Безопасность устройства в приложении "Безопасность Windows"

Применяется к
Windows 11 Windows 10

Страница "Безопасность устройства" в приложении "Безопасность Windows" помогает защитить устройство с Windows, управляя аппаратными функциями безопасности и функциями операционной системы, включая безопасную загрузку, изоляцию ядра и средства защиты на уровне процессора. Сочетание этих функций обеспечивает защиту от вредоносных программ, атак на встроенное ПО и взлом системы. Страница разделена на следующие разделы:

  • Компьютер с защищенным ядром: если ваше устройство является компьютером с защищенным ядром, отображается информация о функциях компьютера с защищенным ядром
  • Изоляция ядра: здесь можно настроить функции безопасности, защищающие ядро Windows
  • Обработчик безопасности: предоставляет сведения об обработчике безопасности, который называется доверенным платформенным модулем (TPM)
  • Безопасная загрузка: если включена безопасная загрузка, вы можете найти дополнительные сведения о ней
  • Шифрование данных: здесь вы найдете ссылку на параметры Windows, где вы можете настроить шифрование устройства и другие параметры BitLocker
  • Возможности аппаратной безопасности: оценка функций аппаратной безопасности вашего устройства

В приложении "Безопасность Windows" на компьютере выберите "Безопасность устройства" или используйте следующий ярлык:

Снимок экрана: экран

Компьютер с защищенным ядром

Компьютер с защищенным ядром обеспечивает расширенные функции безопасности с самого компьютера. Эти компьютеры интегрируют оборудование, встроенное ПО и программное обеспечение, обеспечивая надежную защиту от сложных угроз. 

В приложении "Безопасность Windows" на компьютере выберите "Сведения о безопасности> устройства".

Дополнительные сведения см. в разделе "Компьютеры с защищенным ядром Windows 11".

Изоляция ядра

Изоляция ядра обеспечивает функции безопасности, предназначенные для защиты основных процессов Windows от вредоносных программ путем их изоляции в памяти. Это достигается за счет запуска основных процессов в виртуализированной среде. 

В приложении "Безопасность Windows" на компьютере выберите "Безопасность> устройства"Сведения об изоляции ядра или используйте следующий ярлык:

Примечание

Функции, доступные на странице изоляции ядра, зависят от используемой версии Windows и установленных аппаратных компонентов.

Целостность памяти

Целостность памяти, также известная как защита кода с помощью гипервизора (HVCI), — это функция безопасности Windows, которая затрудняет использование вредоносными программами низкоуровневых драйверов для захвата компьютера.

Драйвер — это программное обеспечение, которое позволяет операционной системе (в данном случае Windows) и устройству (например, клавиатуре или веб-камере) взаимодействовать друг с другом. Когда устройство хочет, чтобы Windows что-то сделало, оно отправляет этот запрос с помощью драйвера.

Функция целостности памяти работает путем создания изолированной среды с помощью аппаратной виртуализации.

Представьте себе охранника внутри запертой кабинки. Эта изолированная среда (заблокированная будка в нашей аналогии) предотвращает вмешательство злоумышленника в функцию целостности памяти. Программа, которая хочет выполнить фрагмент кода, который может быть опасным, должна передать код целостности памяти внутри этой виртуальной кабины, чтобы его можно было проверить. Когда целостность памяти устраивает безопасность кода, она передает код обратно в Windows для выполнения. Обычно это происходит очень быстро.

Без функции целостности памяти защита выделяется прямо на открытом воздухе, и злоумышленнику гораздо проще вмешаться в работу защиты или саботировать ее, что облегчает проникновение вредоносного кода и создание проблем.

Включить или отключить целостность памяти можно с помощью кнопки-переключателя.

Примечание

Чтобы использовать функцию целостности памяти, в UEFI или BIOS вашей системы должна быть включена аппаратная виртуализация.

Что делать, если в письме сказано, что у меня несовместимый драйвер?

