A página Segurança do dispositivo na aplicação Segurança do Windows ajuda a proteger o seu dispositivo Windows ao gerir funcionalidades de segurança baseadas em hardware e do sistema operativo, incluindo o Arranque Seguro, isolamento do núcleo e proteções ao nível do processador. Estas funcionalidades funcionam em conjunto para se defenderem contra malware, ataques de firmware e comprometimento do sistema. A página está dividida nas seguintes secções:
- PC com núcleo protegido: se o dispositivo for um PC com núcleo protegido, apresenta informações sobre as funcionalidades do PC com núcleo protegido
- Isolamento do núcleo: aqui pode configurar funcionalidades de segurança que protegem o kernel do Windows
- Processador de segurança: fornece informações sobre o processador de segurança, que é chamado de trusted platform module (TPM)
- Arranque seguro: Se o arranque seguro estiver ativado, pode encontrar mais informações sobre o mesmo
- Encriptação de dados: Aqui pode encontrar uma ligação para as Definições do Windows, onde pode configurar a encriptação de dispositivo e outras definições do BitLocker
- Capacidade de segurança de hardware: avalia os recursos de segurança de hardware do seu dispositivo
Na aplicação Segurança do Windows
no seu PC, selecione Segurança do dispositivo ou utilize o seguinte atalho:
PC com seguro núcleo
Um PC com núcleo seguro foi concebido para fornecer funcionalidades de segurança avançadas imediatas. Estes PCs integram hardware, firmware e software para oferecer uma proteção robusta contra ameaças sofisticadas.
Na aplicação Segurança do Windows
no seu PC, selecione Detalhes de segurança> do dispositivo.
Para obter mais informações, consulte Windows 11 PCs com núcleo protegido.
Isolamento de núcleo
O isolamento do núcleo fornece funcionalidades de segurança concebidas para proteger os processos principais do Windows de software malicioso, isolando-os na memória. Ele faz isso executando esses processos principais em um ambiente virtualizado.
Na aplicação Segurança do Windows
no seu PC, selecione Segurança do dispositivo>Detalhes de isolamento do núcleo ou utilize o seguinte atalho:
Observação
as funcionalidades expostas na página Isolamento do núcleo variam consoante a versão do Windows que está a executar e os componentes de hardware instalados.
Integridade da memória
A integridade da memória, também conhecida como Integridade de Código Protegida por Hypervisor (HVCI), é uma funcionalidade de segurança do Windows que dificulta a utilização de controladores de nível inferior para sequestrar o PC por programas maliciosos.
Um controlador é um elemento de software que permite que o sistema operativo (Windows, neste caso) e um dispositivo (como um teclado ou uma webcam) falem entre si. Quando o dispositivo pretende que o Windows faça algo, utiliza o controlador para enviar esse pedido.
A integridade da memória funciona criando um ambiente isolado usando a virtualização de hardware.
Pense nisso como um guarda de segurança dentro de uma cabine trancada. Esse ambiente isolado (a cabine trancada em nossa analogia) impede que o recurso de integridade da memória seja adulterado por um invasor. Um programa que deseja executar um trecho de código que pode ser perigoso tem que passar o código para a integridade da memória dentro dessa cabine virtual para que possa ser verificado. Quando a integridade da memória é confortável para que o código esteja seguro, ele devolve o código ao Windows para ser executado. Normalmente, isso acontece muito rapidamente.
Sem a integridade da memória em execução, o guarda de segurança destaca-se a céu aberto, onde é muito mais fácil para um atacante interferir ou sabotar o guarda, tornando mais fácil para o código malicioso passar furtivamente e causar problemas.
Pode ativar oudesativar a integridade da memória utilizando o botão de alternar.
Observação
Para usar a integridade da memória, você deve ter a virtualização de hardware habilitada no UEFI ou BIOS do seu sistema.
E se disser que tenho um driver incompatível?
