- VBS loob Windowsi hüperviisori abil isoleeritud keskkonna, et kaitsta kerneli ja kriitilisi süsteemiressursse.
- Mälu terviklikkus (HVCI) valideerib ja piirab kernel-režiimi koodi, blokeerides draiverid ja ebausaldusväärsed binaarfailid.
- VBS-il on spetsiifilised nõuded protsessorile, püsivarale, TPM ja draivereid ning on juba integreeritud Hyper-V, Azure'i ja VMware'i.
- Mänguarvutitel võib see jõudlust vähendada, seega on soovitatav kaaluda selle aktiveerimist vastavalt kasutusele ja riskitasemele.

La virtualiseerimispõhine turvalisus ehk VBS, on saanud üheks Windows 10 turvalisuse ökosüsteemi võtmeelemendiks, Windows 11 ja tänapäevane Windows Server. See on üks neist funktsioonidest, mida enamik kasutajaid ei näe, kuid see võib olla määravaks teguriks eduka kerneli rünnaku ja süsteemi vahel, mis peab vastu isegi... malware väga keerukas.
Samal ajal VBS ja HCCI tekitavad muret oma mõju pärast tulemuslikkuseleeriti mänguarvutitel või süsteemides, millel on riistvara rohkem veteran. Seetõttu mõtlevad paljud kasutajad, mida see tehnoloogia täpselt teeb, milleks seda kasutatakse, kuidas seda aktiveerida (või deaktiveerida) ja millised on selle tegelikud tagajärjed turvalisusele, kaadrisagedusele, latentsusele ja protsessori kasutamisele.
Mis on virtualiseerimispõhine turvalisus (VBS) Windowsis?
La Virtualiseerimisel põhinev turvalisus (VBS) See on Microsofti turvafunktsioon, mis tugineb riistvara virtualiseerimisele ja Windowsi hüperviisor luua süsteemis endas isoleeritud teostuskeskkond. Sellest virtuaalsest keskkonnast saab omamoodi usalduse juur, millest lähtuvalt eeldatakse halvimat stsenaariumi: et Windowsi kernel võib olla ohustatud, kuid kriitilisi ressursse tuleb ikkagi kaitsta.
Praktikas, VBS paneb kokku väikese, kaitstud „minisüsteemi“. kasutades protsessori virtualiseerimisvõimalusi (Intel VT-x, AMD-V jne) ja kasutab seda mitmesuguste turvalahenduste majutamiseks: mälu terviklikkus, volituste kaitse, kaitse saabasMuuhulgas. Kuna see keskkond on tavalisest kernelist eraldi, on seda palju raskem rünnata, isegi operatsioonisüsteemi nullpäeva haavatavuste korral.
See mehhanism võimaldab seda ülitundlikud süsteemi- ja turvaressursid (näiteks volitused, krüptograafilised võtmed või sisemised kerneli struktuurid) jäävad "tavalises" kerneli režiimis töötava koodi käeulatusest välja, mis on just nimelt edasijõudnud pahavara lemmiksihtmärk.
Teine oluline punkt on see VBS kehtestab kerneli mälu haldamisele väga ranged piirangudTeatud piirkondi saab käivitatavaks muuta alles siis, kui need on turvalises keskkonnas läbinud terviklikkuse kontrolli, ja kui need on käivitatavaks märgitud, ei saa neid enam muuta. Seega võib puhvri ületäitumine või mälu rikkumise haavatavus lubada mällu kirjutamist, kuid mitte mälu teisendamist käivitatavaks koodiks, mis kahjustaks kogu süsteemi.
Kui VBS on virtuaalmasinas lubatud, variant Hyper-V külalises endas Ja Windows töötab seejärel selle sisemise hüperviisori juurpartitsioonil. See on justkui operatsioonisüsteem kapseldaks end oma virtualiseerimiskihti, et oma kaitset tugevdada.
