Windows 安全性應用程式的裝置安全性頁面旨在管理 Windows 裝置內建的安全性功能。 該頁面分為以下部分:
-
安全核心電腦:如果您的裝置是安全核心電腦,它會顯示有關安全核心電腦功能的資訊
-
核心隔離:您可以在此處設定保護 Windows 核心的安全功能
-
安全性處理器:提供安全性處理器的相關資訊,稱為 TPM (信任平台模組)
-
安全啟動:如果啟用了安全啟動,您可以找到有關它的更多信息
-
資料加密:在這裡您可以找到 Windows 設定的鏈接,您可以在其中配置裝置加密和其他 BitLocker 設定
-
硬體安全功能:評估裝置的硬體安全功能
在電腦上的 [Windows 安全性] 應用程式 中, 選取 [裝置安全性], 或使用下列快速鍵:
安全核心電腦
安全核心 PC 旨在提供開箱即用的高級安全功能。 這些 PC 整合了硬體、韌體和軟體,以針對複雜威脅提供強大的保護。
在電腦上的 [Windows 安全性] 應用程式 中, 選取 [裝置安全性 ]> [ 安全性詳細資料]。
如需詳細資訊,請參閱 Windows 11 安全核心電腦。
核心隔離
核心隔離提供安全性功能,旨在將 Windows 的核心進程隔離在記憶體中,以保護 Windows 的核心進程免於惡意軟體。 它透過在虛擬化環境中執行這些核心進程來實現這一點。
在電腦上的 [Windows 安全性] 應用程式 中, 選取 [裝置安全性 ]> [核心隔離詳細資料 ],或使用下列快速鍵:
附註: 核心隔離頁面上公開的功能會因您執行的 Windows 版本和安裝的硬體元件而異。
記憶體完整性,也稱為受管理程式保護的程式碼完整性 (HVCI) 是一項 Windows 安全功能,可使惡意程式難以使用低階驅動程式劫持您的電腦。
驅動程式是一種軟體,可讓作業系統 (Windows(在本例中)) ,並且鍵盤或網路攝影機等裝置 () 相互交談。 當裝置想要 Windows 執行某些動作時,它會使用驅動程式來傳送該要求。
記憶體完整性的工作原理是使用 硬體虛擬化建立隔離的環境。
把它想像成一個上鎖的隔間裡的保安。 在我們的類比中,這種隔離的環境 (鎖定的展位) 防止記憶體完整性功能被攻擊者篡改。 想要運行一段可能危險的代碼的程序必須將代碼傳遞到該虛擬展位內的內存完整性,以便可以對其進行驗證。 當記憶體完整性認為程式碼安全時,它會將程式碼交回 Windows 執行。 通常,這種情況發生得非常快。
如果沒有執行記憶體完整性, 安全防護就會在空曠的地方脫穎而出,攻擊者更容易干擾或破壞防護,從而使惡意程式碼更容易溜過並造成問題。
您可以使用切換按鈕開啟或關閉記憶體完整性。
附註: 若要使用記憶體完整性,您必須在系統的 UEFI 或 BIOS 中啟用硬體虛擬化。
如果它說我有一個不兼容的驅動程序怎麼辦?
