Stranica sigurnost uređaja u aplikaciji Sigurnost u sustavu Windows pomaže u zaštiti uređaja sa sustavom Windows upravljanjem sigurnosnim značajkama hardvera i operacijskog sustava, uključujući sigurno pokretanje, izolaciju jezgre i zaštite na razini procesora. Te se značajke u kombinaciji štite od zlonamjernog softvera, napada firmvera i ugrožavanja sustava. Stranica je podijeljena u sljedeće odjeljke:
- PC sa sigurnom jezgrom: ako je vaš uređaj PC sa sigurnom jezgrom, prikazuju se informacije o značajkama PC-ja sa sigurnom jezgrom sustava
- Izolacija jezgre: Ovdje možete konfigurirati sigurnosne značajke koje štite jezgru sustava Windows
- Sigurnosni procesor: Pruža informacije o sigurnosnom procesoru, koji se naziva trusted platform module (TPM)
- Sigurno pokretanje: ako je omogućeno sigurno pokretanje, možete pronaći dodatne informacije o tome
- Šifriranje podataka: Ovdje možete pronaći vezu na Postavke sustava Windows, gdje možete konfigurirati šifriranje uređaja i druge BitLocker postavke
- Sigurnosne mogućnosti hardvera: procjenjuje sigurnosne značajke hardvera uređaja
U aplikaciji Sigurnost u sustavu Windows
na PC-ju odaberite sigurnost uređaja ili upotrijebite sljedeći prečac:
PC sa sigurnom jezgrom
PC sa sigurnom jezgrom osmišljen je tako da pruža napredne sigurnosne značajke odmah nakon instalacije iz kutije. Ti PC-ovi integriraju hardver, opremu i softver te nude robusnu zaštitu od sofisticiranih prijetnji.
U aplikaciji Sigurnost u sustavu Windows
na PC-ju odaberite Pojedinosti sigurnosti> uređaja.
Dodatne informacije potražite u članku PC-jevi sa sigurnom jezgrom sustava Windows 11.
Izolacija jezgre
Izolacija jezgre pruža sigurnosne značajke osmišljene za zaštitu temeljnih procesa sustava Windows od zlonamjernog softvera tako da ih izolira u memoriji. To čini pokretanjem tih temeljnih procesa u virtualiziranom okruženju.
U aplikaciji Sigurnost u sustavu Windows
na PC-ju odaberitepojedinosti o> izolaciji jezgre sigurnosti uređajaili upotrijebite sljedeći prečac:
Napomena
Značajke izložene na stranici Izolacija jezgre razlikuju se ovisno o verziji sustava Windows koju koristite i instaliranim komponentama hardvera.
integritet memorije
Integritet memorije, poznat i kao HVCI (Hypervisor-protected Code Integrity), sigurnosna je značajka sustava Windows koja zlonamjernim programima otežava otmicu vašeg PC-ja pomoću upravljačkih programa niže razine.
Upravljački je program softver koji omogućuje međusobni razgovor operacijskog sustava (u ovom slučaju Windows) i uređaja (kao što su tipkovnica ili web-kamera). Kada uređaj želi da Windows nešto učini, taj zahtjev šalje pomoću upravljačkog programa.
Integritet memorije funkcionira tako da stvara izolirano okruženje pomoću virtualizacije hardvera.
Zamislite to kao zaštitara u zaključanoj kabini. Ovo izolirano okruženje (zaključana kabina po našoj analogiji) sprječava da napadač neovlašteno mijenja značajku integriteta memorije. Program koji želi pokrenuti dio koda koji može biti opasan mora proslijediti kod integritetu memorije unutar virtualne kabine kako bi se mogao provjeriti. Kada je integritet memorije siguran da je kod siguran, on vraća kod sustavu Windows da bi ga pokrenuo. Obično se to događa vrlo brzo.
Bez integriteta memorije zaštitar se ističe na otvorenom, gdje je napadaču mnogo lakše ometati ga ili ga sabotirati, čime se zlonamjernom kodu olakšava provlačenje i stvaranje problema.
Integritet memorije možete uključiti ili isključiti pomoću gumba za uključivanje/isključivanje.
Napomena
Da biste koristili integritet memorije, u UEFI-ju ili BIOS-u sustava morate omogućiti virtualizaciju hardvera.
Što ako piše da imam nekompatibilan upravljački program?
