Enhetssäkerhet i appen Windows-säkerhet

Gäller för
Windows 11 Windows 10

Sidan Enhetssäkerhet i appen Windows-säkerhet hjälper till att skydda din Windows-enhet genom att hantera maskinvarubaserade säkerhetsfunktioner och säkerhetsfunktioner för operativsystemet, inklusive Säker start, kärnisolering och skydd på processornivå. Dessa funktioner samarbetar för att skydda mot skadlig kod, attacker med inbyggd programvara och systemintrång. Sidan är indelad i följande avsnitt:

  • Dator med skyddad kärna: Om enheten är en dator med skyddad kärna visar den information om funktionerna på datorn med skyddad kärna
  • Kärnisolering: Här kan du konfigurera säkerhetsfunktioner som skyddar Windows-kerneln
  • Säkerhetsprocessor: Innehåller information om säkerhetsprocessorn, som kallas Trusted Platform Module (TPM)
  • Säker start: Om säker start är aktiverat kan du hitta mer information om det
  • Datakryptering: Här hittar du en länk till Windows-inställningar, där du kan konfigurera enhetskryptering och andra BitLocker-inställningar
  • Maskinvarusäkerhetskapacitet: Utvärderar enhetens maskinvarusäkerhetsfunktioner

I appen Windows-säkerhet på datorn väljer du Enhetssäkerhet eller använder följande genväg:

Skärmbild av enhetens säkerhetsskärm i appen Windows-säkerhet.

Dator med säkra kärnor

En dator med säkra kärnor är utformad för att ge avancerade säkerhetsfunktioner direkt ur lådan. Dessa datorer integrerar maskinvara, inbyggd programvara och programvara för att ge ett robust skydd mot sofistikerade hot. 

I appen Windows-säkerhet på datorn väljer duSäkerhetsinformation förenhet>.

Mer information finns i Windows 11 datorer med säkra kärnor.

Kärnisolering

Kärnisolering innehåller säkerhetsfunktioner som är utformade för att skydda kärnprocesser i Windows från skadlig programvara genom att isolera dem i minnet. Det gör den genom att köra dessa kärnprocesser i en virtualiserad miljö. 

I appen Windows-säkerhet på datorn väljer du Enhetssäkerhet>Kärnisolering information eller använder följande genväg:

Obs

Funktionerna som visas på sidan för kärnisolering varierar beroende på vilken version av Windows du kör och vilka maskinvarukomponenter som är installerade.

Minnesintegritet

Minnesintegritet, även kallat Hypervisor-skyddad kodintegritet (HVCI), är en säkerhetsfunktion i Windows som gör det svårt för skadliga program att använda lågnivådrivrutiner för att kapa datorn.

En drivrutin är programvara som gör att operativsystemet (Windows i det här fallet) och en enhet (till exempel ett tangentbord eller en webbkamera) kan kommunicera med varandra. När enheten vill att Windows ska göra något använder den drivrutinen för att skicka begäran.

Minnesintegritet fungerar genom att skapa en isolerad miljö med hjälp av maskinvaruvirtualisering.

Tänk på det som en säkerhetsvakt i ett låst bås. Den här isolerade miljön (det låsta båset i vår analogi) förhindrar att minnesintegritetsfunktionen manipuleras av en angripare. Ett program som vill köra en kod som kan vara farlig måste skicka koden till minnesintegriteten i den virtuella montern så att den kan verifieras. När det är bekvämt med minnesintegriteten och koden är säker lämnar den tillbaka koden till Windows för körning. Vanligtvis sker detta mycket snabbt.

Utan minnesintegritet som körs sticker säkerhetsvakten ut i det fria där det är mycket lättare för en angripare att störa eller sabotera skyddet, vilket gör det lättare för skadlig kod att smyga sig förbi och orsaka problem.

Du kan aktivera ellerinaktivera minnesintegritet med växlingsknappen.

Obs

Om du vill använda minnesintegritet måste du ha maskinvaruvirtualisering aktiverat i systemets UEFI eller BIOS.

Vad gör jag om jag har en inkompatibel drivrutin?

