Stránka Zabezpečenie zariadenia v aplikácii Windows Zabezpečenie pomáha chrániť zariadenie s Windowsom spravovaním funkcií zabezpečenia hardvéru a operačného systému vrátane zabezpečeného spustenia, izolácie jadra a ochrany na úrovni procesora. Tieto funkcie spoločne fungujú na obrane pred malvérom, firmvérovými útokmi a ohrozením systému. Strana je rozdelená na nasledujúce časti:
- Počítač so zabezpečeným jadrom: Ak ide o počítač so zabezpečeným jadrom, zobrazujú sa v ňom informácie o funkciách počítača so zabezpečeným jadrom
- Izolácia jadra: Tu môžete nakonfigurovať funkcie zabezpečenia, ktoré chránia jadro systému Windows
- Procesor zabezpečenia: Poskytuje informácie o procesore zabezpečenia, ktorý sa nazýva modul TPM (Trusted Platform Module)
- Zabezpečené spustenie: Ak je povolené zabezpečené spustenie, môžete o ňom vyhľadať ďalšie informácie
- Šifrovanie údajov: Tu nájdete prepojenie na nastavenia systému Windows, kde môžete konfigurovať šifrovanie zariadenia a ďalšie nastavenia šifrovania BitLocker
- Možnosti zabezpečenia hardvéru: Posudzuje funkcie zabezpečenia hardvéru zariadenia.
V aplikácii Windows Zabezpečenie
v počítači vyberte položku Zabezpečenie zariadenia alebo použite nasledujúcu skratku:
Počítač so zabezpečeným jadrom
Počítač so zabezpečeným jadrom je navrhnutý tak, aby hneď po vybalení poskytoval funkcie pokročilého zabezpečenia. Tieto počítače integrujú hardvér, firmvér a softvér a ponúkajú robustnú ochranu pred sofistikovanými hrozbami.
V aplikácii Windows Zabezpečenie
v počítači vybertepoložkuPodrobnosti o zabezpečení> zariadenia.
Ďalšie informácie nájdete v téme Počítače so zabezpečeným jadrom Windows 11.
Izolácia jadra
Izolácia jadra poskytuje funkcie zabezpečenia navrhnuté na ochranu základných procesov systému Windows pred škodlivým softvérom tým, že ich izoluje v pamäti. Využíva ich na základe spustenia týchto základných procesov vo virtualizovanom prostredí.
V aplikácii Windows Zabezpečenie
v počítači vyberte položku Zabezpečenie> zariadeniaPodrobnosti o izolácii jadra alebo použite nasledujúcu skratku:
Poznámka
Funkcie zverejnené na stránke izolácie jadra sa líšia v závislosti od používanej verzie Windowsu a nainštalovaných hardvérových súčastí.
Integrita pamäte
Integrita pamäte, známa aj ako funkcia HVCI (Hypervisor-protected Code Integrity), je funkcia zabezpečenia systému Windows, ktorá škodlivým programom znemožňuje zneužitie počítača pomocou ovládačov nízkej úrovne.
Ovládač je softvér, ktorý umožňuje operačnému systému (v tomto prípade Windows) a zariadeniu (napríklad klávesnici alebo webovej kamere) vzájomne komunikovať. Keď zariadenie požaduje, aby Windows vykonal určité akcie, použije ovládač na odoslanie tejto žiadosti.
Integrita pamäte funguje tak, že vytvára izolované prostredie pomocou virtualizácie hardvéru.
Predstavte si to ako ochrankára v zamknutej kabíne. Toto izolované prostredie (v našej analógii uzamknutá kabína) zabraňuje tomu, aby útočník manipuloval s funkciou integrity pamäte. Program, ktorý chce spustiť časť kódu, ktorá môže byť nebezpečná, musí odovzdať kód do integrity pamäte vo virtuálnej kabíne, aby ho bolo možné overiť. Keď integrita pamäte zaručí bezpečnosť kódu, vráti ho Windowsu na spustenie. Zvyčajne sa to stane veľmi rýchlo.
