- Credential Guard i VBS izoliraju vjerodajnice i osiguravaju kernel, ali mogu smanjiti performanse, posebno na starijim CPU-ima bez MBEC-a.
- Njegovo postavljanje zahtijeva hardver i kompatibilni firmver, Enterprise/Education izdanja te sveobuhvatno testiranje aplikacija i metoda autentifikacije.
- Budući da se oslanjaju na Hyper-V, ove značajke utječu na druge hipervizore poput VMwarea i VirtualBoxa, prisiljavajući na izbor između maksimalne sigurnosti ili boljih performansi.
- Granularna strategija prema vrsti opreme i radnom opterećenju pomaže iskoristiti njezine prednosti bez nepotrebnog narušavanja korisničkog iskustva.

Kada se Credential Guard aktivira na Windows računalima, posebno na starijem hardveru, mnogi administratori su iznenađeni: Sustav postaje sigurniji, da, ali pad performansi Sasvim ozbiljno. U nekim prenosiv A na starijim stolnim računalima, računalo prelazi iz glatkog rada u tromost samo omogućavanjem ovog dodatnog sloja zaštite temeljene na virtualizaciji.
Ovo ponašanje nije izolirani incident ili nešto specifično za određenu marku opreme; Izravno je povezano s time kako funkcionira sigurnost temeljena na virtualizaciji (VBS), kako se oslanja na Hyper-V i na proširenja CPU-a kao što su Intel VT-x/VT-d i u tehnologijama poput MBEC-a, te s činjenicom da određene aplikacije (posebno one naslijeđene iz sustava Windows XP ili sličnih vremena) nisu bile dizajnirane za koegzistiranje s ovim ojačanim sigurnosnim modelom.
Što je Credential Guard i zašto bi mogao usporiti vaše računalo?
Credential Guard je sigurnosna značajka sustava Windows koja izolira i štiti vjerodajnice za prijavu. (NTLM hashevi, Kerberos tiketi za dodjelu, vjerodajnice pohranjene u Upravitelju vjerodajnica itd.) unutar okruženja zaštićenog hipervizorom. Umjesto da se te tajne ostave u normalnom memorijskom prostoru operacijskog sustava, one se nalaze u izoliranom podsustavu kojem može pristupiti samo sistemski softver s odgovarajućim privilegijama.
Glavni cilj je ublažavanje napada krađe vjerodajnica kao što su „pass-the-hash“ i „pass-the-ticket“, koji su vrlo česti u ciljanim napadima i naprednim perzistentnim prijetnjama (APT). Čak i ako napadač dobije administratorske privilegije na operativnom sustavu, pristup tajnama zaštićenim VBS-om je blokiran, što uvelike komplicira lateralno kretanje po mreži.
Kako bi osigurao ovu izolaciju, Credential Guard se oslanja na sigurnost temeljenu na virtualizaciji (VBS).Ovo koristi Windows hipervizor (Hyper-V) za stvaranje memorijskog okruženja odvojenog od ostatka sustava. Ključni procesi, poput Lokalnog sigurnosnog autoriteta (LSA), izvode se u zaštićenoj varijanti (Isolated LSA, LSAIso.exe) koja više ne dijeli isti memorijski prostor dostupan bilo kojem procesu s povišenim privilegijama.
Gdje se pojavljuje utjecaj na performanse? Na sustavima s modernim procesorima (posebno Intel 7. generacije i novijim s MBEC/GMET ili AMD ekvivalentima), cijena je obično umjerena. Međutim, na starijim CPU-ima kojima nedostaju te instrukcije, Windows se mora poslužiti softverskom emulacijom određenih mehanizama kontrole izvršavanja, i tu se Primijećeni su padovi performansi od 30-40% u nekim slučajevima iz stvarnog svijeta, posebno kod profesionalnih prijenosnih računala starije generacije.
