Kaj sta izolacija jedra in celovitost pomnilnika v sistemu Windows 10?

Posodobitev za Windows 10 iz aprila 2018 je prišla z različnimi novimi funkcijami, vključno z izolacijo jedra in integriteto pomnilnika. Lahko se vprašate: 'Kaj je integriteta pomnilnika v sistemu Windows 10?' Morda razmišljate tudi o tem, kako vam je izolacija jedra lahko koristna. No, z veseljem boste našli ta članek, ker bomo tukaj odgovorili na vsa vaša vprašanja. V tem prispevku bomo obravnavali naslednje teme:





  • Kaj je izolacija jedra v sistemu Windows 10?
  • Kaj je integriteta pomnilnika v sistemu Windows 10?
  • Nekaj ​​težav z navideznim računalnikom
  • Zakaj je integriteta spomina privzeto onemogočena?
  • Omogočanje / onemogočanje integritete pomnilnika izolacije jedra

Kaj je izolacija jedra v sistemu Windows 10?

Ko je bil Windows 10 prvotno izdan, so bile funkcije za zaščito na osnovi virtualizacije (VBS) mogoče najti samo v različicah operacijskega sistema Enterprise. Ko pa je Microsoft izdal posodobitev aprila 2018, so bile varnostne funkcije VBS na voljo vsem izdajam sistema Windows 10.

Če se želite naučiti, kako omogočiti Core Isolation, mora vaš računalnik najprej izpolnjevati zahteve glede strojne opreme in vdelane programske opreme. Dokler imate 64-bitni CPU in čip TPM 2.0, bodo nekatere funkcije izolacije jedra samodejno omogočene v računalniku z operacijskim sistemom Windows 10. Upoštevajte, da mora vaš računalnik podpirati tehnologijo za virtualizacijo Intel VT-x ali AMD-V. Poleg tega bi jih morali omogočiti v nastavitvah UEFI v računalniku.

Ko bodo funkcije aktivirane, bodo sistemu Windows omogočile, da ustvari varno območje sistemskega pomnilnika, ločeno od običajnega operacijskega sistema. Na tem varnem območju lahko sistem zažene varnostno programsko opremo in sistemske procese ter jih zaščiti pred posegi.



Kot vsi vemo, lahko zlonamerna programska oprema vdre v računalnik in razbije procese sistema Windows in jih izkoristi. Vendar bo varnost, ki temelji na virtualizaciji, delovala kot dodatna plast zaščite, ki procese izolira pred napadi. Torej, če jo uporabljate s programom za zaščito pred zlonamerno programsko opremo, lahko zagotovite optimalno varnost računalnika.

Kaj je integriteta pomnilnika v sistemu Windows 10?

Celovitost pomnilnika, znana tudi kot Hypervisor Protected Code Integrity (HVCI), deluje kot podskupina izolacije jedra. Privzeto je onemogočen v računalnikih, ki so namestili posodobitev aprila 2018. Vendar bo za nove namestitve sistema Windows 10 samodejno omogočen.

Windows zahteva digitalne podpise za gonilnike naprav in druge kode, ki se izvajajo v načinu nizkega nivoja jedra. To zagotavlja, da jih zlonamerna programska oprema ni posegala. Ko omogočite integriteto pomnilnika, bo storitev integritete kode v sistemu Windows zagnala vsebnik, zaščiten s hipervizorjem, ki ga obdeluje Core Isolation. S tem je skoraj nemogoče, da bi zlonamerna programska oprema prodrla v preverjanja celovitosti kode. To tudi pomeni, da ne bi mogel dostopati do jedra sistema Windows.



Nekaj ​​težav z navideznim računalnikom

Integrity Memory uporablja strojno opremo za virtualizacijo sistema. Kot tak je združljiv s programi navideznih strojev, kot sta VMware ali VirtualBox. Upoštevajte, da lahko to strojno opremo uporablja samo en program hkrati.

