مایکروسافت عاجز از حل کامل مشکل Secure Boot ویندوز 11؛ آیا باید نگران باشیم؟
سیستم عامل

مایکروسافت عاجز از حل کامل مشکل Secure Boot ویندوز 11؛ آیا باید نگران باشیم؟

www.shahrsakhtafzar.com1405/05/160 بازدید

یکی از مهمترین پروژههای امنیتی مایکروسافت برای ویندوز 11 برخلاف انتظار، به دردسری بزرگ برای بخشی از کاربران و مدیران فناوری اطلاعات تبدیل شده است. این شرکت اکنون پذیرفته که همه مشکلات مربوط به مهاجرت به گواهیهای جدید Secure Boot 2023 هنوز برطرف نشدهاند و برخی رایانهها، بهویژه مدلهای قدیمیتر، همچنان با خطاهایی روبهرو هستند که راهحل قطعی برای آنها وجود ندارد.

این موضوع به معنای وجود یک آسیبپذیری جدید یا هک شدن ویندوز نیست؛ بلکه نشان میدهد اجرای یکی از بزرگترین بهروزرسانیهای امنیتی سالهای اخیر، در عمل بسیار پیچیدهتر از پیشبینیهای اولیه بوده است.

چرا اصلاً مایکروسافت Secure Boot را تغییر داد؟

بنابر گزارش Windows Latest، ریشه این ماجرا به حملات پیشرفتهای مانند BlackLotus Bootkit بازمیگردد؛ بدافزاری که توانست برخی مکانیزمهای امنیتی Secure Boot مبتنی بر گواهیهای قدیمی سال ۲۰۱۱ را دور بزند.

برای مقابله با این تهدید، مایکروسافت پروژهای را آغاز کرد تا گواهیهای قدیمی Secure Boot را با مجموعه جدیدی از گواهیها که با عنوان CA 2023 شناخته میشوند، جایگزین کند. هدف از این تغییر، افزایش امنیت فرایند بوت و جلوگیری از اجرای بدافزارها پیش از بارگذاری ویندوز بود.

اما همین تغییر امنیتی، اکنون به یکی از پیچیدهترین پروژههای تاریخ ویندوز 11 تبدیل شده است.

مشکل از ویندوز نیست؛ اکوسیستم PC دچار ناهماهنگی است

برخلاف تصور بسیاری از کاربران، Secure Boot تنها یک قابلیت نرمافزاری در ویندوز نیست. این فناوری به Firmware مادربرد، استاندارد UEFI، کلیدهای امنیتی ذخیرهشده در حافظه NVRAM و نحوه پیادهسازی آن توسط هر سازنده وابسته است.

در نتیجه، اگرچه مایکروسافت یک بهروزرسانی واحد منتشر کرده، اما صدها مدل مادربرد و لپتاپ از برندهای مختلف رفتار یکسانی از خود نشان نمیدهند.

در برخی سیستمها همه چیز بدون مشکل انجام میشود، اما در برخی دیگر، فرایند مهاجرت به گواهیهای جدید متوقف شده یا با خطا همراه است.

مشکلاتی که هنوز پاسخی برای آنها وجود ندارد

ظاهراً پیرو بهوجودآمدن مشکلات فوق، جلسهای فوری برای هماهنگی مایکروسافت و شرکت صورت گرفته است. در این نشست رسمی که با عنوانOEM Secure Boot Office Hours نامگذاری شده و با حضور مهندسان مایکروسافت و نمایندگان شرکتهایی مانند HP، Dell، ASUS، MSI، Lenovo، Acer و سایر تولیدکنندگان برگزار شد، مدیران فناوری اطلاعات مجموعهای از مشکلات را مطرح کردند که حتی پس از اجرای دستورالعملهای رسمی نیز همچنان پابرجا ماندهاند.

مهمترین این موارد عبارتاند از:

  • ورود برخی سیستمها به چرخه مکرر بازیابی BitLocker پس از نصب گواهیهای جدید.
  • نصب نشدن کلیدهای امنیتی جدید (KEK) حتی پس از نصب آخرین نسخه BIOS.
  • نمایش وضعیت Secure Boot Status = Unknown با وجود فعال بودن Secure Boot و نصب گواهیهای جدید.
  • ناسازگاری برخی Firmwareها با فرایند مهاجرت به گواهیهای امنیتی ۲۰۲۳.

نکته قابل توجه این است که در تعدادی از این موارد، نه مایکروسافت و نه سازنده سختافزار راهحل نهایی ارائه نکردند و گفتوگوها بدون پاسخ قطعی پایان یافت!