Kernel-režiimi mälu terviklikkus ja koodi terviklikkus (HVCI)

VBS-i raames on üks olulisemaid osi mälu terviklikkus, tuntud ka kui Hüperviisori poolt jõustatud koodi terviklikkus (HVCI) või hüperviisori poolt kaitstud koodi terviklikkus. See funktsioon tugevdab süsteemi, kontrollides, et kogu kerneli režiimis töötav kood vastab rangetele allkirjastamis- ja usaldusreeglitele.
Lihtsamalt öeldes HVCI valideerib iga draiveri ja kernel-režiimi binaarfaili enne laadimist. Kui draiver pole korralikult allkirjastatud, on muudetud või pärineb ebausaldusväärsest allikast, siis selle laadimine mällu blokeeritakse. See välistab ühe klassikalise rünnakuvektori: pahatahtliku draiveri hiilimise kõrgendatud õigustega.
Lisaks mälu terviklikkus See piirab agressiivselt kerneli mälu eraldamise võimalusi.Täidetava kerneli koodi jaoks määratud mälulehed muutuvad käivitatavaks alles pärast terviklikkuse kontrolli läbimist VBS-keskkonnas ja neid ei taastata kunagi kirjutatavateks lehtedeks. See hoiab ära tüüpilised ärakasutamistehnikad, kus kood süstitakse kerneli mällu ja muudetakse lennult käivitatavaks.
HCCI kaitseb ka kriitilisi struktuure, näiteks bitikaarti Juhtvoolukaitse (CFG) kerneli draiverite ja koodi terviklikkuse protsessi enda jaoks, mis kontrollib teisi komponente. Sel viisil Pahavara võime manipuleerida täitmisvoogu on drastiliselt vähenenud. privilegeeritud protsessidest.
Kogu see kaitse tuleb aga hinnaga: See tekitab protsessorile teatud koormust.mis võib olla kõrgem või madalam olenevalt sellest, kas protsessor sisaldab riistvaralisi kiirendusi, näiteks MBEC (režiimipõhine teostuskontroll) või ekvivalendid ning töökoormuse tüüp (mängud, renderdamine jne).
VBS-i kasutamise riist- ja püsivara nõuded
Selleks, et virtualiseerimispõhine turvalisus oleks täielikult ja stabiilselt aktiveeritud, Windows nõuab minimaalseid riist- ja püsivara nõudeidAinult moodsast operatsioonisüsteemist ei piisa; platvorm peab süsteemile teatud võimalusi pakkuma.
Esiteks on kohustuslik omada 64-bitine protsessor virtualiseerimislaiendustegaX86 maailmas tähendab see Intel VT-x või AMD-V tuge. Ilma hüperviisorita VBS-i pole, kuna kogu kaitse on ehitatud virtualiseerimiskihi peale.
Ühilduvus teise taseme aadressi teisendamine (SLAT)Inteli puhul rakendatakse seda EPT (Extended Page Tables) ja AMD puhul RVI või NPT (Rapid Virtualization Indexing) kaudu. SLAT vähendab virtualiseerimise tüüpilist jõudluskaristust ja võimaldab VBS-il töötada vastuvõetava üldkuluga.
Teine oluline komponent on IOMMU või SMMU (Intel VT-d, AMD-Vi või SMMU Arm64 platvormidel). Need seadmed võimaldavad DMA juurdepääsu juhtimist I/O-seadmetele, nii et ei saa suvaliselt mällu kirjutadaKõik DMA-võimelised seadmed peavad olema IOMMU "taga", et süsteem saaks otsese mälupöörduse rünnakuid leevendada.
Lisaks tugineb VBS suuresti TPM 2.0 (usaldusväärse platvormi moodul)See kiip, mis on integreeritud emaplaadile või rakendatud püsivara kaudu, salvestab turvaliselt volikirju, krüpteerimisvõtmeid ja alglaadimismõõtmisi. VBS saab TPM-iga kaitstud mäluruumi taaskasutada väga tundliku teabe, näiteks volikirjade või autentimisandmete salvestamiseks.
