Zabezpečení zařízení v aplikaci Zabezpečení Windows

Platí pro
Windows 11 Windows 10

Stránka Zabezpečení zařízení v aplikaci Zabezpečení Windows pomáhá chránit vaše zařízení s Windows prostřednictvím správy funkcí zabezpečení založených na hardwaru a operačním systému, včetně zabezpečeného spouštění, izolace jádra a ochrany na úrovni procesoru. Tyto funkce společně chrání před malwarem, útoky na firmware a ohrožením systému. Stránka je rozdělená do těchto částí:

  • Počítač se zabezpečeným jádrem: Pokud je vaše zařízení počítačem se zabezpečeným jádrem, zobrazí se informace o funkcích počítače se zabezpečeným jádrem
  • Izolace jádra: Zde můžete konfigurovat funkce zabezpečení, které chrání jádro Windows
  • Zabezpečený procesor: Poskytuje informace o zabezpečeném procesoru, který se nazývá čip TPM (Trusted Platform Module).
  • Zabezpečené spouštění: Pokud je povolené zabezpečené spouštění, můžete o něm najít další informace
  • Šifrování dat: Zde najdete odkaz na nastavení systému Windows, kde můžete nakonfigurovat šifrování zařízení a další nastavení nástroje BitLocker
  • Schopnost zabezpečení hardwaru: Vyhodnocuje funkce zabezpečení hardwaru vašeho zařízení.

V aplikaci Defender aplikace Zabezpečení Windows na vašem počítači vyberte Zabezpečení zařízení nebo použijte následující zkratku:

Snímek obrazovky Zabezpečení zařízení v aplikaci Zabezpečení Windows.

Počítač se zabezpečeným jádrem

Počítač se zabezpečeným jádrem je navržený tak, aby poskytoval pokročilé funkce zabezpečení ihned po vybalení. Tyto počítače integrují hardware, firmware a software, aby poskytovaly robustní ochranu před sofistikovanými hrozbami. 

V aplikaci Defender aplikace Zabezpečení Windows na vašem počítači vyberte Podrobnosti zabezpečení> zařízení.

Další informace najdete v tématu Windows 11 Počítače se zabezpečeným jádrem.

Izolace jádra

Izolace jádra poskytuje funkce zabezpečení určené k ochraně základních procesů systému Windows před škodlivým softwarem tím, že je izoluje v paměti. Dělá to tak, že tyto základní procesy spouští ve virtualizovaném prostředí. 

V aplikaci Zabezpečení Windows DefenderApp na počítači vyberte Podrobnosti o>izolaci jádra zabezpečení zařízení nebo použijte následující zkratku:

Poznámka

Funkce zobrazené na stránce izolace jádra se liší v závislosti na tom, jakou verzi Windows používáte a jaké hardwarové součásti jsou nainstalované.

Integrita paměti

Integrita paměti, označovaná také jako HVCI (Hypervisor-protected Code Integrity), je funkce zabezpečení Windows, která škodlivým programům ztěžuje použití ovladačů nízké úrovně k napadení počítače.

Ovladač je software, který umožňuje operačnímu systému (v tomto případě Windows) a zařízení (například klávesnici nebo webkameře) vzájemně komunikovat. Když zařízení chce, aby systém Windows něco udělal, odešle příslušnou žádost pomocí ovladače.

Integrita paměti funguje vytvořením izolovaného prostředí pomocí virtualizace hardwaru.

Představte si to jako bezpečnostní ochranu uvnitř uzamčeného stánku. Toto izolované prostředí (uzamčený stánek v naší analogii) brání útočníkovi v manipulaci s funkcí integrity paměti. Program, který chce spustit část kódu, která může být nebezpečná, musí předat kód integritě paměti uvnitř tohoto virtuálního stánku, aby ho bylo možné ověřit. Jakmile se integrita paměti přesvědčí, že je kód bezpečný, předá jej zpět systému Windows ke spuštění. Obvykle k tomu dochází velmi rychle.

Bez spuštěné integrity paměti stojí bezpečnostní ochrana přímo na volném prostranství, kde je pro útočníka mnohem snazší do ní zasáhnout nebo ji sabotovat, což usnadňuje proniknutí škodlivého kódu a způsobení problémů.

Integritu paměti můžete zapnout nebo vypnout pomocí přepínacího tlačítka.

Poznámka

Pokud chcete používat Integritu paměti, musíte mít v rozhraní UEFI nebo BIOS vašeho systému povolenou virtualizaci hardwaru.