Bez spustenia integrity pamäte vynikne ochrankár priamo na otvorenom priestranstve, kde je pre útočníka oveľa jednoduchšie zasahovať do stráže alebo ho sabotovať, čo uľahčuje preniknutie škodlivého kódu a spôsobovanie problémov.
Integritu pamäte môžete zapnúť alebo vypnúť pomocou prepínača.
Poznámka
Ak chcete používať integritu pamäte, musíte mať v systéme UEFI alebo BIOS zapnutú virtualizáciu hardvéru.
Čo ak sa zobrazuje informácia, že mám nekompatibilný ovládač?
Ak sa integrita pamäte nepodarí zapnúť, môže sa zobraziť hlásenie, že už máte nainštalovaný nekompatibilný ovládač zariadenia. Obráťte sa na výrobcu zariadenia a zistite, či má k dispozícii aktualizovaný ovládač. Ak nemajú k dispozícii kompatibilný ovládač, možno budete môcť odstrániť zariadenie alebo aplikáciu, ktorá používa tento nekompatibilný ovládač.
Poznámka
Ak sa po zapnutí integrity pamäte pokúsite nainštalovať zariadenie s nekompatibilným ovládačom, môže sa zobraziť rovnaké hlásenie. Ak áno, platí tá istá rada – obráťte sa na výrobcu zariadenia a zistite, či má aktualizovaný ovládač, ktorý môžete stiahnuť, alebo dané zariadenie inštalujte až po sprístupnení kompatibilného ovládača.
Režim jadra Hardvérom vynútená ochrana zásobníka
Hardvérová ochrana je hardvérová bezpečnostná funkcia, ktorá škodlivým programom znemožňuje zneužitie počítača pomocou ovládačov nízkej úrovne.
Ovládač je softvér, ktorý umožňuje operačnému systému (v tomto prípade Windows) a zariadeniu (napríklad klávesnici alebo webovej kamere) vzájomne komunikovať. Keď zariadenie požaduje, aby Windows vykonal určité akcie, použije ovládač na odoslanie tejto žiadosti.
Hardvérovo vynútená ochrana zásobníka zabraňuje útokom, ktoré upravujú spiatočné adresy v pamäti režimu jadra na spustenie škodlivého kódu. Táto funkcia zabezpečenia vyžaduje procesor, ktorý dokáže overiť spiatočné adresy spusteného kódu.
Pri spúšťaní kódu v režime jadra môžu byť spiatočné adresy v zásobníku režimu jadra poškodené škodlivými programami alebo ovládačmi s cieľom presmerovať normálne vykonávanie kódu na škodlivý kód. Na podporovaných procesoroch uchováva procesor druhú kópiu platných spiatočných adries v tieňovom zásobníku iba na čítanie, ktorý ovládači nemôžu upraviť. Ak bola spiatočná adresa v bežnom zásobníku upravená, procesor môže túto nezrovnalosť zistiť kontrolou kópie spiatočnej adresy na tieňovom zásobníku. Keď sa vyskytne tento rozpor, počítač zobrazí chybu stop, známu aj ako modrá obrazovka, aby sa zabránilo spusteniu škodlivého kódu.
Nie všetky ovládače sú kompatibilné s touto funkciou zabezpečenia, pretože malý počet legitímnych vodičov vykonáva úpravu spiatočnej adresy na účely, ktoré nie sú škodlivé. Spoločnosť Microsoft spolupracuje s mnohými vydavateľmi ovládačov, aby zabezpečila, že ich najnovšie ovládače sú kompatibilné s hardvérom vynútenou ochranou zásobníka.
Hardvérovo vynútenú ochranu zásobníka môžete zapnúť alebo vypnúť pomocou prepínača.
Ak chcete používať hardvérovo vynútenú ochranu zásobníka, musíte mať zapnutú integritu pamäte a musíte používať procesor, ktorý podporuje technológiu Intel Control-Flow Enforcement alebo AMD Shadow Stack.
Čo ak sa zobrazí informácia, že mám nekompatibilný ovládač alebo službu?