Om minnesintegritet inte aktiveras kan det betyda att du redan har en inkompatibel drivrutin installerad. Kontakta tillverkaren av enheten för att se om de har en uppdaterad drivrutin. Om de inte har en kompatibel drivrutin kanske du kan ta bort enheten eller appen som använder den inkompatibla drivrutinen.

Obs

Om du försöker installera en enhet med en inkompatibel drivrutin efter att du aktiverat minnesintegritet kan du få samma meddelande. Om så är fallet gäller samma råd – kontrollera med enhetstillverkaren om de har en uppdaterad drivrutin som du kan ladda ned, eller installera inte just den enheten förrän en kompatibel drivrutin är tillgänglig.

Maskinvarubaserat stackskydd i kernelläge

Maskinvarubaserat stackskydd är en maskinvarubaserad säkerhetsfunktion som gör det svårt för skadliga program att använda lågnivådrivrutiner för att kapa datorn.

En drivrutin är programvara som gör att operativsystemet (Windows i det här fallet) och en enhet (till exempel ett tangentbord eller en webbkamera) kan kommunicera med varandra. När enheten vill att Windows ska göra något använder den drivrutinen för att skicka begäran.

Maskinvarubaserat stackskydd fungerar genom att förhindra attacker som ändrar returadresser i kernellägesminnet för att starta skadlig kod. Den här säkerhetsfunktionen kräver en processor som innehåller möjligheten att verifiera returadresserna för kod som körs.

När du kör kod i kernelläge kan returadresser i kernellägesstacken skadas av skadliga program eller drivrutiner för att omdirigera normal kodkörning till skadlig kod. På processorer som stöds underhåller processorn en andra kopia av giltiga returadresser på en skrivskyddad skuggstack som drivrutiner inte kan ändra. Om en returadress i den vanliga stacken har ändrats kan CPU:n identifiera den här avvikelsen genom att kontrollera kopian av returadressen i skuggstacken. När den här avvikelsen inträffar genererar datorn ett stoppfel, som ibland kallas blå skärm, för att förhindra att skadlig kod körs.

Alla drivrutiner är inte kompatibla med den här säkerhetsfunktionen eftersom ett litet antal legitima drivrutiner ägnar sig åt omdirigering av returadresser i icke-skadliga syften. Microsoft har samarbetat med flera drivrutinsutgivare för att säkerställa att deras senaste drivrutiner är kompatibla med maskinvarubaserat stackskydd.

Du kan aktivera ellerinaktivera maskinvarubaserat stackskydd med växlingsknappen.

Om du vill använda maskinvarubaserat stackskydd måste du ha minnesintegritet aktiverat och köra en processor som stöder Intel Control-Flow Enforcement Technology eller AMD Shadow Stack.

Vad ska jag göra om jag har en inkompatibel drivrutin eller tjänst?

Om maskinvarubaserat stackskydd inte aktiveras kan det innebära att du redan har en inkompatibel enhetsdrivrutin eller tjänst installerad. Kontakta tillverkaren av enheten eller appens utgivare för att se om de har en uppdaterad drivrutin tillgänglig. Om de inte har en kompatibel drivrutin kanske du kan ta bort enheten eller appen som använder den inkompatibla drivrutinen.

Vissa program kan installera en tjänst i stället för en drivrutin under installationen av programmet och installera drivrutinen först när programmet startas. För mer exakt identifiering av inkompatibla drivrutiner räknas även tjänster som är kända för att vara associerade med inkompatibla drivrutiner upp.

Obs

Om du försöker installera en enhet eller app med en inkompatibel drivrutin efter att du har aktiverat maskinvarubaserat stackskydd kan du se samma meddelande. Om så är fallet gäller samma råd – kontrollera med enhetstillverkaren eller apputgivaren om de har en uppdaterad drivrutin som du kan ladda ned, eller installera inte just den enheten eller appen förrän en kompatibel drivrutin är tillgänglig.

