Enhetssikkerhetssiden i Windows Sikkerhet-appen bidrar til å beskytte Windows-enheten ved å administrere maskinvarebaserte sikkerhetsfunksjoner og sikkerhetsfunksjoner for operativsystemet, inkludert sikker oppstart, kjerneisolering og beskyttelse på prosessornivå. Disse funksjonene fungerer sammen for å beskytte mot skadelig programvare, fastvareangrep og systemkompromittering. Siden er delt inn i følgende deler:
- PC med sikret kjerne: Hvis enheten er en PC med sikret kjerne, viser den informasjon om PC-funksjonene med sikret kjerne
- Kjerneisolering: Her kan du konfigurere sikkerhetsfunksjoner som beskytter Windows-kjernen
- Sikkerhetsprosessor: Gir informasjon om sikkerhetsprosessoren, som kalles klarert plattformmodul (TPM)
- Sikker oppstart: Hvis sikker oppstart er aktivert, kan du finne mer informasjon om det
- Datakryptering: Her finner du en kobling til Windows-innstillinger, der du kan konfigurere enhetskryptering og andre BitLocker-innstillinger
- Sikkerhetsfunksjonalitet for maskinvare: Vurderer enhetens sikkerhetsfunksjoner for maskinvare
Velg Enhetssikkerhet i Windows Sikkerhet-appen
på PC-en, eller bruk følgende snarvei:
PC med sikret kjerne
En PC med sikret kjerne er utformet for å gi avanserte sikkerhetsfunksjoner rett ut av esken. Disse PC-ene integrerer maskinvare, fastvare og programvare for å gi robust beskyttelse mot avanserte trusler.
VelgSikkerhetsdetaljer for enhetssikkerhet> i Windows Sikkerhet-appen
på PC-en.
Hvis du vil ha mer informasjon, kan du se Windows 11-PC-er med sikret kjerne.
Kjerneisolering
Kjerneisolering gir sikkerhetsfunksjoner som er utformet for å beskytte kjerneprosessene i Windows mot skadelig programvare ved å isolere dem i minnet. Dette gjøres ved å kjøre disse kjerneprosessene i et virtualisert miljø.
Velgdetaljer om kjerneisolering for enhetssikkerhet> i Windows Sikkerhet-appen
på PC-en, eller bruk følgende snarvei:
Obs!
Funksjonene som vises på siden for kjerneisolering, varierer avhengig av hvilken versjon av Windows du kjører, og hvilke maskinvarekomponenter som er installert.
Minneintegritet
Minneintegritet, også kjent som Hypervisor-beskyttet kodeintegritet (HVCI), er en Windows-sikkerhetsfunksjon som gjør det vanskelig for skadelige programmer å bruke lavnivådrivere til å kapre PC-en.
En driver er programvare som gjør at operativsystemet (Windows i dette tilfellet) og en enhet (for eksempel et tastatur eller et webkamera) kan snakke med hverandre. Når enheten vil at Windows skal gjøre noe, bruker den driveren til å sende denne forespørselen.
Minneintegritet fungerer ved å opprette et isolert miljø ved hjelp av maskinvarevirtualisering.
Tenk på det som en sikkerhetsvakt i en låst bås. Dette isolerte miljøet (den låste boksen i analogien vår) forhindrer at minneintegritetsfunksjonen blir tuklet med av en angriper. Et program som ønsker å kjøre et stykke kode som kan være farlig, må sende koden til minneintegritet i den virtuelle boksen slik at den kan bekreftes. Når minneintegritet er komfortabel med at koden er trygg, sender den koden tilbake til Windows for kjøring. Dette skjer vanligvis veldig raskt.
Uten å kjøre minneintegritet skiller sikkerhetsvakten seg helt ut i det fri der det er mye lettere for en angriper å forstyrre eller sabotere vakten, noe som gjør det lettere for skadelig kode å snike seg forbi og forårsake problemer.
Du kan aktivere ellerdeaktivere minneintegritet ved hjelp av veksleknappen.
Obs!
Hvis du vil bruke minneintegritet, må du ha maskinvarevirtualisering aktivert i systemets UEFI eller BIOS.
Hva gjør jeg hvis det står at jeg har en inkompatibel driver?
