Laitteen suojaus Windowsin suojaus -sovelluksessa

Käytetään kohteeseen
Windows 11 Windows 10

Windowsin suojaus -sovelluksen Laitesuojaus-sivu auttaa suojaamaan Windows-laitettasi hallitsemalla laitteistopohjaisia ja käyttöjärjestelmän suojausominaisuuksia, kuten suojattua käynnistystä, ytimen eristystä ja suoritintason suojausta. Nämä ominaisuudet toimivat yhdessä suojautuakseen haittaohjelmilta, laiteohjelmistohyökkäyksiltä ja järjestelmän vaarantumiselta. Sivu on jaettu seuraaviin osioihin:

  • Suojatun ytimen tietokone: Jos laitteesi on suojatun ytimen tietokone, se näyttää tietoja suojatun ytimen tietokoneen ominaisuuksista
  • Ytimen eristys: Tässä voit määrittää Windows-ydintä suojaavia suojausominaisuuksia
  • Suojauskäsittelijä: Sisältää tietoja suojauskäsittelijästä, jota kutsutaan TPM-turvapiiriksi
  • Suojattu käynnistys: Jos suojattu käynnistys on käytössä, saat lisätietoja siitä
  • Tietojen salaus: Täältä löydät linkin Windowsin asetuksiin, joissa voit määrittää laitesalauksen ja muut BitLocker-asetukset
  • Laitteiston suojausominaisuudet: Arvioi laitteesi laitteiston suojausominaisuudet

Valitse tietokoneen Windowsin suojaus -sovelluksessa Laitesuojaus tai käytä seuraavaa pikanäppäintä:

Näyttökuva laitteen suojausnäytöstä Windowsin suojaus -sovelluksessa.

Suojatun ytimen tietokone

Suojatun ytimen tietokone on suunniteltu tarjoamaan kehittyneitä suojausominaisuuksia heti pakkauksesta otettuna. Näihin tietokoneisiin on integroitu laitteisto, laiteohjelmisto ja ohjelmisto, jotta ne voivat suojata kehittyneitä uhkia vastaan. 

Valitse tietokoneen Windowsin suojaus -sovelluksessa Laitteen suojaus>-tiedot.

Lisätietoja on artikkelissa Windows 11:n suojatun ytimen tietokoneet.

Ytimen eristys

Ytimen eristys tarjoaa suojausominaisuuksia, jotka on suunniteltu suojaamaan Windowsin ydinprosesseja haittaohjelmilta eristämällä ne muistista. Se tekee tämän suorittamalla ydinprosessit virtualisoidussa ympäristössä. 

Valitse tietokoneen Windowsin suojaus -sovelluksessa Laitteen suojaus>Ytimen eristyksen tiedot tai käytä seuraavaa pikanäppäintä:

Huomautus

Ytimen eristys -sivulla näkyvät ominaisuudet vaihtelevat käytössä olevan Windows-version ja asennettujen laitteistokomponenttien mukaan.

Muistin eheys

Muistin eheys eli Hypervisor-suojattu koodin eheys (HVCI) on Windowsin suojausominaisuus, jonka avulla haittaohjelmat eivät voi käyttää tietokoneen kaappaamiseen matalan tason ohjaimia.

Ohjain on ohjelmisto, jonka avulla käyttöjärjestelmä (tässä tapauksessa Windows) ja laite (kuten näppäimistö tai verkkokamera) voivat kommunikoida keskenään. Kun laite haluaa Windowsin tekevän jotakin, se lähettää pyynnön ohjaimen avulla.

Muistin eheys toimii luomalla eristetyn ympäristön laitteiston virtualisoinnin avulla.

Ajattele sitä kuin vartijaa lukitussa kopissa. Tämä eristetty ympäristö (analogian lukittu koppi) estää muistin eheysominaisuutta peukaloimasta hyökkääjää. Ohjelman, joka haluaa suorittaa mahdollisesti vaarallisen koodinpätkän, on välitettävä koodi muistin eheyteen virtuaalisen kopin sisällä, jotta se voidaan tarkistaa. Kun muistin eheys on varma ja koodi on turvassa, se antaa koodin takaisin Windowsille suoritettavaksi. Tämä tapahtuu yleensä hyvin nopeasti.