Skydd för minnesåtkomst

Den här säkerhetsfunktionen, som även kallas Kernel DMA-skydd , skyddar din enhet mot attacker som kan inträffa när en skadlig enhet är ansluten till en PCI-port (Peripheral Component Interconnect), till exempel en Thunderbolt-port.

Ett enkelt exempel på ett av de här angreppen skulle vara om någon lämnar sin dator för en snabb kafferast, och medan de var borta kliver en angripare in, ansluter en USB-liknande enhet och går därifrån med känsliga data från datorn, eller injicerar skadlig kod som gör att de kan fjärrstyra datorn. 

Minnesåtkomstskydd förhindrar den här typen av attacker genom att neka direkt åtkomst till minnet för dessa enheter utom under särskilda omständigheter, särskilt när datorn är låst eller användaren är utloggad.

Tips

Mer information finns i Kernel-DMA-skydd.

Skydd för inbyggd programvara

Varje enhet har någon programvara som har skrivits till enhetens skrivskyddade minne - i princip skrivet till ett chip på moderkortet - som används för enhetens grundläggande funktioner, som att ladda operativsystemet som kör alla appar vi är vana vid att använda. Eftersom den programvaran är svår (men inte omöjlig) att modifiera hänvisar vi till den som firmware.

Eftersom den inbyggda programvaran läses in först och körs under operativsystemet har säkerhetsverktyg och funktioner som körs i operativsystemet svårt att upptäcka eller försvara sig mot den. Precis som ett hus som är beroende av en bra grund för att vara säkert, behöver en dator sin fasta programvara vara säker för att säkerställa att operativsystemet, applikationerna och data på datorn är säkra.

System Guard är en uppsättning funktioner som hjälper till att säkerställa att angripare inte kan få din enhet att starta med icke betrodd eller skadlig programvara.

Plattformar som erbjuder skydd för inbyggd programvara skyddar vanligtvis även SMM (System Management Mode ), ett mycket privilegierat driftläge, i varierande grad. Du kan förvänta dig ett av de tre värdena, där ett högre tal indikerar en högre grad av SMM-skydd:

  • Enheten uppfyller version ett av funktionerna för skydd av inbyggd programvara: detta ger grundläggande säkerhetsåtgärder som hjälper SMM att motstå exploatering av skadlig kod och förhindrar exfiltrering av hemligheter från operativsystemet (inklusive VBS)
  • Enheten uppfyller version två av den inbyggda programvaran: förutom version ett av den inbyggda programvaran säkerställer version två att SMM inte kan inaktivera virtualiseringsbaserad säkerhet (VBS) och kernel-DMA-skydd
  • Din enhet uppfyller firmwareskydd version tre: förutom firmwareskydd version två, härdar den SMM ytterligare genom att förhindra åtkomst till vissa register som har förmågan att kompromettera operativsystemet (inklusive VBS)

Skydd av lokal säkerhetskontroll (LSA)

LSA-skydd (Local Security Authority) är en Windows-säkerhetsfunktion som hjälper till att förhindra stöld av autentiseringsuppgifter som används för att logga in i Windows.   

Local Security Authority (LSA) är en viktig process i Windows som är involverad i användarautentisering. Den ansvarar för att verifiera autentiseringsuppgifter under inloggningsprocessen och hantera autentiseringstoken och biljetter som används för att aktivera enkel inloggning för tjänster. LSA-skydd hjälper till att förhindra att icke betrodda program körs i LSA eller kommer åt LSA-minnet.  

Hur gör jag för att hantera skydd av lokal säkerhetsmyndighet?

Du kan aktivera ellerinaktivera LSA-skyddet med växlingsknappen.

När du har ändrat inställningen måste du starta om för att den ska börja gälla. 

Obs

För att skydda autentiseringsuppgifter är LSA-skydd aktiverat som standard på alla enheter. För nya installationer aktiveras den direkt. För uppgraderingar aktiveras den efter omstart efter en utvärderingsperiod på fem dagar.

Vad ska jag göra om jag har inkompatibel programvara?

Om LSA-skydd är aktiverat och blockerar inläsning av programvara i LSA-tjänsten visas ett meddelande om den blockerade filen. Du kanske kan ta bort programvaran som läser in filen, eller så kan du inaktivera framtida varningar för den filen när den blockeras från att läsas in i LSA.  