如果記憶體完整性無法開啟,它可能會告訴您已安裝不相容的裝置驅動程式。 請諮詢設備製造商,看看他們是否有可用的更新驅動程式。 如果他們沒有可用的相容驅動程式,您也許可以移除使用該不相容驅動程式的裝置或應用程式。
附註: 如果您在開啟記憶體完整性之後嘗試安裝驅動程式不相容的裝置,您可能會收到相同的訊息。 如果是這樣,同樣的建議也適用 - 請諮詢設備製造商,看看他們是否有您可以下載的更新驅動程序,或者在有兼容的驅動程序可用之前不要安裝該特定設備。
硬體強制堆疊保護是一種基於硬體的安全功能,可使惡意程式難以使用低階驅動程式劫持您的電腦。
驅動程式是一種軟體,可讓作業系統 (Windows(在本例中)) ,並且鍵盤或網路攝影機等裝置 () 相互交談。 當裝置想要 Windows 執行某些動作時,它會使用驅動程式來傳送該要求。
硬體強制堆疊保護的運作方式是防止修改核心模式記憶體中的傳回位址以啟動惡意程式碼的攻擊。 此安全性功能需要 CPU 能夠驗證執行中程式碼的傳回位址。
在核心模式中執行程式碼時,核心模式堆疊上的傳回位址可能會被惡意程式或驅動程式破壞,以便將正常程式碼執行重新導向至惡意程式碼。 在支援的 CPU 上,CPU 會在驅動程式無法修改的唯讀陰影堆疊上維護有效傳回位址的第二個複本。 如果已修改一般堆疊上的傳回位址,CPU 可以透過檢查陰影堆疊上傳回位址的複本來偵測此差異。 當出現這種差異時,電腦會提示停止錯誤,有時稱為藍屏,以防止惡意程式碼執行。
並非所有驅動程式都與此安全功能相容,因為少數合法驅動程式出於非惡意目的進行回傳地址修改。 Microsoft 一直在與眾多驅動程式發行者合作,以確保其最新的驅動程式與硬體強制堆疊保護相容。
您可以使用切換按鈕開啟或關閉硬體強制堆疊保護。
若要使用硬體強制堆疊保護,您必須啟用記憶體完整性,而且您必須執行支援 Intel Control-Flow 強制技術 或 AMD 影子堆疊的 CPU。
如果它說我有不相容的驅動程式或服務怎麼辦?
如果硬體強制堆疊保護無法開啟,可能會告訴您已安裝不相容的裝置驅動程式或服務。 請洽詢裝置製造商或應用程式發行者,以瞭解他們是否有可用的更新驅動程式。 如果他們沒有可用的相容驅動程式,您也許可以移除使用該不相容驅動程式的裝置或應用程式。
某些應用程式可能會在應用程式安裝期間安裝服務,而不是驅動程式,而且只有在啟動應用程式時才安裝驅動程式。 為了更準確地偵測不相容的驅動程式,也會列舉已知與不相容驅動程式相關聯的服務。
附註: 如果您在開啟硬體強制堆疊保護後嘗試安裝驅動程式不相容的裝置或應用程式,可能會看到相同的訊息。 如果是這樣,同樣的建議也適用 - 請洽詢裝置製造商或應用程式發行者,看看他們是否有您可以下載的更新驅動程式,或在有相容的驅動程式可用之前不要安裝該特定裝置或應用程式。
此安全性功能也稱為 核心 DMA 保護,可保護您的裝置免受惡意裝置插入 PCI) 連接埠 (例如 Thunderbolt 連接埠) (周邊元件互連時可能發生的攻擊。
其中一種攻擊的一個簡單例子是,如果有人離開他們的電腦去喝杯咖啡休息一下,當他們離開時,攻擊者介入,插入類似 USB 的設備並帶走機器中的敏感數據,或者注入惡意軟件允許他們遠程控制 PC。
記憶體存取保護會拒絕直接存取這些裝置的記憶體,以防止這類攻擊,除非在特殊情況下,特別是當電腦鎖定或使用者登出時。
提示: 如需詳細資訊,請參閱核心 DMA 保護。
每個設備都有一些軟件,這些軟件已寫入設備的只讀內存(基本上寫入系統板上的芯片上),用於設備的基本功能,例如加載運行我們習慣使用的所有應用程序的操作系統。 由於該軟體很難 (但並非不可能) 修改,因此我們將其稱為 韌體。
由於韌體首先載入並在作業系統 下運行,因此在作業系統中執行的安全工具和功能很難偵測到它或防禦它。 就像房子依賴良好的基礎才能安全一樣,計算機需要其固件安全,以確保該計算機上的操作系統、應用程序和數據是安全的。
系統防護是一組功能,可協助確保攻擊者無法讓您的裝置以不受信任或惡意韌體啟動。
提供韌體保護的平台通常也會在不同程度上保護 系統管理模式 (SMM) ,這是一種高權限的操作模式。 您可以預期三個值之一,數字越高表示 SMM 保護程度越高:
-
您的裝置符合韌體保護第一版:這提供基本的安全性風險降低,以協助 SMM 抵禦惡意程式碼的惡意探索,並防止從作業系統 ((包括 VBS) )外洩秘密
-
您的裝置符合韌體保護第二版:除了 韌體保護第一版之外,第二版可確保 SMM 無法停用虛擬化型安全性 (VBS) 和核心 DMA 保護
-
您的裝置符合韌體保護第三版:除了 韌體保護第二版之外,它還會透過防止存取某些能夠入侵作業系統 (包括 VBS) 的暫存器來進一步強化 SMM
提示: 如需詳細資訊,請參閱 系統防護:硬體型信任根目錄如何協助保護 Windows
本機安全性授權單位 (LSA) 保護是一項 Windows 安全性功能,可協助防止用來登入 Windows 的認證遭竊取。
LSA) (本地安全機構是 Windows 中涉及使用者身份驗證的關鍵進程。 它負責在登入過程中驗證憑證,並管理用於啟用服務單一登入的驗證權杖和票證。 LSA 保護有助於防止不受信任的軟體在 LSA 內運行或存取 LSA 記憶體。
如何?管理本機安全機構的保護?