U strojevima poput Dell Latitude 7280 i drugim korporativnim modelima s procesorima prije Intelove 7. generacijeNekoliko administratora je izvijestilo da s "čistom" instalacijom sustava Windows 10 računalo radi glatko, ali prilikom implementacije korporativne slike s VBS-om, Credential Guardom i, u mnogim slučajevima, integritetom koda zaštićenim hipervizorom (HVCI/Memory Integrity), sve postaje sporije: čizma, otvaranje aplikacija, opća vremena odziva, Itd
Odnos između Credential Guarda, VBS-a, HVCI-ja i ostalih komponenti
Credential Guard ne radi u vakuumu; dio je ekosustava sigurnosnih značajki izgrađenih na Hyper-V-u.U istoj skupini nalazimo Device Guard (ili App Control za tvrtke u svojoj evoluciji), integritet memorije (HVCI) i druge funkcionalnosti poput Windows Sandboxa, WSL2 ili čak same Virtual Machine Platforme.
VBS djeluje kao zajednička baza koja omogućuje stvaranje izoliranog okruženjaOvo okruženje pokreće kritične komponente kao što su integritet koda kernel-mode, izolirani LSA i druge usluge koje imaju koristi od ove odvojenosti. Prvo se pokreće Windows hipervizor, zatim se operativni sustav pokreće "preko" njega, a određena memorijska područja rezervirana su za ovo zaštićeno okruženje.
HVCI (Hypervisor-Enforced Code Integrity), također poznat kao integritet memorije, još je jedan ključni dio slagalice.Odgovoran je za provjeru da li kod koji se izvršava u kernel modu zadovoljava stroge zahtjeve: učitavaju se samo ispravno potpisani upravljački programi, sprječavaju se tehnike iskorištavanja memorije i tipična ponašanja malware i zero-day napade usmjerene na kernel.
Kada je Credential Guard omogućen u mnogim korporativnim scenarijima, obično je aktiviran i HVCI.To se može učiniti eksplicitno ili kao dio sigurnosne politike koja omogućuje VBScript s poboljšanim integritetom koda. Ova kombinacija maksimizira sigurnost, ali i dodaje opterećenje: dodatne provjere, ograničenja ulaza/izlaza, povećanu upotrebu hipervizora i veći pritisak na CPU i memoriju.
Microsoft je pooštrio svoju sigurnosnu politiku s novijim verzijama Windows 11Počevši od sustava Windows 11 22H2 i Windows Server 2025, VBS i Credential Guard omogućeni su prema zadanim postavkama na odgovarajućim uređajima. Ova se aktivacija obično vrši "bez UEFI zaključavanja" kako bi administratori mogli daljinski onemogućiti Credential Guard ako je potrebno, ali u stvarnosti se mnoga nova računala isporučuju s tim zaštitama omogućenima od prvog dana.
Zahtjevi za hardver, firmver i licenciranje za Credential Guard
Da bi Credential Guard i ostale VBS značajke ispravno funkcionirale i uz najmanji mogući utjecaj, hardver i firmver moraju ispunjavati određene minimalne zahtjeve.Što je oprema modernija i usklađenija s tim zahtjevima, to će biti bolja ravnoteža između sigurnosti i performansi.
Osnovni hardverski zahtjevi za Credential Guard uključuju:
- 64-bitni CPU, s proširenjima za virtualizaciju hardvera (Intel VT-x ili AMD-V) i podrškom za proširene tablice stranica.
- IOMMU (Intel VT-d ili AMD-Vi) kako bi se poboljšala izolacija uređaja i ublažili napadi temeljeni na DMA-u.
- TPM 1.2 ili poželjno TPM 2.0 kako bi se osiguralo hardversko sidrenje vjerodajnica i lanca pokretanja.
Što se tiče firmwarea, bitno je imati UEFI 2.3.1 ili noviji s omogućenim Secure Bootom.Uz sigurne mehanizme ažuriranja firmvera, zaštitu konfiguracije pokretanja i sigurnu implementaciju zahtjeva za prepisivanje memorije (MOR) kako bi se osiguralo da se parametri koji utječu na VBS ne mogu lako manipulirati.
Što se tiče licenciranja, Credential Guard nije dostupan na svim izdanjima sustava Windows.Podržano je na:
- Windows Enterprise.
- Obrazovanje sustava Windows.
