Strona Zabezpieczenia urządzenia w aplikacji Zabezpieczenia Windows pomaga chronić urządzenie z systemem Windows poprzez zarządzanie funkcjami zabezpieczeń sprzętu i systemu operacyjnego, takimi jak bezpieczny rozruch, izolacja rdzenia i ochrona na poziomie procesora. Te funkcje współpracują ze sobą w celu ochrony przed złośliwym oprogramowaniem, atakami oprogramowania układowego i włamaniami do systemu. Strona podzielona jest na następujące sekcje:
- Komputer z zabezpieczonym rdzeniem: Jeśli urządzenie jest komputerem z zabezpieczonym rdzeniem, pokazuje informacje o funkcjach komputera z zabezpieczonym rdzeniem
- Izolacja rdzenia: Tutaj możesz skonfigurować funkcje bezpieczeństwa, które chronią jądro systemu Windows
- Moduł zabezpieczeń: udostępnia informacje o module zabezpieczeń, który jest nazywany modułem TPM (Trusted Platform Module)
- Bezpieczny rozruch: jeśli bezpieczny rozruch jest włączony, możesz znaleźć więcej informacji na jego temat
- Szyfrowanie danych: w tym miejscu można znaleźć link do ustawień systemu Windows, w których można skonfigurować szyfrowanie urządzeń i inne ustawienia funkcji BitLocker
- Możliwości zabezpieczeń sprzętu: Ocenia funkcje zabezpieczeń sprzętu urządzenia
W aplikacji
Zabezpieczenia Windows na komputerze wybierz Zabezpieczenia urządzenia lub użyj następującego skrótu:
Komputer z zabezpieczonym rdzeniem
Komputer z zabezpieczonym rdzeniem został zaprojektowany tak, aby zapewnić zaawansowane funkcje zabezpieczeń od razu po wyjęciu z pudełka. Te komputery integrują sprzęt, oprogramowanie układowe i oprogramowanie, aby zapewnić niezawodną ochronę przed zaawansowanymi zagrożeniami.
W aplikacji
Zabezpieczenia Windows na komputerze wybierz pozycję Zabezpieczenia> urządzenia.
Aby uzyskać więcej informacji, zobacz Komputery z zabezpieczonym rdzeniem systemu Windows 11.
Izolacja rdzenia
Izolacja rdzenia zapewnia funkcje zabezpieczeń przeznaczone do ochrony podstawowych procesów systemu Windows przed złośliwym oprogramowaniem poprzez izolowanie ich w pamięci. Robi to, uruchamiając te podstawowe procesy w środowisku zwirtualizowanym.
W aplikacji
Zabezpieczenia Windows na komputerze wybierzSzczegóły izolacji rdzeniazabezpieczeń> urządzenia lub użyj następującego skrótu:
Uwaga
funkcje udostępniane na stronie izolacji rdzenia różnią się w zależności od używanej wersji systemu Windows i zainstalowanych składników sprzętowych.
Integralność pamięci
Integralność pamięci, znana także jako Integralność kodu chroniona przez funkcję hypervisor (HVCI, Hypervisor-Protected Code Integrity), to funkcja zabezpieczeń systemu Windows, która utrudnia złośliwym programom używanie sterowników niskiego poziomu do przejęcia kontroli nad Twoim komputerem.
Sterownik to program, który umożliwia komunikowanie się systemu operacyjnego (w tym przypadku systemu Windows) i urządzenia (takiego jak klawiatura lub kamera internetowa). Gdy urządzenie chce, aby system Windows wykonał określone działanie, używa sterownika do wysłania tego żądania.
Integralność pamięci działa przez utworzenie izolowanego środowiska przy użyciu wirtualizacji sprzętowej.
Pomyśl o tym jak o ochroniarzu w zamkniętej kabinie. To odizolowane środowisko (w naszej analogii zamknięta kabina) zapobiega manipulowaniu funkcją integralności pamięci przez osobę atakującą. Program, który chce uruchomić fragment kodu, który może być niebezpieczny, musi przekazać kod do integralności pamięci wewnątrz tej wirtualnej kabiny, aby można go było zweryfikować. Gdy integralność pamięci jest wygodna, że kod jest bezpieczny, przekazuje kod z powrotem do systemu Windows w celu uruchomienia. Zazwyczaj dzieje się to bardzo szybko.