Ko je v sistemu omogočena integriteta pomnilnika in poskusite nanj namestiti program navideznega stroja, se lahko prikaže sporočilo, da AMD-V ali Intel VT-X ni na voljo ali aktiviran. Medtem ko je zaščita pomnilnika v VirtualBoxu omogočena, boste verjetno videli sporočilo o napaki: »Raw-mode ni na voljo s pomočjo Hyper-V.«

Ko naletite na težave s programsko opremo navideznega računalnika, jo lahko uporabite samo tako, da onemogočite integriteto pomnilnika.



Zakaj je integriteta spomina privzeto onemogočena?

Ne bi smeli naleteti na glavno funkcijo Core Isolation. Dokler ima računalnik z operacijskim sistemom Windows 10 funkcije, potrebne za njegovo podporo, bo samodejno omogočen. Poleg tega ni vmesnika, ki bi ga onemogočil.

Po drugi strani pa lahko zaščita integritete pomnilnika povzroči težave z drugimi programi Windows na nizki ravni in nekaterimi gonilniki naprav. To je tudi razlog, zakaj je funkcija pri nadgradnji privzeto onemogočena. Microsoft sili proizvajalce naprav in razvijalce naprav, da poskrbijo, da so njihova programska oprema in gonilniki združljivi. Funkcija je privzeto omogočena v novih namestitvah sistema Windows 10 in novih osebnih računalnikih.

Če eden od gonilnikov, ki so bistveni za zagon računalnika, ni združljiv z zaščito pomnilnika, bo sistem onemogočil funkcijo. Zato tudi po ponovnem zagonu računalnika postane onemogočen.



Ko vklopite zaščito pomnilnika, lahko včasih naletite na nepravilno delovanje programske opreme ali težave z drugimi napravami. Priporočljivo je, da posodobitve preverite z določenim gonilnikom ali aplikacijo. Če odkrijete, da posodobitve niso na voljo, morate izklopiti zaščito pomnilnika.

Kot smo že omenili, integriteta pomnilnika morda ni združljiva z nekaterimi aplikacijami, ki potrebujejo izključni dostop do strojne opreme za virtualizacijo sistema. Omeniti velja tudi, da bodo orodja, kot so odpravljači napak, morda potrebovala ekskluziven dostop do te strojne opreme. Poleg tega ne bodo delovale, če je omogočena integriteta pomnilnika.

Omogočanje / onemogočanje integritete pomnilnika izolacije jedra

V varnostnem centru Windows Defender lahko preverite, ali so v vašem računalniku omogočene funkcije Core Isolation. V okviru posodobitve Redstone 5 se bo orodje preimenovalo v 'Varnost sistema Windows'. Ta sprememba bo uradno objavljena jeseni 2018. Če želite odpreti Core Isolation, preprosto sledite spodnjim navodilom. Te korake lahko uporabite tudi, če se želite naučiti, kako onemogočiti Core Isolation v računalnikih s sistemom Windows.

  1. V opravilni vrstici kliknite ikono za iskanje.
  2. Vnesite »Varnostni center Windows Defender« (brez narekovajev) in pritisnite Enter.
  3. V Varnostnem centru kliknite ikono Varnost naprave.
  4. Če je v vašem računalniku omogočena Core Isolation, bi se moralo prikazati sporočilo »Varnost, ki temelji na virtualizaciji, da zaščiti osnovne dele vaše naprave«.
  5. Zaščito pomnilnika lahko omogočite ali onemogočite s klikom na Podrobnosti o izolaciji jedra.
  6. Videli boste lahko, ali je integriteta pomnilnika omogočena ali ne.
  7. Če želite omogočiti integriteto pomnilnika, lahko stikalo preklopite na »vklopljeno«.
  8. Če imate težave z napravo ali aplikacijo in morate onemogočiti integriteto pomnilnika, se preprosto vrnite v ta razdelek in stikalo preklopite v položaj »izklopljeno«.
  9. Znova zaženite računalnik, da uveljavite spremembo.