Programmas Windows drošība lapa Ierīces drošība palīdz aizsargāt jūsu Windows ierīci, pārvaldot aparatūras un operētājsistēmas drošības līdzekļus, tostarp drošo sāknēšanu, kodola izolēšanu un procesora līmeņa aizsardzību. Šie līdzekļi darbojas kopā, lai aizsargātu pret ļaunprogrammatūru, aparātprogrammatūras uzbrukumiem un sistēmas apdraudējumiem. Lapa ir sadalīta tālāk norādītajās sadaļās.
- Droša kodola dators: ja jūsu ierīce ir droša kodola dators, tajā tiek rādīta informācija par aizsargātā kodola datora līdzekļiem
- Kodola izolēšana: Šeit varat konfigurēt drošības līdzekļus, kas aizsargā Windows kodolu
- Drošības procesors: sniedz informāciju par drošības procesoru, ko sauc par uzticamo platformas moduli (TPM)
- Drošā sāknēšana: ja ir iespējota drošā palaišana, varat atrast papildinformāciju par to
- Datu šifrēšana: šeit atradīsit saiti uz Windows iestatījumiem, kur varat konfigurēt ierīču šifrēšanu un citus BitLocker iestatījumus
- Aparatūras drošības spēja: novērtē ierīces aparatūras drošības līdzekļus
Jūsu datora programmā Windows drošība
atlasiet Ierīces drošība vai izmantojiet šo saīsni:
Droša kodola dators
Droša kodola dators ir izstrādāts, lai nodrošinātu papildu drošības līdzekļus jau pēc iepakojuma. Šajos datoros ir integrēta aparatūra, aparātprogrammatūra un programmatūra, lai nodrošinātu stabilu aizsardzību pret sarežģītiem apdraudējumiem.
Datora programmā Windows drošība
atlasiet Ierīces drošības>detaļas.
Papildinformāciju skatiet rakstā Windows 11 drošo kodolu datori.
Kodola izolēšana
Kodola izolēšana nodrošina drošības līdzekļus, kas paredzēti, lai aizsargātu Windows pamatprocesus no ļaunprogrammatūras, izolējot tos atmiņā. Tas tiek paveikts, palaižot šos pamatprocesus virtualizētā vidē.
Jūsu datora programmā Windows drošība
atlasiet Ierīces drošība>Kodola atdalīšanas detaļas vai izmantojiet šo saīsni:
Piezīme
Kodola izolēšanas lapā parādītie līdzekļi atšķiras atkarībā no tā, kāda Windows versija darbojas jūsu datorā, un no instalētajiem aparatūras komponentiem.
Atmiņas integritāte
Atmiņas integritāte jeb pārrauga aizsargāta koda integritāte (HVCI) ir Windows drošības līdzeklis, kas apgrūtina ļaunprātīgām programmām izmantot zema līmeņa draiverus datora nolaupīšanai.
Draiveris ir programmatūra, kas ļauj operētājsistēmai (šajā gadījumā Windows) un ierīcei (piemēram, tastatūrai vai tīmekļa kamerai) savstarpēji sazināties. Ja ierīce vēlas, lai Windows veiktu kādu darbību, tā izmanto draiveri, lai nosūtītu šo pieprasījumu.
Atmiņas integritāte darbojas, izveidojot izolētu vidi, izmantojot aparatūras virtualizāciju.
Padomājiet par to kā par apsardzi aizslēgtā kabīnē. Šī izolētā vide (mūsu analoģijā bloķētā kabīne) neļauj uzbrucējam mainīt atmiņas integritātes funkciju. Programmai, kas vēlas palaist kodu, kas var būt bīstams, ir jānodod kods atmiņas integritātei šajā virtuālajā kabīnē, lai to varētu pārbaudīt. Kad atmiņas integritāte ir pārliecināta, ka kods ir drošs, tā nodod kodu atpakaļ operētājsistēmai Windows. Parasti tas notiek ļoti ātri.
Ja atmiņas integritāte nedarbojas, apsardzes darbinieks izceļas tieši atklātā vietā, kur uzbrucējam ir daudz vieglāk iejaukties vai sabotēt apsardzi, padarot ļaunprātīgam kodam vieglāk ielīst garām un radīt problēmas.
