Varnost naprave v programu Varnost sistema Windows

Velja za
Windows 11 Windows 10

Stran Varnost naprave v programu Varnost sistema Windows pomaga zaščititi vašo napravo s sistemom Windows z upravljanjem varnostnih funkcij strojne opreme in operacijskega sistema, vključno z varnim zagonom, izolacijo jedra in zaščito na ravni procesorja. Te funkcije delujejo skupaj za zaščito pred zlonamerno programsko opremo, napadi vdelane programske opreme in ogrožanjem sistema. Stran je razdeljena na naslednje razdelke:

  • Računalnik z zavarovanim jedrom: če je vaša naprava računalnik z zavarovanim jedrom, so v njej prikazane informacije o funkcijah računalnika z zavarovanim jedrom
  • Izolacija jedra: tukaj lahko konfigurirate varnostne funkcije, ki ščitijo jedro sistema Windows
  • Varnostni procesor: zagotavlja informacije o varnostnem procesorju, ki se imenuje modul zaupanja vredne platforme (TPM)
  • Varni zagon: če je omogočen varen zagon, lahko najdete več informacij o tem
  • Šifriranje podatkov: tukaj lahko najdete povezavo do nastavitev sistema Windows, kjer lahko konfigurirate šifriranje naprave in druge nastavitve BitLockerja
  • Varnostna zmogljivost strojne opreme: oceni varnostne funkcije strojne opreme naprave.

V aplikaciji Varnost sistema Windows DefenderApp v računalniku izberite Varnost naprave ali uporabite to bližnjico:

Posnetek zaslona varnostnega zaslona naprave v programu Varnost sistema Windows.

Računalnik z zavarovanim jedrom

Računalnik z zavarovanim jedrom je zasnovan tako, da zagotavlja napredne varnostne funkcije takoj po namestitvi. Ti računalniki integrirajo strojno opremo, vdelano programsko opremo in programsko opremo ter nudijo zanesljivo zaščito pred sofisticiranimi grožnjami. 

V aplikaciji Varnost sistema Windows DefenderApp v računalniku izberiteVarnostne podrobnostio varnosti>.

Če želite več informacij, glejte Računalniki s sistemom Windows 11 z zaščitenim jedrom.

Osamitev jedra

Izolacija jedra zagotavlja varnostne funkcije, zasnovane za zaščito osnovnih procesov sistema Windows pred zlonamerno programsko opremo tako, da jih izolira v pomnilniku. To počne tako, da te temeljne procese izvaja v virtualiziranem okolju. 

V aplikaciji Varnost sistema Windows DefenderApp v računalniku izberitePodrobnosti> o izolaciji jedra varnosti napraveali uporabite to bližnjico:

Opomba

Funkcije, ki so prikazane na strani Izolacija jedra, se razlikujejo glede na različico sistema Windows, ki jo uporabljate, in nameščene komponente strojne opreme.

Celovitost pomnilnika

Celovitost pomnilnika, znana tudi kot celovitost kode zaščitene s hipervizorjem (HVCI), je varnostna funkcija sistema Windows, ki zlonamernim programom otežuje uporabo gonilnikov nizke ravni za ugrabitev računalnika.

Gonilnik je del programske opreme, ki operacijskemu sistemu (v tem primeru Windows) in napravi (na primer tipkovnici ali spletni kameri) omogoča, da se med seboj pogovarjajo. Ko naprava želi, da Windows nekaj naredi, to zahtevo pošlje z gonilnikom.

Celovitost pomnilnika deluje tako, da ustvari izolirano okolje z uporabo virtualizacije strojne opreme.

Pomislite na to kot na varnostnika v zaklenjeni kabini. To izolirano okolje (v naši analogiji zaklenjena kabina) preprečuje, da bi napadalec posegal v funkcijo integritete pomnilnika. Program, ki želi zagnati del kode, ki je lahko nevaren, mora kodo posredovati celovitosti pomnilnika znotraj te virtualne kabine, da jo je mogoče preveriti. Ko je celovitost pomnilnika zanesljiva, da je koda varna, jo vrne sistemu Windows, da jo zažene. Običajno se to zgodi zelo hitro.