Bez włączonej integralności pamięci ochroniarz stoi na otwartej przestrzeni, gdzie atakującemu znacznie łatwiej jest zakłócić lub sabotować strażnika, co ułatwia złośliwemu kodowi prześlizgnięcie się i spowodowanie problemów.
Integralność pamięci można włączyć lub wyłączyć za pomocą przycisku przełącznika.
Uwaga
Aby korzystać z integralności pamięci, musisz mieć włączoną wirtualizację sprzętową w interfejsie UEFI lub BIOS systemu.
Co zrobić, jeśli wyświetla się komunikat, że mam niezgodny sterownik?
Jeśli włączenie integralności pamięci nie powiedzie się, może to oznaczać, że masz już zainstalowany niezgodny sterownik urządzenia. Skontaktuj się z producentem urządzenia, aby sprawdzić, czy udostępnia zaktualizowany sterownik. Jeśli nie ma dostępnego zgodnego sterownika, możesz usunąć urządzenie lub aplikację korzystającą z tego niezgodnego sterownika.
Uwaga
Jeśli spróbujesz zainstalować urządzenie z niezgodnym sterownikiem po włączeniu integralności pamięci, może zostać wyświetlony ten sam komunikat. Jeśli tak, obowiązuje ta sama rada — skontaktuj się z producentem urządzenia, aby sprawdzić, czy ma zaktualizowany sterownik, który można pobrać, lub nie instaluj konkretnego urządzenia, dopóki nie będzie dostępny zgodny sterownik.
Tryb jądra Sprzętowa ochrona stosu
Sprzętowa ochrona stosu to sprzętowa funkcja zabezpieczeń, która utrudnia złośliwym programom używanie sterowników niskiego poziomu do przejęcia kontroli nad komputerem.
Sterownik to program, który umożliwia komunikowanie się systemu operacyjnego (w tym przypadku systemu Windows) i urządzenia (takiego jak klawiatura lub kamera internetowa). Gdy urządzenie chce, aby system Windows wykonał określone działanie, używa sterownika do wysłania tego żądania.
Sprzętowa ochrona stosu zapobiega atakom, które modyfikują adresy zwrotne w pamięci trybu jądra w celu uruchomienia złośliwego kodu. Ta funkcja zabezpieczeń wymaga procesora, który umożliwia weryfikowanie adresów zwrotnych uruchomionego kodu.
Podczas wykonywania kodu w trybie jądra, adresy zwrotne w stosie trybu jądra mogą zostać uszkodzone przez złośliwe programy lub sterowniki w celu przekierowania normalnego wykonywania kodu do złośliwego kodu. Na obsługiwanych procesorach CPU utrzymuje drugą kopię prawidłowych adresów zwrotnych w stosie w tle tylko do odczytu, którego sterowniki nie mogą modyfikować. Jeśli adres zwrotny na stosie zwykłym został zmodyfikowany, procesor może wykryć tę rozbieżność, sprawdzając kopię adresu zwrotnego w stosie w tle. W przypadku wystąpienia takiej rozbieżności komputer wyświetla monit o błąd zatrzymania, czasami nazywany niebieskim ekranem, aby uniemożliwić wykonanie złośliwego kodu.
Nie wszystkie sterowniki są zgodne z tą funkcją zabezpieczeń, ponieważ niewielka liczba legalnych sterowników modyfikuje adres zwrotny w celach innych niż złośliwe. Firma Microsoft współpracuje z wieloma wydawcami sterowników, aby zapewnić zgodność ich najnowszych sterowników ze sprzętową ochroną stosu.
Sprzętową ochronę stosu można włączyć lub wyłączyć za pomocą przycisku przełącznika.
Aby użyć sprzętowej ochrony stosu, musi być włączona integralność pamięci i musi być uruchomiony procesor obsługujący technologię Intel Control-Flow Enforcement lub AMD Shadow Stack.
Co zrobić, jeśli wyświetla się komunikat, że mam niezgodny sterownik lub usługę?