Jos muistin eheyttä ei ole käynnissä, vartija erottuu suoraan, missä hyökkääjän on paljon helpompi häiritä tai sabotoida vartijaa, jolloin haitallinen koodi pääsee helpommin ohitseen ja aiheuttaa ongelmia.

Voit ottaa muistin eheyden käyttöön tai poistaa sen käytöstä vaihtopainikkeella.

Huomautus

Jotta muistin eheyttä voidaan käyttää, järjestelmän UEFI- tai BIOS-järjestelmässä on otettava laitteiston virtualisointi käyttöön.

Entä jos saan ilmoituksen, että minulla on yhteensopimaton ohjain?

Jos muistin eheys ei käynnisty, se voi kertoa, että asennettuna on yhteensopimaton laiteohjain. Tarkista laitteen valmistajalta, onko päivitettyä ohjainta saatavilla. Jos yhteensopivaa ohjainta ei ole käytettävissä, voit ehkä poistaa laitteen tai sovelluksen, joka käyttää kyseistä yhteensopimatonta ohjainta.

Huomautus

Jos muistin eheyden käyttöönoton jälkeen yrität asentaa laitetta, jonka ohjain ei ole yhteensopiva, saatat saada saman viestin. Jos on, sama neuvo pätee - tarkista laitteen valmistajalta, onko ladattavissa päivitetty ohjain, tai älä asenna kyseistä laitetta, ennen kuin yhteensopiva ohjain on saatavilla.

Ydintilan laitteiston pakottama pinon suojaus

Laitteiston pakottama pinosuojaus on laitteistopohjainen suojausominaisuus, jonka avulla haittaohjelmat eivät voi käyttää tietokoneen kaappaamiseen matalan tason ohjaimia.

Ohjain on ohjelmisto, jonka avulla käyttöjärjestelmä (tässä tapauksessa Windows) ja laite (kuten näppäimistö tai verkkokamera) voivat kommunikoida keskenään. Kun laite haluaa Windowsin tekevän jotakin, se lähettää pyynnön ohjaimen avulla.

Laitteiston pakottama pinosuojaus estää hyökkäykset, jotka muokkaavat ydintilan muistin palautusosoitteita haittakoodin käynnistämiseksi. Tämä suojausominaisuus edellyttää suoritinta, joka pystyy tarkistamaan suoritettavan koodin palautusosoitteet.

Kun koodia suoritetaan ydintilassa, haittaohjelmat tai ohjaimet voivat vioittaa ydintilan pinon palautusosoitteita, joiden tarkoituksena on ohjata normaali koodin suoritus haitalliseen koodiin. Tuetuissa suorittimissa suoritin säilyttää toisen kopion kelvollisista palautusosoitteista vain luku -varjopinossa, jota ohjaimet eivät voi muokata. Jos tavallisen pinon palautusosoitetta on muokattu, suoritin voi havaita tämän ristiriidan tarkistamalla palautusosoitteen kopion varjopinossa. Kun ristiriita ilmenee, tietokone näyttää pysäytysvirheen, jota kutsutaan joskus siniseksi näytöksi, estääkseen haitallisen koodin suorittamisen.

Kaikki ohjaimet eivät ole yhteensopivia tämän suojausominaisuuden kanssa, koska pieni määrä oikeita ohjaimia muokkaa palautusosoitetta muihin kuin haitallisiin tarkoituksiin. Microsoft on ollut yhteydessä lukuisiin ohjainjulkaisijoihin varmistaakseen, että heidän uusimmat ohjaimensa ovat yhteensopivia laitteiston pakottaman pinosuojauksen kanssa.

Voit ottaa laitteiston pakottaman pinosuojauksen käyttöön tai poistaa sen käytöstä vaihtopainikkeella.

Jos haluat käyttää laitteiston pakottamaa pinosuojausta, muistin eheyden on oltava käytössä ja suorittimen on tuettava Intel Control-Flow Enforcement Technology - tai AMD Shadow Stack -tekniikkaa.

Entä jos ilmoitetaan, että minulla on yhteensopimaton ohjain tai palvelu?

