یکی از مهم‌ترین پروژه‌های امنیتی مایکروسافت برای ویندوز 11 برخلاف انتظار، به دردسری بزرگ برای بخشی از کاربران و مدیران فناوری اطلاعات تبدیل شده است. این شرکت اکنون پذیرفته که همه مشکلات مربوط به مهاجرت به گواهی‌های جدید Secure Boot 2023 هنوز برطرف نشده‌اند و برخی رایانه‌ها، به‌ویژه مدل‌های قدیمی‌تر، همچنان با خطاهایی روبه‌رو هستند که راه‌حل قطعی برای آن‌ها وجود ندارد.

این موضوع به معنای وجود یک آسیب‌پذیری جدید یا هک شدن ویندوز نیست؛ بلکه نشان می‌دهد اجرای یکی از بزرگ‌ترین به‌روزرسانی‌های امنیتی سال‌های اخیر، در عمل بسیار پیچیده‌تر از پیش‌بینی‌های اولیه بوده است.

Secure-Boot-06.jpg

چرا اصلاً مایکروسافت Secure Boot را تغییر داد؟

بنابر گزارش Windows Latest، ریشه این ماجرا به حملات پیشرفته‌ای مانند BlackLotus Bootkit بازمی‌گردد؛ بدافزاری که توانست برخی مکانیزم‌های امنیتی Secure Boot مبتنی بر گواهی‌های قدیمی سال ۲۰۱۱ را دور بزند.

برای مقابله با این تهدید، مایکروسافت پروژه‌ای را آغاز کرد تا گواهی‌های قدیمی Secure Boot را با مجموعه جدیدی از گواهی‌ها که با عنوان CA 2023 شناخته می‌شوند، جایگزین کند. هدف از این تغییر، افزایش امنیت فرایند بوت و جلوگیری از اجرای بدافزارها پیش از بارگذاری ویندوز بود.

اما همین تغییر امنیتی، اکنون به یکی از پیچیده‌ترین پروژه‌های تاریخ ویندوز 11 تبدیل شده است.

مشکل از ویندوز نیست؛ اکوسیستم PC دچار ناهماهنگی است

برخلاف تصور بسیاری از کاربران، Secure Boot تنها یک قابلیت نرم‌افزاری در ویندوز نیست. این فناوری به Firmware مادربرد، استاندارد UEFI، کلیدهای امنیتی ذخیره‌شده در حافظه NVRAM و نحوه پیاده‌سازی آن توسط هر سازنده وابسته است.

در نتیجه، اگرچه مایکروسافت یک به‌روزرسانی واحد منتشر کرده، اما صدها مدل مادربرد و لپ‌تاپ از برندهای مختلف رفتار یکسانی از خود نشان نمی‌دهند.

در برخی سیستم‌ها همه چیز بدون مشکل انجام می‌شود، اما در برخی دیگر، فرایند مهاجرت به گواهی‌های جدید متوقف شده یا با خطا همراه است.

مشکلاتی که هنوز پاسخی برای آن‌ها وجود ندارد

ظاهراً پیرو به‌وجودآمدن مشکلات فوق، جلسه‌ای فوری برای هماهنگی مایکروسافت و شرکت صورت گرفته است. در این نشست رسمی که با عنوانOEM Secure Boot Office Hours نام‌گذاری شده و با حضور مهندسان مایکروسافت و نمایندگان شرکت‌هایی مانند HP، Dell، ASUS، MSI، Lenovo، Acer و سایر تولیدکنندگان برگزار شد، مدیران فناوری اطلاعات مجموعه‌ای از مشکلات را مطرح کردند که حتی پس از اجرای دستورالعمل‌های رسمی نیز همچنان پابرجا مانده‌اند.

Secure-Boot-02.jpg

مهم‌ترین این موارد عبارت‌اند از:

  • ورود برخی سیستم‌ها به چرخه مکرر بازیابی BitLocker پس از نصب گواهی‌های جدید.
  • نصب نشدن کلیدهای امنیتی جدید (KEK) حتی پس از نصب آخرین نسخه BIOS.
  • نمایش وضعیت Secure Boot Status = Unknown با وجود فعال بودن Secure Boot و نصب گواهی‌های جدید.
  • ناسازگاری برخی Firmwareها با فرایند مهاجرت به گواهی‌های امنیتی ۲۰۲۳.

نکته قابل توجه این است که در تعدادی از این موارد، نه مایکروسافت و نه سازنده سخت‌افزار راه‌حل نهایی ارائه نکردند و گفت‌وگوها بدون پاسخ قطعی پایان یافت!

سیستم‌های قدیمی بیشترین آسیب را دیده‌اند

اگرچه این پروژه همه دستگاه‌های ویندوز 11 را در بر می‌گیرد، اما گزارش‌ها نشان می‌دهد بیشترین مشکلات مربوط به PCهایی است که بیش از چند سال از عمر آن‌ها می‌گذرد.

دلیل این موضوع به محدودیت‌های Firmware بازمی‌گردد. برخی دستگاه‌های قدیمی فضای کافی در حافظه NVRAM برای ذخیره کلیدهای امنیتی جدید ندارند و برخی دیگر نیز به دلیل پایان دوره پشتیبانی، دیگر به‌روزرسانی BIOS دریافت نمی‌کنند.