Ak sa hardvérom vynútená ochrana zásobníka nezapne, môže sa zobraziť hlásenie, že už máte nainštalovaný nekompatibilný ovládač zariadenia alebo službu. Obráťte sa na výrobcu zariadenia alebo vydavateľa aplikácie a zistite, či majú k dispozícii aktualizovaný ovládač. Ak nie je k dispozícii kompatibilný ovládač, možno sa bude dať odstrániť zariadenie alebo aplikáciu, ktorá používa tento nekompatibilný ovládač.
Niektoré aplikácie môžu nainštalovať službu namiesto ovládača počas inštalácie aplikácie a ovládač nainštalovať až pri spustení aplikácie. Na presnejšie zisťovanie nekompatibilných ovládačov sa uvádzajú aj služby, o ktorých je známe, že sú priradené k nekompatibilným ovládačom.
Poznámka
Ak sa po zapnutí hardvérovej ochrany zásobníka pokúsite nainštalovať zariadenie alebo aplikáciu s nekompatibilným ovládačom, môže sa zobraziť rovnaké hlásenie. Ak áno, platí to isté. Obráťte sa na výrobcu zariadenia alebo vydavateľa aplikácie a zistite, či majú aktualizovaný ovládač, ktorý môžete stiahnuť, prípadne dané zariadenie alebo aplikáciu inštalujte až po sprístupnení kompatibilného ovládača.
Ochrana prístupu do pamäte
Táto funkcia zabezpečenia, známa aj ako ochrana jadra DMA , chráni vaše zariadenie pred útokmi, ku ktorým môže dôjsť, keď je škodlivé zariadenie zapojené do portu PCI (Peripheral Component Interconnect), ako je napríklad port Thunderbolt.
Jednoduchým príkladom jedného z týchto útokov môže byť, ak niekto odíde od počítača na prestávku na kávu a kým bol preč, útočník zasiahne, zapojí zariadenie podobné rozhraniu USB a odíde s citlivými údajmi zo zariadenia, alebo mu do zariadenia vloží malvér, ktorý mu umožní ovládať počítač na diaľku.
Ochrana prístupu k pamäti zabraňuje týmto druhom útokov tým, že zakáže priamy prístup do pamäte týmto zariadeniam s výnimkou zvláštnych okolností, najmä ak je počítač uzamknutý alebo je používateľ odhlásený.
Tip
Ďalšie informácie nájdete v téme Ochrana jadra pred DMA.
Ochrana firmvéru
Každé zariadenie má softvér, ktorý bol zapísaný do pamäte zariadenia určenej iba na čítanie – v podstate zapísaný do čipu na systémovej doske – ktorý sa používa na základné funkcie zariadenia, ako je načítanie operačného systému, na ktorom sú spúšťané všetky aplikácie, na ktoré sme zvyknutí. Keďže tento softvér je ťažké (ale nie nemožné) upraviť, nazývame ho firmvér.
Keďže firmvér sa načíta najprv a beží pod operačným systémom, nástroje a funkcie zabezpečenia, ktoré sú spustené v operačnom systéme, ho ťažko rozpoznávajú alebo sa proti nemu bránia. Podobne ako dom, ktorého zabezpečenie závisí od dobrých základov, aj samotný počítač potrebuje zabezpečenie firmvéru, aby sa zaistila bezpečnosť operačného systému, aplikácií a údajov v danom počítači.
System Guard je súbor funkcií, ktoré pomáhajú zabezpečiť, aby útočníci nemohli spustiť vaše zariadenie s nedôveryhodným alebo škodlivým firmvérom.
Platformy ponúkajúce ochranu firmvéru zvyčajne v rôznej miere chránia aj režim správy systému (SMM), vysoko privilegovaný prevádzkový režim. Môžete očakávať jednu z týchto troch hodnôt, pričom vyššie číslo znamená vyššiu úroveň ochrany SMM:
- Vaše zariadenie spĺňa prvú verziu ochrany firmvéru: ponúka základné bezpečnostné opatrenia, ktoré pomáhajú SMM odolávať zneužitiu malvérom a bránia exfiltrácii utajovaných údajov z operačného systému (vrátane VBS).
