Enhedssikkerhed i appen Windows Sikkerhed

Gælder for
Windows 11 Windows 10

Siden Enhedssikkerhed i appen Windows Sikkerhed hjælper med at beskytte din Windows-enhed ved at administrere hardwarebaserede sikkerhedsfunktioner og sikkerhedsfunktioner i operativsystemet, herunder sikker bootstart, kerneisolering og beskyttelse på processorniveau. Disse funktioner arbejder sammen for at beskytte mod malware, firmwareangreb og kompromittering af systemet. Siden er opdelt i følgende afsnit:

  • Komplet sikret pc: Hvis enheden er en komplet sikret pc, vises der oplysninger om Komplet sikret pc-funktioner
  • Kerneisolering: Her kan du konfigurere sikkerhedsfunktioner, der beskytter Windows-kernen
  • Sikkerhedsmodul: Giver oplysninger om sikkerhedsmodulet, som kaldes Trusted Platform Module (TPM)
  • Sikker bootstart: Hvis sikker bootstart er aktiveret, kan du finde flere oplysninger om det
  • Datakryptering: Her kan du finde et link til Windows-indstillinger, hvor du kan konfigurere enhedskryptering og andre BitLocker-indstillinger
  • Hardwaresikkerhedsfunktionalitet: Vurderer enhedens hardwaresikkerhedsfunktioner

Vælg Enhedssikkerhed i appen Windows Sikkerhed på din pc, eller brug følgende genvej:

Skærmbillede af skærmen enhedssikkerhed i appen Windows Sikkerhed.

Komplet sikret pc

En Secured-core-pc er udviklet til at levere avancerede sikkerhedsfunktioner med det samme. Disse pc'er integrerer hardware, firmware og software for at give robust beskyttelse mod sofistikerede trusler. 

I appen Windows Sikkerhed på din pc skal du vælgeSikkerhedsoplysninger for enheden>.

Du kan finde flere oplysninger under Windows 11 Pc'er med Komplet beskyttelse.

Kerneisolering

Kerneisolering giver sikkerhedsfunktioner, der er udviklet til at beskytte kerneprocesser i Windows mod skadelig software ved at isolere dem i hukommelsen. Det sker ved at køre disse kerneprocesser i et virtuelt miljø. 

I appen Windows Sikkerhed på din pc skal du vælgeOplysninger om kerneisolering af enhedssikkerhed> eller bruge følgende genvej:

Bemærk

De funktioner, der vises på siden Kerneisolering, varierer afhængigt af, hvilken version af Windows du kører, og de hardwarekomponenter, der er installeret.

Hukommelsesintegritet

Hukommelsesintegritet, også kendt som Hypervisor-protected Code Integrity (HVCI) er en Windows-sikkerhedsfunktion, der gør det vanskeligt for skadelige programmer at bruge lavniveaudrivere til at kapre din pc.

En driver er et stykke software, der får operativsystemet (Windows i dette tilfælde) og en enhed (f.eks. et tastatur eller et webcam) til at kommunikere med hinanden. Når enheden vil have Windows til at gøre noget, bruger den driveren til at sende anmodningen.

Hukommelsesintegritet fungerer ved at oprette et isoleret miljø ved hjælp af hardwarevirtualisering.

Tænk på det som en sikkerhedsvagt inde i en aflåst bås. Dette isolerede miljø (den låste kabine i vores analogi) forhindrer, at funktionen hukommelsesintegritet pilles ved af en hacker. Et program, der vil køre et stykke kode, som kan være farligt, skal overføre koden til hukommelsesintegritet inde i den virtuelle kabine, så den kan verificeres. Når hukommelsesintegriteten er komfortabel med, at koden er sikker, sendes koden tilbage til Windows for at køre den. Dette sker typisk meget hurtigt.

Uden hukommelsesintegritet kørende står sikkerhedsvagten helt ude i det fri, hvor det er meget lettere for en hacker at forstyrre eller sabotere vagten, hvilket gør det nemmere for skadelig kode at snige sig forbi og forårsage problemer.

Du kan slå hukommelsesintegritet til eller fra ved hjælp af til/fra-knappen.

Bemærk

Hvis du vil bruge hukommelsesintegritet, skal hardwarevirtualisering være aktiveret i systemets UEFI eller BIOS.

