Bezbednost uređaja u aplikaciji Windows bezbednost

Primenjuje se na
Windows 11 Windows 10

Stranica "Bezbednost uređaja" u aplikaciji Windows bezbednost pomaže u zaštiti Windows uređaja upravljanjem bezbednosnim funkcijama zasnovanim na hardveru i operativnom sistemu, uključujući bezbedno pokretanje sistema, izolaciju jezgra i zaštitu na nivou procesora. Ove funkcije rade zajedno u cilju odbrane od malvera, napada firmvera i ugrožavanja sistema. Stranica je podeljena na sledeće odeljke:

  • Računar sa bezbednim jezgrom: Ako je vaš uređaj sa bezbednom jezgrom, prikazaće se informacije o funkcijama zaštićenog računara
  • Izolacija jezgra: Ovde možete konfigurisati bezbednosne funkcije koje štite Windows jezgro
  • Bezbednosni procesor: Pruža informacije o bezbednosnom procesoru, koji se zove modul pouzdane platforme (TPM)
  • Bezbedno pokretanje sistema: Ako je omogućeno bezbedno pokretanje sistema, možete da pronađete više informacija o njemu
  • Šifrovanje podataka: Ovde možete da pronađete vezu do postavki operativnog sistema Windows, gde možete da konfigurišete šifrovanje uređaja i druge BitLocker postavke
  • Mogućnost bezbednosti hardvera: Procenjuje bezbednosne funkcije hardvera uređaja

U aplikaciji Windows bezbednost DefenderApp na računaru, izaberite Bezbednost uređaja ili koristite sledeću prečicu:

Snimak ekrana bezbednosti uređaja u aplikaciji Windows bezbednost.

Računar sa bezbednim jezgrom

Računar sa bezbednim jezgrom je dizajniran da pruža napredne bezbednosne funkcije odmah nakon ikakvih dodatnih uputstava. Ovi računari integrišu hardver, firmver i softver kako bi pružili robusnu zaštitu od sofisticiranih pretnji. 

U aplikaciji Windows bezbednost DefenderApp na računaru, izaberiteDetalji bezbednosti>uređaja.

Više informacija potražite u članku Windows 11 računari sa bezbednim jezgrom.

Izolacija jezgra

Izolacija jezgra pruža bezbednosne funkcije dizajnirane da zaštite osnovne procese operativnog sistema Windows od zlonamernog softvera tako što ih izoluju u memoriji. To radi tako što pokreće te osnovne procese u virtuelizovanom okruženju. 

U aplikaciji Windows bezbednost DefenderApp na računaru, izaberite Bezbednost> uređajaOsnovne detalje izolacije ili koristite sledeću prečicu:

Napomena

funkcije izložene na stranici "Izolacija jezgra" razlikuju se u zavisnosti od toga koju verziju operativnog sistema Windows koristite i od instaliranih komponenti hardvera.

Integritet memorije

Integritet memorije, poznat i kao integritet koda zaštićen hipervizorom (HVCI), predstavlja bezbednosnu funkciju operativnog sistema Windows koja otežava zlonamernim programima da koriste upravljačke programe nižeg nivoa za otmicu računara.

Upravljački program je deo softvera koji omogućava da operativni sistem (u ovom slučaju Windows) i uređaj (kao što je tastatura ili veb kamera) razgovaraju jedan sa drugim. Kada uređaj želi da Windows nešto uradi, on koristi upravljački program da pošalje taj zahtev.

Integritet memorije funkcioniše tako što kreira izolovano okruženje pomoću virtuelizacije hardvera.

Razmislite o tome kao o radniku obezbeđenja unutar zaključane kabine. Ovo izolovano okruženje (zaključana kabina u našoj analogiji) sprečava da napadač ometa funkciju integriteta memorije. Program koji želi da pokrene komad koda koji može biti opasan mora da prosledi kod na integritet memorije unutar te virtuelne kabine, tako da se može proveriti. Kada integritet memorije odgovara da je kôd bezbedan, on vraća kôd operativnom sistemu Windows da bi ga pokrenuo. To se obično dešava veoma brzo.

Bez integriteta memorije, obezbeđenje se izdvaja na otvorenom, gde je napadaču mnogo lakše da se meša ili sabotira stražara, što olakšava zlonamernom kodu da se provuče i izazove probleme.

Integritet memorije možete da uključite ili isključite pomoću preklopnog dugmeta.

Napomena

Da biste koristili integritet memorije, morate da omogućite virtuelizaciju hardvera u UEFI ili BIOS-u sistema.