Püsivaral on ka kohustused: UEFI peab järgima teatud mälu eraldamise ja aruandluse suuniseid. nii et operatsioonisüsteem teab, milliseid piirkondi saab liivakastikeskkonnas kasutada. Samamoodi peate rakendama kaitsemeetmeid Süsteemihaldusrežiim (SMM), mis on deklareeritud ACPI tabeli kaudu Windowsi SMM-i turvalisuse leevendamise tabel (WMST/WSMT), mis näitab, et see vastab Windowsi VBS-funktsioonide lubamise nõuetele.
Sellega seoses tuleb mängu järgmine: Mälu ülekirjutamise taotlus (MOR) v2, mis kasutab mälu ülekirjutamise luku konfiguratsiooni kaitsmiseks turvalist UEFI muutujat, aidates kaitsta täiustatud rünnakute eest, mis üritavad pärast taaskäivitamist mälusisu uuesti kasutada.
Lõpuks on oluline, et kõik installitud draiverid on mälu terviklikkusega ühilduvadMicrosoft pakub Windowsi draiverikomplektis ja draiveri kontrollijas spetsiifilisi teste, et kontrollida, kas draiver ei riku HVCI reegleid. Tüüpilised tulemused on järgmised:
- Käivitage draiveri kontrollija, mille puhul on koodi terviklikkuse ühilduvuse kontrollid lubatud.
- Läbige hüperviisori koodi terviklikkuse valmisoleku test Windows HLK-s.
- Testi draiverit süsteemides, millel on lubatud VBS ja käitusaja mälu terviklikkus.
Paljud ettevõtte juurutused nõuavad ka süsteemi käivitamist alglaadimisrežiimis Secure Bootnii et laaditakse ainult allkirjastatud püsivara ja alglaadurid, mis viib lõpule usaldusahela UEFI-st VBS-keskkonda.
VBS, HCCI ja nende integreerimine Hyper-V-sse ja virtuaalkeskkondadesse
VBS ei puuduta ainult füüsilisi seadmeid; Seda saab kasutada ka seespool virtuaalsed masinadSiin tulevadki mängu Hyper-V ja teised hüperviisorid, näiteks VMware ESXi, kuna need pakuvad juba nendele turvafunktsioonidele spetsiifilist tuge.
Hyper-V keskkondades saab selle lubada Külalis-VSM nii et Windowsi virtuaalmasinal on külaliskeskkonnas oma VBS-keskkond. Näiteks Azure'is 2. põlvkonna virtuaalmasinatel on see vaikimisi lubatud paljudes oma seeriates ja pesastatud virtualiseerimist toetatakse ka mitmes perekonnas.
Mõned Azure'i seeriad, mis toetavad pesastatud virtualiseerimist ja/või külalis-VSM-i, hõlmavad selliseid perekondi nagu Av2, Dsv2/Dv2/Dv3, Esv3/Edsv3, Fsv2, Lsv2 ja uuemad põlvkonnad, näiteks Dv4/Dv5, ESv5 jne. Täpsemad andmed varieeruvad olenevalt põlvkonnast (1 või 2) ja suurusest, kuid idee on selles, et Suur osa tänapäevasest Azure'i kataloogist suudab virtuaalmasinates VBS-i käitada..
VMware'is alates vSphere 6.7 ja uuemad Inteli protsessoritega (ja alates vSphere 7 värskendusest 2 toetatud AMD protsessorite jaoks) on VBS-i lubamine Windowsi külalisvirtuaalmasinates lubatud. Nõutav on kasutada uusimaid virtuaalmasina riistvaraversioone (näiteks riistvara 14 või uuem Inteli arvutites y 18 või uuem AMD-l) ja külalisversioonid, näiteks Windows 10 64-bitine, Windows Server 2016 või 2019.
VMware kliendis (VMware Host Client) Virtuaalmasina loomisel saate valida suvandi „Luba Windowsi virtualiseerimisel põhinev turvalisus”. või aktiveerige see hiljem olemasoleval virtuaalmasinal. See lubab automaatselt:
- UEFI püsivara koos Secure Boot.
- Riistvara abil virtualiseerimise demonstratsioon külalisele.
- IOMMU ja muud vajalikud mehhanismid.