Hvad nu, hvis der står, at jeg har en inkompatibel driver?

Hvis hukommelsesintegritet ikke kan aktiveres, kan det fortælle dig, at du allerede har installeret en inkompatibel enhedsdriver. Kontakt producenten af enheden for at finde ud af, om der findes en opdateret driver. Hvis de ikke har kompatibel driver, kan du muligvis fjerne den enhed eller app, der bruger den inkompatible driver.

Bemærk

Hvis du forsøger at installere en enhed med en inkompatibel driver, efter at du har slået hukommelsesintegritet til, vises den samme meddelelse muligvis. Hvis det er tilfældet, gælder de samme råd - kontakt producenten af enheden for at se, om de har en opdateret driver, du kan downloade. Installér ikke den pågældende enhed, før der findes en kompatibel driver.

Hardwaregennemtvunget stakbeskyttelse i kernetilstand

Hardwarebaseret stakbeskyttelse er en hardwarebaseret sikkerhedsfunktion, der gør det svært for skadelige programmer at bruge lavniveaudrivere til at kapre din pc.

En driver er et stykke software, der får operativsystemet (Windows i dette tilfælde) og en enhed (f.eks. et tastatur eller et webcam) til at kommunikere med hinanden. Når enheden vil have Windows til at gøre noget, bruger den driveren til at sende anmodningen.

Hardwaregennemtvunget stakbeskyttelse virker ved at forhindre angreb, der ændrer returadresser i kernetilstandshukommelsen for at starte skadelig kode. Denne sikkerhedsfunktion kræver en CPU, der indeholder muligheden for at bekræfte returadressen for kørende kode.

Når du eksekverer kode i kernetilstand, kan returadresser på kernetilstandsstakken blive beskadiget af skadelige programmer eller drivere for at omdirigere normal udførelse af kode til skadelig kode. På understøttede CPU'er bevarer CPU'en endnu en kopi af gyldige returadresser på en skrivebeskyttet skyggestak, som drivere ikke kan ændre. Hvis en afsenderadresse på den almindelige stak er blevet ændret, kan CPU'en registrere denne uoverensstemmelse ved at kontrollere kopien af afsenderadressen i skyggestakken. Når denne uoverensstemmelse opstår, udløser computeren en stopfejl, nogle gange kendt som en blå skærm, for at forhindre den skadelige kode i at blive udført.

Ikke alle drivere er kompatible med denne sikkerhedsfunktion, da et lille antal legitime drivere er involveret i ændring af returadresse til ikke-skadelige formål. Microsoft har været i dialog med adskillige driverudgivere for at sikre, at deres nyeste drivere er kompatible med hardwaretvungen stakbeskyttelse.

Du kan slå hardwarebaseret stakbeskyttelse til ellerfra ved hjælp af til/fra-knappen.

Hvis du vil bruge hardwaregennemtvunget stakbeskyttelse, skal hukommelsesintegritet være aktiveret, og du skal køre en CPU, der understøtter Intel Control-Flow Enforcement Technology eller AMD Shadow Stack.

Hvad nu, hvis der står, at jeg har en inkompatibel driver eller tjeneste?

Hvis den hardwaretvungne stakbeskyttelse ikke kan aktiveres, kan det muligvis fortælle dig, at du allerede har installeret en inkompatibel enhedsdriver eller tjeneste. Kontakt producenten af enheden eller udgiveren af programmet for at finde ud af, om der findes en opdateret driver. Hvis de ikke har en kompatibel driver tilgængelig, kan du muligvis fjerne den enhed eller app, der bruger den inkompatible driver.

Nogle programmer kan installere en tjeneste i stedet for en driver under programmets installation og først installere driveren, når programmet startes. For at opnå en mere nøjagtig registrering af inkompatible drivere optælles tjenester, der vides at være knyttet til inkompatible drivere.

Bemærk

Hvis du forsøger at installere en enhed eller app med en inkompatibel driver, efter at du har aktiveret hardwarebaseret stakbeskyttelse, ser du muligvis den samme meddelelse. Hvis det er tilfældet, gælder det samme råd – kontakt producenten af enheden eller appudgiveren for at se, om de har en opdateret driver, du kan downloade. Installér ikke den pågældende enhed eller app, før der findes en kompatibel driver.