Se não conseguir ativar a integridade da memória, poderá indicar-lhe que já tem um controlador de dispositivo incompatível instalado. Verifique com o fabricante do dispositivo se há um driver atualizado disponível. Se eles não tiverem um driver compatível disponível, você poderá remover o dispositivo ou aplicativo que usa esse driver incompatível.
Observação
Se tentar instalar um dispositivo com um controlador incompatível após ativar a integridade da memória, poderá receber a mesma mensagem. Nesse caso, o mesmo conselho se aplica - verifique com o fabricante do dispositivo se ele possui um driver atualizado que você pode baixar ou não instale esse dispositivo específico até que um driver compatível esteja disponível.
Modo kernel Proteção de pilha imposta por hardware
A proteção de pilha imposta por hardware é um recurso de segurança baseado em hardware que dificulta que programas mal-intencionados usem drivers de baixo nível para sequestrar seu PC.
Um controlador é um elemento de software que permite que o sistema operativo (Windows, neste caso) e um dispositivo (como um teclado ou uma webcam) falem entre si. Quando o dispositivo pretende que o Windows faça algo, utiliza o controlador para enviar esse pedido.
A proteção de pilha imposta por hardware funciona impedindo ataques que modificam endereços de retorno na memória em modo kernel para iniciar código mal-intencionado. Esta funcionalidade de segurança requer uma CPU que contenha a capacidade de verificar os endereços de retorno do código em execução.
Ao executar código no modo kernel, os endereços de retorno na pilha do modo kernel podem ser corrompidos por programas ou drivers mal-intencionados para redirecionar a execução normal do código para código mal-intencionado. Em CPUs suportadas, a CPU mantém uma segunda cópia dos endereços de retorno válidos em uma pilha de sombra somente leitura que os drivers não podem modificar. Se um endereço de retorno na pilha regular tiver sido modificado, a CPU poderá detectar essa discrepância verificando a cópia do endereço de retorno na pilha de sombras. Quando essa discrepância ocorre, o computador solicita um erro fatal, às vezes conhecido como tela azul, para impedir que o código mal-intencionado seja executado.
Nem todos os controladores são compatíveis com esta funcionalidade de segurança, uma vez que um pequeno número de controladores legítimos se envolvem na modificação do endereço de retorno para fins não maliciosos. A Microsoft tem vindo a interagir com vários fabricantes de controladores para garantir que os controladores mais recentes são compatíveis com a proteção da pilha imposta por hardware.
Pode ativar oudesativar a proteção de pilha imposta por hardware com o botão de alternar.
Para usar a proteção de pilha imposta por hardware, você deve ter a integridade da memória ativada e uma CPU compatível com a tecnologia Intel Control-Flow Enforcement ou AMD Shadow Stack.
E se disser que tenho um controlador ou serviço incompatível?
Se a proteção de pilha imposta por hardware não for ativada, isso poderá indicar que já tem um controlador ou serviço de dispositivo incompatível instalado. Consulte o fabricante do dispositivo ou o editor da aplicação para saber se têm disponível um controlador atualizado. Se não tiverem um controlador compatível disponível, poderá conseguir remover o dispositivo ou aplicação que utiliza esse controlador incompatível.
Algumas aplicações podem instalar um serviço em vez de um controlador durante a instalação da aplicação e instalar o controlador apenas quando a aplicação é iniciada. Para uma deteção mais precisa de controladores incompatíveis, os serviços que são conhecidos por estarem associados a controladores incompatíveis também são enumerados.
Observação
Se tentar instalar um dispositivo ou uma aplicação com um controlador incompatível depois de ativar a proteção de pilha imposta por hardware, poderá ver a mesma mensagem. Em caso afirmativo, aplica-se o mesmo conselho: marcar ao fabricante do dispositivo ou ao editor da aplicação para ver se têm um controlador atualizado que possa transferir ou não instale esse dispositivo ou aplicação específica até estar disponível um controlador compatível.
Proteção de acesso à memória
Também conhecida como proteção DMA do Kernel , esta funcionalidade de segurança protege o seu dispositivo contra ataques que podem ocorrer quando um dispositivo malicioso está ligado a uma porta PCI (Peripheral Component Interconnect), como uma porta Thunderbolt.