Brez celovitosti pomnilnika varnostnik izstopa na prostem, kjer je napadalcu veliko lažje posegati ali sabotirati stražarja, kar olajša zlonamerni kodi, da se prikrade mimo in povzroči težave.

Celovitost pomnilnika lahko vklopite ali izklopite s preklopnim gumbom.

Opomba

Če želite uporabiti celovitost pomnilnika, morate imeti v vmesniku UEFI ali BIOS-u sistema omogočeno virtualizacijo strojne opreme.

Kaj pa, če piše, da imam nezdružljiv gonilnik?

Če celovitosti pomnilnika ni mogoče vklopiti, lahko sporočate, da je že nameščen nezdružljiv gonilnik naprave. Pri izdelovalcu naprave preverite, ali je na voljo posodobljen gonilnik. Če nima na voljo združljivega gonilnika, boste morda lahko odstranili napravo ali aplikacijo, ki uporablja ta nezdružljiv gonilnik.

Opomba

Če poskusite namestiti napravo z nezdružljivim gonilnikom po vklopu celovitosti pomnilnika, se morda prikaže isto sporočilo. Če je tako, velja enak nasvet – pri izdelovalcu naprave preverite, ali ima posodobljen gonilnik, ki ga lahko prenesete, ali pa ne namestite te naprave, dokler ni na voljo združljiv gonilnik.

Zaščita sklada v jedrnem načinu

Zaščita sklada, ki jo uveljavlja strojna oprema, je varnostna funkcija strojne opreme, ki zlonamernim programom otežuje uporabo gonilnikov nizke ravni za ugrabitev računalnika.

Gonilnik je del programske opreme, ki operacijskemu sistemu (v tem primeru Windows) in napravi (na primer tipkovnici ali spletni kameri) omogoča, da se med seboj pogovarjajo. Ko naprava želi, da Windows nekaj naredi, to zahtevo pošlje z gonilnikom.

Zaščita sklada, ki jo uveljavlja strojna oprema, deluje tako, da preprečuje napade, ki spreminjajo povratne naslove v pomnilniku jedrnega načina za zagon zlonamerne kode. Ta varnostna funkcija zahteva CPE, ki vsebuje možnost preverjanja povratnih naslovov zagnane kode.

Pri izvajanju kode v jedrnem načinu lahko zlonamerni programi ali gonilniki poškodujejo povratne naslove v skladu jedrnega načina, da preusmerijo normalno izvajanje kode na zlonamerno kodo. Na podprtih CPU-jih CPU ohranja drugo kopijo veljavnih povratnih naslovov v senčnem skladu samo za branje, ki ga gonilniki ne morejo spremeniti. Če je bil povratni naslov na običajnem skladu spremenjen, lahko CPU zazna to neskladje tako, da preveri kopijo povratnega naslova na senčnem skladu. Ko pride do tega neskladja, računalnik prikaže prekinitveno napako, včasih imenovano modri zaslon, da prepreči izvedbo zlonamerne kode.

Vsi gonilniki niso združljivi s to varnostno funkcijo, saj majhno število zakonitih voznikov spreminja povratni naslov za nezlonamerne namene. Microsoft sodeluje s številnimi založniki gonilnikov, da bi zagotovil, da so njihovi najnovejši gonilniki združljivi s strojno zaščiteno zaščito.

Zaščito, ki jo vsiljuje strojna oprema, lahko vklopite ali izklopite s preklopnim gumbom.

Če želite uporabiti zaščito sklada, ki jo uveljavlja strojna oprema, morate imeti omogočeno celovitost pomnilnika in uporabljati morate CPE, ki podpira tehnologijo Intel Control-Flow Enforcement aliAMD Shadow Stack.

