Защита на устройството в приложението Защита в Windows
Applies To
Windows 11 Windows 10Страницата за защита на устройството на приложението Защита в Windows е предназначена за управление на функциите за защита, вградени във Вашето устройство с Windows. Страницата е разделена на следните раздели:
-
Изолиране на ядра: Тук можете да конфигурирате функции за защита, които защитават ядрото на Windows
-
Процесор на защитата: Предоставя информация за процесора на защитата, който се нарича модул за надеждна платформа (TPM)
-
Защитено стартиране: Ако защитеното стартиране е разрешено, можете да намерите повече информация за него
-
Шифроване на данни: Тук можете да намерите връзка към настройките на Windows, където можете да конфигурирате шифроване на устройства и други настройки на BitLocker
-
Възможност за защита на хардуера: Оценява функциите за защита на хардуера на вашето устройство
В приложението „Защита в Windows“ на вашия компютър изберете Защита на устройството или използвайте следния пряк път:
Изолиране на ядра
Изолирането на ядра предоставя функции за защита, проектирани да защитават основните процеси на Windows от злонамерен софтуер, като ги изолират в паметта. Той прави това, като изпълнява тези основни процеси във виртуализирана среда.
В приложението „Защита в Windows“ на вашия компютър изберете Подробности за защитата на устройството > Изолиране на ядра или използвайте следния пряк път:
Забележка: функциите, показвани на страницата изолиране на ядра, се различават в зависимост от версията на Windows, която използвате, и инсталираните хардуерни компоненти.
Целостта на паметта, известна още като Цялост на кода, защитена с Hypervisor (HVCI), е функция за защита на Windows, която затруднява използването на драйвери от ниско ниво за злонамерени програми при отвличане на компютъра.
Драйверът е софтуер, който позволява на операционната система (Windows в този случай) и устройство (като клавиатура или уеб камера) да си говорят помежду си. Когато устройството иска Windows да направи нещо, то използва драйвера, за да изпрати това искане.
Целостта на паметта работи чрез създаване на изолирана среда с помощта на хардуерна виртуализация.
Мислете за това като за охранител в заключен щанд. Тази изолирана среда (заключената кабина в нашата аналогия) не позволява на функцията за цялост на паметта да бъде променяна от атакуващ. Програма, която иска да изпълни част от код, която може да е опасна, трябва да предаде кода на целостта на паметта вътре във виртуалната кабина, за да може да бъде проверена. Когато целостта на паметта е комфортно, че кодът е безопасен, кодът се връща към Windows за изпълнение. Обикновено това се случва много бързо.
Без да работи целостта на паметта, охраната се откроява директно на открито, където е много по-лесно атакуващият да се намеси или да саботира охраната, което улеснява злонамерения код да се промъкне и да предизвика проблеми.
Можете да включвате илиизключвате целостта на паметта с помощта на бутона за превключване.
Забележка: За да използвате целостта на паметта, трябва да имате разрешена хардуерна виртуализация в UEFI или BIOS на вашата система.
Какво да направя, ако пише, че имам несъвместим драйвер?
Ако целостта на паметта не се включи, може да ви уведоми, че вече имате инсталиран несъвместим драйвер на устройство. Свържете се с производителя на устройството, за да проверите дали има наличен актуализиран драйвер. Ако те не разполагат с наличен съвместим драйвер, е възможно да можете да премахнете устройството или приложението, което използва този несъвместим драйвер.
Забележка: Ако се опитате да инсталирате устройство с несъвместим драйвер след включване на целостта на паметта, може да получите същото съобщение. Ако е така, се прилагат същите съвети – консултирайте се с производителя на устройството, за да проверите дали разполага с актуализиран драйвер, който можете да изтеглите, или не инсталирайте конкретното устройство, докато не е наличен съвместим драйвер.
Хардуерната наложена защита на стека е базирана на хардуер функция за защита, която затруднява използването на драйвери от ниско ниво за злонамерени програми при отвличане на компютъра.
Драйверът е софтуер, който позволява на операционната система (Windows в този случай) и устройство (като клавиатура или уеб камера) да си говорят помежду си. Когато устройството иска Windows да направи нещо, то използва драйвера, за да изпрати това искане.
Хардуерната наложена защита на стека работи, като предотвратява атаки, които променят върнати адреси в паметта на режима на ядрото, за да стартират злонамерен код. Тази функция за защита изисква ЦП, който съдържа възможност за проверка на обратните адреси на изпълняващ се код.