Jos laitteiston pakottama pinosuojaus ei käynnisty, se voi kertoa, että asennettuna on jo yhteensopimaton laiteohjain tai palvelu. Tarkista laitteen valmistajalta tai sovelluksen julkaisijalta, onko saatavilla päivitettyä ohjainta. Jos hänellä ei ole yhteensopivaa ohjainta saatavilla, voit ehkä poistaa laitteen tai sovelluksen, joka käyttää kyseistä yhteensopimatonta ohjainta.

Jotkin sovellukset saattavat asentaa palvelun ohjaimen asemesta sovelluksen asennuksen aikana ja asentaa ohjaimen vain, kun sovellus käynnistetään. Yhteensopimattomien ohjainten tunnistamista varten luetteloidaan myös palvelut, joiden tiedetään liittyvän yhteensopimattomiin ohjaimiin.

Huomautus

Jos yrität asentaa laitetta tai sovellusta, jonka ohjain ei ole yhteensopiva, sen jälkeen kun olet ottanut laitteiston pakottaman pinosuojauksen käyttöön, saatat saada saman viestin. Jos on, sama ohje pätee - tarkista laitteen valmistajalta tai sovelluksen julkaisijalta, onko heillä päivitetty ohjain, jonka voit ladata, tai älä asenna kyseistä laitetta tai sovellusta, ennen kuin yhteensopiva ohjain on saatavilla.

Muistin käytön suojaus

Tämä suojausominaisuus, joka tunnetaan myös nimellä ytimen DMA-suojaus , suojaa laitettasi hyökkäyksiltä, joita voi tapahtua, kun haitallinen laite liitetään PCI (Peripheral Component Interconnect) -porttiin, kuten Thunderbolt-porttiin.

Yksinkertainen esimerkki tällaisista hyökkäyksistä olisi, jos joku poistuu tietokoneeltaan kahvitauolle ja hänen ollessaan poissa hyökkää sisään, kytkee USB:n kaltaisen laitteen ja kävelee pois koneesta mukanaan arkaluonteisia tietoja tai ruiskuttaa haittaohjelman, jonka avulla hän voi hallita tietokonetta etäyhteyden kautta. 

Muistin käytön suojaus estää tällaiset hyökkäykset estämällä suoran muistin käytön kyseisiltä laitteilta paitsi erityistapauksissa, erityisesti silloin, kun tietokone on lukittuna tai käyttäjä on kirjautuneena ulos.

Vihje

Lisätietoja on ohjeaiheessa Ytimen DMA-suojaus.

Laiteohjelmiston suojaus

Jokaisessa laitteessa on jokin ohjelmisto, joka on kirjoitettu laitteen vain luku -muistiin - periaatteessa emolevyn siruun - jota käytetään laitteen perustoimintoihin, kuten kaikkia tuttuja sovelluksia käyttävän käyttöjärjestelmän lataamiseen. Koska tätä ohjelmistoa on vaikea (mutta ei mahdotonta) muokata, kutsumme sitä laiteohjelmistoksi.

Koska laiteohjelmisto latautuu ensin ja toimii käyttöjärjestelmän alaisena , siinä toimivien tietoturvatyökalujen ja -ominaisuuksien on vaikea tunnistaa sitä tai suojautua siltä. Kuten talo, jonka suojaus riippuu hyvästä perustasta, tietokone tarvitsee laiteohjelmistonsa suojaukseen, jotta tietokoneen käyttöjärjestelmä, sovellukset ja tiedot ovat turvassa.

System Guard on joukko ominaisuuksia, joiden avulla voidaan varmistaa, että hyökkääjät eivät voi saada laitettasi käynnistymään epäluotettavalla tai haitallisella laiteohjelmistolla.