VBS-i lubamisel olemasoleval virtuaalmasinal peate veenduma, et See kasutab juba UEFI püsivara.Järgnev muutus BIOS EFI pärimine võib olla keeruline ja nõuda lisasamme, et vältida külalise käivitamiskõlbmatust.
VM-is hõlmab VBS-i lubamise protsess tavaliselt rolli installimist Hyper-V (Windows Serveri puhul) ja seejärel konfigureerida turvapoliitikad (näiteks gpedit.msc jaotises Device Guard > Lülita sisse virtualiseerimispõhine turvalisus), valides tasemeid nagu turvaline alglaadimine ja DMA-kaitse, HVCI lubatud UEFI-lukuga ja volituste kaitse konfiguratsioon.
VBS kui turvavahend virtuaalsetes masinates ja infrastruktuurides
Lisaks puhttehnilistele aspektidele on VBS integreeritud ka virtualiseeritud keskkondade turvastrateegiadkus virtuaalmasinad käitlevad sama väärtuslikku teavet kui füüsiline host ise või isegi väärtuslikumat.
Paljudes organisatsioonides ei ole virtuaalmasinad pelgalt testimiskeskkonnad: Nad pakuvad teenuseid tootmisrakendustele, andmebaasid ja süsteemid, mis töötlevad tundlikke andmeidSee teeb neist ründajate peamise sihtmärgi, kes püüavad rikkuda nii virtuaalmasinat kui ka võimaluse korral pöörduda hostarvuti ja ülejäänud võrgu poole.
VBS on siin kasulik, sest isoleerib virtuaalmasina füüsilisest hostist Mis puudutab juurdepääsu riistvarale, võrguliidestele ja teatud juhtudel isegi identiteedihaldusele. Koos Active Directory identiteedihaldusega saab juurdepääsu teatud virtuaalmasinatele määrata nii, et see sõltub otse ettevõtte volitustest, mitte kohalikest kasutajanimedest/paroolidest.
See lähenemisviis võimaldab tühistage kiiresti juurdepääs tundlikele virtuaalmasinatele Kui töötaja lahkub ettevõttest, tuvastatakse kahtlane tegevus või toimub turvarikkumine, piisab paroolide masinhaaval muutmisest, selle asemel et muuta Active Directory õigusi ja nende virtuaalsete ressurssidega seotud poliitikaid.
Lisaks aitab VBS piirata virtuaalmasinast endast lähtuvate rünnakute mõju. Isegi kui ründajal õnnestub külalismasina õigusi suurendada, VBS-kiht saab jätkuvalt kaitsta kriitilisi kerneli volitusi ja koodi.muutes saladuste varastamise või pahatahtlikel draiveritel põhinevate külgliikumistehnikate kasutamise palju raskemaks.
Mälu terviklikkus tugevdab seda mudelit eriti, kuna takistab ebausaldusväärsete draiverite laadimist ja blokeerib virtualiseeritud Windowsi süsteemides mitmeid levinud privileegide eskaleerimise vektoreid.
VBS ja HCCI Windowsi mängudes: mõju jõudlusele ja millal need keelata
Film muutub üsna palju selles valdkonnas, kus PC mängimineMicrosoft on teatud Windows 10 ja eriti Windows 11 puhaste installide puhul vaikimisi lubanud VBS-i ja mälu terviklikkuse, mis on potentsiaalsete probleemide tõttu palju vaidlusi tekitanud. jõudluse langus mängudes.
Reaalsus on see Mõju sõltub suuresti riistvarast ja koormuse tüübist.Suhteliselt moodsatel protsessoritel, mis toetavad MBEC-i või muid riistvaralisi leevendusi, võib üldülesannete puhul üldkulu olla 3–5%. Teatud juhtudel või MBEC-ita protsessorite puhul (näiteks AMD Zen+ platvormid) võib HVCI lubamisest tulenev kahju sünteetilistes võrdlustestides ulatuda umbes 10–12%-ni.
Vanemates arvutites või teatud põlvkondade Inteli ja AMD protsessoritega arvutites oleme näinud äärmuslikel juhtudel on kahjud ligi 25–28% mõnedes konkreetsetes mängudes või sünteetilistes testides, eriti VBS-i, HVCI ja muude kaitsekihtide kombineerimisel ning kui pealkirjad sõltuvad suuresti ühelõimelise protsessori jõudlusest.
