Microsoft pompuje zabezpieczenia w Windows 11. To największa zmiana od lat

Microsoft pompuje zabezpieczenia w Windows 11. To największa zmiana od lat

Autor:

w

Październik 2023 stanowi ważny moment dla użytkowników systemu Windows 11. Od tego czasu Microsoft zacznie automatycznie aktywować integralność pamięci na kolejnych zgodnych komputerach. Celem giganta technologicznego jest skuteczne ograniczenie możliwości ataków wykorzystujących sterowniki działające na poziomie systemu operacyjnego, jednocześnie nie ignorując dotychczasowych decyzji użytkowników i administratorów.

Mechanizm integralności pamięci w Windows 11 jest już dostępny, jednak Microsoft planuje wprowadzenie istotnych zmian. Zgodnie z oficjalnym komunikatem na Windows Message Center, od października aktualizacje jakościowe rozpoczną aktywację integralności pamięci na szerszej liczbie zgodnych urządzeń. Wdrożenie będzie przebiegać stopniowo, co oznacza, że funkcja nie będzie dostępna jednocześnie na wszystkich komputerach. Użytkownicy nie będą musieli aktywować jej ręcznie.

Integralność pamięci jako zaawansowany mechanizm zabezpieczeń

Integralność pamięci to termin, który w rzeczywistości odnosi się do Hypervisor-protected Code Integrity (HVCI). Mechanizm ten wykorzystuje warstwę VBS (zabezpieczeń opartych na wirtualizacji), aby stworzyć chronione środowisko, oddzielające je od standardowego działania systemu operacyjnego, co przypomina funkcję sandboxa. W tym wypadku Windows dokonuje weryfikacji integralności kodu działającego w trybie jądra, zanim da mu pozwolenie na uruchomienie. W systemowym jądrze mogą znaleźć się jedynie bezpieczne i zaufane komponenty. Ten proces weryfikacji znacząco zmniejsza ryzyko wystąpienia zagrożeń, nawet w przypadku, gdy intruz zdoła zaatakować inne elementy środowiska.

Stanowi to istotne wzmocnienie zabezpieczeń, bowiem przejęcie kontroli nad podatnym lub złośliwym sterownikiem otwiera przed napastnikiem szereg możliwości. Kod działający w trybie jądra ma potencjał do ingerencji w kluczowe mechanizmy systemu, co umożliwia omijanie zabezpieczeń na wyższych poziomach oraz skuteczne ukrycie się przed wykryciem. HVCI izoluje natomiast proces weryfikacji kodu od obszaru, który może być celem ataku, co stanowi istotne wzmocnienie dla systemu Windows: choć nie jest to całkowita ochrona przed wszystkimi zagrożeniami, to skutecznie eliminacje wiele poważnych ataków.

Jak Windows oceni kompatybilność przed aktywacją mechanizmu

System Windows dokona własnej oceny, aby ustalić, czy HVCI można włączyć bez przeszkód. Ocena ta będzie uwzględniać m.in. możliwości sprzętowe, zgodność oprogramowania z systemem oraz wymagania Windows 11, a także wpływ funkcji na wydajność. Pozytywny wynik tej ewaluacji umożliwi aktualizacji zmianę ustawienia: sam fakt zainstalowania październikowej aktualizacji nie gwarantuje, że HVCI natychmiast zacznie działać na Twoim komputerze.

Czytaj dalej poniżej


Nowa wersja Windows 11 jest już dostępna. Oto jak ją zainstalować już teraz


Czemu tak się dzieje? Przyczyną są niektóre sterowniki, szczególnie te starsze lub te, które nie zostały opracowane zgodnie z aktualnymi wymogami bezpieczeństwa. Gdy Windows wykryje taką niezgodność, integralność pamięci może nie zostać aktywowana bez uprzedniej aktualizacji lub usunięcia problematycznego sterownika. Dodatkowym czynnikiem jest narzut związany z wirtualizacją, który w niektórych konfiguracjach oraz w konkretnych zastosowaniach może wpływać na wydajność komputerów, szczególnie tych o słabszych parametrach. Co ciekawe, nie ma jednoznacznej listy modeli procesorów czy gotowych konfiguracji, które zapewniłyby udział w pierwszej fazie wdrożenia. Ocena będzie dokonywana na podstawie konkretnej konfiguracji, przy czym zakres wdrożenia ma być stopniowo rozszerzany z każdą aktualizacją.

Administratorzy będą mieli pełną kontrolę nad ustawieniami

Administratorzy IT będą mieli możliwość podejmowania decyzji w zakresie aktywacji HVCI w środowiskach firmowych, bez przymusu ze strony systemu. Jeśli integralność pamięci została wcześniej świadomie wyłączona, Windows Update nie zmieni tej decyzji automatycznie. Organizacje będą mogły najpierw ocenić zgodność swoich aplikacji (wiele z nich to oprogramowanie customowe) i sterowników, a dopiero potem zdecydować o aktywacji mechanizmu na szerszą skalę.

Czytaj również: Dramat Windows 11 trwa. To zdumiewające, co dzieje się z tym systemem.

Warto jednak pamiętać, że włączenie tego mechanizmu to nie tylko prosta zmiana ustawień. Funkcja istnieje w Windows od lat, ale jej obecność nie gwarantowała, że działa. Od października to system weźmie na siebie większą odpowiedzialność: o ile komputer zostanie uznany za „gotowy”.

Microsoft stawia na globalne wzmocnienie zabezpieczeń Windowsa, jednocześnie nie wymuszając tej zmiany: tego rodzaju działania byłyby niewłaściwe. Mogłoby to spowodować poważne problemy na niektórych maszynach, a firma już zmaga się z kryzysem związanym z jakością aktualizacji do Windows 11.