Atmiņas integritāti var ieslēgt vai izslēgt , izmantojot pārslēgšanas pogu.
Piezīme
Lai izmantotu atmiņas integritāti, sistēmas UEFI vai BIOS ir jābūt iespējotai aparatūras virtualizācijai.
Kā rīkoties, ja tiek parādīts paziņojums, ka man ir nesaderīgs draiveris?
Ja neizdodas ieslēgt atmiņas integritāti, tas var norādīt, ka jums jau ir instalēts nesaderīgs ierīces draiveris. Sazinieties ar ierīces ražotāju, lai noskaidrotu, vai ir pieejams atjaunināts draiveris. Ja viņiem nav pieejams saderīgs draiveris, iespējams, varat noņemt ierīci vai programmu, kas izmanto šo nesaderīgo draiveri.
Piezīme
Ja pēc atmiņas integritātes ieslēgšanas mēģināt instalēt ierīci ar nesaderīgu draiveri, iespējams, saņemsit tādu pašu ziņojumu. Šādā gadījumā ir jāievēro tie paši ieteikumi — sazinieties ar ierīces ražotāju, lai noskaidrotu, vai ir atjaunināts draiveris, kuru varat lejupielādēt, vai arī neinstalējiet konkrēto ierīci, līdz nav pieejams saderīgs draiveris.
Kodola režīma aparatūras ieviesta steka aizsardzība
Aparatūras nodrošinātā steka aizsardzība ir uz aparatūru balstīts drošības līdzeklis, kas apgrūtina ļaunprātīgām programmām izmantot zema līmeņa draiverus jūsu datora nolaupīšanai.
Draiveris ir programmatūra, kas ļauj operētājsistēmai (šajā gadījumā Windows) un ierīcei (piemēram, tastatūrai vai tīmekļa kamerai) savstarpēji sazināties. Ja ierīce vēlas, lai Windows veiktu kādu darbību, tā izmanto draiveri, lai nosūtītu šo pieprasījumu.
Aparatūras nodrošinātā steka aizsardzība darbojas, novēršot uzbrukumus, kas modificē atgriešanas adreses kodola režīma atmiņā, lai palaistu ļaunprātīgu kodu. Šim drošības līdzeklim ir nepieciešams centrālais procesors, kas spēj pārbaudīt palaistā koda atgriešanas adreses.
Izpildot kodu kodola režīmā, ļaunprātīgas programmas vai draiveri var bojāt atpakaļadreses kodola režīma stekā, lai novirzītu parasto koda izpildi uz ļaunprātīgu kodu. Atbalstītos CPU uztur derīgu atpakaļadrešu otru kopiju tikai lasāmā ēna stekā, kuru draiveri nevar modificēt. Ja atpakaļadrese parastajā stekā ir modificēta, CPU var noteikt šo neatbilstību, pārbaudot atpakaļadreses kopiju ēnu stekā. Ja rodas šī neatbilstība, dators piedāvā apturēšanas kļūdu, kas dažkārt tiek dēvēta par zilo ekrānu, lai novērstu ļaunprātīgā koda izpildi.
Ne visi draiveri ir saderīgi ar šo drošības līdzekli, jo neliels skaits likumīgo draiveru veic atgriešanas adreses modificēšanu nolūkos, kas nav ļaunprātīgi. Microsoft sadarbojas ar vairākiem draiveru izdevējiem, lai nodrošinātu, ka to jaunākie draiveri ir saderīgi ar aparatūras nodrošināto steka aizsardzību.
Varat ieslēgt vaiizslēgt aparatūras ieviesto steka aizsardzību, izmantojot pārslēgšanas pogu.
Lai izmantotu aparatūras aizsardzību pret stekiem, ir jābūt iespējotai atmiņas integritātei un ir jābūt darbinātam centrālajam procesoram, kas atbalsta Intel Control-Flow Enforcement tehnoloģiju vai AMD Shadow Stack.
Kā rīkoties, ja tiek parādīts paziņojums, ka man ir nesaderīgs draiveris vai pakalpojums?