- Vaše zariadenie spĺňa ochranu firmvéru verzie dva: okrem ochrany firmvéru verzie jedna verzia dva zabezpečuje, že SMM nemôže zakázať zabezpečenie založené na virtualizácii (VBS) a ochranu DMA jadra
- Vaše zariadenie spĺňa ochranu firmvéru tretej verzie: okrem ochrany firmvéru verzie dva ďalej posilňuje SMM tým, že zabraňuje prístupu k určitým registrom, ktoré dokážu kompromitovať operačný systém (vrátane VBS)
Tip
Ďalšie informácie nájdete v téme System Guard: Ako hardvérový koreňový koreň dôvery pomáha chrániť Windows
Ochrana miestnej autority zabezpečenia
Ochrana LSA (Local Security Authority) je funkcia zabezpečenia systému Windows, ktorá pomáha zabrániť krádeži poverení používaných na prihlásenie do Windowsu.
Lokálna autorita zabezpečenia (LSA) je kľúčový proces v systéme Windows, ktorý sa podieľa na overovaní používateľa. Je zodpovedná za overenie poverení počas procesu prihlásenia a správu overovacích tokenov a lístkov, ktoré sa používajú na povolenie jediného prihlásenia do služieb. Ochrana LSA pomáha zabrániť nedôveryhodnému softvéru v spustení v LSA alebo prístupu k pamäti LSA.
Ako môžem spravovať ochranu lokálnej autority zabezpečenia?
Ochranu LSA môžete zapnúť alebo vypnúť pomocou prepínača.
Po zmene nastavenia ho musíte reštartovať. Až potom sa nastavenie prejaví.
Poznámka
Na zachovanie bezpečnosti poverení je ochrana LSA predvolene zapnutá vo všetkých zariadeniach. V prípade nových inštalácií sa povolí okamžite. V prípade inovácií je povolená po reštartovaní po piatich dňoch hodnotenia.
Čo ak mám nekompatibilný softvér?
Ak je povolená ochrana LSA a blokuje načítanie softvéru do služby LSA, zobrazí sa oznámenie označujúce blokovaný súbor. Možno sa vám podarí odstrániť softvér, ktorý načítava súbor, alebo môžete vypnúť budúce upozornenia pre daný súbor, keď sa zablokuje jeho načítanie do LSA.
Credential Guard
Poznámka
Funkcia Credential Guard je k dispozícii v zariadeniach s verziami Windows Enterprise alebo Education.
Kým používate svoje pracovné alebo školské zariadenie, potichu sa prihlásite a získate prístup k rôznym veciam, ako sú napríklad súbory, tlačiarne, aplikácie a ďalšie zdroje vo vašej organizácii. Ak je tento proces bezpečný a zároveň jednoduchý pre používateľa, znamená, že váš počítač má v danom okamihu niekoľko overovacích tokenov.
Ak útočník dokáže získať prístup k jednému alebo viacerým z týchto tokenov, môže ich použiť na získanie prístupu k organizačným prostriedkom (citlivé súbory atď.), pre ktoré je token určený. Credential Guard pomáha chrániť tieto tokeny tým, že ich umiestňuje do chráneného, virtualizovaného prostredia, kde k nim majú v prípade potreby prístup len určité služby.
Tip
Ďalšie informácie nájdete v téme Ako funguje funkcia Credential Guard.
Zoznam blokovaných zraniteľných ovládačov od spoločnosti Microsoft
Ovládač je softvér, ktorý umožňuje operačnému systému (v tomto prípade Windows) a zariadeniu (napríklad klávesnici alebo webovej kamere) vzájomne komunikovať. Keď zariadenie požaduje, aby Windows vykonal určité akcie, použije ovládač na odoslanie tejto žiadosti. Z tohto dôvodu majú vodiči vo vašom systéme veľmi citlivý prístup.
