Jak povolit izolaci jader a integritu paměti ve Windows

  • Izolace jádra a integrita paměti využívají zabezpečení založené na virtualizaci k izolaci a ochraně jádra systému Windows před pokročilým malwarem.
  • Jeho aktivace vyžaduje kompatibilní hardware, povolenou virtualizaci, aktualizované ovladače a lze ji provést z nástroje Zabezpečení systému Windows nebo prostřednictvím registru a zásad.
  • Výrazně zlepšují zabezpečení systému, ale mohou ovlivnit výkon a odhalit nekompatibility s určitými ovladači a konfiguracemi.

Aktivace izolace jádra a integrity paměti ve Windows

Pokud používáte Windows 10 nebo Windows 11 a máte obavy o bezpečnost, pravděpodobně jste se setkali s Zabezpečení systému Windows možnosti Izolace jádra y integrita pamětiMnoho uživatelů vidí varování typu „Integrita paměti je zakázána, vaše zařízení může být zranitelné“ a není vždy jasné, co to znamená nebo jak to správně povolit, aniž by to způsobilo problémy. Pokud se chcete dozvědět více, Jak zabezpečit Windows Můžete se podívat na další zdroje.

V této příručce najdete velmi úplné, ale srozumitelným jazykem vysvětlení, o co přesně jde. Izolace jádrajak to funguje integrita pamětiTato příručka vysvětluje požadavky, jak ji povolit pomocí grafických možností systému Windows, příkazového řádku nebo pokročilých zásad a co dělat, pokud po aktivaci narazíte na chyby, modré obrazovky nebo problémy s výkonem. Cílem je pomoci vám informovaně se rozhodnout, zda ji chcete povolit, a především ji s jistotou nakonfigurovat. Můžete se také podívat na náš [odkaz na příslušnou dokumentaci/průvodce/atd.]. kompletní průvodce zabezpečením a soukromím.

Co je to izolace jádra a jakou roli hraje integrita paměti?

Volání Izolace jádra Jedná se o pokročilou bezpečnostní technologii integrovanou do systému Windows, která se spoléhá na zabezpečení založené na virtualizaci (VBS)V podstatě Windows vytváří v rámci samotného systému malé, izolované virtuální prostředí, které funguje jako zóna maximální důvěryhodnosti a ze které je monitorováno, co se v systému děje. jádro a v dalších kritických procesech.

V tomto chráněném prostředí vstupuje do hry následující: integrita paměti, Como también conocida HVCI (Integrita kódu vynucená hypervizorem)Tato funkce vyžaduje, aby kód spuštěný v režimu jádra byl řádně podepsán a ověřen, a striktně řídí, jak jsou zdroje alokovány a upravovány. paměť jádra, čímž blokují typické pokusy mnoha druhů malwaru o vniknutí do jádra systému.

Když povolíte izolaci jádra a integritu paměti, systém Windows postaví kolem jádra jakousi „virtuální zeď“: hypervizor systému Windows Izoluje část paměti, kde se provádějí kontroly integrity kódu, a samotné jádro se stává mnohem přísněji kontrolovaným. To značně komplikuje úkol jakéhokoli útočníka, který modifikuje vnitřní struktury systému nebo načítá škodlivé ovladače.

To vše je součástí změny v modelu zabezpečení Windows: jádro se již nepředpokládá jako nedotknutelné, ale spíše se předpokládá, že na něj lze zaútočit, a to je posíleno další vrstvou, která na tomto jádře běží. izolované virtuální prostředíJe to přístup podobný tomu, jako kdybyste měli „mikro operační systém“ vyhrazený pro monitorování hlavního systému.

izolace jádra

Funkce a výhody integrity paměti

Integrita paměti není jen „další přepínač“ v Zabezpečení systému Windows. Je klíčovou součástí VBS a poskytuje několik výhod. specifické ochranné vrstvy proti útokům na jádro a ovladače.

Na jedné straně tato funkce chrání Bitmapa Control Flow Guard (CFG) U řadičů v režimu jádra je CFG technologie, která se snaží zabránit přesměrování toku provádění programu do neočekávaných oblastí paměti.

Navíc integrita paměti chrání samotný proces a integritu kódu v režimu jádraTato entita je zodpovědná za ověření, zda důvěryhodné procesy a řadiče mají platné certifikáty a zda s nimi nebyla manipulována. Tímto způsobem jsou monitorováni nejen ostatní, ale i samotní monitory, což snižuje riziko sabotáže bezpečnostního mechanismu.

Dalším důležitým přínosem je, že striktně omezuje alokace paměti jádraMnoho technik eskalace oprávnění nebo rootkitů spočívá právě v tom, že systém přiměje rezervovat paměť specifickým způsobem pro vložení škodlivého kódu.

