Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O sistema Windows Update (WU) garante que os dispositivos sejam atualizados com segurança. Sua proteção de ponta a ponta impede a manipulação de trocas de protocolo e garante que apenas o conteúdo aprovado seja instalado. Alguns ambientes protegidos podem precisar atualizar as regras de firewall e proxy para garantir que as atualizações do Windows possam ser acessadas corretamente. Este artigo fornece uma visão geral dos recursos de segurança do Windows Update.
Visão geral da segurança do Windows Update
O sistema do Windows Update distribui uma infinidade de conteúdo. Alguns exemplos desse conteúdo incluem:
- Atualizações do sistema operacional Windows
- Atualizações do Microsoft 365 Apps (atualizações do Office)
- Drivers de hardware
- Definições de antivírus
- Aplicativos da Microsoft Store
Esse sistema é iniciado quando um usuário interage com a página de configurações do Windows Update ou quando um aplicativo faz uma chamada para a API de serviço de cliente WU. Essas chamadas podem ser feitas em vários momentos por aplicativos da Microsoft e diferentes partes do Windows, como o Microsoft 365 Apps, o Microsoft Defender e o Plug and Play (PnP).
Quando essas interações ocorrem, o serviço Windows Update em execução no dispositivo disparará uma série de trocas pela Internet com os servidores do Windows Update da Microsoft. O fluxo de trabalho geral é:
- Um dispositivo Windows faz várias conexões com os serviços do Windows Update usando HTTPS (HTTP sobre TLS, porta TCP 443).
- Os metadados de atualização são trocados por meio dessas conexões e resultam em uma lista de atualizações, aplicativos, drivers e outras atualizações.
- O dispositivo decide se e quando baixar itens da lista resultante.
Depois que a lista de downloads for decidida, os arquivos binários de atualização reais serão baixados. O download é feito por meio do componente de Otimização de Entrega em uma combinação de chamadas HTTP padrão (porta TCP 80) e chamadas de rede ponto a ponto seguras (porta TCP 7680). O método usado é baseado na configuração/políticas de grupo do dispositivo.
Ao baixar atualizações usando a rede ponto a ponto (P2P) da Otimização de Entrega, o conteúdo é validado pela integridade após o recebimento de cada par. Se o conteúdo solicitado não estiver disponível na rede P2P, o componente de Otimização de Entrega será baixado usando HTTP.
Independentemente do método usado para baixar o conteúdo, os arquivos resultantes são validados por meio de assinaturas digitais e hashes de arquivo antes de serem instalados. A validação confirma que o download é o que se pretendia, é verificado como autêntico e não foi adulterado.
Protegendo conexões de metadados
Quando o Windows Update verifica se há atualizações, ele passa por uma série de trocas de metadados entre o dispositivo e os servidores do Windows Update. Essa troca é feita usando HTTPS (HTTP sobre TLS). Essas conexões protegidas são fixadas em certificado, garantindo que:
- O certificado do servidor da conexão TLS é validado (certificado de confiança, expiração, revogação, entradas SAN etc.)
- O emissor do certificado é validado como Microsoft Windows Update original
A conexão falhará se o emissor for inesperado ou não for um certificado intermediário do Windows Update válido. A anexação de certificado garante que o dispositivo esteja se conectando a servidores legítimos da Microsoft e evita ataques man-in-the-middle.
Como as conexões TLS do Windows Update são fixadas em certificado, é importante que os proxies TLS passem essas conexões sem interceptação. A lista completa de nomes DNS que exigem exceções de proxy/firewall pode ser encontrada no artigo de solução de problemas do Windows Update.
A Microsoft não fornece endereços IP ou intervalos de IP para essas exceções porque eles podem diferir ao longo do tempo à medida que as alterações são feitas para fins como balanceamento de carga de tráfego.
Uso esperado do servidor do Windows Update
Os servidores do serviço do Windows Update são usados exclusivamente por componentes do WU. Não há expectativa de que os usuários finais interajam com esses pontos de extremidade remotos. Portanto, esses pontos de extremidade de serviço podem não ser resolvidos conforme o esperado em um navegador da Web. Um usuário que navega casualmente até esses pontos de extremidade pode notar uma falta de adesão às expectativas mais recentes do navegador da Web, como PKI publicamente confiável, registro em log de transparência de certificado ou requisitos de TLS. Esse comportamento é esperado e não limita nem afeta a segurança do sistema Windows Update.