Šta ako piše da imam nekompatibilan upravljački program?

Ako integritet memorije ne uspe da se uključi, možda vam govori da imate već instaliran nekompatibilan upravljački program uređaja. Proverite sa proizvođačem uređaja da li ima dostupan ažurirani upravljački program. Ako oni nemaju dostupan kompatibilan upravljački program, možda ćete moći da uklonite uređaj ili aplikaciju koji koriste taj nekompatibilni upravljački program.

Napomena

Ako pokušate da instalirate uređaj sa nekompatibilnim upravljačkim programom nakon uključivanja integriteta memorije, možda ćete dobiti istu poruku. Ako je tako, važi isti savet – proverite sa proizvođačem uređaja da li ima ažurirani upravljački program koji možete da preuzmete ili nemojte da instalirate taj uređaj dok ne bude dostupan kompatibilan upravljački program.

Režim jezgra Hardverski nametnuta zaštita steka

Hardverska zaštita steka je bezbednosna funkcija zasnovana na hardveru koja otežava zlonamernim programima da koriste upravljačke programe nižeg nivoa za otmicu računara.

Upravljački program je deo softvera koji omogućava da operativni sistem (u ovom slučaju Windows) i uređaj (kao što je tastatura ili veb kamera) razgovaraju jedan sa drugim. Kada uređaj želi da Windows nešto uradi, on koristi upravljački program da pošalje taj zahtev.

Hardverska zaštita steka funkcioniše tako što sprečava napade koji menjaju povratne adrese u memoriji režima jezgra tako da pokreću zlonamerni kôd. Ova bezbednosna funkcija zahteva CPU koji sadrži mogućnost verifikacije povratnih adresa pokrenutog koda.

Prilikom izvršavanja koda u režimu jezgra, povratne adrese na steku režima jezgra mogu biti oštećene od strane zlonamernih programa ili upravljačkih programa da bi preusmerili normalno izvršavanje koda na zlonamerni kôd. Na podržanim procesorima CPU održava drugu kopiju važećih povratnih adresa na steku senčenja samo za čitanje koji upravljački programi ne mogu da izmene. Ako je izmenjena povratna adresa na standardnom steku, CPU može da otkrije ovo neslaganje tako što će proveriti kopiju povratne adrese na steku senke. Kada dođe do ovog odstupanja, računar traži grešku zaustavljanja, ponekad poznatu kao plavi ekran, kako bi sprečio izvršenje zlonamernog koda.

Nisu svi upravljački programi kompatibilni sa ovom bezbednosnom funkcijom zato što mali broj legitimnih vozača koristi izmene povratne adrese u svrhe koje nisu zlonamerne. Microsoft je sarađivao sa brojnim izdavačima upravljačkih programa kako bi se uverio da su njihovi najnoviji upravljački programi kompatibilni sa hardverski nametnutom zaštitom steka.

Hardverski nametnutu zaštitu steka možete da uključite ili isključite pomoću preklopnog dugmeta.

Da biste koristili hardverski nametnutu zaštitu steka, morate da imate omogućen integritet memorije i morate da koristite CPU koji podržava Intel Control-Flow Enforcement tehnologiju ili AMD Shadov Stack.

Šta ako piše da imam nekompatibilni upravljački program ili uslugu?

Ako hardverska zaštita steka ne uspe da se uključi, to vam može reći da ste već instalirali nekompatibilni upravljački program uređaja ili uslugu. Obratite se proizvođaču uređaja ili izdavaču aplikacije da li ima dostupan ažurirani upravljački program. Ako deca nemaju dostupan kompatibilan upravljački program, možda ćete moći da uklonite uređaj ili aplikaciju koji koriste taj nekompatibilni upravljački program.

Neke aplikacije mogu da instaliraju uslugu umesto upravljačkog programa tokom instalacije aplikacije i instaliraju upravljački program samo kada se aplikacija pokrene. Radi preciznijeg otkrivanja nekompatibilnih upravljačkih programa nabrajaju se i usluge za koje se zna da su povezane sa nekompatibilnim upravljačkim programima.

Napomena

Ako pokušate da instalirate uređaj ili aplikaciju sa nekompatibilnim upravljačkim programom nakon što uključite hardverski nametnutu zaštitu steka, možda ćete videti istu poruku. Ako je tako, važi isti savet – obratite se proizvođaču uređaja ili izdavaču aplikacije da li imaju ažurirani upravljački program koji možete da preuzmete ili nemojte da instalirate taj uređaj ili aplikaciju dok kompatibilan upravljački program ne bude dostupan.