V praxi se to vše promítá do znatelného zlepšení Model hrozeb pro WindowsJádro se z relativně dostupného cíle pro určité rodiny sofistikovaného malwaru stává mnohem lépe chráněným, zejména v kombinaci s dalšími funkcemi, jako je Credential Guard nebo jiné hardwarové ochrany, a také ASR ve Windows.

V praxi se to vše promítá do výrazného zlepšení modelu hrozeb pro Windows: jádro se mění z relativně dostupného cíle pro určité rodiny sofistikovaného malwaru na mnohem lépe chráněné, zejména v kombinaci s dalšími funkcemi, jako je Credential Guard nebo jiné hardwarové ochrany.

Co přesně chrání Core Isolation na vašem počítači?

Pro úplné pochopení toho, co tato funkce nabízí, je užitečné rozlišovat mezi primární hardware y periferní hardwareIzolace jádra a integrita paměti se zaměřují především na ochranu cesty, která spojuje systém s primárním hardwarem (základní deska, CPU, GPU, RAM, hlavní paměťová jednotka…), což je místo, kde se dějí ty nejcitlivější věci.

Mezitím vše, co se propojuje skrze USB nebo jiné porty Externí paměťová zařízení (jako jsou myši, klávesnice, tiskárny a mobilní telefony) jsou považována za periferní hardware. I když tato zařízení netvoří jádro počítače, jsou hlavním vstupním bodem pro malware. Integrita paměti ztěžuje malwaru přímý útok na jádro, a to i v případě, že je jedno z těchto zařízení napadeno nebo používá zranitelný ovladač.

Za zmínku stojí, že tato funkce Nenahrazuje antivirový software.Program Windows Defender (nebo Microsoft Defender) je i nadále nezbytný pro analýzu souborů, procesů a síťového provozu a je součástí strategie pro… Chraňte svůj počítač před hackerskými útoky a útokyIzolace jádra a integrita paměti fungují jako nízkoúrovňový doplněk, který vstupuje do hry, když se útok pokouší přímo zaměřit na operační systém. Kombinace obou výrazně posiluje celkovou bezpečnost.

Tato dodatečná ochrana má však i své nevýhody. náklady na zdrojeStejně jako systém řízení přístupu s více kroky trvá déle, než vás pustí do vašeho domu, čím více kontrol Windows provádí v kódu načteném do jádra, tím více času a výkonu CPU spotřebovává. To může být patrné na velmi slabých systémech nebo v situacích, jako jsou náročné hry.

Výhody a nevýhody: bezpečnost vs. výkon

Povolení izolace jádra a integrity paměti jasně zvyšuje zabezpečení systémuAle není to všechno růžové. Mnoho uživatelů si všimlo, že po aktivaci těchto možností FPS ve hrách je snížené nebo že se systém zdá poněkud těžší, zejména na počítačích, které již byly na hardwarovém limitu.

Existují také případy, kdy se při aktivaci izolace jádra objeví následující modré obrazovky smrti (BSOD) nebo podivné blokády. Ve většině těchto situací je původ obvykle stejný: nekompatibilní ovladače nebo špatně navržené, které nesplňují nejpřísnější pravidla integrity kódu požadovaná HVCI.

Na druhou stranu, pokud je používání počítače relativně konzervativní (nestahujete neobvyklý software, navštěvujete důvěryhodné webové stránky, udržujete systém aktualizovaný a necháváte aktivní program Microsoft Defender), nemusíte si po aktivaci izolace jader všimnout velkého rozdílu v zabezpečení, zatímco ztrátu výkonu si můžete všimnout, zejména ve hrách nebo velmi náročných aplikacích.

Rozumné doporučení je obvykle následující: pokud je vaše vybavení relativně moderní, Splňuje požadavky virtualizacePokud se při aktivaci funkce nezobrazí žádné chyby a nezaznamenáte žádné významné problémy s výkonem, vyplatí se ponechat izolaci jader zapnutou. Pokud se však začne vyskytovat výrazný pokles výkonu nebo nestabilita, můžete zvážit její vypnutí nebo používání pouze v určitých časech.

V každém případě, i když jsou všechny tyto funkce aktivovány, klíčovým prvkem zůstává uživatel: vyhněte se podivným stahovánímNejlepší obranou zůstává neotevírání podezřelých příloh, nenavštěvování podezřelých webových stránek a udržování všech aktualizací. Technologie pomáhá, ale nedělá zázraky, pokud si při prohlížení nedáte pozor.