Ako se integritet memorije ne uspije uključiti, možda je instaliran nekompatibilan upravljački program za uređaj. Provjerite kod proizvođača uređaja da biste vidjeli je li dostupan ažurirani upravljački program. Ako nemaju dostupan kompatibilan upravljački program, možda ćete moći ukloniti uređaj ili aplikaciju koja koristi taj nekompatibilan upravljački program.
Napomena
Ako nakon uključivanja integriteta memorije pokušate instalirati uređaj s nekompatibilnim upravljačkim programom, možda ćete primiti istu poruku. U tom slučaju vrijedi isti savjet – provjerite kod proizvođača uređaja ima li ažurirani upravljački program koji možete preuzeti ili nemojte instalirati taj uređaj dok ne bude dostupan kompatibilan upravljački program.
Hardverska zaštita stoga u načinu jezgre sustava
Zaštita stoga koju nameće hardver hardverska je sigurnosna značajka koja zlonamjernim programima otežava otmicu PC-ja pomoću upravljačkih programa niže razine.
Upravljački je program softver koji omogućuje međusobni razgovor operacijskog sustava (u ovom slučaju Windows) i uređaja (kao što su tipkovnica ili web-kamera). Kada uređaj želi da Windows nešto učini, taj zahtjev šalje pomoću upravljačkog programa.
Hardverska zaštita stoga funkcionira tako da sprječava napade koji mijenjaju povratne adrese u memoriji načina jezgre radi pokretanja zlonamjernog koda. Za tu je sigurnosnu značajku potreban procesor koji sadrži mogućnost provjere povratnih adresa pokrenutog koda.
Prilikom izvršavanja koda u načinu jezgre zlonamjerni programi ili upravljački programi mogu oštetiti povratne adrese u stogu načina jezgre radi preusmjeravanja uobičajenog izvršavanja koda na zlonamjerni kod. Na podržanim CPU-ovima CPU održava drugu kopiju valjanih povratnih adresa na snopu u sjeni samo za čitanje koju upravljački programi ne mogu mijenjati. Ako je povratna adresa u običnom stogu izmijenjena, CPU može otkriti tu nepodudarnost provjerom kopije povratne adrese u snopu u sjeni. Kada dođe do te nepodudarnosti, računalo prikazuje poruku o pogrešci zaustavljanja, poznatoj i kao plavi zaslon, da bi spriječilo izvršavanje zlonamjernog koda.
Nisu svi upravljački programi kompatibilni s ovom sigurnosnom značajkom jer mali broj legitimnih vozača sudjeluje u izmjenama povratne adrese u svrhe koje nisu zlonamjerne. Microsoft je surađivao s brojnim izdavačima upravljačkih programa da bi osigurao kompatibilnost njihovih najnovijih upravljačkih programa sa zaštitom stoga koju nameće hardver.
Zaštitu stoga koju namećete hardverski možete uključiti ili isključiti pomoću gumba za uključivanje.
Da biste koristili zaštitu stoga koju nameće hardver, morate omogućiti integritet memorije i procesor koji podržava tehnologiju Intel Control-Flow Enforcement Technology ili AMD Shadow Stack.
Što ako piše da imam nekompatibilan upravljački program ili servis?
Ako se zaštita stoga koju nameće hardver ne uspije uključiti, to vam može značiti da je upravljački program za uređaj ili servis već instaliran nekompatibilan. Provjerite kod proizvođača uređaja ili izdavača aplikacije da biste vidjeli je li dostupan ažurirani upravljački program. Ako nemaju dostupan kompatibilan upravljački program, možda ćete moći ukloniti uređaj ili aplikaciju koja koristi taj nekompatibilan upravljački program.
Neke aplikacije mogu instalirati servis umjesto upravljačkog programa tijekom instalacije aplikacije i instalirati upravljački program samo kada se aplikacija pokrene. Radi preciznijeg otkrivanja nekompatibilnih upravljačkih programa identificirani su i servisi za koje se zna da su povezani s nekompatibilnim upravljačkim programima.
Napomena
Ako pokušate instalirati uređaj ili aplikaciju s nekompatibilnim upravljačkim programom nakon što ste uključili zaštitu stoga nametnutu hardverom, možda će vam se prikazati ista poruka. U tom slučaju vrijedi isti savjet – provjerite kod proizvođača uređaja ili izdavača aplikacije imate li ažurirani upravljački program koji možete preuzeti ili nemojte instalirati taj uređaj ili aplikaciju dok ne bude dostupan kompatibilan upravljački program.
Zaštita pristupa memoriji
Poznata i pod nazivom DMA zaštita jezgre , ova sigurnosna značajka štiti vaš uređaj od napada koji se mogu dogoditi kada je zlonamjerni uređaj priključen na priključak za međusobno povezivanje perifernih komponenti (PCI) kao što je Thunderbolt priključak.