Credential Guard

Obs

Credential Guard är tillgängligt på enheter som kör Enterprise- eller Education-versioner av Windows.

När du använder din arbets- eller skolenhet loggar den tyst in på och får åtkomst till en mängd olika saker, till exempel filer, skrivare, appar och andra resurser i organisationen. Om du gör processen säker men ändå enkel för användaren innebär det att datorn har ett antal autentiseringstoken vid varje given tidpunkt.

Om en angripare kan få åtkomst till en eller flera av dessa token kanske de kan använda dem för att få åtkomst till organisationsresursen (känsliga filer osv.) som token är till för. Credential Guard hjälper till att skydda dessa token genom att placera dem i en skyddad, virtualiserad miljö där endast vissa tjänster kan komma åt dem vid behov.

Microsofts blockeringslista över sårbara drivrutiner

En drivrutin är programvara som gör att operativsystemet (Windows i det här fallet) och en enhet (till exempel ett tangentbord eller en webbkamera) kan kommunicera med varandra. När enheten vill att Windows ska göra något använder den drivrutinen för att skicka begäran. På grund av detta har drivrutiner mycket känslig åtkomst i ditt system.

Windows 11 innehåller en blockeringslista över drivrutiner som har kända säkerhetsrisker, har signerats med certifikat som används för att signera skadlig kod eller som kringgår Windows-säkerhetsmodellen.

Om du har minnesintegritet, Smart appkontroll eller Windows S-läge aktiverat aktiveras även blockeringslistan över sårbara drivrutiner.

Obs

Om du stöter på en banderoll med namnet Assistenten för programkompatibilitet med ett meddelande som anger att en drivrutin inte kan läsas in eller att en säkerhetsinställning hindrar en drivrutin från att läsas in söker du efter uppdaterade drivrutiner via Windows Update eller Enhetshanteraren. Om det inte finns några tillgängliga uppdateringar kontaktar du maskinvarutillverkaren för att få en uppdaterad drivrutin.

Säkerhetsprocessor

Säkerhetsprocessorinställningarna på sidan Enhetssäkerhet i appen Windows-säkerhet ger information om TPM (Trusted Platform Module) på enheten. TPM är en maskinvarukomponent som är utformad för att förbättra säkerheten genom att utföra kryptografiåtgärder.

Obs

Om du inte ser en säkerhetsprocessorinmatning på den här skärmen beror det förmodligen på att enheten inte har TPM-maskinvaran (Trusted Platform Module) som krävs för den här funktionen eller att den inte är aktiverad i UEFI (unified extensible firmware interface). Kontakta enhetstillverkaren för att se om enheten stöder TPM och i så fall steg för att aktivera den.

Information om säkerhetsprocessor

Här hittar du information om säkerhetsprocessorns tillverkare och versionsnummer samt om säkerhetsprocessorns status.

I appen Windows-säkerhet på datorn väljer du Enhetssäkerhet>Säkerhetsprocessorinformation eller använder följande genväg:

Felsökning för säkerhetsprocessor

Om säkerhetsprocessorn inte fungerar som den ska kan du välja felsökningslänken för säkerhetsprocessorn för att se eventuella felmeddelanden och avancerade alternativ, eller använda följande genväg:

Säkerhetsprocessorns felsökningssida innehåller alla relevanta felmeddelanden om TPM:en. Här följer en lista över felmeddelanden och detaljer:

