الأمن السيبراني

انتهاء صلاحية شهادة Secure Boot الأصلية من مايكروسوفت

تبدأ الشهادات الأصلية لنظام Secure Boot في الانتهاء، مما يستدعي تحديثها لضمان أمان الأنظمة.

ستبدأ الشهادات الأصلية لنظام التشغيل Windows Secure Boot المعتمدة على واجهة البرامج الثابتة القابلة للتوسيع الموحد (UEFI) في الانتهاء في أواخر يونيو. وقد حثت مايكروسوفت قادة تكنولوجيا المعلومات والأمن على تطبيق الشهادات المحدثة على جميع أجهزة الكمبيوتر التي تعمل بنظام Windows والتي تم تصنيعها قبل عام 2024 لضمان استمرار تلقيها لتحديثات الأمان.

أضافت مايكروسوفت ميزة Secure Boot إلى Windows قبل حوالي 15 عامًا كجزء من واجهة البرامج الثابتة القابلة للتوسيع الموحد (UEFI)، وهو البرنامج الذي يبدأ تشغيل الكمبيوتر قبل إطلاق Windows. تتحقق Secure Boot من أن البرامج الثابتة المعتمدة والموقعة بشكل صحيح، مثل محملات أنظمة التشغيل، وبرامج تشغيل الأجهزة، وخوادم التمهيد، يتم تحميلها عند بدء التشغيل. نظرًا لأنها تعمل كجذر موثوق به على مستوى الأجهزة للكمبيوتر، تشير مايكروسوفت إليها باعتبارها “مرساة الثقة الأساسية” لنظام التشغيل Windows.

لزيادة الحماية ضد Bootkits UEFI، وهو نوع من البرمجيات الضارة ذات الامتيازات العالية مثل BlackLotus وFinSpy وMoonBounce، يتم تحميل Secure Boot قبل محمل نظام التشغيل. يمنع هذا الإجراء تحميل البرمجيات الضارة عند بدء التشغيل، قبل بدء نظام التشغيل.

“تتحقق من التوقيعات التشفيرية لمكونات التمهيد مقابل قاعدة بيانات من المفاتيح المصرح بها، مما يمنع البرمجيات غير المصرح بها أو المعدلة من حماية سلامة النظام منذ المراحل الأولى من التمهيد،” كتب ريتشارد هيكس، رئيس شركة Richard M. Hicks Consulting، ومقرها في رانشو سانتا مارجاريتا، كاليفورنيا.

بالإضافة إلى ذلك، تشمل جميع أجهزة الكمبيوتر المصممة لنظامي Windows 10 وWindows 11 دعم Secure Boot. تم شحن هذه الأجهزة في الأصل مع شهادات Secure Boot من مايكروسوفت لعام 2011، بينما تحتوي الأجهزة الأحدث التي تم تصنيعها في العامين الماضيين على شهادات 2023 المحدثة. من المرجح أن تستخدم الأنظمة القديمة المهيأة للتحديث التلقائي – عادةً تلك التي يملكها الأفراد أو تستخدمها الشركات الصغيرة – شهادات 2023 المحدثة.

ومع ذلك، في البيئات المؤسسية، عادةً ما لا تكون تحديثات Windows تلقائية. بدلاً من ذلك، يتم تطبيقها بطريقة متدرجة للحفاظ على استقرار النظام والتطبيقات. بينما لا يقدم تحديث Secure Boot 2023 ميزات جديدة كبيرة، تقول مايكروسوفت إن الشهادات الجديدة تحسن من جذر الثقة وتخصص المهام بشكل أكثر كفاءة.

تستخدم الشهادات الجديدة أيضًا أدوات تشفير لتوقيع البرمجيات وتدوم لفترة أطول، مما تقول مايكروسوفت إنه يوفر تحسينًا في تقسيم سلطة الشهادات (CA). تم تصميم ذلك للسماح لمايكروسوفت ومصنعي الكمبيوتر بالاستمرار في تحديث ومراقبة عملية التمهيد بشكل آمن.