Jednostavan primjer jednog od tih napada bio bi ako netko napusti PC na kratku pauzu za kavu, a dok ga nema, napadač uskoči, priključi uređaj sličan USB-u i ode s osjetljivim podacima s računala ili ubaci zlonamjerni softver koji mu omogućuje daljinsko upravljanje PC-jem.
Zaštita pristupa memoriji sprječava takve napade uskraćivanjem izravnog pristupa memoriji tim uređajima, osim u posebnim okolnostima, osobito kada je PC zaključan ili je korisnik odjavljen.
Savjet
Dodatne informacije potražite u odjeljku DMA zaštita jezgre.
Zaštita opreme
Svaki uređaj ima neki softver koji je zapisan u memoriju uređaja samo za čitanje - u osnovi zapisan na čip na matičnoj ploči - koji se koristi za osnovne funkcije uređaja, kao što je učitavanje operativnog sustava koji pokreće sve aplikacije koje smo navikli koristiti. Budući da je taj softver teško (ali ne i nemoguće) modificirati, nazivamo ga firmwareom.
Budući da se oprema najprije učitava i pokreće pod operacijskim sustavom, sigurnosni alati i značajke koje se pokreću u operacijskom sustavu teško ju je otkriti ili se od nje obraniti. Poput kuće koja radi zaštite ovisi o dobrim temeljima, firmware računala mora biti siguran da bi operacijski sustav, aplikacije i podaci na tom računalu bili sigurni.
System Guard skup je značajki koje osiguravaju da napadači ne mogu pokrenuti vaš uređaj s nepouzdanim ili zlonamjernim firmverom.
Platforme koje nude zaštitu firmvera obično u različitoj mjeri štite i način rada za upravljanje sustavom (SMM), iznimno povlašteni način rada. Možete očekivati jednu od tri vrijednosti, a veći broj označava veći stupanj zaštite od SMM-a:
- Uređaj zadovoljava zaštitu opreme prve verzije: to nudi temeljna sigurnosna ublažavanja koja pomažu SMM-u da se odupre zlonamjernom softveru i sprječava izvlačenje tajni iz OS-a (uključujući VBS)
- Vaš uređaj zadovoljava zaštitu opreme druge verzije: uz zaštitu opreme u verziji jedan, verzija dva osigurava da SMM ne može onemogućiti sigurnost utemeljenu na virtualizaciji (VBS) i DMA zaštitu jezgre
- Vaš uređaj zadovoljava zaštitu firmvera verzije tri: uz zaštitu firmvera verzije dva, dodatno otežava SMM sprječavajući pristup određenim registrima koji imaju mogućnost kompromitiranja OS-a (uključujući VBS)
Savjet
Dodatne informacije potražite u članku System Guard: Hardverski korijen pouzdanosti pomaže u zaštiti sustava Windows
Zaštita lokalne ustanove za sigurnost
Zaštita lokalnog tijela za sigurnost (LSA) sigurnosna je značajka sustava Windows koja pomaže u sprječavanju krađe vjerodajnica koje se koriste za prijavu u sustav Windows.
Local Security Authority (LSA) ključni je proces u sustavu Windows uključen u provjeru autentičnosti korisnika. Odgovoran je za provjeru vjerodajnica tijekom postupka prijave i upravljanje tokenima za provjeru autentičnosti i potvrdama za provjeru autentičnosti koji se koriste za omogućivanje jedinstvene prijave za servise. LSA zaštita pomaže spriječiti pokretanje nepouzdanog softvera unutar LSA ili pristup LSA memoriji.
Kako upravljati zaštitom lokalne ustanove za sigurnost?
LSA zaštitu možete uključiti ili isključiti pomoću gumba za uključivanje.
Nakon što promijenite postavku, morate je ponovno pokrenuti da bi stupila na snagu.
Napomena
Da bi vjerodajnice bile sigurne, LSA zaštita omogućena je prema zadanim postavkama na svim uređajima. Za nove instalacije ta je mogućnost odmah omogućena. Za nadogradnje je omogućena nakon ponovnog pokretanja nakon razdoblja procjene od pet dana.
Što ako imam nekompatibilan softver?
Ako je LSA zaštita omogućena i blokira učitavanje softvera u LSA servis, obavijest će označiti da je datoteka blokirana. Možda ćete moći ukloniti softver koji učitava datoteku ili onemogućiti buduća upozorenja za tu datoteku kada joj se blokira učitavanje u LSA.