您可以使用切換按鈕開啟或關閉 LSA 保護。
變更設定之後,您必須重新啟動才能生效。
附註: 為了協助確保認證安全,預設會在所有裝置上啟用 LSA 保護。 對於新安裝,它會立即啟用。 對於升級,在五天的評估期後重新啟動後啟用。
如果我的軟體不相容怎麼辦?
如果啟用 LSA 保護,且會封鎖將軟體載入 LSA 服務,則會指出封鎖的檔案。 您也許可以移除載入檔案的軟體,或者當該檔案被封鎖載入 LSA 時,您可以停用該檔案的未來警告。
附註: Credential Guard 可在執行 Windows 企業版或教育版的裝置上使用。
當您使用公司或學校裝置時,它會悄悄登入並存取各種專案,例如組織中的檔案、印表機、應用程式和其他資源。 讓該過程安全,但對用戶來說很容易,這意味著您的電腦在任何給定時間都有許多身份驗證令牌。
如果攻擊者可以存取其中一個或多個權杖,他們可能能夠使用這些權杖來存取權杖所針對的組織資源 (敏感性檔案等) 。 Credential Guard 將這些權杖放在受保護的虛擬化環境中,在必要時只有特定服務可以存取它們,以協助保護這些權杖。
提示: 若要深入瞭解,請參閱 Credential Guard 的運作方式。
驅動程式是一種軟體,可讓作業系統 (Windows(在本例中)) ,並且鍵盤或網路攝影機等裝置 () 相互交談。 當裝置想要 Windows 執行某些動作時,它會使用驅動程式來傳送該要求。 因此,驅動程式在您的系統中擁有大量敏感存取權限。
Windows 11 包含具有已知安全性弱點、已使用用來簽署惡意代碼的憑證簽署,或規避 Windows 安全性模型的驅動程式封鎖清單。
如果您開啟記憶體完整性、 智慧型應用程式控制或 Windows S 模式,易受攻擊的驅動程式封鎖清單也會開啟。
附註: 如果您遇到標題為 [程式相容性小幫手] 的橫幅,其中顯示一則訊息,指出驅動程式無法載入,或安全性設定阻止驅動程式載入,請透過 Windows Update 或透過裝置管理員檢查更新的驅動程式。 如果沒有可用的更新,請聯絡您的硬體製造商以取得更新的驅動程式。
安全處理器
Windows 安全性 應用程式中「裝置安全性」頁面下的「安全性處理器」設定會提供裝置上信任平台模組 (TPM) 的詳細資訊。 TPM 是一個硬體元件,旨在透過執行加密操作來增強安全性。
附註: 如果您在此畫面上沒有看到安全處理器項目,表示您的裝置可能沒有此功能所需的 TPM (信賴平台模組) 硬體,或 UEFI (整合可延伸韌體介面) 中未啟用它。 請和裝置製造商確認您的裝置是否支援 TPM,如果支援,請採取啟用步驟。
您可在這裡找到有關安全處理器製造商和版本號碼的資訊,以及安全處理器狀態的相關資訊。
在電腦上的 [Windows 安全性] 應用程式 中, 選取 [裝置安全性] > [ 安全性處理器詳細資料 ],或使用下列快速鍵:
如果您的安全處理器無法正常運作,您可以選取 [ 安全處理器疑難排解] 連結來查看任何錯誤訊息和進階選項,或使用下列快速鍵:
安全性處理器疑難排解頁面會提供 TPM 的任何相關錯誤訊息。 以下是錯誤訊息和詳細資料的清單:
訊息 |
詳細資料 |
---|---|