Zaštita pristupa memoriji

Poznata i kao Kernel DMA zaštita , ova bezbednosna funkcija štiti uređaj od napada do kojih može doći kada je zlonamerni uređaj priključen na Peripheral Component Interconnect (PCI) port, kao što je Thunderbolt port.

Jednostavan primer jednog od ovih napada bio bi ako neko napusti računar na brzu pauzu za kafu, i dok su bili odsutni, napadač uđe, priključi uređaj nalik USB-u i ode sa osetljivim podacima sa mašine, ili ubrizgava zlonamerni softver koji im omogućava da daljinski kontrolišu računar. 

Zaštita pristupa memoriji sprečava ove vrste napada tako što tim uređajima uskraćuje direktan pristup memoriji, osim u posebnim okolnostima, naročito kada je računar zaključan ili kada je korisnik odjavljen.

Savet

Više informacija potražite u članku Kernel DMA zaštita.

Zaštita firmvera

Svaki uređaj ima neki softver koji je napisan u memoriji samo za čitanje uređaja - u osnovi upisan na čip na matičnoj ploči - koji se koristi za osnovne funkcije uređaja, kao što je učitavanje operativnog sistema koji pokreće sve aplikacije koje smo navikli da koristimo. Pošto je taj softver teško (ali ne i nemoguće) modifikovati, mi ga nazivamo firmverom.

Pošto se firmver prvo učitava i pokreće u operativnom sistemu, bezbednosni alati i funkcije koje se pokreću u operativnom sistemu teško ga otkrivaju ili brane od njega. Kao kuća koja zavisi od dobrih temelja da bude sigurna, računaru je potreban firmver da bude bezbedan kako bi se osiguralo da operativni sistem, aplikacije i podaci na tom računaru budu bezbedni.

System Guard je skup funkcija koje vam pomažu da osigurate da napadači ne mogu da nateraju vaš uređaj da pokrene sa nepouzdanim ili zlonamernim firmverom.

Platforme koje nude zaštitu firmvera obično u različitom stepenu štite i režim upravljanja sistemom (SMM), visoko privilegovani režim rada. Možete da očekujete jednu od tri vrednosti, a veći broj ukazuje na veći stepen SMM zaštite:

  • Uređaj ispunjava podršku firmvera prve verzije: ovo pruža osnovna bezbednosna rešenja koja pomažu SMM-u da se odupre eksploataciji od strane malvera i sprečava izvlačenje tajni iz operativnog sistema (uključujući VBS)
  • Uređaj ispunjava zaštitu firmvera verzija dva: pored zaštite firmvera verzija jedan, verzija dva obezbeđuje da SMM ne može da onemogući bezbednost zasnovanu na virtuelizaciji (VBS) i DMA zaštitu jezgra
  • Vaš uređaj ispunjava zaštitu firmvera verzija tri: pored verzije zaštite firmvera dva, dodatno učvršćuje SMM sprečavajući pristup određenim registrima koji imaju mogućnost da kompromituju operativni sistem (uključujući VBS)

Zaštita lokalnih organa bezbednosti

Local Security Authority (LSA) zaštita je bezbednosna funkcija operativnog sistema Windows koja sprečava krađu akreditiva koji se koriste za prijavljivanje u Windows.   

Lokalni bezbednosni autoritet (LSA) predstavlja ključni proces u operativnom sistemu Windows koji je uključen u potvrdu identiteta korisnika. Zadužen je za potvrdu akreditiva tokom procesa prijavljivanja i upravljanje tokenima za potvrdu identiteta i ulaznicama koji se koriste za omogućavanje jedinstvenog prijavljivanja za usluge. LSA zaštita pomaže u sprečavanju pokretanja nepouzdanog softvera unutar LSA ili pristupa LSA memoriji.  

Kako da upravljam zaštitom lokalnih organa bezbednosti?

Možete da uključite ili isključite LSA zaštitu pomoću preklopnog dugmeta.

Pošto promenite postavku, morate ponovo da pokrenete računar da bi ona stupila na snagu. 

Napomena

Da bi akreditivi bili bezbedni, LSA zaštita je podrazumevano omogućena na svim uređajima. Za nove instalacije, ona je odmah omogućena. Za nadogradnje, ona je omogućena nakon ponovnog pokretanja nakon perioda procene od pet dana.

Šta ako imam nekompatibilan softver?