Когато се изпълнява код в режим на ядрото, върнатите адреси в стека на режима на ядрото могат да бъдат повредени от злонамерени програми или драйвери, за да се пренасочи нормалното изпълнение на код към злонамерен код. При поддържаните ЦП поддържа второ копие на валидни адреси на връщане на скрит стек само за четене, който драйверите не могат да модифицират. Ако е променен адрес на подателя в обикновения стек, централният процесор може да открие това несъответствие, като провери копието на адреса на подателя в стека със сенки. Когато възникне това несъответствие, компютърът подканва за стоп грешка, понякога известна като син екран, за да предотврати изпълнението на злонамерения код.
Не всички драйвери са съвместими с тази функция за защита, тъй като малък брой законни драйвери извършват промяна на адреса на подателя за злонамерени цели. Microsoft се ангажира с множество издатели на драйвери, за да гарантира, че най-новите им драйвери са съвместими с хардуерната наложена защита на стека.
Можете да включвате илиизключвате хардуерна наложена защита на стека с помощта на бутона за превключване.
За да използвате хардуерна наложена защита на стека, трябва да имате разрешена цялост на паметта и трябва да изпълнявате ЦП, който поддържа Intel Control-Flow Enforcement Technology или AMD Shadow Stack.
Какво да направя, ако пише, че имам несъвместим драйвер или услуга?
Ако хардуерната наложена защита на стека не се включи, може да ви уведоми, че имате вече инсталиран несъвместим драйвер или услуга на устройството. Свържете се с производителя на устройството или издателя на приложението, за да проверите дали има наличен актуализиран драйвер. Ако те не разполагат с наличен съвместим драйвер, е възможно да можете да премахнете устройството или приложението, което използва този несъвместим драйвер.
Някои приложения може да инсталират услуга вместо драйвер по време на инсталирането на приложението и да инсталират драйвера само когато приложението е стартирано. За по-точно откриване на несъвместими драйвери също се изброяват услуги, за които е известно, че са свързани с несъвместими драйвери.
Забележка: Ако се опитате да инсталирате устройство или приложение с несъвместим драйвер след включване на хардуерната наложена защита на стека, може да видите същото съобщение. Ако е така, се прилагат същите съвети – консултирайте се с производителя на устройството или издателя на приложението, за да проверите дали има актуализиран драйвер, който можете да изтеглите, или не инсталирайте конкретното устройство или приложение, докато не е наличен съвместим драйвер.
Известна още като Защита на Ядрото DMA тази функция за защита защитава вашето устройство срещу атаки, които могат да възникнат, когато злонамерено устройство е включено в порт Peripheral Component Interconnect (PCI), като например Thunderbolt порт.
Прост пример за една от тези атаки би бил, ако някой остави компютъра си за бързо кафе и докато е отсъствал, атакуващ влиза, включва USB устройство и се отдалечава с чувствителни данни от машината или инжектира злонамерен софтуер, който му позволява да управлява компютъра дистанционно.
Защитата на достъпа до паметта предотвратява тези видове атаки, като отказва директен достъп до паметта на тези устройства, освен при специални обстоятелства, особено когато компютърът е заключен или потребителят е излязъл.
Съвет: За повече информация вижте DMA защита на ядрото.
Всяко устройство има някакъв софтуер, който е записан в паметта само за четене на устройството - основно записан в чип на системния табло - който се използва за основните функции на устройството, като например зареждане на операционната система, която изпълнява всички приложения, които сме свикнали да използваме. Тъй като този софтуер е трудно (но не и невъзможно) да се промени, ние го наричаме фърмуер.
Тъй като фърмуерът се зарежда първо и се изпълнява под операционната система, инструментите за защита и функциите, които се изпълняват в операционната система, са трудни за откриването му или защитата му. Подобно на къща, която зависи от добра основа, за да бъде защитен, компютърът се нуждае от сигурност на фърмуера, за да се гарантира, че операционната система, приложенията и данните на този компютър са в безопасност.
System Guard е набор от функции, който помага да се гарантира, че хакерите не могат да накарат вашето устройство да започне с ненадежден или злонамерен фърмуер.