Jeśli nie uda się włączyć sprzętowej ochrony stosu, może to oznaczać, że masz już zainstalowany niezgodny sterownik urządzenia lub usługę. Skontaktuj się z producentem urządzenia lub wydawcą aplikacji, aby sprawdzić, czy udostępnia zaktualizowany sterownik. Jeśli nie ma dostępnego zgodnego sterownika, możesz usunąć urządzenie lub aplikację korzystającą z tego niezgodnego sterownika.
Niektóre aplikacje mogą instalować usługę zamiast sterownika podczas instalacji aplikacji i instalować sterownik tylko wtedy, gdy aplikacja jest uruchamiana. W celu dokładniejszego wykrywania niezgodnych sterowników wymienione są również usługi, o których wiadomo, że są skojarzone z niezgodnymi sterownikami.
Uwaga
Jeśli spróbujesz zainstalować urządzenie lub aplikację z niezgodnym sterownikiem po włączeniu sprzętowej ochrony stosu, może zostać wyświetlony ten sam komunikat. Jeśli tak, obowiązuje ta sama rada — skontaktuj się z producentem urządzenia lub wydawcą aplikacji, aby sprawdzić, czy ma zaktualizowany sterownik, który można pobrać, lub nie instaluj tego konkretnego urządzenia lub aplikacji, dopóki nie będzie dostępny zgodny sterownik.
Ochrona dostępu do pamięci
Ta funkcja zabezpieczeń, znana również jako ochrona DMA jądra , chroni urządzenie przed atakami, które mogą wystąpić, gdy złośliwe urządzenie zostanie podłączone do portu PCI (Peripheral Component Interconnect), takiego jak port Thunderbolt.
Prostym przykładem jednego z takich ataków jest sytuacja, w której ktoś zostawia swój komputer na krótką przerwę na kawę i podczas jego nieobecności do akcji wkracza atakujący, podłącza urządzenie podobne do USB i odchodzi z poufnymi danymi z komputera lub wstrzykuje złośliwe oprogramowanie, które pozwala mu zdalnie sterować komputerem.
Ochrona dostępu do pamięci zapobiega tego rodzaju atakom, odmawiając bezpośredniego dostępu do pamięci tym urządzeniom, z wyjątkiem szczególnych okoliczności, szczególnie gdy komputer jest zablokowany lub użytkownik jest wylogowany.
Porada
Aby uzyskać więcej informacji, zobacz Ochrona DMA jądra.
Ochrona oprogramowania układowego
Każde urządzenie ma jakieś oprogramowanie, które zostało zapisane w pamięci tylko do odczytu urządzenia - w zasadzie zapisane na chipie na płycie systemowej - które jest używane do podstawowych funkcji urządzenia, takich jak ładowanie systemu operacyjnego, który uruchamia wszystkie aplikacje, do których jesteśmy przyzwyczajeni. Ponieważ to oprogramowanie jest trudne (ale nie niemożliwe) do zmodyfikowania, nazywamy je oprogramowaniem układowym.
Ponieważ oprogramowanie układowe ładuje się jako pierwsze i działa w systemie operacyjnym, narzędzia i funkcje zabezpieczeń działające w systemie operacyjnym mają trudności z jego wykryciem lub obroną przed nim. Podobnie jak dom, którego bezpieczeństwo zależy od dobrych fundamentów, komputer potrzebuje oprogramowania układowego, aby zapewnić bezpieczeństwo systemu operacyjnego, aplikacji i danych na tym komputerze.
System Guard to zestaw funkcji, które pomagają zapewnić, że osoby atakujące nie będą mogły uruchomić Twojego urządzenia z niezaufanym lub złośliwym oprogramowaniem układowym.