Kaj pa, če piše, da imam nezdružljiv gonilnik ali storitev?

Če zaščite sklada, ki jo uveljavlja strojna oprema, ni mogoče vklopiti, vam lahko sporoči, da imate že nameščen nezdružljiv gonilnik naprave ali storitev. Pri izdelovalcu naprave ali izdajatelju programa preverite, ali je na voljo posodobljen gonilnik. Če nimajo na voljo združljivega gonilnika, boste morda lahko odstranili napravo ali aplikacijo, ki uporablja ta nezdružljiv gonilnik.

Nekateri programi lahko med namestitvijo programa namestijo storitev namesto gonilnika in gonilnik namestijo šele ob zagonu programa. Za natančnejše zaznavanje nezdružljivih gonilnikov so naštete tudi storitve, za katere je znano, da so povezane z nezdružljivimi gonilniki.

Opomba

Če poskusite namestiti napravo ali aplikacijo z nezdružljivim gonilnikom, potem ko ste vklopili zaščito sklada, ki jo vsiljuje strojna oprema, se lahko prikaže isto sporočilo. Če je tako, velja enak nasvet – pri izdelovalcu naprave ali izdajatelju aplikacije preverite, ali ima posodobljen gonilnik, ki ga lahko prenesete, ali pa ne namestite te naprave ali aplikacije, dokler ni na voljo združljiv gonilnik.

Zaščita dostopa do pomnilnika

Ta varnostna funkcija, znana tudi kot zaščita DMA jedra , ščiti vašo napravo pred napadi, do katerih lahko pride, ko je zlonamerna naprava priključena na vrata PCI (Peripheral Component Interconnect), kot so vrata Thunderbolt.

Preprost primer enega od teh napadov bi bil, če nekdo zapusti svoj računalnik za hiter odmor za kavo, in medtem ko so bili odsotni, napadalec stopi, priključi napravo, podobno USB, in odide z občutljivimi podatki iz naprave ali vbrizga zlonamerno programsko opremo, ki jim omogoča daljinsko upravljanje računalnika. 

Zaščita dostopa do pomnilnika preprečuje tovrstne napade tako, da tem napravam onemogoča neposreden dostop do pomnilnika, razen v posebnih okoliščinah, zlasti če je računalnik zaklenjen ali je uporabnik odjavljen.

Namig

Če želite več informacij, glejte Zaščita DMA jedra.

Zaščita vdelane programske opreme

Vsaka naprava ima nekaj programske opreme, ki je bila zapisana v pomnilnik samo za branje naprave - v bistvu napisana na čip na sistemski plošči - ki se uporablja za osnovne funkcije naprave, kot je nalaganje operacijskega sistema, ki poganja vse aplikacije, ki smo jih navajeni uporabljati. Ker je to programsko opremo težko (vendar ne nemogoče) spremeniti, jo imenujemo vdelana programska oprema.

Ker se vdelana programska oprema najprej naloži in deluje v operacijskem sistemu, jo varnostna orodja in funkcije, ki se izvajajo v operacijskem sistemu, težko zaznajo ali se branijo pred njo. Tako kot hiša, ki je odvisna od dobrih temeljev, da je varna, mora biti tudi računalnik varna vdelana programska oprema, da zagotovi varnost operacijskega sistema, aplikacij in podatkov v tem računalniku.

System Guard je nabor funkcij, ki pomaga zagotoviti, da napadalci ne morejo zagnati vaše naprave z nezaupanja vredno ali zlonamerno vdelano programsko opremo.