سیستمهای قدیمی بیشترین آسیب را دیدهاند

اگرچه این پروژه همه دستگاههای ویندوز 11 را در بر میگیرد، اما گزارشها نشان میدهد بیشترین مشکلات مربوط به PCهایی است که بیش از چند سال از عمر آنها میگذرد.

دلیل این موضوع به محدودیتهای Firmware بازمیگردد. برخی دستگاههای قدیمی فضای کافی در حافظه NVRAM برای ذخیره کلیدهای امنیتی جدید ندارند و برخی دیگر نیز به دلیل پایان دوره پشتیبانی، دیگر بهروزرسانی BIOS دریافت نمیکنند.

به همین دلیل، حتی اگر ویندوز کاملاً بهروز باشد، ممکن است فرایند مهاجرت به Secure Boot جدید روی این سیستمها کامل انجام نشود.

HP بیشترین گزارشها را به خود اختصاص داده است

در میان سازندگان رایانه، بیشترین گزارشهای مشکل مربوط به محصولات HP بوده است.

یکی از مدیران فناوری اطلاعات که بیش از هفت هزار دستگاه HP EliteBook و ZBook را مدیریت میکند، اعلام کرده حتی پس از نصب جدیدترین نسخه BIOS و اجرای دستورالعملهای رسمی HP، بسیاری از دستگاهها همچنان وارد حالت بازیابی BitLocker میشوند.

در برخی موارد، تنها راهحل موقت، بازگرداندن BIOS به نسخه قدیمیتر بوده؛ اقدامی که برای سازمانهای بزرگ عملاً امکانپذیر نیست.

البته گزارشهایی از مشکلات مشابه در برخی مدلهای Dell، ASUS، MSI و ASRock نیز منتشر شده و این موضوع نشان میدهد چالش فعلی به یک برند خاص محدود نیست.

مایکروسافت حتی انتشار بهروزرسانی را متوقف کرده

یکی از نکات مهم این پروژه آن است که مایکروسافت برای جلوگیری از بروز مشکلات بیشتر، انتشار این بهروزرسانی امنیتی را روی برخی ترکیبهای خاص از سختافزار و Firmware بهصورت موقت متوقف کرده است.

به بیان دیگر، اگر رایانهای هنوز این بهروزرسانی را دریافت نکرده، لزوماً به معنای وجود مشکل در ویندوز نیست؛ بلکه ممکن است دستگاه شما در فهرست سیستمهایی قرار گرفته باشد که مایکروسافت تا زمان آماده شدن Firmware جدید، انتشار بهروزرسانی را برای آنها به تعویق انداخته است.

آیا کاربران عادی باید نگران باشند؟

اگر سیستم شما بهطور عادی روشن میشود، ویندوز بدون مشکل اجرا میشود و هیچ پیغامی درباره BitLocker Recovery یا خطاهای Secure Boot مشاهده نمیکنید، احتمالاً نیازی به انجام هیچ اقدام دستی ندارید.

مایکروسافت همچنان توصیه میکند کاربران خانگی اجازه دهند این فرایند از طریق Windows Update انجام شود و از تغییر تنظیمات Secure Boot یا ویرایش رجیستری، مگر در صورت وجود راهنمای رسمی، خودداری کنند.

بیشترین ریسک متوجه مدیران فناوری اطلاعات و سازمانهایی است که قصد دارند این بهروزرسانی را بهصورت گسترده و همزمان روی صدها یا هزاران دستگاه اعمال کنند.

اینجاست که گسستگی اکوسیستم به ویندوز ضربه میزند

ماجرای Secure Boot 2023 بیش از آنکه از ضعف ویندوز ناشی شود، نتیجه پیچیدگی اکوسیستم رایانههای شخصی است. مایکروسافت برای افزایش امنیت، پروژهای ضروری را آغاز کرده، اما تفاوت در پیادهسازی Firmware و UEFI میان تولیدکنندگان مختلف باعث شده این مهاجرت امنیتی روی همه دستگاهها به یک شکل عمل نکند.

در حال حاضر، این موضوع تهدیدی فوری برای کاربران عادی محسوب نمیشود، اما نشان میدهد حتی بزرگترین شرکت نرمافزاری جهان نیز زمانی که باید یک تغییر امنیتی را روی میلیونها رایانه با سختافزارهای متفاوت اجرا کند، همیشه قادر نیست همه مشکلات را در همان مراحل اولیه برطرف کند. برای کاربران خانگی، بهترین راهکار همچنان صبر برای انتشار بهروزرسانیهای رسمی و پرهیز از اعمال تغییرات دستی در تنظیمات Secure Boot یا BIOS است.

بازگشت به اخبار

اخبار پیشنهادی

مایکروسافت عاجز از حل کامل مشکل Secure Boot ویندوز 11؛ آیا باید نگران باشیم؟ | دیده‌بان