Um exemplo simples de um desses ataques seria se alguém deixasse seu computador para uma rápida pausa para o café e, enquanto estava fora, um invasor entrasse, conectasse um dispositivo semelhante a USB e saísse com dados confidenciais da máquina, ou injeta malware que lhes permite controlar o computador remotamente.
A proteção de acesso à memória impede este tipo de ataques, negando o acesso direto à memória a esses dispositivos, exceto em circunstâncias especiais, particularmente quando o PC está bloqueado ou o utilizador tem a sessão terminada.
Dica
Para obter mais informações, consulte Proteção DMA do kernel.
Proteção de firmware
Todo dispositivo possui algum software que foi gravado na memória somente leitura do dispositivo - basicamente gravado em um chip na placa do sistema - que é usado para as funções básicas do dispositivo, como carregar o sistema operacional que executa todos os aplicativos estamos acostumados a usar. Uma vez que esse software é difícil (mas não impossível) de modificar, referimo-nos a ele como firmware.
Uma vez que o firmware é carregado primeiro e é executado sob o sistema operativo, as ferramentas de segurança e as funcionalidades executadas no sistema operativo têm dificuldade em detetá-lo ou em defendê-lo. Como uma casa que depende de uma boa base para ser seguro, um computador precisa que seu firmware esteja seguro, a fim de garantir que o sistema operacional, aplicativos e dados nesse computador estejam seguros.
O System Guard é um conjunto de funcionalidades que ajuda a garantir que os atacantes não consigam fazer com que o seu dispositivo comece com firmware malicioso ou não fidedigno.
As plataformas que oferecem proteção de firmware normalmente também protegem o Modo de Gerenciamento do Sistema (SMM), um modo de operação altamente privilegiado, em diferentes graus. Pode esperar um dos três valores, com um número mais elevado a indicar um maior grau de proteção SMM:
- O seu dispositivo cumpre a proteção de firmware versão um: isto oferece as mitigações de segurança fundamentais para ajudar o SMM a resistir à exploração por malware e impede a exfiltração de segredos do SO (incluindo VBS)
- O seu dispositivo cumpre a proteção de firmware versão dois: além da proteção de firmware versão um, a versão dois garante que o SMM não pode desativar as proteções de Segurança baseada em virtualização (VBS) e DMA do kernel
- O seu dispositivo cumpre a proteção de firmware versão três: além da proteção de firmware versão dois, ele fortalece ainda mais o SMM, impedindo o acesso a certos registros que têm a capacidade de comprometer o sistema operacional (incluindo VBS)
Dica
Para obter mais informações, consulte System Guard: Como uma raiz de confiança baseada em hardware ajuda a proteger o Windows
Proteção da Autoridade de Segurança Local
A proteção de Autoridade de Segurança Local (LSA) é uma funcionalidade de segurança do Windows para ajudar a prevenir o roubo de credenciais utilizadas para iniciar sessão no Windows.
A LSA (Autoridade de Segurança Local) é um processo crucial no Windows envolvido na autenticação do utilizador. É responsável por verificar as credenciais durante o processo de início de sessão e gerir os tokens de autenticação e as permissões utilizados para ativar o início de sessão único para os serviços. A proteção LSA ajuda a impedir que software não fidedigno seja executado dentro da LSA ou aceda à memória LSA.
Como fazer gerir a proteção da Autoridade de Segurança Local?
Pode ativar oudesativar a proteção LSA através do botão de alternar.
Depois de ter alterado a definição, tem de reiniciar para que entre em vigor.
Observação
Para ajudar a manter as credenciais seguras, a proteção LSA é ativada por predefinição em todos os dispositivos. Para novas instalações, ele é habilitado imediatamente. Para atualizações, ele é habilitado após a reinicialização após um período de avaliação de cinco dias.
E se eu tiver um software incompatível?