Платформите, които предлагат защита на фърмуера, обикновено защитават режима на управление на системата (SMM) – високо привилегирован режим на работа – до различна степен. Можете да очаквате една от трите стойности, като по-голямо число показва по-голяма степен на SMM защита:
-
Вашето устройство отговаря на версията за защита на фърмуера една: това предлага основополагащи смекчавания на защитата, за да помогне на SMM да устои на експлоатацията от злонамерен софтуер и предотвратява exfiltration of secrets from the OS (включително VBS)
-
Вашето устройство отговаря на версия за защита на фърмуера две: в допълнение към версията за защита на фърмуера една версия две гарантира, че SMM не може да забрани защитата, базирана на виртуализация (VBS), и DMA защитите на ядрото
-
Вашето устройство отговаря на версията за защита на фърмуера три: в допълнение към версията за защита на фърмуера две, допълнително втвърдява SMM чрез предотвратяване на достъпа до определени регистри, които имат възможност да компрометират операционната система (включително VBS)
Съвет: За повече информация вж. System Guard: Как коренът на доверие, базиран на хардуер, помага за защитата на Windows
Защитата на локалния орган за защита (LSA) е функция за защита на Windows, която предотвратява кражбата на идентификационни данни, използвани за влизане в Windows.
Локалният орган за защита (LSA) е изключително важен процес в Windows, ангажиран с удостоверяването на потребителя. Той е отговорен за проверката на идентификационните данни по време на процеса на влизане и за управлението на маркерите за удостоверяване и билетите, използвани за разрешаване на еднократна идентификация за услуги. LSA защитата помага за предотвратяване на изпълнението на ненадежден софтуер в LSA или от достъп до LSA памет.
Как да управлявам защитата на локалния орган за защита?
Можете да включите илиизключите защитата от LSA с помощта на превключващия бутон.
След като сте променили настройката, трябва да рестартирате, за да влезе в сила.
Забележка: За да се осигури безопасността на идентификационните данни, защитата от LSA е разрешена по подразбиране на всички устройства. За нови инсталации то се разрешава незабавно. За надстройки той е разрешен след рестартиране след период на оценка от 10 дни.
Какво да направя, ако имам несъвместим софтуер?
Ако защитата от LSA е разрешена и блокира зареждането на софтуер в услугата LSA, известие показва блокирания файл. Може да успеете да премахнете софтуера, който зарежда файла, или можете да забраните бъдещите предупреждения за този файл, когато той е блокиран от зареждане в LSA.
Забележка: Credential Guard е наличен на устройства, работещи с версии enterprise или Education на Windows.
Докато използвате вашето служебно или учебно устройство, ще влезете тихо и ще получите достъп до редица неща, като например файлове, принтери, приложения и други ресурси във вашата организация. Това да направите този процес защитен, но и лесен за потребителя, означава, че вашият компютър има редица маркери за удостоверяване на него във всеки един момент.
Ако атакуващият може да получи достъп до един или повече от тези маркери, той може да ги използва, за да получи достъп до организационния ресурс (поверителни файлове и т.н.), за който е маркерът. Credential Guard помага за защитата на тези маркери, като ги поставя в защитена, виртуализирана среда, в която само определени услуги имат достъп до тях, когато е необходимо.
Съвет: За да научите повече, вижте Как работи Credential Guard.
Драйверът е софтуер, който позволява на операционната система (Windows в този случай) и устройство (като клавиатура или уеб камера) да си говорят помежду си. Когато устройството иска Windows да направи нещо, то използва драйвера, за да изпрати това искане. Поради това драйверите имат много чувствителен достъп във вашата система.
Windows 11 включва списък с блокирани драйвери, които имат известни уязвимости в защитата, са подписани със сертификати, използвани за подписване на злонамерен софтуер или които заобикалят Защита в Windows модел.
Ако имате включена цялост на паметта, управление на Smart App или режим на Windows S, уязвимият списък с блокирани драйвери също ще бъде включен.
Процесор на защитата
Настройките на процесора на защитата под страницата Защита на устройството в приложението Защита в Windows предоставят подробни данни за модула за надеждна платформа (TPM) на вашето устройство. TPM е хардуерен компонент, проектиран да подобрява защитата чрез изпълнение на криптографски операции.
Забележка: Ако не виждате запис на процесор на защитата на този екран, вероятно устройството ви няма хардуера TPM (модул за надеждна платформа), необходим за тази функция, или че не е разрешен в UEFI (унифициран разширяем интерфейс за фърмуер). Свържете се с производителя на устройството, за да проверите дали вашето устройство поддържа TPM, и ако е така, стъпки, за да го разрешите.
Това е, където можете да намерите информация за производителя и номера на версията на процесора на защитата, както и за състоянието на процесора на защитата.