به همین دلیل، حتی اگر ویندوز کاملاً به‌روز باشد، ممکن است فرایند مهاجرت به Secure Boot جدید روی این سیستم‌ها کامل انجام نشود.

HP بیشترین گزارش‌ها را به خود اختصاص داده است

در میان سازندگان رایانه، بیشترین گزارش‌های مشکل مربوط به محصولات HP بوده است.

Secure-Boot-04.jpg

یکی از مدیران فناوری اطلاعات که بیش از هفت هزار دستگاه HP EliteBook و ZBook را مدیریت می‌کند، اعلام کرده حتی پس از نصب جدیدترین نسخه BIOS و اجرای دستورالعمل‌های رسمی HP، بسیاری از دستگاه‌ها همچنان وارد حالت بازیابی BitLocker می‌شوند.

در برخی موارد، تنها راه‌حل موقت، بازگرداندن BIOS به نسخه قدیمی‌تر بوده؛ اقدامی که برای سازمان‌های بزرگ عملاً امکان‌پذیر نیست.

البته گزارش‌هایی از مشکلات مشابه در برخی مدل‌های Dell، ASUS، MSI و ASRock نیز منتشر شده و این موضوع نشان می‌دهد چالش فعلی به یک برند خاص محدود نیست.

مایکروسافت حتی انتشار به‌روزرسانی را متوقف کرده

یکی از نکات مهم این پروژه آن است که مایکروسافت برای جلوگیری از بروز مشکلات بیشتر، انتشار این به‌روزرسانی امنیتی را روی برخی ترکیب‌های خاص از سخت‌افزار و Firmware به‌صورت موقت متوقف کرده است.

به بیان دیگر، اگر رایانه‌ای هنوز این به‌روزرسانی را دریافت نکرده، لزوماً به معنای وجود مشکل در ویندوز نیست؛ بلکه ممکن است دستگاه شما در فهرست سیستم‌هایی قرار گرفته باشد که مایکروسافت تا زمان آماده شدن Firmware جدید، انتشار به‌روزرسانی را برای آن‌ها به تعویق انداخته است.

Secure-Boot-03.jpg

آیا کاربران عادی باید نگران باشند؟

اگر سیستم شما به‌طور عادی روشن می‌شود، ویندوز بدون مشکل اجرا می‌شود و هیچ پیغامی درباره BitLocker Recovery یا خطاهای Secure Boot مشاهده نمی‌کنید، احتمالاً نیازی به انجام هیچ اقدام دستی ندارید.

مایکروسافت همچنان توصیه می‌کند کاربران خانگی اجازه دهند این فرایند از طریق Windows Update انجام شود و از تغییر تنظیمات Secure Boot یا ویرایش رجیستری، مگر در صورت وجود راهنمای رسمی، خودداری کنند.

بیشترین ریسک متوجه مدیران فناوری اطلاعات و سازمان‌هایی است که قصد دارند این به‌روزرسانی را به‌صورت گسترده و هم‌زمان روی صدها یا هزاران دستگاه اعمال کنند.

اینجاست که گسستگی اکوسیستم  به ویندوز ضربه می‌زند

ماجرای Secure Boot 2023 بیش از آنکه از ضعف ویندوز ناشی شود، نتیجه پیچیدگی اکوسیستم رایانه‌های شخصی است. مایکروسافت برای افزایش امنیت، پروژه‌ای ضروری را آغاز کرده، اما تفاوت در پیاده‌سازی Firmware و UEFI میان تولیدکنندگان مختلف باعث شده این مهاجرت امنیتی روی همه دستگاه‌ها به یک شکل عمل نکند.

در حال حاضر، این موضوع تهدیدی فوری برای کاربران عادی محسوب نمی‌شود، اما نشان می‌دهد حتی بزرگ‌ترین شرکت نرم‌افزاری جهان نیز زمانی که باید یک تغییر امنیتی را روی میلیون‌ها رایانه با سخت‌افزارهای متفاوت اجرا کند، همیشه قادر نیست همه مشکلات را در همان مراحل اولیه برطرف کند. برای کاربران خانگی، بهترین راهکار همچنان صبر برای انتشار به‌روزرسانی‌های رسمی و پرهیز از اعمال تغییرات دستی در تنظیمات Secure Boot یا BIOS است.

نظر خود را اضافه کنید.

ارسال نظر بدون عضویت در سایت

0
نظر شما پس از تایید مدیر منتشر خواهد شد.
  • هیچ نظری یافت نشد

ورود به شهرسخت‌افزار

ثبت نام در شهر سخت افزار
ورود به شهر سخت افزار

ثبت نام در شهر سخت افزار

نام و نام خانوادگی(*)
لطفا نام خود را وارد کنید

ایمیل(*)
لطفا ایمیل خود را به درستی وارد کنید

رمز عبور(*)
لطفا رمز عبور خود را وارد کنید

شماره موبایل
Invalid Input

جزو کدام دسته از اشخاص هستید؟(*)

لطفا یکی از موارد را انتخاب کنید