Platformy, które oferują ochronę oprogramowania układowego, zazwyczaj chronią również tryb zarządzania systemem (SMM), wysoce uprzywilejowany tryb pracy, w różnym stopniu. Możesz oczekiwać jednej z tych trzech wartości, przy czym wyższa liczba wskazuje na większy stopień ochrony SMM:
- Twoje urządzenie spełnia wymagania pierwszej wersji ochrony oprogramowania układowego: zapewnia to podstawowe środki zaradcze, które pomagają SMM oprzeć się wykorzystaniu przez złośliwe oprogramowanie i zapobiegają eksfiltracji tajemnic z systemu operacyjnego (w tym VBS)
- Twoje urządzenie spełnia wymagania dotyczące ochrony oprogramowania układowego w wersji drugiej: oprócz ochrony oprogramowania układowego w wersji pierwszej, wersja druga zapewnia, że usługa SMM nie może wyłączyć zabezpieczeń opartych na wirtualizacji (VBS) i ochrony DMA jądra
- Twoje urządzenie spełnia wymagania dotyczące ochrony oprogramowania układowego w wersji trzeciej: oprócz ochrony oprogramowania układowego w wersji drugiej, dodatkowo wzmacnia SMM, uniemożliwiając dostęp do niektórych rejestrów, które mogą naruszyć system operacyjny (w tym VBS)
Porada
Aby uzyskać więcej informacji, zobacz System Guard: jak sprzętowy katalog główny zaufania pomaga chronić system Windows
Ochrona lokalnego urzędu zabezpieczeń
Ochrona urzędu zabezpieczeń lokalnych (LSA) jest funkcją zabezpieczeń systemu Windows pomagającą zapobiegać kradzieży poświadczeń używanych do logowania się do systemu Windows.
Urząd zabezpieczeń lokalnych (LSA) to kluczowy proces w systemie Windows związany z uwierzytelnianiem użytkowników. Odpowiada za weryfikowanie poświadczeń podczas procesu logowania oraz zarządzanie tokenami uwierzytelniania i biletami używanymi do włączania logowania jednokrotnego dla usług. Ochrona LSA pomaga zapobiegać uruchamianiu niezaufanego oprogramowania wewnątrz LSA lub uzyskiwaniu dostępu do pamięci LSA.
Jak mogę zarządzać ochroną urzędu zabezpieczeń lokalnych?
Ochronę LSA można włączać i wyłączać za pomocą przycisku przełączania.
Po zmianie ustawienia należy ponownie uruchomić komputer, aby zaczęło obowiązywać.
Uwaga
Aby zapewnić bezpieczeństwo poświadczeń, ochrona LSA jest domyślnie włączona na wszystkich urządzeniach. W przypadku nowych instalacji jest ona włączana natychmiast. W przypadku uaktualnień jest ona włączana po ponownym uruchomieniu po pięciodniowym okresie oceny.
Co zrobić, jeśli mam niezgodne oprogramowanie?
Jeśli ochrona LSA jest włączona i blokuje ładowanie oprogramowania do usługi LSA, pojawi się powiadomienie o zablokowanym pliku. Możesz usunąć oprogramowanie ładujące plik lub wyłączyć przyszłe ostrzeżenia dla tego pliku, gdy jego załadowanie do LSA zostanie zablokowane.
Credential Guard
Uwaga
Funkcja Credential Guard jest dostępna na urządzeniach z systemami Windows w wersji Enterprise lub Education.
Gdy korzystasz z urządzenia służbowego lub szkolnego, będzie ono dyskretnie logować się i uzyskiwać dostęp do różnych elementów, takich jak pliki, drukarki, aplikacje i inne zasoby w organizacji. Zabezpieczenie, a jednocześnie ułatwienie pracy użytkownika oznacza, że w danej chwili na komputerze znajduje się pewna liczba tokenów uwierzytelniających.
Jeśli osoba atakująca może uzyskać dostęp do jednego lub większej liczby z tych tokenów, może być w stanie użyć ich do uzyskania dostępu do zasobów organizacji (plików poufnych itp.), dla których jest przeznaczony token. Funkcja Credential Guard pomaga chronić te tokeny, umieszczając je w chronionym, zwirtualizowanym środowisku, w którym tylko niektóre usługi mogą uzyskać do nich dostęp w razie potrzeby.
Porada
Aby dowiedzieć się więcej, zobacz Jak działa funkcja Credential Guard.
Lista zablokowanych sterowników podatnych na zagrożenia firmy Microsoft
Sterownik to program, który umożliwia komunikowanie się systemu operacyjnego (w tym przypadku systemu Windows) i urządzenia (takiego jak klawiatura lub kamera internetowa). Gdy urządzenie chce, aby system Windows wykonał określone działanie, używa sterownika do wysłania tego żądania. Z tego powodu sterowniki mają bardzo poufny dostęp do systemu.
Windows 11 zawiera listę blokowanych sterowników, które mają znane luki w zabezpieczeniach, zostały podpisane za pomocą certyfikatów używanych do podpisywania złośliwego oprogramowania lub które omijają model Zabezpieczenia Windows.