Laitteistolaiteohjelmistosuojausta tarjoavat ympäristöt suojaavat yleensä vaihtelevassa määrin myös järjestelmän hallintatilaa (SMM), joka on erittäin etuoikeutettu käyttötila. Voit odottaa yhtä näistä kolmesta arvosta, ja suurempi luku tarkoittaa parempaa SMM-suojausta:

  • Laitteesi täyttää laiteohjelmiston suojauksen version yksi: tämä tarjoaa perustavanlaatuisia suojauslievennyksiä, jotka auttavat SMM:ää vastustamaan haittaohjelmien hyväksikäyttöä ja estävät salaisuuksien suodattamisen käyttöjärjestelmästä (mukaan lukien VBS)
  • Laitteesi täyttää laiteohjelmiston suojauksen version 2: laiteohjelmiston suojauksen version yksi lisäksi versio kaksi varmistaa, että SMM ei voi poistaa käytöstä virtualisointiin perustuvaa suojausta (VBS) ja ytimen DMA-suojausta
  • Laitteesi täyttää laiteohjelmiston suojauksen version kolme vaatimukset:laiteohjelmiston suojauksen version 2 lisäksi se koventaa SMM:ää entisestään estämällä pääsyn tiettyihin rekistereihin, jotka voivat vaarantaa käyttöjärjestelmän (mukaan lukien VBS)

Paikallisen suojaustoiminnon suojaus

Paikallisen suojaustoiminnon suojaus on Windowsin suojausominaisuus, joka estää Windowsiin kirjautumisessa käytettävien tunnistetietojen varastamisen.   

Paikallinen suojaustoiminto (LSA) on Windowsissa ratkaisevan tärkeä prosessi, joka liittyy käyttäjien todentamiseen. Se on vastuussa tunnistetietojen vahvistamisesta kirjautumisprosessin aikana ja todennustunnusten ja lippujen hallinnasta, joita käytetään palveluiden kertakirjautumisen käyttöönotossa. LSA-suojaus auttaa estämään epäluotettavien ohjelmistojen suorittamisen LSA:n sisällä tai pääsyn LSA-muistiin.  

Ohjevalikko hallitsen paikallisen suojaustoiminnon suojausta?

Voit ottaa LSA-suojauksen käyttöön tai poistaa sen käytöstä vaihtopainikkeella.

Kun olet muuttanut asetusta, sinun on käynnistettävä uudelleen, jotta se tulee voimaan. 

Huomautus

Tunnistetietojen suojaamiseksi LSA-suojaus on oletusarvoisesti käytössä kaikissa laitteissa. Uusissa asennuksissa se otetaan käyttöön heti. Päivityksissä se otetaan käyttöön uudelleenkäynnistyksen jälkeen viiden päivän arviointijakson jälkeen.

Entä jos käytössäni on yhteensopimaton ohjelmisto?

Jos LSA-suojaus on käytössä ja se estää ohjelmiston lataamisen LSA-palveluun, näkyviin tulee ilmoitus, joka ilmoittaa estetystä tiedostosta. Voit ehkä poistaa tiedostoa lataavan ohjelmiston, tai voit poistaa tiedoston tulevat varoitukset käytöstä, kun sen lataaminen LSA:han estetään.  

Credential Guard

Huomautus

Credential Guard on käytettävissä laitteissa, joissa on Windowsin Enterprise- tai Education-versio.

Kun käytät työpaikan tai oppilaitoksen laitetta, se kirjautuu hiljaisesti sisään ja pääsee käyttämään organisaatiosi eri asioita, kuten tiedostoja, tulostimia, sovelluksia ja muita resursseja. Jotta prosessi olisi turvallinen mutta käyttäjälle helppo, tietokoneessasi on käytössä useita todennustunnuksia kulloinkin ja se tarkoittaa.

Jos hyökkääjä pääsee käsiksi johonkin tai useampaan näistä tunnuksista, hän voi pystyä niiden avulla pääsemään käsiksi organisaation resurssiin (luottamukselliset tiedostot jne.), joita varten tunnus on tarkoitettu. Credential Guard auttaa suojaamaan näitä tunnuksia sijoittamalla ne suojattuun, virtualisoituun ympäristöön, jossa vain tietyt palvelut voivat käyttää niitä tarvittaessa.

Vihje

Lisätietoja on artikkelissa Kuinka Credential Guard toimii.

Microsoftin haavoittuvien ohjainten estoluettelo

Ohjain on ohjelmisto, jonka avulla käyttöjärjestelmä (tässä tapauksessa Windows) ja laite (kuten näppäimistö tai verkkokamera) voivat kommunikoida keskenään. Kun laite haluaa Windowsin tekevän jotakin, se lähettää pyynnön ohjaimen avulla. Tämän vuoksi ohjaimilla on paljon arkaluontoista käyttöä järjestelmässäsi.