您的安全處理器 (TPM) 需要韌體更新。 |
您裝置的主機板目前似乎不支援 TPM,但韌體更新可能會解決此問題。 請洽詢裝置製造商,以瞭解是否有可用的韌體更新以及如何安裝。 韌體更新通常是免費的。 |
TPM 已停用,而且需要注意。 |
受信任的平臺模組可能在系統 BIOS (基本輸入/輸出系統) 或 UEFI (統一可延伸韌體介面) 中關閉。 請參閱裝置製造商的支援文件,或聯絡其技術支援,以取得如何開啟裝置的指示。 |
無法使用 TPM 儲存體。 請清除您的 TPM。 |
清除 TPM 按鈕位於此頁面上。 在繼續之前,您需要確保對資料進行良好的備份。 |
裝置健康情況證明無法使用。 請清除您的 TPM。 |
清除 TPM 按鈕位於此頁面上。 在繼續之前,您需要確保對資料進行良好的備份。 |
這個裝置不支援裝置健康情況證明。 |
這表示裝置無法提供足夠的資訊來判斷 TPM 無法在您的裝置上正常運作的原因。 |
您的 TPM 與您的韌體不相容,可能無法正常運作。 |
請洽詢裝置製造商,瞭解是否有可用的韌體更新,以及如何取得和安裝韌體更新。 韌體更新通常是免費的。 |
TPM 測量開機記錄遺失。 請嘗試將您的裝置重新開機。 |
|
您的 TPM 發生問題。 請嘗試將您的裝置重新開機。 |
如果在處理錯誤訊息後仍然遇到問題,請連絡裝置製造商以尋求協助。
選取 [清除 TPM],將安全處理器重設為預設設定。
注意: 請務必先備份您的資料,再清除 TPM。
安全開機
安全啟動可防止在裝置啟動時載入複雜且危險的惡意軟體類型 ( rootkit)。 Rootkit 會使用與作業系統相同的權限,並在作業系統啟動之前先啟動,也就是其本身可以完全隱藏。 Rootkit 通常是整組惡意程式碼的一部分,可以略過本機登入、記錄密碼和按鍵輸入、傳輸私密檔案,以及擷取密碼編譯資料。
您可能必須停用安全開機才能執行某些顯示卡、硬體或作業系統,例如 Linux 或舊版 Windows。
若要深入瞭解,請參閱 安全開機。
硬體安全性功能
裝置安全性頁面的最後一個區段會顯示指示裝置安全性功能的資訊。 以下是訊息和詳細資訊清單:
訊息 |
詳細資料 |
---|---|
您的裝置符合標準硬體安全性的要求。 |
這表示您的裝置支援記憶體完整性和核心隔離,以及:
|
您的裝置符合增強硬體安全性的要求。 |
這表示除了符合所有的標準硬體安全性需求之外,您的裝置也已開啟記憶體完整性。 |
您的裝置已啟用所有安全核心電腦功能。 |
這表示除了符合所有的增強硬體安全性要求之外,您的裝置也已開啟系統管理模式 (SMM) 防護。 |
不支援 Standard 硬體安全性。 |
這表示您的裝置至少不符合標準硬體安全性的其中一項需求。 |
改善硬體安全性
如果裝置的安全性功能不是您想要的功能,建議您開啟特定硬體功能 (例如安全開機,如果支援的話),或變更系統 BIOS 中的設定。 請連絡您的硬體製造商,以了解您的硬體支援哪些功能,以及如何啟用這些功能。
PC Manager
|
在此案例中,[電腦管理員] 應用程式可能也很實用。 如需詳細資訊,請參閱 Microsoft 電腦管理員。 附註: 並非所有地區都提供 Microsoft 電腦管理員。 |