Mitmed sisuloojad ja jõudluseksperdid on näidanud, et teatud arvutites Mälu terviklikkuse keelamine võib põhjustada hüperviisori märkimisväärse kaadrisageduse tagastamise.See on eriti märgatav väga protsessorist sõltuvate mängude puhul (paljude arvutustega strateegiamängud, keerulised simulaatorid, halvasti optimeeritud mängud jne).
Siiski on kadunud „28% fikseeritud“, mida mõned pealkirjad on populariseerinud See ei ole universaalne tõdePaljudes kaasaskantavad Ja uuemate lauaarvutite puhul näitavad testid palju tagasihoidlikumat langust, umbes 3%, kui aktiivne on ainult VBS ilma HVCI-ta, ja mõnevõrra märgatavam, kui mälu terviklikkus on sunnitud protsessoritele, mis pole selleks optimeeritud.
Seega, kas on mõtet see keelata? Arvutis, mida kasutatakse peaaegu eranditult mängimiseks ja mis ei töötle ülitundlikke andmeidHVCI või isegi VBS-i keelamine võib olla mõistlik, kui soovite süsteemist iga viimase kaadri välja pigistada, eeldusel, et kasutaja järgib häid turvapraktikaid: ajakohane süsteem, aktiivne viirusetõrje ja muid probleeme pole. piraattarkvara ega ka „kahtlasi” käivitatavaid faile.
Kuid professionaalses keskkonnas, klienditeabega tegelevates töörühmades või ametikohtadel, kus turvalisus on esmatähtis, VBS-i ohverdamine mõne FPS-i nimel pole hea mõte.Siin on kaitse täiustatud pahavara ja kerneli rünnakute eest palju olulisem kui jõudluse kasv mängudes, mis ei pruugi nendel masinatel isegi töötada.
Kuidas teada saada, kas VBS on aktiivne ja kuidas seda Windowsist hallata
Selleks, et kontrollida, kas virtualiseerimispõhine turvalisus töötab Windows 10 või 11 arvutis, saate kasutada mitmeid süsteemi enda pakutavaid tööriistu. See võimaldab teil Vaadake VBS-i, HVCI ja muude seotud funktsioonide olekut..
Üks otsesemaid viise on avada msinfo32.exe (süsteemiteave) Ja süsteemi kokkuvõttes kerige alla reale "Virtualiseerimisel põhinev turvalisus". See näitab selgelt, kas see on keelatud, lubatud, aga mitte töötav või töötab.
Teine, keerukam variant on kasutada PowerShell administraatoriõigustega ja WMI-klassi päringu esitamine Win32_DeviceGuard käsuga:
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
Selle konsultatsiooni tulemused pakuvad väga detailne jaotus: saadaolevad riistvara turbeomadused (hüperviisor, turvaline alglaadimine, DMA-kaitse, MBEC jne), konfigureeritud ja töötavad teenused (volituste kaitse, mälu terviklikkus), VBS-i olek, SMM-i isolatsioonitase ja muud parameetrid.
et halda VBS-i ja mälu terviklikkust Ettevõtte tasandil soovitab Microsoft kasutada rühmapoliitikaid, Device Guardi malle või registriskripte, mis määravad võtmeid, näiteks:
EnableVirtualizationBasedSecurityVBS-i aktiveerimiseks/deaktiveerimiseks.RequirePlatformSecurityFeaturesnõuda ainult turvalist alglaadimist või turvalist alglaadimist + DMA-kaitset.Mandatorynii et käivitusprotsess ebaõnnestub, kui hüperviisorit või turvalist kerneli ei saa laadida.- Võtmed all
Scenarios\HypervisorEnforcedCodeIntegrityHCCI lubamiseks ja otsustamiseks, kas see UEFI kaudu blokeerida.
Samuti saate liideses kontrollida mälu terviklikkuse valiku nähtavust. Windows Defenderhämardades seda ja kuvades teateid, näiteks „Seda sätet haldab teie administraator”, et takistada kasutajal seda ise muutmast.