Beskyttelse af adgang til hukommelse

Denne sikkerhedsfunktion, der også kaldes Kernel DMA-beskyttelse , beskytter enheden mod angreb, der kan opstå, når en skadelig enhed er sat i en PCI-port (Peripheral Component Interconnect), f.eks. en Thunderbolt-port.

Et simpelt eksempel på et af disse angreb ville være, hvis nogen forlader deres pc for at tage en hurtig kaffepause, og mens de er væk, træder en hacker til, tilslutter en USB-lignende enhed og går derfra med følsomme data fra computeren eller injicerer malware, der gør det muligt at fjernstyre pc'en. 

Beskyttelse af hukommelsesadgang forhindrer denne type angreb ved at nægte disse enheder direkte adgang til hukommelsen, undtagen under særlige omstændigheder, især når pc'en er låst, eller brugeren er logget af.

Tip

Du finder flere oplysninger under Kernel DMA Protection.

Firmware-beskyttelse

Hver enhed har noget software, der er blevet skrevet til den skrivebeskyttede hukommelse på enheden - dybest set skrevet til en chip på systemkortet - der bruges til de grundlæggende funktioner på enheden, såsom indlæsning af operativsystemet, der kører alle de apps, vi er vant til at bruge. Da denne software er svær (men ikke umulig) at ændre, omtaler vi den som firmware.

Da firmwaren indlæses først og kører under operativsystemet, har sikkerhedsværktøjer og -funktioner, der kører i operativsystemet, svært ved at registrere eller forsvare sig mod den. Ligesom et hus, der afhænger af et godt fundament for at være sikkert, har en computer brug for, at dens firmware er sikker for at sikre, at operativsystemet, programmerne og dataene på computeren er sikre.

System Guard er et sæt funktioner, der hjælper med at sikre, at hackere ikke kan få din enhed til at starte med upålidelig eller skadelig firmware.

Platforme, der tilbyder firmwarebeskyttelse, beskytter typisk også SMM (System Management Mode ), som er en meget privilegeret driftstilstand, i varierende grad. Du kan forvente en af de tre værdier, hvor et højere tal angiver en højere grad af SMM-beskyttelse:

  • Enheden opfylder firmwarebeskyttelse version et: Dette tilbyder grundlæggende sikkerhedsafhjælpninger for at hjælpe SMM med at modstå udnyttelse fra malware og forhindrer udeladelse af hemmeligheder fra operativsystemet (herunder VBS)
  • Enheden opfylder firmwarebeskyttelse version to: Ud over firmwarebeskyttelse version et sikrer version to, at SMM ikke kan deaktivere VBS (Virtualization-based Security) og kerne-DMA-beskyttelse
  • Din enhed opfylder firmwarebeskyttelse version tre: Ud over firmwarebeskyttelse version to hærder den SMM yderligere ved at forhindre adgang til visse registre, der har evnen til at kompromittere operativsystemet (herunder VBS)

Beskyttelse af lokal sikkerhedsautoritet

LSA-beskyttelse (Local Security Authority) er en Windows-sikkerhedsfunktion, der skal forhindre tyveri af legitimationsoplysninger, der bruges til at logge på Windows.   

LSA (Local Security Authority) er en vigtig proces i Windows, der er involveret i brugergodkendelse. Det er ansvarligt for at bekræfte legitimationsoplysninger under logonprocessen og administrere godkendelsestokens og billetter, der bruges til at aktivere enkeltlogon for tjenester. LSA-beskyttelse hjælper med at forhindre, at software, der ikke er tillid til, kører inde i LSA eller får adgang til LSA-hukommelsen.  

Hvordan administrerer jeg beskyttelse af lokale sikkerhedsautoriteter?

Du kan slå LSA-beskyttelse til eller fra ved hjælp af til/fra-knappen.

Når du har ændret indstillingen, skal du genstarte, for at den kan træde i kraft. 

Bemærk

LSA-beskyttelse er som standard aktiveret på alle enheder for at beskytte legitimationsoplysninger. For nye installationer aktiveres den med det samme. For opgraderinger aktiveres den efter genstart efter en evalueringsperiode på fem dage.

Hvad nu, hvis jeg har en inkompatibel software?