Ja aparatūras ieviesto steka aizsardzību neizdodas ieslēgt, tā var norādīt, ka jums jau ir instalēts nesaderīgs ierīces draiveris vai pakalpojums. Sazinieties ar ierīces ražotāju vai lietojumprogrammas izdevēju, lai noskaidrotu, vai ir pieejams atjaunināts draiveris. Ja viņiem nav pieejams saderīgs draiveris, iespējams, varat noņemt ierīci vai programmu, kas izmanto šo nesaderīgo draiveri.
Dažas lietojumprogrammas programmas instalēšanas laikā draivera vietā var instalēt pakalpojumu un instalēt draiveri tikai pēc programmas palaišanas. Lai precīzāk noteiktu nesaderīgus draiverus, tiek uzskaitīti arī pakalpojumi, kas ir saistīti ar nesaderīgiem draiveriem.
Piezīme
Ja mēģināt instalēt ierīci vai programmu ar nesaderīgu draiveri pēc aparatūras ieviestās steka aizsardzības ieslēgšanas, var tikt parādīts tāds pats ziņojums. Šādā gadījumā ir jāievēro tie paši ieteikumi — sazinieties ar ierīces ražotāju vai programmas izdevēju, lai uzzinātu, vai ir atjaunināts draiveris, ko varat lejupielādēt, vai arī neinstalējiet konkrēto ierīci vai programmu, līdz nav pieejams saderīgs draiveris.
Atmiņas piekļuves aizsardzība
Šis drošības līdzeklis tiek dēvēts arī par kodola DMA aizsardzību , un tas aizsargā jūsu ierīci pret uzbrukumiem, kas var rasties, ja ļaunprātīga ierīce ir pievienota perifērijas komponentu starpsavienojuma (PCI) portam, piemēram, Thunderbolt portam.
Vienkāršs piemērs kādam no šādiem uzbrukumiem varētu būt, ja kāds atstāj savu datoru uz ātru kafijas pauzi, un, kamēr viņi bija prom, uzbrucējs iejaucas, pieslēdz USB līdzīgu ierīci un iet prom ar sensitīviem datiem no mašīnas, vai injicē ļaunprogrammatūru, kas ļauj viņiem vadīt datoru attālināti.
Atmiņas piekļuves aizsardzība novērš šāda veida uzbrukumus, liedzot šīm ierīcēm tiešu piekļuvi atmiņai, izņemot īpašos apstākļos, īpaši, ja dators ir bloķēts vai lietotājs ir izrakstījies.
Padoms
Papildinformāciju skatiet sadaļā Kodola DMA aizsardzība.
Aparātprogrammatūras aizsardzība
Katrā ierīcē ir programmatūra, kas ir ierakstīta ierīces tikai lasāmajā atmiņā - būtībā ierakstīta uz mikroshēmas uz sistēmas plates - kas tiek izmantota ierīces pamatfunkcijām, piemēram, operētājsistēmas ielādei, kurā darbojas visas lietotnes, kuras mēs esam pieraduši lietot. Tā kā šo programmatūru ir grūti (bet ne neiespējami) modificēt, mēs to saucam par programmaparatūru.
Tā kā aparātprogrammatūra tiek ielādēta pirmā un darbojas operētājsistēmā , drošības rīkiem un līdzekļiem, kas darbojas operētājsistēmā, ir grūti to noteikt vai aizsargāties pret to. Līdzīgi kā mājai, kuras drošībai ir nepieciešams labs pamats, arī datoram ir nepieciešama aparātprogrammatūra, lai nodrošinātu, ka operētājsistēma, programmas un dati šajā datorā ir droši.
System Guard ir līdzekļu kopa, kas palīdz nodrošināt, ka uzbrucēji nevar palaist ierīci ar neuzticamu vai ļaunprātīgu aparātprogrammatūru.