Если функция целостности памяти не включается, это может означать, что на вашем устройстве уже установлен несовместимый драйвер. Обратитесь к изготовителю устройства, чтобы узнать, есть ли у него обновленный драйвер. Если у них нет совместимого драйвера, вы можете удалить устройство или приложение, которое использует этот несовместимый драйвер.

Примечание

Если вы попытаетесь установить устройство с несовместимым драйвером после включения функции целостности памяти, вы можете получить то же сообщение. Если это так, применим тот же совет: проведите проверку у производителя устройства, чтобы убедиться, что у них есть обновленный драйвер, который вы можете скачать, или не устанавливайте это конкретное устройство, пока не станет доступен совместимый драйвер.

Принудительная аппаратная защита стека в режиме ядра

Принудительная аппаратная защита стека — это аппаратная функция безопасности, которая затрудняет использование вредоносными программами низкоуровневых драйверов для захвата компьютера.

Драйвер — это программное обеспечение, которое позволяет операционной системе (в данном случае Windows) и устройству (например, клавиатуре или веб-камере) взаимодействовать друг с другом. Когда устройство хочет, чтобы Windows что-то сделало, оно отправляет этот запрос с помощью драйвера.

Аппаратная защита стека предотвращает атаки, которые изменяют обратные адреса в памяти в режиме ядра для запуска вредоносного кода. Для этой функции безопасности требуется ЦП, который позволяет проверять обратные адреса выполняемого кода.

При выполнении кода в режиме ядра обратные адреса в стеке режима ядра могут быть повреждены вредоносными программами или драйверами, чтобы перенаправить обычное выполнение кода во вредоносный код. На поддерживаемых процессорах ЦП поддерживает вторую копию допустимых обратных адресов в теневом стеке, доступном только для чтения, который драйверы не могут изменять. Если обратный адрес в обычном стеке был изменен, ЦП может обнаружить это несоответствие, проверив копию обратного адреса в теневом стеке. При таком несоответствии компьютер выдает STOP-ошибку, иногда называемую синим экраном, чтобы предотвратить выполнение вредоносного кода.

Не все драйверы совместимы с этой функцией безопасности, так как небольшое количество законных драйверов участвуют в изменении обратного адреса в невредоносных целях. Корпорация Майкрософт взаимодействует со многими издателями драйверов, чтобы убедиться, что их последние драйверы совместимы с аппаратной защитой стека.

Принудительную аппаратную защиту стека можно включить или выключить с помощью выключателя.

Для использования аппаратной защиты стека необходимо включить функцию целостности памяти и использовать процессор, поддерживающий технологию Intel Control-Flow Enforcement Technology или теневой стек AMD.

Что делать, если в письме сказано, что у меня несовместимый драйвер или служба?

Если аппаратная защита стека не включается, это может означать, что у вас уже установлены несовместимые устройства, драйверы или службы. Обратитесь к изготовителю устройства или издателю приложения, чтобы узнать, есть ли у них обновленный драйвер. Если у них нет совместимого драйвера, вы можете удалить устройство или приложение, которое использует этот несовместимый драйвер.

Некоторые приложения могут устанавливать службу вместо драйвера во время установки приложения и устанавливать драйвер только при запуске приложения. Для более точного обнаружения несовместимых драйверов также перечисляются службы, связанные с несовместимыми драйверами.

Примечание

При попытке установить устройство или приложение с несовместимым драйвером после включения принудительной аппаратной защиты стека может появиться то же сообщение. Если это так, применим тот же совет: провести проверку с изготовителем устройства или издателем приложения, чтобы узнать, есть ли у них обновленный драйвер, который можно скачать, или не устанавливать это конкретное устройство или приложение, пока не станет доступен совместимый драйвер.

Защита доступа к памяти

Эта функция безопасности, также известная как защита DMA для ядра , защищает ваше устройство от атак, которые могут произойти, когда вредоносное устройство подключается к порту PCI, например к порту Thunderbolt.