Windows 11 obsahuje zoznam blokovaných ovládačov, ktoré majú známe nedostatky zabezpečenia, boli podpísané certifikátmi používanými na podpisovanie malvéru alebo ktoré obchádzajú model Windows Zabezpečenie.
Ak máte zapnutú integritu pamäte, inteligentné riadenie aplikácií alebo režim Windows S, zapne sa aj zoznam blokovaných zraniteľných ovládačov.
Poznámka
Ak sa objaví banner s názvom Asistent pre kompatibilitu programu so správou o tom, že ovládač sa nemôže načítať alebo že načítaniu ovládača bráni nastavenie zabezpečenia, vyhľadajte aktualizované ovládače prostredníctvom služby Windows Update alebo prostredníctvom Správca zariadení. Ak nie sú k dispozícii žiadne aktualizácie, obráťte sa na výrobcu hardvéru a požiadajte ho o aktualizovaný ovládač.
Procesor zabezpečenia
Nastavenia procesora zabezpečenia na stránke Zabezpečenie zariadenia v aplikácii Windows Zabezpečenie poskytujú podrobné informácie o module TPM (Trusted Platform Module) vo vašom zariadení. TPM je hardvérová súčasť navrhnutá na zvýšenie zabezpečenia vykonávaním kryptografických operácií.
Poznámka
Ak na tejto obrazovke nevidíte položku procesora zabezpečenia, je pravdepodobné, že vaše zariadenie nemá hardvér modulu TPM (Trusted Platform Module) potrebný na používanie tejto funkcie, alebo nie je povolené v rozhraní UEFI (Unified Extensible Firmware Interface). Obráťte sa na výrobcu zariadenia a zistite, či vaše zariadenie podporuje modul TPM, a ak áno, postup na jeho povolenie.
Podrobnosti o procesore zabezpečenia
Tu nájdete informácie o výrobcovi a číslach verzií procesora zabezpečenia, ako aj informácie o stave procesora zabezpečenia.
V aplikácii Windows Zabezpečenie
v počítači vyberte položku Podrobnostio procesore Zabezpečenie> zariadenia alebo použite nasledujúcu skratku:
Riešenie problémov s procesorom zabezpečenia
Ak procesor zabezpečenia nefunguje správne, môžete vybrať prepojenie na riešenie problémov s procesorom zabezpečenia a zobraziť chybové hlásenia a rozšírené možnosti, alebo použite nasledujúcu skratku:
Stránka riešenia problémov s procesorom zabezpečenia obsahuje všetky relevantné chybové hlásenia týkajúce sa modulu TPM. Tu je zoznam chybových hlásení a podrobností:
| Správa | Podrobnosti |
|---|---|
| Procesor zabezpečenia (modul TPM) vyžaduje aktualizáciu firmvéru. | Zdá sa, že základná doska zariadenia momentálne nepodporuje modul TPM, ale aktualizácia firmvéru môže tento problém vyriešiť. Ak chcete zistiť, či je k dispozícii aktualizácia firmvéru a ako ju nainštalovať, obráťte sa na výrobcu zariadenia. Aktualizácie firmvéru sú zvyčajne bezplatné. |
| Modul TPM je zakázaný a vyžaduje si pozornosť. | Modul Trusted Platform Module je pravdepodobne vypnutý v systéme BIOS (Basic Input/Output System) alebo UEFI (Unified Extensible Firmware Interface). Pokyny na zapnutie nájdete v technickej dokumentácii výrobcu zariadenia alebo sa obráťte na technickú podporu. |
| Ukladací priestor modulu TPM nie je k dispozícii. Vymažte modul TPM. | Tlačidlo Vymazať modul TPM sa nachádza na tejto stránke. Skôr než budete pokračovať, budete sa chcieť uistiť, že máte údaje dobre zálohované. |
| Osvedčenie o stave zariadenia nie je k dispozícii. Vymažte modul TPM. | Tlačidlo Vymazať modul TPM sa nachádza na tejto stránke. Skôr než budete pokračovať, budete sa chcieť uistiť, že máte údaje dobre zálohované. |
| Overenie stavu zariadenia nie je v tomto zariadení podporované. | Znamená to, že zariadenie nám neposkytuje dostatok informácií, aby sme mohli určiť, prečo TPM nemusí vo vašom zariadení fungovať správne. |
| Váš modul TPM nie je kompatibilný s firmvérom a nemusí správne fungovať. | Ak chcete zistiť, či je k dispozícii aktualizácia firmvéru a ako ju získať a nainštalovať, obráťte sa na výrobcu zariadenia. Aktualizácie firmvéru sú zvyčajne bezplatné. |
| Chýba denník meraných spúšťaní modulu TPM. Skúste reštartovať zariadenie. | |
| Vyskytol sa problém s modulom TPM. Skúste reštartovať zariadenie. |
Ak problémy pretrvávajú aj po vykonaní kroku uvedenom v chybovom hlásení, obráťte sa na výrobcu zariadenia.