Platforme, ki ponujajo zaščito vdelane programske opreme, običajno v različnem obsegu ščitijo tudi način upravljanja sistema (SMM), zelo privilegiran način delovanja. Pričakujete lahko eno od treh vrednosti, pri čemer višja številka pomeni večjo stopnjo zaščite SMM:

  • Vaša naprava ustreza prvi različici zaščite vdelane programske opreme: to ponuja temeljne varnostne ublažitve, ki pomagajo SMM preprečiti izkoriščanje zlonamerne programske opreme in preprečujejo eksfiltracijo skrivnosti iz operacijskega sistema (vključno z VBS)
  • Vaša naprava ustreza drugi različici zaščite vdelane programske opreme: poleg prve različice zaščite vdelane programske opreme, druga različica zagotavlja, da SMM ne more onemogočiti zaščite VBS, ki temelji na virtualizaciji (VBS) in DMA jedra
  • Vaša naprava ustreza tretji različici zaščite vdelane programske opreme: poleg druge različice zaščite vdelane programske opreme še dodatno utrdi SMM tako, da prepreči dostop do določenih registrov, ki lahko ogrozijo operacijski sistem (vključno z VBS)

Zaščita lokalnega varnostnega organa

Zaščita lokalnega varnostnega organa (LSA) je varnostna funkcija sistema Windows, ki preprečuje krajo poverilnic, ki se uporabljajo za vpis v sistem Windows.   

Lokalni varnostni organ (LSA) je ključni proces v sistemu Windows, ki sodeluje pri preverjanju pristnosti uporabnikov. Odgovoren je za preverjanje poverilnic med postopkom prijave in upravljanje žetonov za preverjanje pristnosti in vstopnic, ki se uporabljajo za omogočanje enotne prijave za storitve. Zaščita LSA preprečuje izvajanje nezaupanja vredne programske opreme v LSA ali dostop do pomnilnika LSA.  

Kako upravljam zaščito lokalnega varnostnega organa?

Zaščito LSA lahko vklopite ali izklopite s preklopnim gumbom.

Ko spremenite nastavitev, morate znova zagnati računalnik, da bo začela veljati. 

Opomba

Za zaščito poverilnic je zaščita LSA privzeto omogočena v vseh napravah. Za nove namestitve je omogočena takoj. Za nadgradnje je omogočena po ponovnem zagonu po petih dneh ocenjevanja.

Kaj pa, če imam nezdružljivo programsko opremo?

Če je zaščita LSA omogočena in blokira nalaganje programske opreme v storitev LSA, se prikaže obvestilo o blokirani datoteki. Morda boste lahko odstranili programsko opremo, ki nalaga datoteko, ali pa onemogočite prihodnja opozorila za to datoteko, ko je blokirano nalaganje v LSA.  

Funkcijo Credential Guard

Opomba

Zaščita poverilnic je na voljo v napravah z različicami sistema Windows Enterprise ali Education.

Ko uporabljate službeno ali šolsko napravo, se boste tiho prijavili in pridobili dostop do različnih elementov, kot so datoteke, tiskalniki, aplikacije in drugi viri v vaši organizaciji. Če je ta postopek varen, a hkrati preprost za uporabnika, računalnik ima v vsakem trenutku več žetonov za preverjanje pristnosti.

Če lahko napadalec pridobi dostop do enega ali več teh žetonov, jih bo morda lahko uporabil za dostop do organizacijskega vira (občutljivih datotek itd.), za katerega je žeton namenjen. Credential Guard pomaga zaščititi te žetone tako, da jih postavi v zaščiteno, virtualizirano okolje, kjer lahko do njih dostopajo le določene storitve, kadar je to potrebno.

Namig

Če želite izvedeti več, glejte Kako deluje Credential Guard.

Microsoftov seznam blokiranih ranljivih gonilnikov

Gonilnik je del programske opreme, ki operacijskemu sistemu (v tem primeru Windows) in napravi (na primer tipkovnici ali spletni kameri) omogoča, da se med seboj pogovarjajo. Ko naprava želi, da Windows nekaj naredi, to zahtevo pošlje z gonilnikom. Zaradi tega imajo gonilniki veliko občutljivega dostopa v vašem sistemu.

