Identifikátor DSA: DSA-2020-119: Klientské produkty Dell, neautorizované nástroje na resetování hesel BIOS, chyba zabezpečení
Vybrané komerční a spotřebitelské klientské platformy Dell podporují možnost resetování hesla, která má pomoci autorizovaným zákazníkům, kteří zapomenou heslo. Společnost Dell si je vědoma nástrojů na generování hesel na obnovení systému BIOS. Tyto nástroje, které nejsou autorizované společností Dell, mohou být využity fyzicky přítomným útočníkem k resetování hesel systému BIOS a hesel pevného disku spravovaných v systému BIOS. Neoprávněný útočník s fyzickým přístupem k systému by mohl zneužít této zranitelnosti a obejít bezpečnostní omezení konfigurace nastavení systému BIOS, přístup k HDD a ověření před spuštěním systému BIOS.
Společnost Dell nastavila několik omezení a opatření pro zmírnění dopadu ohledně používání neoprávněně resetovaných hesel na komerčních platformách. Doporučujeme zákazníkům řídit se doporučenými postupy ohledně zabezpečení a zabránit neoprávněnému fyzickému přístupu k zařízením. Zákazníci také mohou v nastavení systému BIOS (dostupném na komerčních platformách – všechny platformy s verzí systému Insyde BIOS od března 2024 a všechny ostatní platformy od roku 2011) povolit funkci Master Password Lockout, která chrání hesla správce, systému a pevného disku před resetováním.
Další podrobnosti naleznete v bezpečnostním doporučení společnosti Dell: DSA-2020-119: Klientské produkty Dell, neautorizované nástroje na resetování hesel BIOS, chyba zabezpečení
Dotaz: Kterých modelů se tento problém týká?
Odpověď: Toto se týká většiny komerčních klientských systémů a vybraných spotřebitelských systémů Dell. Každá platforma s následujícími identifikátory u výzev k zadání hesla před spuštěním systému BIOS (Dell Security Manager)
B: Platformy Insyde BIOS – Chcete-li zkontrolovat, zda je vaše platforma založena na systému Insyde BIOS:
Dotaz: Jak mohu ochránit svou platformu před neoprávněným resetováním hesla?
Odpověď: Existuje několik opatření na zmírnění rizika a doporučených postupů, kterými by se zákazníci v zájmu ochrany platforem měli řídit.
Varování: Pokud je zvolena možnost Master Password Lockout a zákazník poté zapomene heslo, nebude společnost Dell moci asistovat s obnovením hesel. Platformu nebude možné obnovit a bude nutné vyměnit základní desku nebo pevný disk.
Dotaz: Může být tento nástroj využit k resetování hesel na dálku?
Odpověď: Ne, uživatel musí být fyzicky přítomný u systému, aby mohl použít heslo pro obnovení. Proto je třeba dodržovat také fyzickou ochranu platformy.
Dotaz: Jak zjistím, jestli byl na mé platformě použit tento nástroj?
Odpověď: Použití hesla pro obnovení je možné rozpoznat, protože vede k odebrání platných hesel systému BIOS (správce/systému nebo pevného disku spravovaného v systému BIOS).
Dotaz: Lze po použití hesla pro obnovení získat přístup k datům na mém pevném disku?
Odpověď: Při nastavení hesla pevného disku můžete nastavit, aby použití hesla na obnovení pevného disku vynutilo výmaz dat na něm. Pokud je tato možnost vybrána při nastavení hesla pevného disku, disk se po použití hesla na obnovení pevného disku vymaže. Přístup k datům tak není možný. Pokud tato možnost není vybrána, je přístup k datům na pevném disku zachován. Pokud je ale použito šifrování HDD (například v nástroji BitLocker), jsou data dostupná, ale informace na disku jsou chráněny před odhalením.
Dotaz: Umožňuje použití hesla pro obnovení přístup k operačnímu systému?
Odpověď: Použití hesla pro obnovení neumožňuje obejít přihlašovací údaje do operačního systému.
Dotaz: Jsou dotčeny samošifrovací jednotky, které využívají externí aplikaci pro správu SED k nastavení hesel na disku?
Odpověď: Tento nástroj nemá vliv na samošifrovací jednotky, které jsou zřízené a spravované pomocí externích aplikací pro správu SED. Nástroj na obnovení pracuje pouze s hesly systému BIOS spravovanými v nastavení systému BIOS.
Dotaz: Ohrožuje tento nástroj integritu firmwaru BIOS a důvěryhodné kořenové autority platformy?
Odpověď: Použití hesla pro obnovení nenarušuje integritu firmwaru BIOS. Firmware BIOS je chráněn ověřováním podpisu NIST 800-147 a dalšími funkcemi, např. Intel BootGuard, Intel BIOSGuard a ochranami proti zápisu do firmwaru čipové sady. Pomocí tohoto nástroje můžete získat přístup do rozhraní BIOS Setup, kde můžete změnit nastavení zabezpečení platformy, např. Secure Boot Enable a nastavení TPM.
Zde je několik doporučených článků týkajících se tohoto tématu, které by vás mohly zajímat.