Platformas, kas piedāvā aparātprogrammatūras aizsardzību, parasti dažādās pakāpēs aizsargā arī sistēmas pārvaldības režīmu (SMM), kas ir ļoti priviliģēts darbības režīms. Jūs varat sagaidīt vienu no šīm trim vērtībām ar lielāku skaitli, kas norāda uz lielāku SMM aizsardzības pakāpi:
- Jūsu ierīce atbilst aparātprogrammatūras aizsardzībai Pirmā versija: tas piedāvā pamata drošības mazinājumus, lai palīdzētu SMM pretoties ļaunprātīgas programmatūras izmantošanai un novērstu OS (tostarp VBS) noslēpumu izplatīšanu
- Jūsu ierīce atbilst aparātprogrammatūras aizsardzības otrajai versijai: papildus aparātprogrammatūras aizsardzībai pirmā versija nodrošina, ka SMM nevar atspējot virtualizācijā balstītu drošību (VBS) un kodola DMA aizsardzību
- Jūsu ierīce atbilst aparātprogrammatūras aizsardzības trešajai versijai: papildus otrajai aparātprogrammatūras aizsardzības versijai tā vēl vairāk nostiprina SMM, liedzot piekļuvi noteiktiem reģistriem, kas var apdraudēt operētājsistēmu (ieskaitot VBS)
Padoms
Papildinformāciju skatiet sadaļā System Guard: kā aparatūras uzticēšanās sakne palīdz aizsargāt Windows
Lokālās drošības iestādes aizsardzība
Lokālās drošības iestādes (LSA) aizsardzība ir Windows drošības līdzeklis, kas palīdz novērst tādu akreditācijas datu zādzību, kas tiek izmantoti, lai pierakstītos operētājsistēmā Windows.
Lokālās drošības pilnvaras (LSA) ir būtisks process sistēmā Windows, kas iesaistīts lietotāja autentifikācijā. Tā ir atbildīga par akreditācijas datu pārbaudi pieteikšanās procesa laikā un autentifikācijas pilnvaru un biļešu pārvaldību, kas tiek izmantotas, lai iespējotu vienoto pierakstīšanos pakalpojumiem. LSA aizsardzība neļauj neuzticamai programmatūrai palaist LSA vai piekļūt LSA atmiņai.
Kā pārvaldīt lokālās drošības iestādes aizsardzību?
LSA aizsardzību var ieslēgt vai izslēgt , izmantojot pārslēgšanas pogu.
Pēc iestatījuma mainīšanas jums ir jāveic atsāknēšana, lai tas stātos spēkā.
Piezīme
Lai nodrošinātu akreditācijas datu drošību, LSA aizsardzība pēc noklusējuma ir iespējota visās ierīcēs. Jaunām instalācijām tā tiek iespējota nekavējoties. Jaunināšanai tā tiek iespējota pēc atkārtotas palaišanas pēc piecu dienu novērtēšanas perioda.
Kā rīkoties, ja datorā ir nesaderīga programmatūra?
Ja LSA aizsardzība ir iespējota un tā bloķē programmatūras ielādi LSA pakalpojumā, tiek parādīts paziņojums par bloķēto failu. Iespējams, varat noņemt programmatūru, kas ielādē failu, vai varat atspējot turpmākos brīdinājumus par šo failu, ja tiek bloķēta tā ielāde LSA.
Credential Guard
Piezīme
Credential Guard ir pieejams ierīcēs, kurās darbojas Windows Enterprise vai Education versija.
Kamēr izmantosit savu darba vai skolas ierīci, tā mierīgi pierakstīsies un piekļūs dažādiem failiem, piemēram, failiem, printeriem, programmām un citiem resursiem jūsu organizācijā. Ja šis process ir drošs, bet lietotājam ir vienkāršs, tas nozīmē, ka jūsu datorā jebkurā laikā ir vairāki autentifikācijas marķieri.
Ja uzbrucējs var piekļūt vienam vai vairākiem no šiem marķieriem, viņš tos var izmantot, lai piekļūtu organizācijas resursiem (sensitīviem failiem u. c.), kuriem šis marķieris ir paredzēts. Credential Guard palīdz aizsargāt šos marķierus, ievietojot tos aizsargātā, virtualizētā vidē, kur tikai noteikti pakalpojumi var tiem piekļūt, kad tas ir nepieciešams.
Padoms
Lai uzzinātu vairāk, skatiet rakstu Kā darbojas Credential Guard.
Microsoft neaizsargāto draiveru bloķēšanas saraksts
Draiveris ir programmatūra, kas ļauj operētājsistēmai (šajā gadījumā Windows) un ierīcei (piemēram, tastatūrai vai tīmekļa kamerai) savstarpēji sazināties. Ja ierīce vēlas, lai Windows veiktu kādu darbību, tā izmanto draiveri, lai nosūtītu šo pieprasījumu. Šī iemesla dēļ draiveriem jūsu sistēmā ir daudz sensitīvu piekļuvi.