Windows 11 vključuje seznam blokiranih gonilnikov, ki imajo znane varnostne ranljivosti, so bili podpisani s potrdili, ki se uporabljajo za podpisovanje zlonamerne programske opreme, ali ki zaobidejo Varnost sistema Windows Model.

Če imate vklopljeno celovitost pomnilnika, Smart App Control ali način Windows S, bo vklopljen tudi seznam blokiranih ranljivih gonilnikov.

Opomba

Če se prikaže pasica z naslovom Pomočnik za združljivost programske opreme s sporočilom, da gonilnika ni mogoče naložiti ali da varnostna nastavitev preprečuje nalaganje gonilnika, preverite, ali so na voljo posodobljeni gonilniki prek storitve Windows Update ali upravitelj naprav . Če posodobitev ni na voljo, se obrnite na izdelovalca strojne opreme za posodobljen gonilnik.

Procesor varnosti

V nastavitvah varnostnega procesorja na strani Varnost naprave v programu Varnost sistema Windows so na voljo podrobnosti o modulu zaupanja TPM v vaši napravi. TPM je komponenta strojne opreme, zasnovana za izboljšanje varnosti z izvajanjem kriptografskih operacij.

Opomba

Če na tem zaslonu ne vidite vnosa Varnostni procesor, je verjetno, da vaša naprava nima strojne opreme TPM (Trusted Platform Module), ki je potrebna za to funkcijo, ali da ni omogočena v vmesniku UEFI (Unified Extensible Firmware Interface). Pri izdelovalcu naprave preverite, ali vaša naprava podpira modul TPM, in če je tako, navodila za njegovo omogočanje.

Podrobnosti o procesorju varnosti

Tukaj boste našli informacije o proizvajalcu procesorja varnosti, številkah različic in o stanju procesorja varnosti.

V aplikaciji Varnost sistema Windows DefenderApp v računalniku izberite Varnost> napraveVarnostni procesor ali uporabite to bližnjico:

Odpravljanje težav s procesorjem varnosti

Če varnostni procesor ne deluje pravilno, lahko izberete povezavo za odpravljanje težav z varnostnim procesorjem , da si ogledate sporočila o napakah in dodatne možnosti, ali pa uporabite to bližnjico:

Na strani za odpravljanje težav z varnostnim procesorjem so vsa ustrezna sporočila o napakah v zvezi z modulom zaupanja TPM. Tukaj je seznam sporočil o napakah in podrobnosti:

Sporočilo Podrobnosti
Treba je posodobiti vdelano programsko opremo za vaš procesor varnosti (modul zaupanja TPM). Zdi se, da matična plošča vaše naprave trenutno ne podpira modula zaupanja TPM, vendar lahko posodobitev vdelane programske opreme to odpravi. Pri izdelovalcu naprave preverite, ali je na voljo posodobitev vdelane programske opreme in kako jo namestite. Posodobitve vdelane programske opreme so običajno brezplačne.
Modul zaupanja TPM je onemogočen in zahteva ukrepanje. Modul zaupanja vredne platforme je verjetno izklopljen v BIOS-u sistema (Basic Input/Output System) ali UEFI (Unified Extensible Firmware Interface). Za navodila, kako jo vklopite, si oglejte dokumentacijo proizvajalca naprave ali se obrnite na tehnično podporo.
Pomnilnik modula zaupanja TPM ni na voljo. Počistite modul zaupanja TPM. Gumb »Počisti modul zaupanja TPM« je na tej strani. Preden nadaljujete, se prepričajte, da imate dobro varnostno kopijo podatkov.
Potrdilo o stanju naprave ni na voljo. Počistite modul zaupanja TPM. Gumb »Počisti modul zaupanja TPM« je na tej strani. Preden nadaljujete, se prepričajte, da imate dobro varnostno kopijo podatkov.
Potrditev ustreznosti stanja naprave ni podprta v tej napravi. To pomeni, da nam naprava ne daje dovolj informacij, da bi ugotovili, zakaj modul zaupanja TPM v vaši napravi morda ne deluje pravilno.
Modul zaupanja TPM ni združljiv z vdelano programsko opremo in morda ne deluje pravilno. Pri izdelovalcu naprave preverite, ali je na voljo posodobitev vdelane programske opreme ter kako jo pridobite in namestite. Posodobitve vdelane programske opreme so običajno brezplačne.
Manjka dnevnik zagona, izmerjen TPM. Poskusite znova zagnati napravo.
Prišlo je do težave z modulom zaupanja TPM. Poskusite znova zagnati napravo.