Jak povolit izolaci jader a integritu paměti v nástroji Zabezpečení systému Windows

Nejpřímější a nejvizuálnější způsob, jak aktivovat izolaci jádra a integritu paměti, je prostřednictvím samotného Aplikace Zabezpečení systému Windowskterý je integrován do Windows 10 i Windows 11. Kroky jsou v obou systémech velmi podobné, i když se název nabídky mírně mění.

Ve Windows 11 můžete aplikaci otevřít stisknutím Windows + I přejděte do Nastavení a poté zadejte Soukromí a zabezpečení > Zabezpečení systému Windowskde uvidíte tlačítko pro jeho otevření. Můžete také vyhledat „Zabezpečení systému Windows“ v nabídce Start nebo kliknout na ikonu modrého štítu, která se obvykle zobrazuje na hlavním panelu.

Jakmile jste v aplikaci Zabezpečení systému Windows, přejděte do sekce Zabezpečení zařízeníNajdete tam sekci s názvem Izolace jádraPravděpodobně se zobrazí zpráva s informací, že Integrita paměti je zakázána a že vaše zařízení může být zranitelné, pokud jej neaktivujete.

Klikněte na Detaily izolace jádraOtevře se obrazovka s několika pokročilými možnostmi. Nejdůležitější je přepínač. Integrita pamětiJeho aktivací začne systém Windows uplatňovat tyto posílené zásady integrity kódu na jádro, čímž zabrání načítání potenciálně škodlivých ovladačů nebo kódu.

Ve stejné části najdete také, v závislosti na verzi systému Windows, možnost Seznam zranitelných ovladačů blokovaných společností MicrosoftTato funkce, která je obvykle ve výchozím nastavení povolena, zabraňuje načítání určitých ovladačů, o nichž je známo, že mají závažné zranitelnosti. V kombinaci s integritou paměti poskytuje další vrstvu zabezpečení proti problematickým ovladačům.

integrita paměti

Jak povolit integritu paměti a VBS pomocí příkazů a registru

Pokud spravujete více počítačů nebo chcete přesnější kontrolu, je to také možné. Povolení izolace jádra a integrity paměti pomocí příkazového řádkuTo zahrnuje přímou úpravu konkrétních klíčů v registru systému Windows. To je velmi užitečné v podnikovém prostředí nebo když chcete automatizovat konfiguraci.

Chcete-li začít, otevřete Příkazový řádek jako správceStiskněte klávesy Windows + S, napište „cmd“, klikněte pravým tlačítkem myši na „Příkazový řádek“ a vyberte „Spustit jako správce“. Pokud se zobrazí výzva Řízení uživatelských účtů, potvrďte ji.

Hlavní klíč k integritě paměti spočívá v HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrityV rámci dané větve je hodnota Povoleno Toto určuje, zda je HCVI povoleno (1) nebo zakázáno (0). Můžete ho povolit příkazem podobným tomuto:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v Enabled /t REG_DWORD /d 1 /f

Izolace jádra závisí na zabezpečení založené na virtualizaci (VBS) je povoleno. To se ovládá klíčem. HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuardZde máte několik důležitých hodnot: například EnableVirtualizationBasedSecurity (zapnutí VBS), RequirePlatformSecurityFeatures (vyžadovat zabezpečené spuštění a ochranu DMA s různými hodnotami) a Zamčený (pro indikaci, zda je uzamčení UEFI nastaveno či nikoli).

Typická sada příkazů pro konfiguraci VBS a HVCI bez trvalého uzamčení čehokoli ve firmwaru by mohla vypadat nějak takto, vždy spuštěná v konzoli se zvýšenými oprávněními:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f

Používání App Control for Business a PowerShellu

V organizacích, které nasazují bezpečnostní zásady napříč mnoha počítači, nabízí Microsoft další způsob, jak povolit integritu paměti: Ovládání aplikací pro firmy, nástupce Řízení aplikací v programu Windows Defender. Odtud lze HVCI zahrnout jako součást centralizované politiky.

Jedním z běžných způsobů je použití Asistent pro správu aplikacíkterý vás provede vytvořením nebo úpravou zásad. V tomto průvodci můžete na stránce pravidel zásad vybrat možnost Integrita kódu chráněna hypervizoremTo znamená, že chcete povolit integritu paměti na všech zařízeních, která tuto zásadu používají.

Další alternativou je použití rutiny PowerShellu Sada HVCIOptionsTo umožňuje konfigurovat různé provozní režimy HVCI, jako je audit, vynucený provoz atd. To je velmi užitečné, pokud chcete otestovat kompatibilitu vašich řídicích jednotek v režimu auditu před přepnutím do striktně vynuceného režimu.