Windows 11 sisältää estolistan ohjaimista, joissa on tunnettuja tietoturva-aukkoja, jotka on allekirjoitettu haittaohjelmien allekirjoittamiseen käytetyillä varmenteilla tai jotka kiertävät Windowsin suojaus -mallin.

Jos muisti-eheys, Smart App Control tai Windows S mode on käytössä, haavoittuvien ohjainten estoluettelo on myös käytössä.

Huomautus

Jos näet Ohjelmien yhteensopivuusapuohjelma -bannerin, jonka sanomassa sanotaan, että ohjainta ei voi ladata tai että suojausasetus estää ohjaimen lataamisen, tarkista päivitetyt ohjaimet Windows Update- tai Laitehallinta-kohdasta. Jos päivityksiä ei ole saatavilla, pyydä päivitetty ohjain laitteiston valmistajalta.

Suojauskäsittelijä

Windowsin suojaus -sovelluksen Laitteen suojaus -sivun suojauskäsittelijän asetuksissa on tietoja laitteesi Trusted Platform Module (TPM) -turvapiiristä. TPM on laitteistokomponentti, joka on suunniteltu parantamaan suojausta suorittamalla salaustoimintoja.

Huomautus

Jos et näe suojauskäsittelijän merkintää tässä näytössä, laitteessasi ei todennäköisesti ole tämän ominaisuuden edellyttämää TPM (Trusted Platform Module) -laitteistoa tai sitä ei ole otettu käyttöön UEFIssa (Unified Extensible Firmware Interface). Tarkista laitteen valmistajalta, tukeeko laitteesi TPM-turvapiiriä, ja jos tukee, pyydä ohjeet sen käyttöönottoon.

Suojauskäsittelijän tiedot

Täältä löydät tietoja suojauskäsittelijän valmistajasta ja versionumerot, kuten myös tietoja suojauskäsittelijän tilasta.

Valitse tietokoneen Windowsin suojaus -sovelluksessa Laitteen suojaus>Suojauskäsittelijän tiedot tai käytä seuraavaa pikanäppäintä:

Suojauskäsittelijän vianmääritys

Jos suojauskäsittelijä ei toimi oikein, voit valita Suojauskäsittelijän vianmääritys -linkin nähdäksesi mahdolliset virhesanomat ja lisäasetukset, tai käyttää seuraavaa pikanäppäintä:

Suojauskäsittelijän vianmäärityssivu sisältää kaikki TPM-turvapiiriä koskevat olennaiset virhesanomat. Seuraavassa on luettelo virhesanomista ja niiden yksityiskohdista:

Viesti Tiedot
Suojauskäsittelijä (TPM-turvapiiri) edellyttää laiteohjelmistopäivitystä. Laitteesi emolevy ei näytä tukevan TPM-turvapiiriä tällä hetkellä, mutta laiteohjelmistopäivitys saattaa ratkaista ongelman. Tarkista laitteen valmistajalta, onko laiteohjelmistopäivitystä saatavilla ja miten se asennetaan. Laiteohjelmistopäivitykset ovat yleensä ilmaisia.
TPM-turvapiiri on poistettu käytöstä, ja se edellyttää toimia. Trusted Platform -moduuli on luultavasti poistettu käytöstä järjestelmän BIOSissa (Basic Input/Output System) tai UEFI:ssa (Unified Extensible Firmware Interface). Ohjeet laitteen käyttöönottoon saat laitteen valmistajan ohjeista tai teknisestä tuesta.
TPM-tallennustila ei ole käytettävissä. Tyhjennä TPM-turvapiiri. Tällä sivulla on Tyhjennä TPM-turvapiiri -painike. Varmista, että sinulla on hyvä varmuuskopio tiedoistasi ennen jatkamista.
Laitteen kunnon todentaminen ei ole käytettävissä. Tyhjennä TPM-turvapiiri. Tällä sivulla on Tyhjennä TPM-turvapiiri -painike. Varmista, että sinulla on hyvä varmuuskopio tiedoistasi ennen jatkamista.
Laitteen kunnon todentamista ei tueta tässä laitteessa. Tämä tarkoittaa, että laite ei anna meille tarpeeksi tietoja määrittääkseen, miksi TPM ei ehkä toimi oikein laitteessasi.
TPM-turvapiirisi ei ole yhteensopiva laiteohjelmiston kanssa, eikä se ehkä toimi oikein. Tarkista laitteen valmistajalta, onko laiteohjelmistopäivitystä saatavilla ja miten sen voi hankkia ja asentaa. Laiteohjelmistopäivitykset ovat yleensä ilmaisia.
TPM-turvapiirin mitattu käynnistysloki puuttuu. Yritä käynnistää laite uudelleen.
TPM-turvapiirissä on ongelma. Yritä käynnistää laite uudelleen.