Hvis LSA-beskyttelse er aktiveret, og det blokerer indlæsning af software til LSA-tjenesten, angiver en meddelelse, at den blokerede fil. Du kan muligvis fjerne softwaren, der indlæser filen, eller du kan deaktivere fremtidige advarsler for den pågældende fil, når den blokeres fra at blive indlæst i LSA.  

Credential Guard

Bemærk

Credential Guard er tilgængelig på enheder, der kører Enterprise- eller Education-versionerne af Windows.

Mens du bruger din arbejds- eller skoleenhed, logger den automatisk på og får adgang til en række ting som f.eks. filer, printere, apps og andre ressourcer i organisationen. For at gøre denne proces sikker, men samtidig nem for brugeren, betyder det, at din pc har et antal godkendelsestokens på sig på et givet tidspunkt.

Hvis en hacker kan få adgang til en eller flere af disse tokens, kan vedkommende muligvis bruge dem til at få adgang til den organisationsressource (følsomme filer osv.), som tokenet er til. Credential Guard hjælper med at beskytte disse tokens ved at placere dem i et beskyttet, virtualiseret miljø, hvor kun visse tjenester kan få adgang til dem, når det er nødvendigt.

Tip

Du kan få mere at vide under Sådan fungerer Credential Guard.

Blokeringsliste for Microsoft-sårbare drivere

En driver er et stykke software, der får operativsystemet (Windows i dette tilfælde) og en enhed (f.eks. et tastatur eller et webcam) til at kommunikere med hinanden. Når enheden vil have Windows til at gøre noget, bruger den driveren til at sende anmodningen. På grund af dette har drivere meget følsom adgang i dit system.

Windows 11 indeholder en blokeringsliste over drivere, der har kendte sikkerhedssårbarheder, er blevet signeret med certifikater, der bruges til at signere malware, eller som omgår Windows Sikkerhed-modellen.

Hvis du har slået hukommelsesintegritet, Smart App Control eller Windows S-tilstand til, er blokeringslisten for sårbare drivere også slået til.

Bemærk

Hvis du støder på et banner med titlen Programkompatibilitetsassistent med en meddelelse om, at en driver ikke kan indlæses, eller at en sikkerhedsindstilling forhindrer en driver i at blive indlæst, skal du søge efter opdaterede drivere via Windows Update eller via Enhedshåndtering. Hvis der ikke er nogen tilgængelige opdateringer, skal du kontakte hardwareproducenten for at få en opdateret driver.

Sikkerhedsmodul

Indstillingerne for sikkerhedsmodulet under siden Enhedssikkerhed i appen Windows Sikkerhed indeholder oplysninger om TPM (Trusted Platform Module) på din enhed. TPM er en hardwarekomponent, der er udviklet til at forbedre sikkerheden ved at udføre kryptografiske handlinger.

Bemærk

Hvis du ikke kan se en post af typen Sikkerhedsmodul på dette skærmbillede, er det sandsynligt, at din enhed ikke har den TPM-hardware (Trusted Platform Module), som denne funktion skal bruge eller at den ikke er aktiveret i UEFI (Unified Extensible Firmware Interface). Kontakt enhedens producent for at se, om enheden understøtter TPM, og, såfremt det er tilfældet, hvilke trin der skal til, for at aktivere den.

Oplysninger om sikkerhedsmodul

Her finder du oplysninger om producenten af og versionsnumre for sikkerhedsmodulet samt oplysninger om status for sikkerhedsmodulet.

I appen Windows Sikkerhed på din pc skal du vælge Oplysninger om enhedssikkerhed>Sikkerhedsmodul eller bruge følgende genvej:

Fejlfinding af sikkerhedsmodul

Hvis sikkerhedsmodulet ikke fungerer korrekt, kan du vælge linket til fejlfinding af sikkerhedsmodulet for at få vist eventuelle fejlmeddelelser og avancerede indstillinger eller bruge følgende genvej:

Siden med fejlfinding af sikkerhedsmodulet indeholder alle relevante fejlmeddelelser om TPM'et. Her er en liste over fejlmeddelelser og detaljer:

Meddelelse Oplysninger
Der kræves en firmwareopdatering til sikkerhedsmodulet (TPM). Enhedens bundkort ser ikke ud til at understøtte TPM i øjeblikket, men en firmwareopdatering kan muligvis løse dette. Kontakt producenten af din enhed for at se, om der findes en firmwareopdatering, og hvordan du installerer den. Firmwareopdateringer er normalt gratis.
TPM er deaktiveret og kræver opmærksomhed. TPM (Trusted Platform Module) er sandsynligvis slået fra i systemets BIOS (Basic Input/Output System) eller UEFI (Unified Extensible Firmware Interface). Se enhedsproducentens supportdokumentation, eller kontakt dennes tekniske support for at få vejledning i, hvordan du slår den til.
TPM-lager er ikke tilgængeligt. Ryd dit TPM. Knappen Ryd TPM er på denne side. Sørg for, at du har en god sikkerhedskopi af dine data, før du fortsætter.
Attestation af enhedstilstand er ikke tilgængelig. Ryd dit TPM. Knappen Ryd TPM er på denne side. Sørg for, at du har en god sikkerhedskopi af dine data, før du fortsætter.
Attestation af enhedstilstand understøttes ikke på denne enhed. Det betyder, at enheden ikke giver os nok oplysninger til at bestemme, hvorfor TPM muligvis ikke fungerer korrekt på din enhed.
TPM er ikke kompatibel med din firmware og fungerer muligvis ikke korrekt. Kontakt producenten af din enhed for at finde ud af, om der findes en firmwareopdatering, og hvordan du henter og installerer den. Firmwareopdateringer er normalt gratis.
TPM-målt startlog mangler. Prøv at genstarte enheden.
Der er et problem med dit TPM. Prøv at genstarte enheden.

Hvis du stadig oplever problemer efter at have udbedret en fejlmeddelelse, skal du kontakte producenten af enheden for at få hjælp.

Vælg Ryd TPM for at nulstille sikkerhedsmodulet til standardindstillingerne.

Advarsel!

Sørg for at sikkerhedskopiere dine data, inden du rydder TPM.

Sikker bootstart

Sikker bootstart forhindrer, at en avanceret og farlig type malware – et rootkit – indlæses, når enheden starter. Rootkits bruger de samme tilladelser som operativsystemet og starter før det, hvilket betyder, at de selv kan skjule sig fuldstændigt. Rootkits er ofte en del af en hel serie med ondsindet software, som kan omgå lokal logon, registrere adgangskoder og tastetryk, overføre private filer og registrere kryptografiske data.

Du skal muligvis deaktivere sikker bootstart for at køre nogle grafikkort, hardware eller operativsystemer såsom Linux eller tidligere versioner af Windows.

Du kan få mere at vide under Sikker start.

Sikkerhedsfunktionalitet på hardware

I det sidste afsnit på siden for enhedssikkerhed vises der oplysninger, der angiver sikkerhedsfunktionaliteten på enheden. Her er en liste over meddelelser og detaljer:

Meddelelse Oplysninger
Enheden opfylder kravene til standardsikkerhed for hardware. Dette betyder, at enheden støtter hukommelsesintegritet og kerneisolering og også har følgende:
  • TPM 2.0 (også kaldet sikkerhedsmodulet)
  • Sikker bootstart er aktiveret
  • DEP
  • UEFI MAT
Enheden opfylder kravene til forbedret sikkerhed for hardware. Dette betyder, at udover at opfylde alle kravene til standardsikkerhed for hardware er hukommelsesintegritet også aktiveret på enheden.
Din enhed har alle Komplet sikret pc-funktioner aktiveret. Dette betyder, at udover at opfylde alle kravene til udvidet sikkerhed for hardware, er SMM-beskyttelse (System Management Mode) også aktiveret på enheden.
Standard hardwaresikkerhed understøttes ikke. Dette betyder, at enheden ikke opfylder mindst et af kravene til standardsikkerhed for hardware.

Bemærk

  • Forbedret hardwaresikkerhed
  • Hvis sikkerhedsfunktionerne på din enhed ikke er, som du synes, de skal være, kan du vælge at aktivere visse hardwarefunktioner (f.eks. sikker bootstart, hvis det understøttes) eller ændre indstillinger i systemets BIOS. Kontakt hardwareproducenten for at finde ud af, hvilke funktioner der understøttes af hardwaren, og hvordan du aktiverer dem.

PC Manager

Logo for pc-administrator Pc Manager-appen kan også være nyttig i dette scenarie. Du kan få flere oplysninger under Microsoft pc-administrator.
Bemærk: Microsoft pc-administrator er ikke tilgængelig i alle landestandarder.