Jeśli masz włączoną integralność pamięci, inteligentną kontrolę aplikacji lub tryb Windows S, lista zablokowanych sterowników podatnych na zagrożenia również będzie włączona.
Uwaga
Jeśli zobaczysz baner Asystent zgodności programów z komunikatem informującym, że nie można załadować sterownika lub że ustawienie zabezpieczeń uniemożliwia załadowanie sterownika, sprawdź dostępność zaktualizowanych sterowników za pośrednictwem usługi Windows Update lub Menedżer urządzeń. Jeśli aktualizacje nie są dostępne, skontaktuj się z producentem sprzętu w celu uzyskania zaktualizowanego sterownika.
Moduł zabezpieczeń
Ustawienia modułu zabezpieczeń na stronie Zabezpieczenia urządzenia w aplikacji Zabezpieczenia Windows zawierają szczegółowe informacje o module TPM (Trusted Platform Module) w urządzeniu. Moduł TPM jest składnikiem sprzętowym zaprojektowanym w celu zwiększenia zabezpieczeń przez wykonywanie operacji kryptograficznych.
Uwaga
Jeśli nie widzisz wpisu dotyczącego procesora zabezpieczeń na tym ekranie, wówczas najprawdopodobniej Twoje urządzenie nie ma sprzętowego modułu TPM (Trusted Platform Module) niezbędnego do obsługi tej funkcji lub nie jest on włączony w interfejsie UEFI ((Unified Extensible Firmware Interface). Skontaktuj się z producentem urządzenia, aby sprawdzić, czy urządzenie obsługuje moduł TPM, a jeśli tak, wykonaj czynności, aby go włączyć.
Szczegóły modułu zabezpieczeń
W tym miejscu znajdziesz informacje o producencie modułu zabezpieczeń oraz numery wersji, a także informacje o statusie modułu zabezpieczeń.
W aplikacji
Zabezpieczenia Windows na komputerze wybierz pozycję Zabezpieczenia> urządzeniaSzczegóły modułu zabezpieczeń lub użyj następującego skrótu:
Rozwiązywanie problemów z modułem zabezpieczeń
Jeśli procesor zabezpieczeń nie działa poprawnie, możesz wybrać link Rozwiązywanie problemów z procesorem zabezpieczeń , aby wyświetlić wszelkie komunikaty o błędach i opcje zaawansowane, lub użyć następującego skrótu:
Strona rozwiązywania problemów z modułem zabezpieczeń udostępnia wszelkie istotne komunikaty o błędach modułu TPM. Oto lista komunikatów o błędach wraz ze szczegółowymi informacjami:
| Wiadomość | Szczegóły |
|---|---|
| Wymagana jest aktualizacja oprogramowania firmowego Twojego procesora zabezpieczeń (modułu TPM). | Wygląda na to, że płyta główna urządzenia obecnie nie obsługuje modułu TPM, ale aktualizacja oprogramowania układowego może rozwiązać ten problem. Skontaktuj się z producentem urządzenia, aby sprawdzić, czy aktualizacja oprogramowania układowego jest dostępna i jak ją zainstalować. Aktualizacje oprogramowania układowego są zazwyczaj bezpłatne. |
| Moduł TPM jest wyłączony i wymaga interwencji użytkownika. | Moduł zaufanej platformy jest prawdopodobnie wyłączony w systemie BIOS (Basic Input/Output System) lub UEFI (Unified Extensible Firmware Interface). Zapoznaj się z dokumentacją pomocy technicznej producenta urządzenia lub skontaktuj się z jego pomocą techniczną, aby uzyskać instrukcje dotyczące włączania tej funkcji. |
| Magazyn TPM jest niedostępny. Wyczyść moduł TPM. | Przycisk Wyczyść moduł TPM znajduje się na tej stronie. Zanim przejdziesz dalej, upewnij się, że masz dobrą kopię zapasową swoich danych. |
| Zaświadczanie kondycji urządzenia jest niedostępne. Wyczyść moduł TPM. | Przycisk Wyczyść moduł TPM znajduje się na tej stronie. Zanim przejdziesz dalej, upewnij się, że masz dobrą kopię zapasową swoich danych. |
| Funkcja zaświadczania kondycji urządzenia nie jest obsługiwana na tym urządzeniu. | Oznacza to, że urządzenie nie dostarcza nam wystarczających informacji, aby ustalić, dlaczego moduł TPM może nie działać poprawnie na Twoim urządzeniu. |
| Twój moduł TPM jest niezgodny z oprogramowaniem układowym i może nie działać poprawnie. | Skontaktuj się z producentem urządzenia, aby sprawdzić, czy aktualizacja oprogramowania układowego jest dostępna oraz jak ją uzyskać i zainstalować. Aktualizacje oprogramowania układowego są zazwyczaj bezpłatne. |
| Brakuje dziennika mierzonego rozruchu modułu TPM. Spróbuj ponownie uruchomić swoje urządzenie. | |
| Wystąpił problem z Twoim modułem TPM. Spróbuj ponownie uruchomić swoje urządzenie. |
Jeśli nadal napotykasz problemy po zareagowaniu na komunikat o błędzie, poproś o pomoc producenta urządzenia.