وصف نونو كوستا، مدير البرنامج في فريق تقديم خدمات Windows في مايكروسوفت، مؤخرًا تحديث Secure Boot بأنه واحد من أكبر جهود صيانة الأمان المنسقة عبر نظام Windows البيئي. “تحديث شهادة Secure Boot يمثل تجديدًا جيلًا من أساس الثقة الذي تعتمد عليه أجهزة الكمبيوتر الحديثة عند بدء التشغيل،” كتب كوستا في منشور مدونة.

تجاوز الموعد النهائي

لضمان حماية الأنظمة، توصي مايكروسوفت بإعطاء الأولوية لتحديث شهادات Secure Boot قبل انتهاء صلاحيتها في 24 يونيو. بينما ستستمر أجهزة الكمبيوتر في العمل حتى مع الشهادات الأصلية، فإن الفشل في التحديث يعني فقدان تحسينات الأمان الحيوية التي لن توفرها مايكروسوفت بعد الآن.

يقول هيكس إن المنظمات يجب أن تتصرف الآن لتحديث شهادات Secure Boot على جميع النقاط النهائية. “إذا انتهت صلاحية شهادة UEFI Secure Boot من مايكروسوفت، فإن النقاط النهائية ستكون عرضة للتهديدات المستقبلية المحتملة، حيث ستفشل التحديثات على قواعد بيانات UEFI (DB وDBX)،” يحذر.

لتسهيل هذا الانتقال، بدأت مايكروسوفت هذا الشهر في إصدار مؤشر جديد في تطبيق Windows Security لمراقبة أمان الأجهزة. يعرض هذا المؤشر حالة شهادة Secure Boot لجهاز الكمبيوتر. في Windows، يمكن للمستخدمين الذين لديهم حق الوصول كمسؤول رؤية ما إذا كان نظام التشغيل يحتوي على الشهادة المحدثة تحت أمان الجهاز > Secure Boot. ستضيف مايكروسوفت أيضًا ميزة الشهر المقبل لتوفير الإشعارات والتوجيهات.

يقول هيكس إن ذلك سيكون مفيدًا، خاصة للمستهلكين ومستخدمي الشركات الصغيرة. “كان هناك الكثير من الارتباك حتى هذه النقطة بشأن الأنظمة التي تم تحديثها، وأيها لم يتم تحديثه،” كما يقول. “كانت عمليات التحقق من التحقق تتضمن النظر في مفاتيح التسجيل أو استخدام أدوات مثل نص PowerShell الخاص بي Get-UEFICertificate للتحقق من تحديثات شهادة Secure Boot. وجود إشارة بصرية واضحة وبسيطة في واجهة المستخدم يلغي أي غموض حول حالة التحديث.”

من المهم أيضًا ملاحظة أنه بينما انتهى الدعم الرئيسي لنظام Windows 10 في الخريف الماضي، ستظل أجهزة Windows 10 في برنامج تحديث الأمان الممتد (ESU) – وهو خدمة مدفوعة توفر تحديثات الأمان للإصدارات غير المدعومة – تتلقى الشهادات الجديدة لـ Secure Boot. تساعد هذه الشهادات في ضمان أن الكمبيوتر يبدأ فقط البرمجيات الموثوقة. ومع ذلك، لن تحصل أجهزة Windows 10 التي ليست في برنامج ESU على الشهادات تلقائيًا. مع انتهاء صلاحية الشهادات القديمة لعام 2011، ستفقد هذه الأجهزة تدريجيًا القدرة على استخدام Secure Boot.

تحث مايكروسوفت مديري أمن المعلومات والإداريين على استشارة دليلها على الفور للاستعداد لانتهاء صلاحية شهادة Secure Boot 2011، وإجراء جرد شامل، ومراجعة خطوات النشر، والتأكد من متطلبات البرامج الثابتة OEM. اطرح الأسئلة واتخذ الخطوات الآن لضمان الأمان المستمر.

تأكد من تحديث شهادات Secure Boot لحماية أنظمتك من التهديدات المستقبلية.

مقالات ذات صلة

زر الذهاب إلى الأعلى