Hvis minneintegritet ikke aktiveres, kan det fortelle deg at du allerede har en inkompatibel enhetsdriver installert. Ta kontakt med produsenten av enheten for å se om de har en oppdatert driver tilgjengelig. Hvis de ikke har en kompatibel driver tilgjengelig, kan du kanskje fjerne enheten eller appen som bruker den inkompatible driveren.
Obs!
Hvis du prøver å installere en enhet med en inkompatibel driver etter at du har aktivert minneintegritet, kan du få samme melding. I så fall gjelder samme råd – ta kontakt med produsenten av enheten for å se om de har en oppdatert driver du kan laste ned, eller ikke installer den bestemte enheten før en kompatibel driver er tilgjengelig.
Maskinvarehåndhevet stakkbeskyttelse i kjernemodus
Maskinvarehåndhevet stakkbeskyttelse er en maskinvarebasert sikkerhetsfunksjon som gjør det vanskelig for skadelige programmer å bruke lavnivådrivere til å kapre PC-en.
En driver er programvare som gjør at operativsystemet (Windows i dette tilfellet) og en enhet (for eksempel et tastatur eller et webkamera) kan snakke med hverandre. Når enheten vil at Windows skal gjøre noe, bruker den driveren til å sende denne forespørselen.
Maskinvarefremtvunget stakkbeskyttelse fungerer ved å forhindre angrep som endrer returadresser i kjernemodusminnet for å starte skadelig kode. Denne sikkerhetsfunksjonen krever en CPU som har muligheten til å verifisere returadressene for kjørende kode.
Når du kjører kode i kjernemodus, kan returadresser på kjernemodus-stakken bli skadet av skadelige programmer eller drivere for å omdirigere normal kjøring av kode til skadelig kode. På støttede CPU-er opprettholder CPU-en en ekstra kopi av gyldige returadresser på en skrivebeskyttet skyggestakk som drivere ikke kan endre. Hvis en avsenderadresse på den vanlige stakken er endret, kan CPU-en oppdage dette avviket ved å kontrollere kopien av avsenderadressen på skyggestabelen. Når dette avviket oppstår, får datamaskinen en stoppfeil, også kalt blåskjerm, for å hindre at den skadelige koden utføres.
Ikke alle drivere er kompatible med denne sikkerhetsfunksjonen, ettersom et lite antall legitime drivere utfører returadresseendringer til ikke-skadelige formål. Microsoft har vært engasjert med flere driverutgivere for å sikre at de nyeste driverne deres er kompatible med maskinvarehåndhevet stakkbeskyttelse.
Du kan aktivere eller deaktivere maskinvarehåndhevet stakkbeskyttelse ved hjelp av veksleknappen.
Hvis du vil bruke maskinvarefremtvunget stakkbeskyttelse, må du ha minneintegritet aktivert, og du må kjøre en prosessor som støtter Intel Control-Flow Enforcement Technology eller AMD Shadow Stack.
Hva gjør jeg hvis det står at jeg har en inkompatibel driver eller tjeneste?
Hvis stakkbeskyttelse forårsaket av maskinvare ikke aktiveres, forteller det deg kanskje at du allerede har en inkompatibel enhetsdriver eller tjeneste installert. Ta kontakt med produsenten av enheten eller apputgiveren for å se om de har en oppdatert driver tilgjengelig. Hvis de ikke har en kompatibel driver tilgjengelig, kan du kanskje fjerne enheten eller appen som bruker den inkompatible driveren.
Noen programmer kan installere en tjeneste i stedet for en driver under installasjonen av programmet, og installere driveren først når programmet startes. For mer nøyaktig gjenkjenning av inkompatible drivere, blir også tjenester som er kjent for å være knyttet til inkompatible drivere, listet opp.
Obs!
Hvis du prøver å installere en enhet eller app med en inkompatibel driver etter at du har aktivert stakkbeskyttelse med maskinvarehåndhevelse, kan du se samme melding. I så fall gjelder samme råd – ta kontakt med enhetsprodusenten eller apputgiveren for å se om de har en oppdatert driver du kan laste ned, eller ikke installer den bestemte enheten eller appen før en kompatibel driver er tilgjengelig.
Minnetilgangsbeskyttelse
Denne sikkerhetsfunksjonen, også kjent som kjerne-DMA-beskyttelse , beskytter enheten mot angrep som kan oppstå når en skadelig enhet er plugget inn i en PCI-port (Peripheral Component Interconnect), for eksempel en Thunderbolt-port.