Co když se zobrazí zpráva, že mám nekompatibilní ovladač?

Pokud se integrita paměti nezapne, může se zobrazit informace o tom, že už máte nainstalovaný nekompatibilní ovladač zařízení. Obraťte se na výrobce zařízení a zjistěte, jestli má k dispozici aktualizovaný ovladač. Pokud nemá k dispozici kompatibilní ovladač, možná budete moct odebrat zařízení nebo aplikaci, která tento nekompatibilní ovladač používá.

Poznámka

Pokud se pokusíte nainstalovat zařízení s nekompatibilním ovladačem po zapnutí integrity paměti, může se zobrazit stejná zpráva. Pokud ano, platí stejná doporučení – obraťte se na výrobce zařízení a zjistěte, jestli má aktualizovaný ovladač, který si můžete stáhnout, případně toto konkrétní zařízení neinstalujte, dokud nebude k dispozici kompatibilní ovladač.

Hardwarově vynucená ochrana zásobníku v režimu jádra

Hardwarově vynucená ochrana zásobníku je hardwarová funkce zabezpečení, která škodlivým programům ztěžuje použití ovladačů nízké úrovně k napadení vašeho počítače.

Ovladač je software, který umožňuje operačnímu systému (v tomto případě Windows) a zařízení (například klávesnici nebo webkameře) vzájemně komunikovat. Když zařízení chce, aby systém Windows něco udělal, odešle příslušnou žádost pomocí ovladače.

Hardwarově vynucená ochrana zásobníku funguje tak, že zabraňuje útokům, které upravují návratové adresy v paměti režimu jádra a spouštějí škodlivý kód. Tato funkce zabezpečení vyžaduje procesor, který obsahuje schopnost ověřovat návratové adresy spuštěného kódu.

Při provádění kódu v režimu jádra můžou být návratové adresy v zásobníku režimu jádra poškozeny škodlivými programy nebo ovladači, aby bylo možné přesměrovat normální spuštění kódu na škodlivý kód. Na podporovaných procesorech CPU udržuje druhou kopii platných vrácených adres ve stínovém zásobníku pouze pro čtení, který ovladače nemohou změnit. Pokud byla změněna zpáteční adresa v běžném zásobníku, CPU může tuto nesrovnalost zjistit kontrolou kopie zpáteční adresy ve stínovém zásobníku. Když k této nesrovnalosti dojde, počítač zobrazí výzvu k chybě Stop, někdy označované jako modrá obrazovka, aby se zabránilo spuštění škodlivého kódu.

Ne všechny ovladače jsou kompatibilní s touto funkcí zabezpečení, protože malý počet legitimních ovladačů používá úpravy zpáteční adresy pro jiné než škodlivé účely. Společnost Microsoft spolupracuje s mnoha vydavateli ovladačů, aby zajistila, že jejich nejnovější ovladače jsou kompatibilní s hardwarovou ochranou zásobníku.

Hardwarově vynucenou ochranu zásobníku můžete zapnout nebo vypnout pomocí přepínacího tlačítka.

Abyste mohli použít hardwarově vynucenou ochranu zásobníku, musíte mít povolenou integritu paměti a musíte používat procesor, který podporuje technologii Intel Control-Flow Enforcement Technology nebo AMD Shadow Stack.

Co když se zobrazí zpráva, že mám nekompatibilní ovladač nebo službu?

Pokud se hardwarově vynucená ochrana zásobníku nezapne, může vám to sdělit, že už máte nainstalovaný nekompatibilní ovladač zařízení nebo službu. Obraťte se na výrobce zařízení nebo vydavatele aplikace a zjistěte, jestli mají k dispozici aktualizovaný ovladač. Pokud nemá k dispozici kompatibilní ovladač, možná budete moct odebrat zařízení nebo aplikaci, která tento nekompatibilní ovladač používá.

Některé aplikace můžou během instalace aplikace nainstalovat službu místo ovladače a ovladač se nainstaluje až při spuštění aplikace. Pro přesnější zjišťování nekompatibilních ovladačů jsou uvedeny také služby, o kterých je známo, že jsou spojeny s nekompatibilními ovladači.

Poznámka

Pokud se pokusíte nainstalovat zařízení nebo aplikaci s nekompatibilním ovladačem po zapnutí hardwarově vynucené ochrany zásobníku, může se zobrazit stejná zpráva. Pokud ano, platí stejná doporučení – obraťte se na výrobce zařízení nebo vydavatele aplikace, jestli mají aktualizovaný ovladač, který si můžete stáhnout, nebo toto konkrétní zařízení nebo aplikaci neinstalujte, dokud nebude k dispozici kompatibilní ovladač.