Se a proteção LSA estiver habilitada e bloquear o carregamento de software no serviço LSA, uma notificação indicará o arquivo bloqueado. Você pode remover o software que carrega o arquivo ou desabilitar avisos futuros para esse arquivo quando ele for impedido de carregar no LSA.
Credential Guard
Observação
O Credential Guard está disponível em dispositivos que executam versões Enterprise ou Education do Windows.
Enquanto você estiver usando seu dispositivo corporativo ou de estudante, ele entrará silenciosamente e obterá acesso a uma variedade de coisas, como arquivos, impressoras, aplicativos e outros recursos em sua organização. Tornar esse processo seguro, mas fácil para o usuário, significa que seu computador possui vários tokens de autenticação a qualquer momento.
Se um invasor puder obter acesso a um ou mais desses tokens, ele poderá usá-los para obter acesso ao recurso organizacional (arquivos confidenciais, etc.) para o qual o token se destina. O Credential Guard ajuda a proteger esses tokens colocando-os em um ambiente protegido e virtualizado onde apenas determinados serviços podem acessá-los quando necessário.
Dica
Para saber mais, consulte Como o Credential Guard funciona.
Lista de bloqueios de driver vulnerável da Microsoft
Um driver é um software que permite que o sistema operacional (Windows neste caso) e um dispositivo (como um teclado ou uma webcam) se comuniquem. Quando o dispositivo deseja que o Windows faça algo, ele usa o driver para enviar essa solicitação. Por causa disso, os drivers têm muito acesso confidencial em seu sistema.
O Windows 11 inclui uma lista de bloqueio de drivers com vulnerabilidades de segurança conhecidas, que foram assinados com certificados usados para assinar malware ou que contornam o Modelo de Segurança do Windows.
Se você tiver integridade de memória, Smart App Control ou modo Windows S ativado, a lista de bloqueio de driver vulnerável também estará ativada.
Observação
Se você encontrar uma faixa intitulada Assistente de Compatibilidade de Programa com uma mensagem indicando que um driver não pode ser carregado ou que uma configuração de segurança está impedindo o carregamento de um driver, Marque se há drivers atualizados por meio do Windows Update ou por meio do Gerenciador de Dispositivos. Se nenhuma atualização estiver disponível, contate o fabricante do hardware para obter um driver atualizado.
Processador de segurança
As configurações do processador de segurança na página Segurança do Dispositivo no aplicativo de Segurança do Windows fornecem detalhes sobre o TPM (Trusted Platform Module) em seu dispositivo. O TPM é um componente de hardware projetado para aumentar a segurança executando operações criptográficas.
Observação
Se você não vir uma entrada de Processador de segurança nesta tela, é provável que seu dispositivo não tenha o hardware TPM (Trusted Platform Module) necessário para este recurso ou que não esteja habilitado em UEFI (Unified Extensible Firmware Interface). Verifique com o fabricante do dispositivo se ele oferece suporte a TPM e, em caso afirmativo, as etapas para ativá-lo.
Detalhes do processador de segurança
É aqui onde você localizará informações sobre o fabricante do processador de segurança e os números da versão, bem como sobre o status do processador de segurança.