Credential Guard
Napomena
Credential Guard dostupan je na uređajima s verzijama sustava Windows Enterprise ili Education.
Dok koristite uređaj tvrtke ili obrazovne ustanove, on će se tiho prijavljivati i pristupati raznim stvarima kao što su datoteke, pisači, aplikacije i drugi resursi u vašoj tvrtki ili ustanovi. Taj proces mora biti siguran, a jednostavan za korisnika, znači da vaš PC u svakom trenutku ima nekoliko tokena za provjeru autentičnosti.
Ako napadač uspije pristupiti jednom ili više tih tokena, mogao bi ih koristiti za pristup resursima tvrtke ili ustanove (osjetljivim datotekama itd.) kojima token služi. Credential Guard pomaže u zaštiti tih tokena stavljajući ih u zaštićeno, virtualizirano okruženje u kojem im samo određeni servisi mogu pristupiti kada je to potrebno.
Savjet
Dodatne informacije potražite u članku Kako funkcionira Credential Guard.
Popis blokiranih Microsoftovih ranjivih upravljačkih programa
Upravljački je program softver koji omogućuje međusobni razgovor operacijskog sustava (u ovom slučaju Windows) i uređaja (kao što su tipkovnica ili web-kamera). Kada uređaj želi da Windows nešto učini, taj zahtjev šalje pomoću upravljačkog programa. Zbog toga upravljački programi imaju mnogo osjetljiv pristup u vašem sustavu.
Windows 11 sadrži popis blokiranih upravljačkih programa koji imaju poznate sigurnosne ranjivosti, potpisani su certifikatima koji se koriste za potpisivanje zlonamjernog softvera ili koji zaobilaze model Sigurnosti u sustavu Windows.
Ako je uključen integritet memorije, Pametni nadzor aplikacija ili Windows S način rada, bit će uključen i popis blokiranih ranjivih upravljačkih programa.
Napomena
Ako naiđete na natpis pod nazivom Pomoćnik za kompatibilnost programa s porukom da se upravljački program ne može učitati ili da sigurnosna postavka sprječava učitavanje upravljačkog programa, potražite ažurirane upravljačke programe putem servisa Windows Update ili Upravitelj uređaja. Ako nema dostupnih ažuriranja, ažurirani upravljački program zatražite od proizvođača hardvera.
sigurnosni procesor
Postavke sigurnosnog procesora na stranici Sigurnost uređaja u aplikaciji Sigurnost u sustavu Windows sadrže pojedinosti o modulu Trusted Platform Module (TPM) na vašem uređaju. TPM je hardverska komponenta osmišljena za poboljšanje sigurnosti izvođenjem postupaka šifriranja.
Napomena
Ako na ovom zaslonu ne vidite unos sigurnosnog procesora, vjerojatno vaš uređaj nema TPM (Trusted Platform Module) hardver potreban za tu značajku ili da on nije omogućen u UEFI-ju (Unified Extensible Firmware Interface). Provjerite kod proizvođača uređaja podržava li uređaj TPM i, ako podržava TPM, saznajte korake za njegovo omogućivanje.
Pojedinosti o sigurnosnom procesoru
Na tom ćete mjestu pronaći informacije o proizvođaču sigurnosnog procesora i broju verzija te o statusu sigurnosnog procesora.