Meddelande Detaljer
En uppdatering för inbyggd programvara krävs för din säkerhetsprocessor (TPM). Din enhets moderkort verkar inte stödja TPM för närvarande, men en uppdatering av den inbyggda programvaran kan lösa detta. Kontakta enhetstillverkaren för att se om det finns en uppdatering för den inbyggda programvaran och hur du installerar den. Uppdateringar av inbyggd programvara är vanligtvis kostnadsfria.
TPM är inaktiverad och åtgärd krävs. Den betrodda plattformsmodulen är förmodligen inaktiverad i systemets BIOS (Basic Input/Output System) eller UEFI (Unified Extensible Firmware Interface). Se enhetstillverkarens supportdokumentation eller kontakta deras tekniska support för anvisningar om hur du aktiverar den.
TPM-lagring är inte tillgängligt. Rensa din TPM. Knappen Rensa TPM finns på den här sidan. Se till att du har en bra säkerhetskopia av dina data innan du fortsätter.
Enhetshälsointyg är inte tillgängligt. Rensa din TPM. Knappen Rensa TPM finns på den här sidan. Se till att du har en bra säkerhetskopia av dina data innan du fortsätter.
Hälsoattestering för enhet stöds inte på den här enheten. Det innebär att enheten inte ger oss tillräckligt med information för att avgöra varför TPM eventuellt inte fungerar korrekt på din enhet.
Din TPM är inte kompatibel med den inbyggda programvaran och fungerar eventuellt inte korrekt. Kontakta enhetstillverkaren för att se om det finns en uppdatering för den inbyggda programvaran och hur du hämtar och installerar den. Uppdateringar av inbyggd programvara är vanligtvis kostnadsfria.
TPM-uppmätt startlogg saknas. Försök att starta om enheten.
Det finns ett problem med din TPM. Försök att starta om enheten.

Om du fortfarande har problem efter att ha försökt åtgärda ett felmeddelande kontaktar du enhetstillverkaren för hjälp.

Välj rensa TPM om du vill återställa säkerhetsprocessorn till standardinställningarna.

Varning!

Kom ihåg att säkerhetskopiera dina data innan du rensar enhetens TPM.

Säker start

Säker start förhindrar en sofistikerad och farlig typ av skadlig kod – ett rootkit – från att läsas in när enheten startar. Spökprogram utnyttjar samma behörigheter som operativsystemet och startar innan detta, vilket innebär att de kan dölja sig själva fullständigt. Spökprogram utgör ofta en del av en större uppsättning skadlig kod som kan kringgå lokala inloggningar, lagra lösenord och tangenttryckningar, överföra privata filer och fånga kryptografiska data.

Du kan behöva inaktivera säker start för att kunna köra vissa grafikkort, maskinvara eller operativsystem som Linux eller tidigare versioner av Windows.

Mer information finns i Säker start.

Funktioner för maskinvarusäkerhet

Den sista delen av enhetens säkerhetssida visar information om enhetens säkerhetskapacitet. Här är en lista med meddelanden och information:

Meddelande Detaljer
Din enhet uppfyller kraven för standardmaskinvarusäkerhet. Det innebär att enheten stöder minnesintegritet och kärnisolering samt följande funktioner:
  • TPM 2.0 (kallas även säkerhetsprocessor)
  • Säker start aktiverad
  • DEP
  • UEFI MAT
Din enhet uppfyller kraven för förbättrad maskinvarusäkerhet. Det innebär att enheten, förutom att uppfylla alla krav för standardmaskinvarusäkerhet, även har minnesintegritet aktiverat.
Din enhet har alla skyddade kärnfunktioner aktiverade. Det innebär att enheten, förutom att uppfylla alla krav för förbättrad maskinvarusäkerhet, även har SMM-skydd (System Management Mode) aktiverat.
Standardmaskinvarusäkerhet stöds inte. Det innebär att enheten inte uppfyller minst ett av kraven för standardmaskinvarusäkerhet.

Obs

  • Förbättra maskinvarusäkerheten
  • Om du inte är nöjd med de säkerhetsfunktioner du har kanske du måste aktivera vissa funktioner på maskinvaran (till exempel säker start, om det stöds) eller ändra inställningarna i systemets BIOS. Kontakta maskinvarutillverkaren om du vill veta vilka funktioner som maskinvaran stöder och hur du aktiverar dem.

PC Manager

Logotyp för PC-hanteraren PC Manager-appen kan också vara användbar i det här scenariot. Mer information finns i Microsoft PC-hanteraren.
Notera: Microsoft PC-hanteraren är inte tillgängligt på alla språk.