Výberom možnosti Vymazať modul TPM obnovíte predvolené nastavenia procesora zabezpečenia.
Upozornenie
Nezabudnite pred vymazaním modulu TPM zálohovať svoje údaje.
Zabezpečené spustenie
Zabezpečené spustenie zabraňuje načítaniu dômyselnému a nebezpečnému typu malvéru ( rootkitu ) pri spustení zariadenia. Softvér typu rootkit používa rovnaké povolenia ako operačný systém a spúšťa sa pred ním, čo znamená, že sa dokáže úplne skryť. Softvér typu rootkit býva často súčasťou celého balíka malvéru, ktorý dokáže obísť lokálne prihlásenia, zaznamenávať heslá a stlačené klávesy, prenášať osobné súbory a zachytávať kryptografické údaje.
Na spustenie niektorých grafických kariet, hardvéru alebo operačných systémov, ako napríklad Linux či starších verzií Windowsu, možno budete musieť vypnúť zabezpečené spustenie.
Ďalšie informácie nájdete v téme Zabezpečené spustenie.
Možnosti zabezpečenia hardvéru
V poslednej časti stránky zabezpečenia zariadenia sa zobrazujú informácie o možnostiach zabezpečenia vášho zariadenia. Tu je zoznam správ a podrobností:
| Správa | Podrobnosti |
|---|---|
| Vaše zariadenie spĺňa požiadavky na štandardné zabezpečenie hardvéru. | To znamená, že vaše zariadenie podporuje integritu pamäte a izoláciu jadra a taktiež má:
|
| Vaše zariadenie spĺňa požiadavky na rozšírené zabezpečenie hardvéru. | To znamená, že okrem splnenia všetkých požiadaviek štandardného zabezpečenia hardvéru má vaše zariadenie aj zapnutú integritu pamäte. |
| Vaše zariadenie má povolené všetky funkcie počítača so zabezpečeným jadrom. | To znamená, že okrem splnenia všetkých požiadaviek pokročilého zabezpečenia hardvéru má vaše zariadenia aj zapnutú ochranu SMM (System Management Mode). |
| Standard hardvérového zabezpečenia nie je podporovaný. | To znamená, že vaše zariadenie nespĺňa minimálne jednu z požiadaviek na štandardné zabezpečenie hardvéru. |
Poznámka
- Zlepšenie zabezpečenia hardvéru
- Ak nie je možnosť zabezpečenia zariadenia taká, akú by ste chceli mať, možno budete musieť zapnúť isté funkcie hardvéru (napríklad zabezpečené spustenie, ak je podporované) alebo zmeniť nastavenia systému BIOS. Obráťte sa na výrobcu hardvéru a zistite, aké funkcie váš hardvér podporuje a ako ich aktivovať.
Správca počítača
|
V tomto prípade môže byť užitočná aj aplikácia PC Manager. Ďalšie informácie nájdete v téme Microsoft Správa počítača. Poznámka: Microsoft Správa počítača nie je dostupná vo všetkých miestnych nastaveniach. |
|---|