Ochrana přístupu do paměti

Tato bezpečnostní funkce, známá také jako ochrana jádra DMA , chrání vaše zařízení před útoky, ke kterým může dojít, když je škodlivé zařízení zapojeno do portu PCI (Peripheral Component Interconnect), jako je port Thunderbolt.

Jednoduchým příkladem jednoho z těchto útoků by bylo, kdyby někdo opustil počítač na krátkou přestávku na kávu, a zatímco je pryč, útočník připojí USB zařízení a odebere z počítače citlivá data nebo vloží malware, který mu umožní ovládat počítač vzdáleně. 

Ochrana přístupu k paměti zabraňuje těmto druhům útoků tím, že těmto zařízením zakazuje přímý přístup k paměti s výjimkou zvláštních okolností, zejména když je počítač uzamčen nebo je uživatel odhlášen.

Tip:

Další informace najdete v tématu Ochrana jádra DMA.

Ochrana firmwaru

Každé zařízení má nějaký software, který by zapsán do paměti zařízení jen pro čtení (v podstatě je zapsaný na čipu na systémové desce) a který se používá pro základní funkce zařízení, jako je načítání operačního systému, na kterém běží všechny aplikace, jež běžně používáme. Vzhledem k tomu, že tento software je obtížné (ale ne nemožné) upravit, označujeme ho jako firmware.

Vzhledem k tomu, že se firmware načte jako první a běží v operačním systému, nástroje a funkce zabezpečení, které běží v operačním systému, ho obtížně dokážou rozpoznat nebo se proti němu bránit. Stejně jako dům, jehož bezpečnost závisí na dobrých základech, potřebuje i počítač bezpečný firmware, který zajistí bezpečnost operačního systému, aplikací a dat v daném počítači.

Ochrana System Guard je sada funkcí, které pomáhají zajistit, aby útočníci nemohli přimět vaše zařízení ke spuštění s nedůvěryhodným nebo škodlivým firmwarem.

Platformy, které nabízejí ochranu firmwaru, obvykle také v různé míře chrání režim správy systému (SMM), vysoce privilegovaný provozní režim. Můžete očekávat jednu ze tří hodnot, přičemž vyšší číslo znamená vyšší stupeň ochrany pomocí SMM:

  • Zařízení vyhovuje ochraně před narušeným firmwarem verze jedna: nabízí základní bezpečnostní opatření, která pomáhají SMM odolávat zneužití malwarem a zabraňují exfiltraci tajemství z operačního systému (včetně VBS).
  • Zařízení vyhovuje ochraně před narušeným firmwarem verze dvě: vedle ochrany před narušeným firmwarem verze jedna zajišťuje druhá verze, že SMM nemůže vypnout zabezpečení založené na virtualizaci (VBS) a ochranu jádra DMA.
  • Zařízení vyhovuje ochraně před narušeným firmwarem verze tři: vedle ochrany před narušeným firmwarem verze dvě dále posiluje SMM tím, že zabraňuje přístupu k určitým registrům, které mohou ohrozit operační systém (včetně VBS).

Ochrana místní autority zabezpečení

Ochrana místního úřadu zabezpečení (LSA) je funkce zabezpečení Windows, která pomáhá zabránit krádeži přihlašovacích údajů používaných k přihlašování do Windows.   

Místní úřad zabezpečení (LSA) je zásadní proces ve Windows, který se podílí na ověřování uživatelů. Zodpovídá za ověřování přihlašovacích údajů během procesu přihlašování a správu ověřovacích tokenů a lístků používaných k povolení jednotného přihlašování ke službám. Ochrana LSA pomáhá zabránit spuštění nedůvěryhodného softwaru uvnitř LSA nebo v přístupu k paměti LSA.  

Návody spravovat ochranu místního úřadu zabezpečení?

Ochranu LSA můžete zapnout nebo vypnout pomocí přepínacího tlačítka.

Po změně nastavení je nutné restartovat systém, aby se projevilo. 

Poznámka

Aby byly přihlašovací údaje bezpečné, je ochrana LSA ve výchozím nastavení povolená na všech zařízeních. U nových instalací se povolí okamžitě. U upgradů se povolí po restartování po zkušebním období pěti dnů.

Co když mám nekompatibilní software?

Pokud je povolená ochrana LSA a blokuje načítání softwaru do služby LSA, zobrazí se oznámení o zablokovaném souboru. Možná budete moct odebrat software, který soubor načítá, nebo můžete zakázat budoucí upozornění pro tento soubor, když je jeho načtení do LSA blokované.  