Jos virhesanoman käsittelyn jälkeen ilmenee edelleen ongelmia, pyydä apua laitteen valmistajalta.

Valitse Tyhjennä TPM-turvapiiri, jos haluat palauttaa suojauskäsittelijän oletusasetukset.

Varoitus

Muista varmuuskopioida tietosi ennen TPM-turvapiirin tyhjentämistä.

Suojattu käynnistys

Suojattu käynnistys estää edistyksellisen ja vaarallisen haittaohjelman ( rootkit) latautumisen laitteen käynnistyessä. Rootkiteillä on samat oikeudet kuin käyttöjärjestelmällä, mutta ne käynnistyvät ennen käyttöjärjestelmää, joten ne pystyvät piiloutumaan kokonaan. Rootkitit sisältyvät usein haittaohjelmien sarjaan, joka pystyy ohittamaan paikalliset kirjautumiset, tallentamaan salasanoja ja näppäinten painalluksia, siirtämään yksityisiä tiedostoja ja sieppaamaan salaustietoja.

Saatat joutua poistamaan suojatun käynnistyksen käytöstä, jotta voit suorittaa joitakin näytönohjaimia, laitteita tai käyttöjärjestelmiä, kuten Linux:ia tai Windowsin aiempia versioita.

Lisätietoja on ohjeaiheessa Suojattu käynnistys.

Laitteiston suojauskyky

Laitteen suojaus -sivun viimeisessä osassa on tietoja, jotka osoittavat laitteesi suojauskyvyn. Tässä on luettelo viesteistä ja tiedoista:

Viesti Tiedot
Laite täyttää laitteiston vakiosuojauksen vaatimukset. Tämä tarkoittaa sitä, että laite tukee muistin eheyttä ja ytimen eristystä. Laitteessa on myös:
  • TPM 2.0 (kutsutaan myös suojauskäsittelijäksi)
  • Suojattu käynnistys käytössä
  • DEP
  • UEFI MAT.
Laite täyttää parannetun laitteiston suojauksen vaatimukset. Tämä tarkoittaa sitä, että laite vastaa laitteiston vakiosuojauksen vaatimuksia, mutta siinä on otettu myös muistin eheys käyttöön.
Laitteessasi on käytössä kaikki suojatun ytimen PC-ominaisuudet. Tämä tarkoittaa sitä, että laite vastaa parannetun laitteiston suojauksen vaatimuksia, mutta siinä on otettu myös SMM-suojaus käyttöön.
Standard-laitteistosuojausta ei tueta. Tämä tarkoittaa sitä, että laite ei vastaa vähintään yhtä laitteiston vakiosuojauksen vaatimusta.

Huomautus

  • Laitteiston suojauksen parantaminen
  • Jos laitteesi suojausominaisuudet ovat mielestäsi puutteellisia, sinun on ehkä otettava käyttöön tiettyjä laitteiston ominaisuuksia (kuten suojattu käynnistys, jos laitteesi tukee siitä) tai muutettava järjestelmän BIOS-asetuksia. Ota yhteyttä laitteiston valmistajaan saadaksesi tietoa siitä, mitä ominaisuuksia laitteisto tukee ja miten ne voidaan aktivoida.

PC-hallinta

PC-hallinnan logo PC-hallinta-sovellus voi myös olla hyödyllinen tässä tilanteessa. Lisätietoja on kohdassa Microsoft PC-hallinta.
Huomautus: Microsoft PC-hallinta ei ole käytettävissä kaikilla alueilla.