Et enkelt eksempel på ett av disse angrepene kan være hvis noen forlater PC-en for en rask kaffepause, og mens de er borte, en angriper trår til, kobler til en USB-lignende enhet og går derfra med sensitive data fra maskinen, eller injiserer skadelig programvare som gjør at de kan kontrollere PC-en eksternt.
Minnetilgangsbeskyttelse hindrer denne typen angrep ved å nekte disse enhetene direkte tilgang til minnet, bortsett fra under spesielle omstendigheter, spesielt når PC-en er låst eller brukeren er logget av.
Tips
Hvis du vil ha mer informasjon, kan du se Kjerne-DMA-beskyttelse.
Fastvarebeskyttelse
Hver enhet har programvare som er skrevet til enhetens skrivebeskyttede minne – i utgangspunktet skrevet til en brikke på hovedkortet – som brukes til grunnleggende funksjoner på enheten, for eksempel lasting av operativsystemet som kjører alle appene vi er vant til å bruke. Siden den programvaren er vanskelig (men ikke umulig) å endre, refererer vi til den som fastvare.
Fordi fastvaren lastes først og kjører under operativsystemet, har sikkerhetsverktøy og funksjoner som kjører i operativsystemet vanskelig for å oppdage den eller forsvare seg mot den. På samme måte som et hus som er avhengig av et godt fundament for å være sikkert, trenger en datamaskin fastvaren for å sikre at operativsystemet, programmene og dataene på datamaskinen er trygge.
System Guard er et sett med funksjoner som bidrar til å sikre at angripere ikke kan få enheten til å starte med uklarert eller skadelig fastvare.
Plattformer som tilbyr fastvarebeskyttelse, beskytter vanligvis også System Management Mode (SMM), en svært privilegert driftsmodus, i varierende grad. Du kan forvente en av de tre verdiene, med et høyere tall som angir en høyere grad av SMM-beskyttelse:
- Enheten oppfyller fastvarebeskyttelse. Versjon én: Dette gir grunnleggende sikkerhetstiltak for å hjelpe SMM med å motstå utnyttelse av skadelig programvare, og forhindrer eksfiltrering av hemmeligheter fra operativsystemet (inkludert VBS)
- Enheten oppfyller fastvarebeskyttelsen versjon to: I tillegg til fastvarebeskyttelse versjon én, sørger versjon to for at SMM ikke kan deaktivere virtualiseringsbasert sikkerhet (VBS) og kjerne-DMA-beskyttelse
- Enheten oppfyller fastvarebeskyttelsesversjon tre: I tillegg til fastvarebeskyttelse versjon to, herder den SMM ytterligere ved å hindre tilgang til visse registre som har muligheten til å kompromittere operativsystemet (inkludert VBS)
Tips
Hvis du vil ha mer informasjon, kan du se System Guard: Slik bidrar en maskinvarebasert klareringsrot til å beskytte Windows
Beskyttelse av lokal sikkerhetsinstans
LSA-beskyttelse er en Windows-sikkerhetsfunksjon som bidrar til å hindre tyveri av legitimasjon som brukes til å logge på Windows.
Den lokale sikkerhetsmyndigheten (LSA) er en avgjørende prosess i Windows som er involvert i brukerautentisering. Den er ansvarlig for å bekrefte legitimasjon under påloggingsprosessen og administrere godkjenningstokener og billetter som brukes til å aktivere enkel pålogging for tjenester. LSA-beskyttelse bidrar til å forhindre at uklarert programvare kjører i LSA eller får tilgang til LSA-minnet.
Hvordan administrerer jeg beskyttelsen av lokale sikkerhetsinstanser?
Du kan aktivere ellerdeaktivere LSA-beskyttelse ved hjelp av veksleknappen.
Når du har endret innstillingen, må du starte på nytt for at den skal tre i kraft.
Obs!
LSA-beskyttelse er aktivert som standard på alle enheter for å sikre legitimasjonen. For nye installasjoner aktiveres det umiddelbart. For oppgraderinger aktiveres den etter omstart etter en evalueringsperiode på fem dager.
Hva om jeg har inkompatibel programvare?
Hvis LSA-beskyttelse er aktivert og innlasting av programvare blokkeres i LSA-tjenesten, vises et varsel om at filen er blokkert. Du kan kanskje fjerne programvaren som laster inn filen, eller du kan deaktivere fremtidige advarsler for filen når den er blokkert fra å lastes inn i LSA.