Windows 11 ir iekļauts bloķēto draiveru saraksts, kuriem ir zināma drošības ievainojamība vai kuri ir parakstīti ar sertifikātiem, ko izmanto ļaunprogrammatūras parakstīšanai, vai kuri apiet Windows drošības modeli.
Ja ir ieslēgta atmiņas integritāte, viedā programmu kontrole vai Windows S režīms, būs ieslēgts arī neaizsargāto draiveru bloķēšanas saraksts.
Piezīme
Ja tiek parādīts reklāmkarogs ar nosaukumu Programmu saderības palīgs ar ziņojumu, kas norāda, ka draiveri nevar ielādēt vai drošības iestatījums neļauj ielādēt draiveri, pārbaudiet, vai ir pieejami atjaunināti draiveri, izmantojot Windows Update vai Ierīču pārvaldnieks. Ja atjauninājumi nav pieejami, sazinieties ar aparatūras ražotāju, lai iegūtu atjauninātu draiveri.
Drošības procesors
Drošības procesora iestatījumi programmas Windows drošība lapā Ierīces drošība sniedz detalizētu informāciju par uzticamo platformas moduli (TPM) jūsu ierīcē. TPM ir aparatūras komponents, kas paredzēts, lai uzlabotu drošību, veicot šifrēšanas operācijas.
Piezīme
Ja šajā ekrānā neredzat drošības procesora ierakstu, tad, visticamāk, jūsu ierīcē nav šim līdzeklim nepieciešamās TPM (uzticamā platformas moduļa) aparatūras vai tā nav iespējota UEFI (vienotais paplašināmais aparātprogrammatūras interfeiss). Sazinieties ar ierīces ražotāju, lai noskaidrotu, vai jūsu ierīce atbalsta TPM, un, ja ir, kādas darbības tās iespējošanai.
Detalizēta informācija par drošības procesoru
Šeit atradīsit informāciju par drošības procesoru ražotāju un versijas numuriem, kā arī informāciju par drošības procesora statusu.
Jūsu datora programmā Windows drošība
atlasiet Ierīces drošība>Drošības procesora detalizēta informācija vai izmantojiet šo saīsni:
Drošības procesora problēmu novēršana
Ja jūsu drošības procesors nedarbojas pareizi, varat atlasīt drošības procesora problēmu novēršanas saiti, lai skatītu kļūdas ziņojumus un papildu opcijas, vai arī izmantojiet tālāk norādīto saīsni.
Drošības procesora problēmu novēršanas lapā tiek sniegti visi atbilstīgie kļūdu ziņojumi par TPM. Tālāk ir sniegts saraksts ar kļūdu ziņojumiem un detalizētu informāciju.
| Ziņojums | Detalizēta informācija |
|---|---|
| Drošības procesoram (TPM) ir nepieciešams aparātprogrammatūras atjauninājums. | Šķiet, ka jūsu ierīces mātesplate pašlaik neatbalsta TPM, taču šo problēmu var atrisināt aparātprogrammatūras atjauninājums. Sazinieties ar ierīces ražotāju, lai noskaidrotu, vai ir pieejams aparātprogrammatūras atjauninājums un kā to instalēt. Aparātprogrammatūras atjauninājumi parasti ir bezmaksas. |
| TPM ir atspējots, un nepieciešama rīcība. | Uzticamais platformas modulis, iespējams, ir izslēgts sistēmas BIOS (pamata ievadizvades sistēma) vai UEFI (vienotais paplašināmais aparātprogrammatūras interfeiss). Skatiet ierīces ražotāja atbalsta dokumentāciju vai sazinieties ar tehniskā atbalsta dienestu, lai saņemtu norādījumus par to, kā ieslēgt šo ierīci. |
| TPM krātuve nav pieejama. Lūdzu, notīriet TPM. | Poga notīrīt TPM ir šajā lapā. Pirms turpināt, pārliecinieties, vai jūsu dati ir pareizi dublēti. |
| Ierīces veselības apliecinājums nav pieejams. Lūdzu, notīriet TPM. | Poga notīrīt TPM ir šajā lapā. Pirms turpināt, pārliecinieties, vai jūsu dati ir pareizi dublēti. |
| Ierīces veselības apliecinājums šajā ierīcē netiek atbalstīts. | Tas nozīmē, ka ierīce nesniedz pietiekami daudz informācijas, lai noteiktu, kāpēc TPM, iespējams, nedarbojas pareizi jūsu ierīcē. |
| Jūsu TPM nav saderīgs ar jūsu aparātprogrammatūru, un, iespējams, nedarbojas pareizi. | Sazinieties ar ierīces ražotāju, lai noskaidrotu, vai ir pieejams aparātprogrammatūras atjauninājums un kā to iegūt un instalēt. Aparātprogrammatūras atjauninājumi parasti ir bezmaksas. |
| Trūkst TPM mērīta palaišanas žurnāla. Mēģiniet restartēt ierīci. | |
| Radusies problēma ar jūsu TPM. Mēģiniet restartēt ierīci. |
Ja pēc kļūdas ziņojuma novēršanas joprojām rodas problēmas, sazinieties ar ierīces ražotāju, lai saņemtu palīdzību.