U aplikaciji Sigurnost u sustavu Windows
na PC-ju odaberite Sigurnost uređaja Pojedinosti>o sigurnosnom procesoru ili upotrijebite sljedeći prečac:
Otklanjanje poteškoća sa sigurnosnim procesorom
Ako sigurnosni procesor ne funkcionira ispravno, odaberite vezu za otklanjanje poteškoća sa sigurnosnim procesorom da biste vidjeli sve poruke o pogreškama i dodatne mogućnosti ili upotrijebite sljedeći prečac:
Na stranici za otklanjanje poteškoća sa sigurnosnim procesorom nalaze se sve relevantne poruke o pogreškama TPM-a. Evo popisa poruka o pogreškama i pojedinosti:
| Poruka | Detalji |
|---|---|
| Potrebno je ažuriranje ugrađene programske opreme za sigurnosni procesor (TPM). | Čini se da matična ploča vašeg uređaja trenutačno ne podržava TPM, ali ažuriranje programske opreme može riješiti problem. Provjerite kod proizvođača uređaja je li dostupno ažuriranje opreme i kako ga instalirati. Ažuriranja programske opreme obično su besplatna. |
| TPM je onemogućen i potrebna je intervencija. | Modul pouzdane platforme vjerojatno je isključen u BIOS-u sustava (Basic Input/Output System) ili UEFI-ju (Unified Extensible Firmware Interface). Upute za uključivanje potražite u dokumentaciji za podršku proizvođača uređaja ili se obratite tehničkoj podršci. |
| TPM pohrana nije dostupna. Očistite TPM. | Gumb za čišćenje TPM-a nalazi se na ovoj stranici. Prije nastavka provjerite imate li dobru sigurnosnu kopiju podataka. |
| Potvrđivanje stanja sustava uređaja nije dostupno. Očistite TPM. | Gumb za čišćenje TPM-a nalazi se na ovoj stranici. Prije nastavka provjerite imate li dobru sigurnosnu kopiju podataka. |
| Potvrđivanje stanja sustava uređaja nije podržano na ovom uređaju. | To znači da nam uređaj ne daje dovoljno informacija da bismo utvrdili zašto TPM možda ne funkcionira ispravno na vašem uređaju. |
| Vaš TPM nije kompatibilan s vašom opremom i možda ne radi ispravno. | Provjerite kod proizvođača uređaja je li dostupno ažuriranje opreme te kako ga preuzeti i instalirati. Ažuriranja programske opreme obično su besplatna. |
| Nema zapisnika mjerenog pokretanja TPM-a. Pokušajte ponovno pokrenuti uređaj. | |
| Došlo je do problema s TPM-om. Pokušajte ponovno pokrenuti uređaj. |
Ako i dalje nailazite na probleme nakon što se riješili problem u poruci pogreške, obratite se proizvođaču uređaja za pomoć.
Odaberite Očisti TPM da biste vratili svoj sigurnosni procesor na zadane postavke.
Oprez
Prije čišćenja TPM-a obavezno izradite sigurnosnu kopiju podataka.
sigurno pokretanje
Sigurno pokretanje sprječava da se napredna i opasna vrsta zlonamjernog softvera - korijenski komplet - učitava prilikom pokretanja uređaja. Zlonamjerni jezgreni programi koriste ista dopuštenja koja koristi operacijski sustav i pokreću se prije njega što znači da se u potpunosti mogu sakriti. Zlonamjerni jezgreni programi često su dio cijelog paketa zlonamjernog softvera koji mogu zaobići lokalne prijave, snimati lozinke i tipkanje, prenijeti privatne datoteke te snimiti šifrirane podatke.
Možda ćete morati onemogućiti sigurnosno pokretanje da biste pokrenuli neke grafičke kartice, hardver ili operacijske sustave kao što su Linux ili starije verzije sustava Windows.
Dodatne informacije potražite u članku Sigurno pokretanje.
Sigurnosne mogućnosti hardvera
U zadnjem odjeljku stranice o sigurnosti uređaja prikazuju se informacije koje ukazuju na sigurnosne mogućnosti uređaja. Evo popisa poruka i pojedinosti:
| Poruka | Detalji |
|---|---|
| Uređaj ispunjava preduvjete za standardnu sigurnost hardvera. | To znači da vaš uređaj podržava integritet memorije i izolaciju jezgre te da ima i sljedeće:
|
| Uređaj ispunjava preduvjete za poboljšanu sigurnost hardvera. | To znači da, osim što zadovoljava sve sigurnosne zahtjeve za hardver, na vašem je uređaju uključen i integritet memorije. |
| Na uređaju su omogućene sve značajke zaštićenog PC-ja. | To znači da, osim što zadovoljava sve preduvjete za poboljšanu sigurnost hardvera, na vašem je uređaju uključena i zaštita System Management Mode (SMM). |
| Standard sigurnost hardvera nije podržana. | To znači da vaš uređaj ne zadovoljava najmanje jedan od preduvjeta standardne sigurnosti za hardver. |
Napomena
- Poboljšanja sigurnosti hardvera
- Ako sigurnosne mogućnosti vašeg uređaja nisu onakve kakve želite da budu, možda ćete morati uključiti određene značajke hardvera (poput sigurnog pokretanja ako je podržano) ili promijeniti postavke u BIOS-u sustava. Obratite se proizvođaču hardvera da biste saznali koje značajke hardver podržava i kako ih aktivirati.
Upravitelj PC-ja
|
Aplikacija Upravitelj PC-ja može biti korisna i u ovom scenariju. Dodatne informacije potražite u članku Microsoft Upravitelj PC-ja. Napomena: Microsoftov Upravitelj PC-ja nije dostupan u svim regionalnim shemama. |
|---|