Ako je LSA zaštita omogućena i ona blokira učitavanje softvera u LSA uslugu, obaveštenje ukazuje na blokiranu datoteku. Možda ćete moći da uklonite softver koji učitava datoteku ili da onemogućite buduća upozorenja za tu datoteku kada se blokira učitavanje u LSA.  

Akreditivni čuvar

Napomena

Credential Guard je dostupan na uređajima koji rade pod verzijama Enterprise ili Education operativnog sistema Windows.

Dok koristite poslovni ili školski uređaj, on će biti tiho prijavljivanje u razne stvari kao što su datoteke, štampači, aplikacije i drugi resursi u vašoj organizaciji i dobijanje pristupa tim stvarima. Da biste taj proces učinili bezbednim, ali i lakim za korisnika, to znači da vaš računar u svakom trenutku ima nekoliko tokena za potvrdu identiteta.

Ako napadač može da zadobije pristup jednom od tih tokena ili više njih, možda će moći da ih iskoristi za pristup organizacionim resursima (osetljive datoteke itd.) za koje je token namenjen. Credential Guard pomaže u zaštiti tih tokena stavljajući ih u zaštićeno, virtuelizovano, okruženje u kojem samo određene usluge mogu da im pristupe kada je to potrebno.

Savet

Da biste saznali više, pogledajte Kako funkcioniše Credential Guard.

Lista blokiranih Microsoft ranjivih upravljačkih programa

Upravljački program je deo softvera koji omogućava da operativni sistem (u ovom slučaju Windows) i uređaj (kao što je tastatura ili veb kamera) razgovaraju jedan sa drugim. Kada uređaj želi da Windows nešto uradi, on koristi upravljački program da pošalje taj zahtev. Zbog toga upravljački programi imaju dosta osetljivog pristupa u vašem sistemu.

Windows 11 sadrži listu blokiranih upravljačkih programa koji imaju poznate bezbednosne ranjivosti, potpisani su sa certifikatima koji se koriste za potpisivanje malvera ili koji zaobilaze Windows bezbednost model.

Ako imate uključen integritet memorije, Pametna kontrola aplikacija ili Windows S režim, lista blokiranih naloga za ranjive upravljačke programe će takođe biti uključena.

Napomena

Ako naiđete na baner pod nazivom "Pomoćnik za kompatibilnost programa" sa porukom koja ukazuje na to da upravljački program ne može da se učita ili da bezbednosna postavka sprečava učitavanje upravljačkog programa, proverite da li postoje ažurirani upravljački programi putem usluge Windows Update ili Upravljač uređajima. Ako nema dostupnih ispravki, obratite se proizvođaču hardvera za ažurirani upravljački program.

Bezbednosni procesor

Postavke bezbednosnog procesora na stranici "Bezbednost uređaja" u aplikaciji Windows bezbednost pružaju detalje o modulu pouzdane platforme (TPM) na uređaju. TPM je hardverska komponenta dizajnirana da poboljša bezbednost izvršavanjem kriptografskih operacija.

Napomena

Ako na ovom ekranu ne vidite stavku "Bezbednosni procesor", onda uređaj verovatno nema TPM (Trusted Platform Module – Modul pouzdane platforme) hardver neophodan za ovu funkciju ili nije omogućen u UEFI (Unified Extensible Firmware Interface). Proverite sa proizvođačem uređaja da li vaš uređaj podržava TPM i, ako podržava, korake za njegovo omogućavanje.

Detalji bezbednosnog procesora

Ovde ćete pronaći informacije o proizvođaču i brojevima verzija bezbednosnog procesora, kao i o statusu bezbednosnog procesora.

U aplikaciji Windows bezbednost DefenderApp na računaru, izaberite Bezbednost uređaja Detalji>procesora za bezbednost uređaja ili koristite sledeću prečicu:

Rešavanje problema sa bezbednosnim procesorom

Ako bezbednosni procesor ne radi ispravno, možete da izaberete vezu " Rešavanje problema bezbednosnog procesora" da biste videli poruke o grešci i napredne opcije ili da koristite sledeću prečicu:

Stranica za rešavanje problema bezbednosnog procesora pruža sve relevantne poruke o greškama u vezi sa modulom pouzdane platforme. Evo liste poruka o grešci i detalja:

Poruka Detalji
Potrebno je ažuriranje firmvera za bezbednosni procesor (TPM). Izgleda da matična ploča uređaja trenutno ne podržava TPM, ali ažuriranje firmvera može da reši ovo. Proverite sa proizvođačem uređaja da li je dostupna ispravka firmvera i kako da je instalirate. Ispravke firmvera su obično besplatne.
TPM je onemogućen i zahteva pažnju. Modul pouzdane platforme je verovatno isključen u BIOS-u sistema (Basic Input / Output System) ili UEFI (Unified Extensible Firmvare Interface). Pogledajte dokumentaciju o podršci proizvođača uređaja ili se obratite njegovoj tehničkoj podršci za uputstva o tome kako da ga uključite.
TPM skladište nije dostupno. Obrišite modul pouzdane platforme. Dugme "Obriši TPM" je na ovoj stranici. Trebalo bi da proverite da li imate dobru rezervnu kopiju podataka pre nego što nastavite.
Potvrda o ispravnosti uređaja nije dostupna. Obrišite modul pouzdane platforme. Dugme "Obriši TPM" je na ovoj stranici. Trebalo bi da proverite da li imate dobru rezervnu kopiju podataka pre nego što nastavite.
Atestiranje ispravnosti uređaja nije podržano na ovom uređaju. To znači da nam uređaj ne pruža dovoljno informacija da bismo utvrdili zašto TPM možda ne radi ispravno na vašem uređaju.
TPM nije kompatibilan sa firmverom i možda ne radi ispravno. Proverite sa proizvođačem uređaja da li je dostupna ispravka firmvera i kako da je nabavite i instalirate. Ispravke firmvera su obično besplatne.
TPM izmerena evidencija pokretanja nedostaje. Pokušajte da ponovo pokrenete uređaj.
Postoji problem sa modulom pouzdane platforme. Pokušajte da ponovo pokrenete uređaj.

Ako i dalje nailazite na probleme nakon što ste uklonili poruku o grešci, obratite se proizvođaču uređaja za pomoć.

Izaberite stavku "Obriši TPM" da biste vratili bezbednosni procesor na podrazumevane postavke.

Oprez

Obavezno napravite rezervnu kopiju podataka pre nego što obrišete TPM.

Bezbedno pokretanje sistema

Bezbedno pokretanje sprečava sofisticirani i opasan tip malvera - rootkit - od učitavanja kada vaš uređaj počne. Rootkiti koriste iste dozvole kao i operativni sistem i početi pre njega, što znači da mogu potpuno da se sakriju. Rootkitovi su često deo čitavog paketa malvera koji može da zaobiđe lokalne prijave, snima lozinke i pritiske tastera, prenosi privatne datoteke i hvata kriptografske podatke.

Možda ćete morati da onemogućite Secure Boot da biste pokretali neke grafičke kartice, hardver ili operativne sisteme kao što su Linux ili starije verzije operativnog sistema Windows.

Da biste saznali više, pogledajte članak "Bezbedno pokretanje sistema".

Mogućnost hardverske bezbednosti

Poslednji odeljak stranice bezbednosti uređaja prikazuje informacije koje ukazuju na bezbednosne mogućnosti uređaja. Evo liste poruka i detalja:

Poruka Detalji
Uređaj ispunjava zahteve za standardnu hardversku bezbednost. To znači da uređaj podržava integritet memorije i izolaciju jezgra i takođe ima:
  • TPM 2.0 (takođe se naziva i bezbednosni procesor)
  • Omogućeno je bezbedno pokretanje sistema
  • DEP (DEP)
  • UEFI MAT
Uređaj ispunjava zahteve za poboljšanu bezbednost hardvera. To znači da pored ispunjavanja svih zahteva standardne hardverske bezbednosti, vaš uređaj ima i uključen integritet memorije.
Uređaj ima omogućene sve funkcije zaštićenog računara. To znači da pored ispunjavanja svih zahteva poboljšane bezbednosti hardvera, uređaj ima i uključenu zaštitu u režimu upravljanja sistemom (System Management Mode (SMM).
Standard hardverska bezbednost nije podržana. To znači da uređaj ne ispunjava bar jedan od zahteva standardne hardverske bezbednosti.

Napomena

  • Poboljšanje bezbednosti hardvera
  • Ako bezbednosne mogućnosti uređaja nisu onakve kakve biste želeli da budu, možda ćete morati da uključite određene hardverske funkcije (kao što je bezbedno pokretanje sistema, ako je podržano) ili da promenite postavke u BIOS-u sistema. Obratite se proizvođaču hardvera da biste videli koje funkcije vaš hardver podržava i kako da ih aktivirate.

PC Manager

Logotip Upravljač računara Aplikacija Upravljač računara može biti korisna i u ovom scenariju. Dodatne informacije potražite u članku Microsoft Upravljač računara.
Napomena: Microsoft Upravljač računara nije dostupan u svim lokalnim standardima.