Atlasiet Notīrīt TPM, lai atiestatītu drošības procesoru uz tā noklusējuma iestatījumiem.
Brīdinājums
Pārliecinieties, vai pirms TPM notīrīšanas esat dublējis datus.
Drošā sāknēšana
Drošā palaišana neļauj, startējot ierīci, palaist sarežģītākas un bīstamas ļaunprogrammatūras — sistēmlaužņus . Sistēmlaužņi izmanto tās pašas atļaujas kā operētājsistēma un palaišana, kas nozīmē to, ka tās var sevi pilnībā slēpt. Sistēmlaužņi bieži ir daļa no visas ļaunprogrammatūras kopas, kas var apiet lokālos lietotājvārdus, ierakstīt paroles un taustiņsitienus, pārsūtīt privātos failus un tvert šifrēšanas datus.
Iespējams, jums vajadzēs atspējot drošo sāknēšanu, lai palaistu dažas grafikas kartes, aparatūru vai operētājsistēmas, piemēram, Linux vai agrākas Windows versijas.
Papildinformāciju skatiet sadaļā Drošā sāknēšana.
Aparatūras drošības spēja
Ierīces drošības lapas pēdējā sadaļā tiek rādīta informācija, kas norāda uz ierīces drošības spēju. Šis ir ziņojumu un detalizētas informācijas saraksts:
| Ziņojums | Detalizēta informācija |
|---|---|
| Jūsu ierīce atbilst standarta aparatūras drošības prasībām. | Tas nozīmē, ka jūsu ierīce atbalsta atmiņas integritāti un kodola atdalīšanu, un tai ir arī tālāk minētais.
|
| Jūsu ierīce atbilst uzlabotas aparatūras drošības prasībām. | Tas nozīmē, ka papildus visām standarta aparatūras drošības prasībām jūsu ierīcē ir ieslēgta arī atmiņas integritāte. |
| Jūsu ierīcē ir iespējoti visi drošā kodola datora līdzekļi. | Tas nozīmē, ka papildus visām uzlabotajām aparatūras drošības prasībām jūsu ierīcē ir ieslēgta arī aizsardzība System Management Mode (SMM). |
| Standard aparatūras drošība netiek atbalstīta. | Tas nozīmē, ka ierīce neatbilst kaut vai vienai no standarta aparatūras drošības prasībām. |
Piezīme
- Aparatūras drošības uzlabošana
- Ja ierīces drošības spēja nav tāda, kāda tā varētu būtu, iespējams, būs jāieslēdz konkrētas aparatūras funkcijas (piemēram, drošā sāknēšana, ja tā tiek atbalstīta) vai sistēmas BIOS iestatījumu maiņa. Sazinieties ar aparatūras ražotāju, lai noskaidrotu, kādus līdzekļus atbalsta jūsu aparatūra un kā tos aktivizēt.
PC Manager
|
Šajā scenārijā var noderēt arī programma PC Manager. Papildinformāciju skatiet rakstā Microsoft Datora pārvaldnieks. Piezīme. Microsoft Datora pārvaldnieks nav pieejams visās lokalizācijās. |
|---|