Простым примером одной из таких атак может быть ситуация, когда кто-то оставляет свой компьютер, чтобы ненадолго выпить кофе, а в его отсутствие злоумышленник вмешивается, подключает устройство, похожее на USB, и уходит с конфиденциальными данными из машины, или внедряет вредоносное ПО, позволяющее управлять компьютером удаленно. 

Защита от доступа к памяти предотвращает атаки такого рода, отказывая устройствам в прямом доступе к памяти, за исключением особых случаев, когда компьютер заблокирован или пользователь вышел из системы.

Совет

Дополнительные сведения см. в разделе Защита DMA для ядра.

Защита от встроенного ПО

Каждое устройство имеет некоторое программное обеспечение, записанное в память устройства только для чтения - в основном записанное в микросхему на системной плате - которое используется для основных функций устройства, таких как загрузка операционной системы, на которой выполняются все приложения, которые мы привыкли использовать. Поскольку это программное обеспечение трудно (но не невозможно) модифицировать, мы называем его встроенным ПО.

Так как встроенное ПО загружается первым и работает в операционной системе, средствам безопасности и функциям, работающим в операционной системе, сложно обнаружить эту функцию или защититься от нее. Как и в доме, безопасность которого зависит от хорошей основы, компьютеру необходимо безопасное встроенное ПО, чтобы обеспечить безопасность операционной системы, приложений и данных на этом компьютере.

System Guard — это набор функций, который гарантирует, что злоумышленники не смогут запустить устройство с использованием ненадежного или вредоносного встроенного ПО.

Платформы, которые предлагают защиту встроенного ПО, обычно также в разной степени защищают режим управления системой (SMM) — режим работы с высоким уровнем привилегий. Вы можете ожидать одно из трех значений, при этом большее число указывает на большую степень защиты SMM:

  • Устройство соответствует первой версии защиты встроенного ПО: это базовые средства защиты, помогающие SMM противостоять вредоносным программам и предотвращающие кражу секретов из ОС (включая VBS)
  • Устройство соответствует защите встроенного ПО второй версии: в дополнение к защите встроенного ПО первой версии вторая версия гарантирует, что SMM не сможет отключить безопасность на основе виртуализации (VBS) и защиту DMA ядра
  • Устройство соответствует защите встроенного ПО третьей версии: в дополнение ко второй версии защиты встроенного ПО она дополнительно усиливает защиту SMM, блокируя доступ к определенным регистрам, которые могут скомпрометировать ОС (включая VBS)

Совет

Дополнительные сведения см. в статье System Guard: как аппаратный корень доверия помогает защитить Windows

Защита локальной системы безопасности

Защита с помощью локального центра безопасности (LSA) — это функция безопасности Windows, помогающая предотвратить кражу учетных данных, используемых для входа в Windows.   

Локальный центр безопасности (LSA) — важнейший процесс в Windows, связанный с проверкой подлинности пользователей. Она отвечает за проверку учетных данных при входе и управление маркерами проверки подлинности и билетами, используемыми для реализации единого входа в службы. Защита LSA помогает предотвратить запуск ненадежного программного обеспечения внутри LSA или доступ к памяти LSA.  

Разделы справки управляют защитой локальной службы безопасности?

Защиту LSA можно включить или отключить с помощью кнопки-переключателя.

После изменения этого параметра необходимо перезагрузить систему, чтобы он вступил в силу. 

Примечание

Чтобы обеспечить безопасность учетных данных, защита LSA включена по умолчанию на всех устройствах. Для новых установок эта функция включается немедленно. Для обновлений эта функция включается после перезагрузки после пятидневного ознакомительного периода.

Что делать, если у меня несовместимое программное обеспечение?

Если защита LSA включена и блокирует загрузку программного обеспечения в службу LSA, появляется уведомление о заблокированном файле. Возможно, удастся удалить программу, загружающую файл, или отключить будущие предупреждения для этого файла, если его загрузка в LSA заблокирована.  

Credential Guard

Примечание

Решение Credential Guard доступно на устройствах с корпоративными и образовательными версиями Windows.