Credential Guard
Obs!
Credential Guard er tilgjengelig på enheter som kjører Enterprise- eller Education-versjoner av Windows.
Mens du bruker jobb- eller skoleenheten din, logger den seg på i det stille og får tilgang til en rekke ting som filer, skrivere, apper og andre ressurser i organisasjonen. For å gjøre denne prosessen sikker, men likevel enkel for brukeren, betyr det at PC-en din har et antall godkjenningstokener på seg til enhver tid.
Hvis en angriper kan få tilgang til ett eller flere av disse tokenene, kan de kanskje bruke dem til å få tilgang til organisasjonsressursen (sensitive filer osv.) som tokenet er for. Credential Guard bidrar til å beskytte disse tokenene ved å plassere dem i et beskyttet, virtualisert miljø der bare visse tjenester kan få tilgang til dem når det er nødvendig.
Tips
Hvis du vil finne ut mer, kan du se Slik fungerer Credential Guard.
Microsofts blokkeringsliste over sårbare enhetsdrivere
En driver er programvare som gjør at operativsystemet (Windows i dette tilfellet) og en enhet (for eksempel et tastatur eller et webkamera) kan snakke med hverandre. Når enheten vil at Windows skal gjøre noe, bruker den driveren til å sende denne forespørselen. På grunn av dette har drivere mye sensitiv tilgang i systemet ditt.
Windows 11 inkluderer en blokkeringsliste over drivere som har kjente sikkerhetsproblemer, som er signert med sertifikater som brukes til å signere skadelig programvare, eller som omgår Windows Sikkerhet-modellen.
Hvis du har aktivert minneintegritet, Smart appkontroll eller Windows S-modus, er blokkeringslisten for sårbare drivere også aktivert.
Obs!
Hvis du støter på et banner kalt Assistent for programkompatibilitet med en melding som indikerer at en driver ikke kan lastes inn, eller at en sikkerhetsinnstilling hindrer en driver i å lastes inn, kan du se etter oppdaterte drivere via Windows Update eller via Enhetsbehandling. Hvis ingen oppdateringer er tilgjengelige, kontakter du maskinvareprodusenten for å få en oppdatert driver.
Sikkerhetsprosessor
Innstillingene for sikkerhetsprosessor under Enhetssikkerhet-siden i Windows Sikkerhet-appen inneholder detaljer om klarert plattformmodul (TPM) på enheten. TPM er en maskinvarekomponent som er utformet for å forbedre sikkerheten ved å utføre kryptografiske operasjoner.
Obs!
Hvis du ikke ser en oppføring for sikkerhetsprosessor på denne skjermen, er det sannsynlig at enheten ikke har TPM-maskinvaren (Klarert plattformmodul) som er nødvendig for denne funksjonen, eller at den ikke er aktivert i UEFI (Unified Extensible Firmware Interface). Ta kontakt med enhetsprodusenten for å se om enheten støtter TPM, og i så fall trinn for å aktivere den.
Sikkerhetsprosessordetaljer
Her finner du informasjon om produsenten av og versjonsnumre for sikkerhetsprosessoren samt om statusen til sikkerhetsprosessoren.