Credential Guard

Poznámka

Ochrana Credential Guard je dostupná na zařízeních s Windows ve verzích Enterprise nebo Education.

Když používáte pracovní nebo školní zařízení, toto zařízení se bude potichu přihlašovat a získávat přístup k různým věcem, jako jsou soubory, tiskárny, aplikace a další prostředky ve vaší organizaci. Aby byl tento proces bezpečný a zároveň snadný pro uživatele, znamená to, že váš počítač má v daném okamžiku několik ověřovacích tokenů.

Pokud útočník získá přístup k jednomu nebo více z těchto tokenů, může je použít k získání přístupu k prostředku organizace (citlivým souborům atd.), pro který token slouží. Ochrana přihlašovacích údajů pomáhá tyto tokeny chránit tím, že je umístí do chráněného virtualizovaného prostředí, kde k nim mají v případě potřeby přístup jenom některé služby.

Tip:

Další informace najdete v článku Jak ochrana Credential Guard funguje.

Seznam blokovaných zranitelných ovladačů Microsoftu

Ovladač je software, který umožňuje operačnímu systému (v tomto případě Windows) a zařízení (například klávesnici nebo webkameře) vzájemně komunikovat. Když zařízení chce, aby systém Windows něco udělal, odešle příslušnou žádost pomocí ovladače. Z tohoto důvodu mají ovladače v systému velký citlivý přístup.

Windows 11 obsahuje seznam ovladačů, které mají známé chyby zabezpečení, byly podepsány certifikáty používanými k podepisování malwaru nebo které obcházejí model Zabezpečení Windows.

Pokud máte zapnutou Integritu paměti, Inteligentní řízení aplikací nebo Režim S systému Windows, bude také zapnutý seznam blokovaných ovladačů, které jsou zranitelné.

Poznámka

Pokud se zobrazí nápis Pomocník s kompatibilitou programů se zprávou, že ovladač nelze zavést nebo že načtení ovladače brání nastavení zabezpečení, vyhledejte aktualizované ovladače prostřednictvím služby služba Windows Update nebo Správce zařízení. Pokud nejsou k dispozici žádné aktualizace, požádejte výrobce hardwaru o aktualizovaný ovladač.

Zabezpečený procesor

Nastavení zabezpečeného procesoru na stránce Zabezpečení zařízení v aplikaci Zabezpečení Windows poskytuje podrobnosti o čipu TPM (Trusted Platform Module) na vašem zařízení. Čip TPM je hardwarová součást navržená ke zvýšení zabezpečení prováděním kryptografických operací.

Poznámka

Pokud se na této obrazovce položka pro zabezpečený procesor nezobrazuje, je pravděpodobné, že vaše zařízení postrádá hardware TPM (Trusted Platform Module) nezbytný pro danou funkci nebo že nedošlo k jeho povolení v rozhraní UEFI (Unified Extensible Firmware Interface). Zjistěte u výrobce zařízení, jestli zařízení TPM podporuje. Pokud ano, pak se informujte o příslušném postupu jeho povolení.

Podrobnosti o zabezpečeném procesoru

Tady najdete informace o výrobci zabezpečeného procesoru, o číslech verzí a také o stavu zabezpečeného procesoru.

V aplikaci Zabezpečení Windows DefenderApp na počítači vybertePodrobnosti o procesoru zabezpečenízařízení> nebo použijte následující zkratku:

Řešení potíží se zabezpečeným procesorem

Pokud váš zabezpečený procesor nefunguje správně, můžete vybrat odkaz pro řešení potíží s procesorem zabezpečení a zobrazit si všechny chybové zprávy a pokročilé možnosti, nebo použít následující zkratku:

Stránka řešení potíží s procesorem zabezpečení obsahuje všechny relevantní chybové zprávy týkající se čipu TPM. Tady je seznam chybových zpráv a podrobnosti:

Zpráva Podrobnosti
Procesor zabezpečení (čip TPM) vyžaduje aktualizaci firmwaru. Zdá se, že základní deska vašeho zařízení momentálně TPM nepodporuje, ale aktualizace firmwaru by to mohla vyřešit. Zjistěte u výrobce zařízení, jestli je k dispozici aktualizace firmwaru a jak ji nainstalovat. Aktualizace firmwaru jsou obvykle zdarma.
Čip TPM je zakázaný a vyžaduje pozornost. Čip Trusted Platform Module je pravděpodobně vypnutý v systému BIOS (Basic Input/Output System) nebo v rozhraní UEFI (Unified Extensible Firmware Interface). Pokyny, jak tuto funkci zapnout, najdete v dokumentaci podpory výrobce zařízení nebo se obraťte na technickou podporu.
Úložiště TPM není k dispozici. Vymažte prosím čip TPM. Tlačítko pro vymazání čipu TPM je na této stránce. Než budete pokračovat, ujistěte se, že máte data dobře zálohovaná.
Ověření stavu zařízení není k dispozici. Vymažte prosím čip TPM. Tlačítko pro vymazání čipu TPM je na této stránce. Než budete pokračovat, ujistěte se, že máte data dobře zálohovaná.
Ověření stavu zařízení není na tomto zařízení podporováno. To znamená, že nám zařízení neposkytuje dostatek informací, abychom mohli určit, proč čip TPM na vašem zařízení nefunguje správně.
Čip TPM není kompatibilní s firmwarem a nemusí pracovat správně. Obraťte se na výrobce zařízení a zjistěte, zda je k dispozici aktualizace firmwaru, a zjistěte, jak ji získat a nainstalovat. Aktualizace firmwaru jsou obvykle zdarma.
Chybí protokol ověřovaného spouštění čipu TPM. Zkuste zařízení restartovat.
Došlo k problému s čipem TPM. Zkuste zařízení restartovat.

Pokud budete mít po vyřešení některé chybové zprávy nadále potíže, požádejte o pomoc výrobce vašeho zařízení.

Výběrem možnosti Vymazat TPM obnovíte výchozí nastavení zabezpečeného procesoru.

Upozornění

Před vymazáním TPM si nezapomeňte vytvořit zálohu dat.

Zabezpečené spouštění

Zabezpečené spouštění brání sofistikovanému a nebezpečnému typu malwaru – rootkitu – v načtení při spuštění zařízení. Rootkity používají stejná oprávnění jako operační systém a spouští se dříve než operační systém, což znamená, že můžou zůstat zcela skryté. Rootkity jsou často součástí celé sady malwaru, která dokáže obcházet místní přihlášení, zaznamenávat hesla a stisknutí kláves, přenášet soukromé soubory a zachycovat kryptografická data.

Abyste mohli spustit některé grafické karty, hardware nebo operační systémy, jako je třeba Linux nebo starší verze systému Windows, budete možná muset vypnout zabezpečené spouštění.

Další informace najdete v tématu Zabezpečené spouštění.

Schopnost zabezpečení hardwaru

V poslední části stránky zabezpečení zařízení se zobrazují informace označující schopnosti zabezpečení vašeho zařízení. Tady je seznam zpráv a podrobností:

Zpráva Podrobnosti
Vaše zařízení splňuje požadavky pro standardní zabezpečení hardwaru. To znamená, že vaše zařízení podporuje integritu paměti a izolaci jádra a má také:
  • TPM 2.0 (označuje se také jako zabezpečený procesor)
  • Povolené zabezpečené spouštění
  • Zabránění spuštění dat
  • UEFI MAT
Vaše zařízení splňuje požadavky pro rozšířené zabezpečení hardwaru. To znamená, že kromě splnění všech požadavků na standardní zabezpečení hardwaru je u vašeho zařízení zapnutá také integrita paměti.
Vaše zařízení má povolené všechny funkce počítače se zabezpečeným jádrem. To znamená, že kromě splnění všech požadavků na rozšířené zabezpečení hardwaru je u vašeho zařízení zapnutá také ochrana SMM (System Management Mode).
Standardní hardwarové zabezpečení není podporováno. To znamená, že vaše zařízení nesplňuje alespoň jeden z požadavků na standardní zabezpečení hardwaru.

Poznámka

  • Zlepšení zabezpečení hardwaru
  • Pokud schopnosti zabezpečení vašeho zařízení nejsou takové, jaké byste chtěli, možná budete muset zapnout některé funkce hardwaru (například zabezpečené spouštění, pokud je podporováno) nebo změnit nastavení v systému BIOS vašeho systému. Pokud chcete zjistit, jaké funkce váš hardware podporuje a jak je aktivovat, obraťte se na výrobce hardwaru.

Správce osobního počítače

Logo Správce osobního počítače V tomto scénáři může být užitečná také aplikace Správce osobního počítače. Další informace najdete v tématu Microsoft Správce osobního počítače.
Poznámka: Microsoft Správce osobního počítače není k dispozici ve všech národních prostředích.