No aplicativo de Segurança do Windows
em seu PC, selecione Segurança>do dispositivo Detalhes do processador de segurança ou use o seguinte atalho:
Solução de problemas do processador de segurança
Se o processador de segurança não estiver funcionando corretamente, você pode selecionar o link Solução de problemas do processador de segurança para ver qualquer mensagem de erro e opções avançadas ou usar o seguinte atalho:
A página de solução de problemas do processador de segurança fornece todas as mensagens de erro relevantes sobre o TPM. Aqui está uma lista das mensagens de erro e detalhes:
| Mensagem | Detalhes |
|---|---|
| É necessário realizar uma atualização de firmware no processador de segurança (TPM). | A placa-mãe do seu dispositivo não parece dar suporte ao TPM no momento, mas uma atualização de firmware pode resolver isso. Verifique com o fabricante do dispositivo se existe uma atualização de firmware disponível e como instalá-la. As atualizações de firmware geralmente são gratuitas. |
| O TPM está desativado e requer atenção. | O módulo de plataforma confiável provavelmente está desativado no BIOS (Basic Input/Output System) ou UEFI (Unified Extensible Firmware Interface) do sistema. Consulte a documentação de suporte do fabricante do dispositivo ou entre em contato com o suporte técnico para obter instruções sobre como ativá-lo. |
| O armazenamento TPM não está disponível. Limpe o TPM. | O botão limpar TPM está nesta página. Certifique-se de ter um bom backup de seus dados antes de continuar. |
| O atestado de integridade do dispositivo não está disponível. Limpe o TPM. | O botão limpar TPM está nesta página. Certifique-se de ter um bom backup de seus dados antes de continuar. |
| Não há suporte para o atestado de integridade do dispositivo neste dispositivo. | Isso significa que o dispositivo não nos fornece informações suficientes para determinar por que o TPM pode não estar funcionando corretamente no seu dispositivo. |
| Seu TPM não é compatível com seu firmware e pode não estar funcionando corretamente. | Verifique com o fabricante do dispositivo se existe uma atualização de firmware disponível e como obtê-la e instalá-la. As atualizações de firmware geralmente são gratuitas. |
| O log de inicialização medido pelo TPM está ausente. Tente reiniciar o dispositivo. | |
| Há um problema com o TPM. Tente reiniciar o dispositivo. |
Se ainda encontrar problemas depois de resolver uma mensagem de erro, contate o fabricante do dispositivo para obter assistência.
Selecione Limpar TPM para redefinir o processador de segurança para as configurações padrão.
Cuidado
Certifique-se de fazer backup dos dados antes de limpar o TPM.
Inicialização segura
A inicialização segura evita que um tipo sofisticado e perigoso de malware - um rootkit - seja carregado quando o dispositivo é iniciado. Os rootkits usam as mesmas permissões do sistema operacional e são iniciados antes dele, o que significa que podem se ocultar completamente. Muitas vezes, rootkits fazem parte de um conjunto completo de malware que pode ignorar logins locais, gravar senhas e pressionamento de teclas, transferir arquivos particulares e capturar dados de criptografia.
Talvez você precise desabilitar a inicialização segura para executar algumas placas gráficas, hardware ou sistemas operacionais, como o Linux ou versões anteriores do Windows.
Para saber mais, consulte Inicialização segura.
Capacidade de segurança de hardware
A última seção da página de segurança do dispositivo exibe informações que indicam a capacidade de segurança do dispositivo. Aqui está uma lista de mensagens e detalhes:
| Mensagem | Detalhes |
|---|---|
| O dispositivo atende aos requisitos de segurança de hardware padrão. | Isso significa que o dispositivo suporta integridade de memória e isolamento de núcleo e também tem:
|
| O dispositivo atende aos requisitos para segurança aprimorada de hardware. | Isso significa que, além de atender a todos os requisitos de segurança de hardware padrão, o dispositivo também tem a integridade da memória ativada. |
| O dispositivo tem todos os recursos do computador de núcleo seguro habilitados. | Isso significa que, além de atender a todos os requisitos de segurança avançada de hardware, o dispositivo também possui a proteção do Modo de Gerenciamento do Sistema (SMM) ativada. |
| Segurança de hardware Standard não suportada. | Isso significa que o dispositivo não atende a pelo menos um dos requisitos de” segurança de hardware padrão. |
Observação
- Como aprimorar a segurança de hardware
- Se a funcionalidade de segurança do seu dispositivo não estiver como você gostaria, talvez seja necessário ativar alguns recursos de hardware (por exemplo, a inicialização segura, se houver suporte) ou alterar as configurações no BIOS do sistema. Contate o fabricante do hardware para ver quais recursos são compatíveis com seu hardware e como ativá-los.
Gerenciador do PC
|
O aplicativo Gerenciador do PC também pode ser útil nesse cenário. Para obter mais informações, consulte Microsoft Gerenciador do PC. Observação: O Gerenciador do PC da Microsoft não está disponível em todas as localidades. |
|---|