Če imate po obravnavi sporočila o napaki še vedno težave, se za pomoč obrnite na proizvajalca naprave.

Izberite Počisti modul zaupanja TPM, da ponastavite procesor varnosti na privzete nastavitve.

Pozor

Poskrbite za varnostno kopiranje podatkov, preden počistite modul zaupanja TPM.

Varni zagon

Varni zagon preprečuje, da bi se prefinjena in nevarna vrsta zlonamerne programske opreme - rootkit - naložila ob zagonu naprave. Korenski kompleti uporabljajo ista dovoljenja kot operacijski sistem in se zaženejo pred sistemom, kar pomeni, da se lahko popolnoma skrijejo. Korenski kompleti so pogosto del celotne zbirke zlonamerne programske opreme, ki lahko obide lokalne prijave, posname gesla za snemanje in pritiske tipk, prenese zasebne datoteke in zajame kriptografske podatke.

Morda boste morali onemogočiti varen zagon, če želite zagnati nekatere grafične kartice, strojno opremo ali operacijske sisteme, kot je Linux ali starejše različice sistema Windows.

Če želite izvedeti več, glejte Varni zagon.

Varnostna zmogljivost strojne opreme

V zadnjem razdelku varnostne strani naprave so prikazane informacije, ki kažejo varnostne zmogljivosti vaše naprave. Tukaj je seznam sporočil in podrobnosti:

Sporočilo Podrobnosti
Naprava izpolnjuje zahteve za standardno varnost strojne opreme. To pomeni, da naprava podpira celovitost pomnilnika in osamitev jedra ter ima tudi:
  • TPM 2.0 (imenujemo ga tudi procesor varnosti)
  • omogočen varni zagon
  • funkcijo za preprečitev izvajanja podatkov
  • tabelo atributov pomnilnika za vmesnik UEFI
Naprava izpolnjuje zahteve za izboljšano varnost strojne opreme. To pomeni, da ima poleg izpolnjevanja vseh zahtev za standardno varnost strojne opreme vaša naprava vklopljeno tudi celovitost pomnilnika.
V napravi so omogočene vse funkcije računalnika z zaščitenim jedrom. To pomeni, da ima poleg izpolnjevanja vseh zahtev za večjo varnost strojne opreme vaša naprava vklopljeno tudi zaščito SMM (System Management Mode).
Standardna varnost strojne opreme ni podprta. To pomeni, da vaša naprava ne izpolnjuje najmanj ene od zahtev za standardno varnost strojne opreme.

Opomba

  • Izboljšanje varnosti strojne opreme
  • Če varnostna zmogljivost vaše naprave ni takšna, kot si jo želite, boste morda morali vklopiti določene funkcije strojne opreme (na primer varni zagon, če je podprt) ali spremeniti nastavitve v BIOS-u sistema. Obrnite se na izdelovalca strojne opreme, da preverite, katere funkcije podpira vaša strojna oprema in kako jih aktivirati.

Upravitelj PC-ja

Logotip Upravitelj PC-ja Aplikacija Upravitelj PC-ja je lahko uporabna tudi v tem scenariju. Če želite več informacij, glejte Microsoft Upravitelj PC-ja.
Opomba: Microsoft Upravitelj PC-ja ni na voljo v vseh območnih nastavitvah.