Velgdetaljer for enhetssikkerhetsprosessoren> i Windows Sikkerhet-appen
på PC-en, eller bruk følgende snarvei:
Feilsøking for sikkerhetsprosessor
Hvis sikkerhetsprosessoren ikke fungerer som den skal, kan du velge koblingen Feilsøking av sikkerhetsprosessor for å se eventuelle feilmeldinger og avanserte alternativer, eller bruke følgende snarvei:
Feilsøkingssiden for sikkerhetsprosessoren inneholder eventuelle relevante feilmeldinger om TPM. Her er en liste over feilmeldinger og detaljer:
| Melding | Detaljer |
|---|---|
| En fastvareoppdatering er nødvendig for sikkerhetsprosessoren (TPM). | Enhetens hovedkort ser ikke ut til å støtte TPM for øyeblikket, men en fastvareoppdatering kan løse dette. Kontakt produsenten av enheten for å se om en fastvareoppdatering er tilgjengelig, og hvordan du installerer den. Fastvareoppdateringer er vanligvis gratis. |
| TPM er deaktivert og krever oppmerksomhet. | Den klarerte plattformmodulen er sannsynligvis slått av i BIOS for systemet (Basic Input/Output System) eller UEFI (Unified Extensible Firmware Interface). Se enhetsprodusentens støttedokumentasjon eller kontakt teknisk støtte for å få instruksjoner om hvordan du aktiverer den. |
| TPM-lagring er ikke tilgjengelig. Slett TPM-en. | Tøm TPM-knappen er på denne siden. Du bør sørge for at du har en god sikkerhetskopi av dataene før du fortsetter. |
| Enhetstilstandsattest er ikke tilgjengelig. Slett TPM-en. | Tøm TPM-knappen er på denne siden. Du bør sørge for at du har en god sikkerhetskopi av dataene før du fortsetter. |
| Enhetstilstandsattest støttes ikke på denne enheten. | Dette betyr at enheten ikke gir oss nok informasjon til å finne ut hvorfor TPM kanskje ikke fungerer som den skal på enheten. |
| TPM er ikke kompatibel med fastvaren og fungerer kanskje ikke som den skal. | Ta kontakt med produsenten av enheten for å se om en fastvareoppdatering er tilgjengelig, og hvordan du får tak i og installerer den. Fastvareoppdateringer er vanligvis gratis. |
| TPM-målt oppstartslogg mangler. Prøv å starte enheten på nytt. | |
| Det er et problem med TPM-en. Prøv å starte enheten på nytt. |
Hvis du fortsatt har problemer etter at du har tatt hånd om en feilmelding, kan du kontakte enhetsprodusenten for å få hjelp.
Velg Tøm TPM for å tilbakestille sikkerhetsprosessoren til standardinnstillingene.
Obs!
Sørg for at du sikkerhetskopierer dataene før du tømmer TPM-en.
Sikker oppstart
Sikker oppstart forhindrer at en avansert og farlig type skadelig programvare – et rotsett – lastes inn når enheten starter. Rotsett bruker de samme tillatelsene som operativsystemet og starter før det, noe som betyr at de kan skjule seg selv fullstendig. Rotsett er ofte en del av en hel serie med skadelig programvare som kan omgå lokal pålogging, registrere passord og tastetrykk, overføre private filer og registrere kryptografiske data.
Du må kanskje deaktivere sikker oppstart for å kunne kjøre en del grafikkort, maskinvare eller operativsystemer, for eksempel Linux eller tidligere versjoner av Windows.
Hvis du vil ha mer informasjon, kan du se Sikker oppstart.
Sikkerhetsfunksjonalitet på maskinvare
Den siste delen på enhetssikkerhetssiden viser informasjon som angir sikkerhetsfunksjonaliteten til enheten. Her er en liste over meldinger og detaljer:
| Melding | Detaljer |
|---|---|
| Enheten oppfyller kravene til standard maskinvaresikkerhet. | Dette betyr at enheten din støtter minneintegritet og kjerneisolering og har også følgende:
|
| Enheten oppfyller kravene til forbedret maskinvaresikkerhet. | Dette betyr at i tillegg til å oppfylle alle kravene til standard maskinvaresikkerhet, er minneintegritet også aktivert på enheten. |
| Enheten har alle PC-funksjoner med sikret kjerne aktivert. | Dette betyr at i tillegg til å oppfylle alle kravene til forbedret maskinvaresikkerhet, er SSM-beskyttelsen (System Management Mode) også aktivert på enheten. |
| Standard maskinvaresikkerhet støttes ikke. | Dette betyr at enheten ikke oppfyller minst ett av kravene til standard maskinvaresikkerhet. |
Obs!
- Forbedre maskinvaresikkerheten
- Hvis sikkerhetsfunksjonaliteten til enheten ikke er så god som du skulle ønske, må du kanskje aktivere visse maskinvarefunksjoner (for eksempel sikker oppstart, hvis det støttes) eller endre innstillingene i systemets BIOS. Kontakt maskinvareprodusenten for å se hvilke funksjoner som støttes av maskinvaren, og hvordan du aktiverer dem.
PC Manager
|
PC Manager-appen kan også være nyttig i dette scenarioet. Hvis du vil ha mer informasjon, kan du se Microsoft PC-behandler. Obs! Microsoft PC-behandler er ikke tilgjengelig alle steder. |
|---|