Wybierz pozycję Wyczyść TPM, aby zresetować moduł zabezpieczeń do ustawień domyślnych.
Przestroga
Pamiętaj o utworzeniu kopii zapasowej danych przed wyczyszczeniem modułu TPM.
Bezpieczny rozruch
Bezpieczny rozruch uniemożliwia zaawansowanemu i niebezpiecznemu złośliwemu oprogramowaniu typu rootkit ładowanie podczas uruchamiania urządzenia. Programy typu rootkit używają takich samych uprawnień co system operacyjny i uruchamiają się przed nim, co znaczy, że mogą się całkowicie ukryć. Programy typu rootkit często są częścią całego pakietu całego złośliwego oprogramowania, które może pomijać lokalne logowanie, rejestrować hasła i klawisze, transferować prywatne pliki i przechwytywać dane kryptograficzne.
Może być konieczne wyłączenie funkcji bezpiecznego rozruchu, aby uruchomić niektóre karty graficzne, sprzęt lub systemy operacyjne, takie jak system Linux lub starsze wersje systemu Windows.
Aby dowiedzieć się więcej, zobacz Bezpieczny rozruch.
Możliwości zabezpieczeń sprzętu
W ostatniej sekcji strony zabezpieczeń urządzenia są wyświetlane informacje dotyczące możliwości zabezpieczeń urządzenia. Oto lista wiadomości i szczegółów:
| Wiadomość | Szczegóły |
|---|---|
| Twoje urządzenie spełnia wymagania standardowych zabezpieczeń sprzętowych. | Oznacza to, że urządzenie obsługuje integralność pamięci i izolację rdzenia oraz ma:
|
| Twoje urządzenie spełnia wymagania zwiększonych zabezpieczeń sprzętowych. | To oznacza, że poza spełnieniem wszystkich standardowych wymagań zabezpieczeń sprzętu, Twoje urządzenie również ma włączoną integralność pamięci. |
| W urządzeniu włączono wszystkie funkcje komputera z zabezpieczonym rdzeniem. | To oznacza, że poza spełnieniem wszystkich rozszerzonych wymagań zabezpieczeń sprzętu urządzenia również ma włączoną funkcję ochrony SMM (System Management Mode). |
| Standardowe zabezpieczenia sprzętowe nie są obsługiwane. | Oznacza to, że urządzenie nie spełnia co najmniej jednego ze standardowych wymagań zabezpieczeń sprzętu. |
Uwaga
- Poprawianie bezpieczeństwa sprzętu
- Jeśli funkcje zabezpieczeń Twojego urządzenia są niewystarczające, możesz włączyć niektóre funkcje sprzętowe (np. roboty zabezpieczające, o ile są obsługiwane) lub zmienić ustawienia w BIOSie. Skontaktuj się z producentem sprzętu, aby sprawdzić, które funkcje są obsługiwane przez Twój sprzęt i jak je aktywować.
Menedżer komputera osobistego
|
Aplikacja Menedżer komputera osobistego może być również przydatna w tym scenariuszu. Aby uzyskać więcej informacji, zobacz temat Microsoft Menedżer komputera osobistego. Uwaga: Menedżer komputera osobistego firmy Microsoft nie jest dostępny we wszystkich ustawieniach regionalnych. |
|---|