Konečně, kdokoli se zkušenostmi s XML může přímo upravovat Soubor zásad pro správu aplikací a upravte hodnotu prvku <HVCIOptions>To umožňuje poměrně detailní kontrolu nad tím, jak se integrita paměti uplatňuje v prostředí, kde je současně spravováno mnoho počítačů.

Celý tento přístup je spíše zaměřen na firmy, ale je dobré vědět, že integritu paměti lze řídit jak z uživatelského rozhraní, tak z nástrojů a skriptů pro správu politik, v závislosti na potřebách každého prostředí.

Jak zkontrolovat, zda jsou VBS a integrita paměti skutečně aktivní

Jakmile povolíte VBS a integritu paměti, je logické se zeptat, zda Opravdu pracují nebo pokud něco zůstalo nedokončené. Systém Windows nabízí několik způsobů, jak to zkontrolovat, a to jak graficky, tak pomocí příkazů.

Jedním z nejkomplexnějších je použití třídy WMI Win32_DeviceGuardToto je přístupné z relace PowerShellu s oprávněními správce. Spuštění příkazu, jako je tento, může vygenerovat poměrně podrobnou zprávu:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

Výstup tohoto příkazu obsahuje pole jako například Dostupné vlastnosti zabezpečeníkterý uvádí, které hardwarové bezpečnostní funkce jsou k dispozici (podpora hypervizoru, zabezpečené spouštění, ochrana DMA, ochrana NX, zmírnění rizik SMM, MBEC/GMET, virtualizace APIC atd.) a Požadované vlastnosti zabezpečení, což označuje, které vlastnosti jsou nezbytné pro správné povolení VBS.

Uvidíte také pole jako Konfigurace bezpečnostních služeb y Bezpečnostní službyBěhkteré ukazují, zda služby jako Povědomí stráž o la integrita paměti Jsou nakonfigurovány a zda skutečně běží. Například hodnota, která obsahuje „2“, obvykle znamená, že integrita paměti je buď nakonfigurována, nebo spuštěna.

Dalším klíčovým oborem je Stav zabezpečení založený na virtualizaciToto vám řekne, zda je VBS zakázáno (0), povoleno, ale neběží (1), nebo povoleno a plně funkční (2). Aby izolace jader fungovala správně, měla by tato hodnota ideálně být 2.

Pokud dáváte přednost něčemu vizuálnějšímu a méně technickému, můžete se obrátit na msinfo32.exeSpusťte tento program (například zadáním „msinfo32“ do vyhledávacího pole systému Windows) ze relace se zvýšenými oprávněními. V dolní části Přehled systému Zobrazí se blok věnovaný funkcím VBS, který označuje, zda jsou povoleny a jaké související ochrany jsou aktivní.

Integrita paměti ve virtuálních počítačích Hyper-V

Integrita paměti a izolace jader nejsou určeny pouze pro fyzický hardware. Lze je také povolit v rámci... Virtuální stroj Hyper-Vza předpokladu, že jsou splněny určité požadavky. V takovém případě má virtuální počítač stejnou ochranu jako fyzický počítač proti malwaru, který se pokouší napadnout jádro hostovaného počítače.

Chcete-li to provést, Hostitel Hyper-V Musí běžet alespoň na systému Windows Server 2016 nebo Windows 10 verze 1607 a virtuální počítač musí být generace 2 a spustit kompatibilní verzi systému Windows. Uvnitř virtuálního počítače jsou kroky k povolení izolace jader stejné jako na běžném počítači.

Je důležité pochopit integritu paměti ve virtuálním počítači. Chraňte hosta, ne hostiteleSprávce hostitele má stále možnost ovládat konfiguraci virtuálního počítače a může ve skutečnosti zakázat účast daného virtuálního počítače ve VBS pomocí příkazů, jako například:

Set-VMSecurity -VMName <NombreVM> -VirtualizationBasedSecurityOptOut $true

Izolace jádra a integrita paměti jsou dvě klíčové součásti posílení zabezpečení systému Windows: využívají virtualizaci hardwaru a přidávají velmi hlubokou vrstvu ochrany nad jádrem a ovladači, která je schopna zastavit sofistikované útoky, které dříve měly volnou ruku; jejich aktivace však vyžaduje splnění určitých hardwarových požadavků a akceptování toho, že v některých systémech nebo pro velmi náročné použití může být cena za výkon nebo kompatibilitu ovladačů, proto je vhodné pečlivě zvážit jejich použití a při procházení a instalaci softwaru se vždy spoléhat na osvědčené bezpečnostní postupy.

Zabezpečení proti malwaru a hackerům ve Windows 11 a Windows 10: Kompletní průvodce
Související článek:
Zabezpečení proti malwaru a hackerům ve Windows 11 a Windows 10: Kompletní průvodce

Přidat jako preferovaný zdroj v Googlu