Tõsiste stabiilsusprobleemide korral pärast HVCI aktiveerimist (sinised ekraanid käivitamisel, rikkis draiverid jne) võite pöörduda abi saamiseks Windowsi taastekeskkond (Windows RE) Taasterežiimi käivitamiseks keelake enne taaskäivitamist vastavad poliitikad ja kohandage registrivõtmeid nii, et mälu terviklikkus oleks keelatud.
Parimad turvapraktikad virtuaalmasinatele ja arvutitele virtuaalse bassiga või ilma
VBS aitab, aga See ei asenda elementaarset ohutushügieeniSee kehtib nii füüsiliste masinate kui ka virtualiseeritud keskkondade kohta. Tegelikult on paljud parimad tavad sõltumatud sellest, kas see kiht on lubatud või mitte.
Üks alustalasid on kasutada tugevad ja unikaalsed paroolid iga virtuaalmasina ja tundliku konto jaoksParoolihaldur (või VPN-i või kataloogilahenduste sisseehitatud funktsioonid) lihtsustab oluliselt tugevate ja ühekordselt kasutatavate paroolide haldamist.
Teine põhimeede on kaitsta võrguporteMittevajalike portide blokeerimine ja juurdepääsu piiramine ainult volitatud IP-aadressidele või võrgusegmentidele vähendab oluliselt virtuaalmasinate rünnakupinda, takistades sisemiste teenuste haavatavust kõikjal.
Teatud olukordades valivad mõned organisatsioonid selliseid tehnikaid nagu Virtuaalsete masinate „mähkimine” või tugevdatud isolatsioonSee loob virtuaalmasina ja selle hosti ümber turvaperimeetri, mis takistab otsest suhtlust ülejäänud võrguga. See võimaldab näiteks kahtlustatava virtuaalmasina karantiini panna ilma kogu infrastruktuuri ohtu seadmata.
Hoidke kogu tarkvara on uuendatud See on samavõrd kriitiline. Paigaldusteta pärandtarkvara on teadaolevate rünnakute kasvulava, seega kui pärandrakendusi on vaja kasutada, on soovitatav need piirata väga isoleeritud virtuaalmasinatega, millel on minimaalne juurdepääs ülejäänud võrgule.
Muidugi ärge unustage installimist virtuaalsesse keskkonda integreeritud pahavara ennetamise lahendusedmis kontrollivad liiklust, protsesse ja virtuaalmasinatele kaugjuurdepääsu. Eelistatav on rünnak ennetada ja peatada enne, kui see jõuab süsteemi tuuma, isegi kui virtuaalmasinad suudavad selle mõju leevendada.
Lõpuks peaks iga tõsine strateegia sisaldama kindlat plaani virtuaalmasina varukoopiad ja hetktõmmisedKui virtuaalmasin on ohustatud, on palju kiirem ja turvalisem taastada teadaolev hetktõmmis kui proovida puhastada ohustatud tootmissüsteemi, mis takistab ka ründajal võrgus kaugemale liikuda.
Turvalisuse ja jõudluse tasakaalustamisel, eriti kodu-, mängu- või segakasutusega arvutites, on mõistlik kaaluda, millist riski olete valmis võtma, milliseid ülesandeid te täidate ja kas [vajalike turvameetmete] säilitamine on seda väärt. VBS ja HCCI kõik aktiveeritud aeg või ainult süsteemides ja profiilides, kus kerneli ja mandaadikaitse on prioriteetne FPS-i või protsessori ressurssidele avaldatava mõju suhtes.
Kirglik kirjanik baitide maailmast ja üldse tehnoloogiast. Mulle meeldib jagada oma teadmisi kirjutamise kaudu ja just seda ma selles ajaveebis teengi, näitan teile kõike kõige huvitavamat vidinate, tarkvara, riistvara, tehnoloogiliste suundumuste ja muu kohta. Minu eesmärk on aidata teil digimaailmas lihtsal ja meelelahutuslikul viisil navigeerida.