Os usuários que tentam navegar até os pontos de extremidade de serviço podem ver avisos de segurança e até mesmo falhas de acesso ao conteúdo. Novamente, esse comportamento é esperado, pois os pontos de extremidade de serviço não foram projetados para acesso ao navegador da Web ou consumo casual do usuário.
Protegendo a entrega de conteúdo
O processo de download de binários de atualização é protegido em uma camada acima do transporte. Embora o conteúdo possa ser baixado por meio de HTTP padrão (porta TCP 80), o conteúdo passa por um rigoroso processo de validação de segurança.
Os downloads têm a carga balanceada por meio de CDN (Redes de Distribuição de Conteúdo), portanto, o uso do TLS quebraria a cadeia de custódia da Microsoft. Como uma conexão TLS com uma CDN de cache termina na CDN, não na Microsoft, os certificados TLS não são específicos da Microsoft. Isso significa que o cliente WU não pode provar a confiabilidade da CDN, pois a Microsoft não controla os certificados TLS da CDN. Além disso, uma conexão TLS com uma CDN não prova que o conteúdo não foi manipulado na rede de cache da CDN. Portanto, o TLS não oferece nenhuma das promessas de segurança para o fluxo de trabalho de ponta a ponta do Windows Update que ele fornece.
Independentemente de como o conteúdo é entregue, uma vez baixado, ele é devidamente validado. O conteúdo é validado para confiança, integridade e intenção usando várias técnicas, como validação de assinatura digital e verificações de hash de arquivo. Esse nível de validação de conteúdo fornece ainda mais camadas de segurança do que apenas o TLS.
Observação
Colaboramos com vários parceiros globais para armazenar conteúdo em cache localmente enquanto impomos uma política rígida de confiança zero. Independentemente do parceiro, realizamos as verificações de segurança necessárias na camada do cliente (Windows) para garantir a máxima segurança. Nossos parceiros de entrega de conteúdo na China incluem Baidu, CDNetworks, Kingsoft, NGAA e Tencent China e no resto do mundo incluem Akamai, Fastly, GCore, Qwilt e Tencent Global. Além da entrega tradicional de CDN, o conteúdo do Windows Update pode ser entregue a partir de servidores de Cache Conectado da Microsoft implantados localmente por operadores de rede (ISPs, NSPs ou Internet Exchanges) ou provedores de infraestrutura, como Edgevana. Para mais informações sobre o MCC, clique aqui. Para aprimorar nossa oferta de serviços, avaliamos continuamente as melhores opções e, portanto, a lista de provedores está sujeita a alterações.
Windows Server Update Services (WSUS)
As empresas que usam o WSUS têm um fluxo de trabalho semelhante. No entanto, os dispositivos cliente se conectam ao servidor WSUS da empresa em vez de pela Internet aos servidores da Microsoft. Cabe à empresa decidir se usará conexões HTTP ou TLS (HTTPS) para a troca de metadados. A Microsoft recomenda o uso de conexões TLS e a configuração de dispositivos cliente com configurações apropriadas de anexação de certificado TLS para troca de metadados com o WSUS. Para obter mais informações sobre a anexação de certificado TLS do WSUS, consulte:
- Blog Windows IT Pro: Alterações para melhorar a segurança dos dispositivos Windows que buscam o WSUS
- Blog Windows IT Pro: Verificar alterações e certificados adiciona segurança aos dispositivos Windows usando o WSUS para atualizações
Quando um servidor WSUS atualiza seu próprio catálogo de atualizações, ele se conecta aos serviços de sincronização de servidor da Microsoft e verifica se há atualizações. O processo de sincronização do servidor WSUS é semelhante ao processo de troca de metadados para dispositivos cliente que se conectam ao Windows Update. A conexão do WSUS com a Microsoft é feita por TLS e é verificada pelo certificado da Microsoft, semelhante à fixação de certificado TLS do cliente WU.