Пока вы используете свое рабочее или учебное устройство, оно будет незаметно входить и получать доступ к различным объектам, таким как файлы, принтеры, приложения и другие ресурсы в вашей организации. Чтобы сделать этот процесс безопасным и простым для пользователя, на компьютере в любой момент времени будет храниться определенное количество маркеров проверки подлинности.

Если злоумышленнику удастся получить доступ к одному или нескольким из этих маркеров, он может использовать их для получения доступа к организационным ресурсам (конфиденциальным файлам и т. д.), для которых предназначен этот маркер. Credential Guard помогает защитить эти маркеры, помещая их в защищенную виртуализированную среду, где только определенные службы могут получить к ним доступ в случае необходимости.

Совет

Подробнее см. в статье Принцип работы Credential Guard.

Список заблокированных уязвимых драйверов (Майкрософт)

Драйвер — это программное обеспечение, которое позволяет операционной системе (в данном случае Windows) и устройству (например, клавиатуре или веб-камере) взаимодействовать друг с другом. Когда устройство хочет, чтобы Windows что-то сделало, оно отправляет этот запрос с помощью драйвера. Из-за этого драйверы получают в системе много конфиденциальных сведений.

Windows 11 включает список блокировки драйверов с известными уязвимостями безопасности, подписанных сертификатами, используемыми для подписывания вредоносных программ, или которые обходят модель безопасности Windows.

Если включена функция целостности памяти, интеллектуальное управление приложениями или S-режим Windows, список заблокированных уязвимых драйверов также будет включен.

Примечание

Если вы видите баннер "Помощник по совместимости" с сообщением о том, что драйвер не может загрузиться или что параметр безопасности препятствует загрузке драйвера, проверка обновленные драйверы через клиентский компонент Центра обновления Windows или с помощью диспетчер устройств. Если доступных обновлений нет, обратитесь к изготовителю оборудования для получения обновленного драйвера.

Обработчик безопасности

Параметры обработчика безопасности на странице "Безопасность устройства" в приложении "Безопасность Windows" содержат подробные сведения о доверенном платформенном модуле (TPM) на вашем устройстве. TPM — это аппаратный компонент, предназначенный для повышения безопасности путем выполнения операций шифрования.

Примечание

Если на этом экране не отображается запись "Обработчик безопасности", скорее всего, у вашего устройства нет необходимого оборудования TPM (доверенный платформенный модуль) для этой функции или оно не включено в UEFI (единый интерфейс EFI). Обратитесь к производителю устройства, чтобы узнать, поддерживает ли ваше устройство TPM (доверенный платформенный модуль), и, если да, то как включить его.

Сведения об обработчике безопасности

Здесь вы найдете сведения о производителе и номерах версий обработчика безопасности, а также информацию о состоянии обработчика безопасности.

В приложении "Безопасность Windows" на компьютере выберите "Сведения об обработчике>безопасности устройства" или используйте следующий ярлык:

Устранение неполадок обработчика безопасности

Если обработчик безопасности работает неправильно, перейдите по ссылке " Устранение неполадок обработчика безопасности ", чтобы увидеть сообщения об ошибках и дополнительные параметры, или воспользуйтесь следующим ярлыком:

Страница устранения неполадок обработчика безопасности предоставляет все соответствующие сообщения об ошибках доверенного платформенного модуля. Вот список сообщений об ошибках и подробные сведения.

