證變更 KB5037754 |相容模式階段
初期部署階段將於 2024 年 4 月 9 日發布的更新開始。 此更新新增行為,防止 CVE-2024-26248 與 CVE-2024-29056 中描述的權限漏洞升級,但除非環境中的 Windows 網域控制器與 Windows 用戶端皆已更新,否則不會強制執行。
為了啟用新行為並減輕漏洞,你必須確保整個 Windows 環境,包括網域控制器和用戶端, () 都已更新。 審核事件會被記錄下來,以協助識別未更新的裝置。
2024年10月或之後
安全開機繞過保護 KB5025885 |第三階段
強制執行階段。 在所有受影響且沒有停用選項的系統上安裝 Windows 更新之後,將會以程式設計方式強制執行撤銷 (程式碼完整性開機原則和安全開機不允許清單)。
2025年1月
-
PAC 驗證變更 KB5037754 |預設執行階段
2025 年 1 月或之後釋出的匯報將所有 Windows 網域控制器與用戶端移至強制模式。 此模式預設會強制執行安全行為。 先前設定的登錄檔金鑰設定會覆蓋此預設行為變更。
預設的 強制 模式設定可由管理員覆蓋,以 回復相容模式 。
2025年2月或之後
憑證式認證 KB5014754 |第三階段
全面執法模式。 若憑證無法強映射,認證將被拒絕。
2025年4月
PAC 驗證變更 KB5037754 |執行階段
2025 年 4 月或之後發布的 Windows 安全更新,將移除對登錄檔子鍵 PacSignatureValidationLevel 和 CrossDomainFilteringLevel 的支援,並強制執行新的安全行為。 安裝 2025 年 4 月更新後,將不再支援 相容 模式。
Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |稽核模式
初始部署階段將於 2025 年 4 月 8 日發布的更新開始。 這些更新新增了偵測 CVE-2025-26647 中描述的權限提升漏洞的新行為,但不強制執行。 為了啟用新行為並避免漏洞,您必須確保所有 Windows 網域控制器都已更新,且 AllowNtAuthPolicyBypass 登錄檔金鑰設定設為 2。
2025年7月
Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |預設階段強制執行
2025年7月或之後發布的匯報將預設執行NTAuth商店檢查。 AllowNtAuthPolicyBypass 登錄金鑰設定仍可讓客戶如有需要時回到稽核模式。 然而,完全停用此安全更新的功能將會被移除。
2025年10月
-
Kerberos 對 CVE-2025-26647 的認證保護 KB5057784 |執行模式
2025 年 10 月或之後釋出的匯報將停止 Microsoft 對 AllowNtAuthPolicyBypass 登錄金鑰的支援。 此階段,所有憑證必須由NTAuth儲存機構的主管機關簽發。
2026年1月或之後
安全開機繞過保護 KB5025885 |執行階段
執法階段將於2026年1月前開始,本文會在此階段開始前至少提前六個月通知。 發行強制階段的更新時,會包括下列項目:
- 「Windows 生產 PCA 2011」憑證會被新增至支援裝置上安全開機 UEFI 禁止清單 (DBX),而自動撤銷。 這些更新會在安裝 Windows 更新後強制執行,且無法停用。
Windows 的其他重要變更
每個版本的 Windows 用戶端與 Windows Server 都會新增新功能與功能。 偶爾新版本也會移除功能,通常是因為已有新選項。 請參閱以下文章,了解 Windows 已不再開發的功能與功能細節。
用戶端
伺服器
- Windows Server 2016 中移除或棄用的功能
- 自 Windows Server 2019 起,功能已移除或不再開發
- 功能自 Windows Server 2022 起被移除或不再開發
- 自 Windows Server 2025 起,功能已移除或不再開發
獲取最新消息
請將 Windows 訊息中心 加入書籤,方便找到最新更新與提醒。 如果你是有權限存取Microsoft 365 系統管理中心的 IT 管理員,請在Microsoft 365 系統管理中心設定Email偏好設定,以接收重要通知和更新。