В приложението „Защита в Windows“ на вашия компютър изберете Данни за защитата на устройството> Данни за процесора на защитата или използвайте следния пряк път:
Ако процесорът на защитата не работи правилно, можете да изберете връзката отстраняване на неизправности на процесора на защитата, за да видите всички съобщения за грешка и разширени опции, или използвайте следния пряк път:
Отстраняване на неизправности в процесора на защитата
Страницата за отстраняване на неизправности на процесора на защитата предоставя всички съответни съобщения за грешка за TPM. Ето списък на съобщенията за грешка и подробни данни:
Съобщение |
Подробности |
---|---|
Нужна е актуализация на фърмуера за вашия процесор на защитата (TPM). |
В момента дънната платка на вашето устройство не поддържа TPM, но актуализацията на фърмуера може да разреши този проблем. Свържете се с производителя на устройството, за да проверите дали има налична актуализация на фърмуера и как да я инсталирате. Актуализациите на фърмуера обикновено са безплатни. |
TPM е забранен и изисква внимание. |
Модулът за надеждна платформа вероятно е изключен в BIOS на системата (основна входно-изходна система) или UEFI (унифициран разширяем интерфейс за фърмуер). Вижте документацията за поддръжка на производителя на устройството или се свържете с техническата поддръжка за инструкции как да я включите. |
TPM мястото за съхранение не е налично. Изчистете TPM. |
Бутонът за изчистване на TPM е на тази страница. Преди да продължите, трябва да се уверите, че разполагате с добро архивно копие на вашите данни. |
Удостоверяването на изправността на устройството не е налично. Изчистете TPM. |
Бутонът за изчистване на TPM е на тази страница. Преди да продължите, трябва да се уверите, че разполагате с добро архивно копие на вашите данни. |
Удостоверяване на изправността на устройството не се поддържа на това устройство. |
Това означава, че устройството не ни дава достатъчно информация, за да определим защо TPM може да не работи правилно на вашето устройство. |
Вашият TPM не е съвместим с фърмуера и може да не работи правилно. |
Свържете се с производителя на устройството, за да проверите дали има налична актуализация на фърмуера и как да я изтеглите и инсталирате. Актуализациите на фърмуера обикновено са безплатни. |
Липсва регистрационен файл за премерено зареждане на TPM. Опитайте да рестартирате устройството си. |
|
Има проблем с вашия TPM. Опитайте да рестартирате устройството си. |
Ако все още срещате проблеми след адресиране на съобщение за грешка, се свържете с производителя на устройството за съдействие.
Изберете Изчистване на TPM, за да нулирате вашия процесор на защитата до настройките му по подразбиране.
Внимание: Не забравяйте да архивирате вашите данни, преди да изчистите TPM.
Защитено стартиране
Защитеното стартиране предотвратява усъвършенстван и опасен тип злонамерен софтуер – комплект за пълен достъп – да се зарежда, когато вашето устройство се стартира. Комплектите за пълен достъп използват същите разрешения на операционната система и стартират преди нея, което означава, че могат напълно да се прикриват. Комплектите за пълен достъп често са част от целия набор от злонамерен софтуер, който може да заобиколи локални пароли за вход, записани пароли и натискания на клавиши, да прехвърля поверителни файлове и да събира шифровани данни.
Може да се наложи да забраните защитеното стартиране, за да изпълните някои графични карти, хардуер или операционни системи, като например Linux или по-стари версии на Windows.
За да научите повече, вижте Защитено стартиране.
Възможност за защита на хардуера
Последният раздел на страницата за защита на устройството показва информация, показваща възможностите за защита на вашето устройство. Ето списък със съобщения и подробни данни:
Съобщение |
Подробности |
---|---|
Вашето устройство отговаря на изискванията за стандартна защита на хардуера. |
Това означава, че вашето устройство поддържа цялост на паметта и Изолиране на ядра и също има:
|
Вашето устройство отговаря на изискванията за подобрена защита на хардуера. |
Това означава, че освен че отговаряте на всички изисквания за стандартна защита на хардуера, вашето устройство също има включена цялост на паметта. |
Във вашето устройство са активирани всички защитени основни функции на компютъра. |
Това означава, че освен че отговаряте на всички изисквания за подобрена защита на хардуера, вашето устройство също има включена защита на режима на управление на системата (SMM). |
Standard на защитата на хардуера не се поддържа. |
Това означава, че устройството не отговаря на поне едно от изискванията за стандартна защита на хардуера. |
Подобряване на защитата на хардуера
Ако способността за защита на вашето устройство не е каквато бихте искали да бъде, може да се наложи да включите определени функции на вашия хардуер (като например защитеното стартиране, ако се поддържа) или да промените настройките на BIOS на вашата система. Свържете се с вашия производител на хардуер, за да разберете какви функции се поддържат от вашия хардуер и как да ги активирате.