Сообщение Подробности
Для обработчика безопасности (доверенного платформенного модуля) требуется обновление встроенного ПО. В настоящее время материнская плата вашего устройства не поддерживает TPM, но обновление встроенного ПО может устранить эту проблему. Обратитесь к изготовителю устройства, чтобы узнать, доступно ли обновление встроенного ПО и как его установить. Обновления встроенного ПО обычно предоставляются бесплатно.
Доверенный платформенный модуль отключен и требует внимания. Доверенный платформенный модуль, скорее всего, отключен в BIOS системы (Basic Input/Output System) или UEFI (единый интерфейс EFI). Инструкции по включению устройства см. в сопроводительной документации производителя устройства или обратитесь в службу технической поддержки.
Хранилище доверенного платформенного модуля недоступно. Очистите доверенный платформенный модуль. Кнопка "Очистить доверенный платформенный модуль" находится на этой странице. Прежде чем продолжить, убедитесь, что у вас есть хорошая резервная копия данных.
Подтверждение работоспособности устройства недоступно. Очистите доверенный платформенный модуль. Кнопка "Очистить доверенный платформенный модуль" находится на этой странице. Прежде чем продолжить, убедитесь, что у вас есть хорошая резервная копия данных.
Подтверждение работоспособности устройства не поддерживается на этом устройстве. Это означает, что устройство не предоставляет нам достаточно информации, чтобы определить, почему TPM может работать неправильно на вашем устройстве.
Ваш доверенный платформенный модуль несовместим со встроенным ПО и может работать неправильно. Обратитесь к изготовителю устройства, чтобы узнать, доступно ли обновление встроенного ПО, как его получить и установить. Обновления встроенного ПО обычно предоставляются бесплатно.
Отсутствует журнал измеряемой загрузки доверенного платформенного модуля. Попробуйте перезапустить устройство.
Возникла проблема с доверенным платформенным модулем. Попробуйте перезапустить устройство.

Если после устранения сообщения об ошибке по-прежнему возникают проблемы, обратитесь к производителю устройства для получения помощи.

Выберите Очистить доверенный платформенный модуль, чтобы восстановить параметры по умолчанию обработчика безопасности.

Внимание!

Перед очисткой доверенного платформенного модуля не забудьте создать резервную копию данных.

Безопасная загрузка

Безопасная загрузка предотвращает загрузку сложного и опасного типа вредоносных программ — пакетов программ rootkit — при запуске устройства. Пакеты программ rootkit используют такие же разрешения, как и операционная система, и запускаются раньше нее, что позволяет им полностью скрыть себя. Зачастую программы rootkit входят в набор вредоносных программ, которые могут обходить процедуры входа, записывать пароли и нажатые клавиши, перемещать конфиденциальные файлы и получать криптографические данные.

Может потребоваться отключить безопасную загрузку для работы некоторых графических плат, оборудования или операционных систем, например Linux или предыдущих версий Windows.

Дополнительные сведения см. в разделе Безопасная загрузка.

Аппаратные возможности обеспечения безопасности

В последнем разделе страницы "Безопасность устройства" отображаются сведения, указывающие на возможности защиты вашего устройства. Вот список сообщений и подробных сведений.

Сообщение Подробности
Устройство соответствует требованиям для стандартной безопасности оборудования. Это означает, что устройство поддерживает целостности памяти и изоляцию ядра, а также:
  • TPM 2.0 (или обработчик безопасности);
  • включена безопасная загрузка;
  • DEP;
  • UEFI MAT.
Устройство соответствует требованиям для усиленной безопасности оборудования. Это означает, что в дополнение к стандартным требованиям к безопасности оборудования, на устройстве также включена функция целостности памяти.
На устройстве включены все функции защищенного ядра компьютера. Это означает, что в дополнение к обеспечению соответствия требованиям к усиленной безопасности оборудования, на устройстве также включена функция защиты режима управления системой (SMM).
Безопасность оборудования Standard не поддерживается. Это означает, что устройство не соответствует по крайней мере одному из стандартных требований к безопасности оборудования.

Примечание

  • Улучшенная аппаратная безопасность
  • Если уровень системы безопасности устройства вас не устраивает, может потребоваться включить определенные аппаратные функции (такие как безопасная загрузка, если она поддерживается) или изменить параметры в BIOS вашей системы. Обратитесь к изготовителю оборудования, чтобы узнать, какие функции поддерживаются вашим оборудованием и как их активировать.

Диспетчер ПК

Логотип диспетчера ПК В этом случае также может оказаться полезным приложение "Диспетчер ПК". Для получения дополнительной информации см. Диспетчер ПК Microsoft.
Примечание. Диспетчер ПК (Майкрософт) доступен не во всех регионах.