Licence koje korisniku daju pravo na korištenje Credential Guarda uključuju Windows Enterprise E3 i E5, kao i obrazovne varijante A3 i A5. Nije dostupan u verzijama Windows Pro, Pro Education/SE ili Home, osim ako se ne nadogradi na Enterprise putem ugovora o količinskom licenciranju.
Proizvođači poput Della objavili su vrlo detaljne matrice kompatibilnosti za modele Latitude, OptiPlex, Precision, XPS i Rugged, što ukazuje na minimalne verzije BIOS, vozači i čipsete koji osiguravaju da je sustav „spreman“ za Device Guard i Credential Guard. Ovi popisi pojašnjavaju koje verzije zvuka, grafike, Wi-Fi-ja, Bluetootha, skladištenje i druge kontroleri Validirano je da rade s HCCI-jem bez uzrokovanja neočekivanih rušenja ili pada performansi.
Praktični utjecaj na performanse: stvarni slučajevi i tipični scenariji
Osim teorije, ono što brine mnoge organizacije jest što se događa u praksi kada se aktivira Credential Guard.: računala koja se sporije pokreću, korporativne aplikacije koje se otvaraju sa zakašnjenjem, stari alati koji kao da se "ruše" i korisnici koji zovu podršku jer je "novo računalo gore od starog".
Na radnim stanicama s operacijskim sustavom Windows 10 Enterprise (na primjer, verzija 1607 LTSC ili 1803) dokumentirani su scenariji u kojima, nakon implementacije slika s omogućenim Credential Guardom i HVCI-jem, ukupne performanse značajno padaju.Onemogućavanje ovih funkcija vraća normalno ponašanje sustava. Ovaj je učinak izraženiji na sustavima sa starijim CPU-ima, onima kojima nedostaje MBEC i u okruženjima koja pokreću naslijeđene aplikacije koje su vrlo intenzivne u sistemskim pozivima ili koriste loše optimizirane upravljačke programe. Za kvantificiranje ovih utjecaja na memoriju mogu se koristiti alati poput [ovdje umetnite primjer alata]. Mjerenje performansi RAM-a.
Drugi uobičajeni simptom je povećana upotreba CPU-a i latencija u procesima povezanim s LSAIso.exe.ili s aplikacijama koje pokušavaju komunicirati s izoliranim podsustavom vjerodajnica. Neki alati koji pokušavaju čitati Kerberos TGT-ove, manipulirati NTLM hashovima ili implicitno delegirati vjerodajnice mogu naići na veći otpor, blokirati se ili uzrokovati kašnjenja zbog ponovnih pokušaja.
Ne samo da su pogođene performanse operacijskog sustava, već se mogu smanjiti i druga opterećenja koja ovise o virtualizaciji.Kada su VBS i Credential Guard aktivni, Hyper-V preuzima isključivu kontrolu nad proširenjima virtualizacije CPU-a. To sprječava hipervizore tipa 2 kao što su VMware Workstation, VMware Player ili Oracle VirtualBox da izravno pristupaju Intel VT-x/AMD-V, što rezultira tipičnim pogreškama poput "VT-x nije dostupan" ili eksplicitnim porukama o nekompatibilnosti uređaja/Credential Guarda.
U starijim verzijama VMware Workstationa i VirtualBoxa, jedino rješenje bilo je onemogućavanje Hyper-V-a i, posljedično, onemogućavanje VBS-a i Credential Guarda.To znači žrtvovanje sigurnosnih prednosti u zamjenu za mogućnost pokretanja virtualnih strojeva trećih strana s dobrim performansama. Nedavno su i VMware i Oracle uključili podršku za Windows Hypervisor Platform (WHP), omogućujući svojim virtualnim strojevima pokretanje pomoću Hyper-V API-ja, iako uz određena ograničenja (nema ugniježđene virtualizacije, nedostaju neki brojači performansi i dolazi do određenog gubitka performansi itd.).
U mnogim slučajevima, korisnici nisu ni eksplicitno instalirali Hyper-V.Međutim, kada su VBS, Device Guard ili Credential Guard bili omogućeni putem ažuriranja sustava Windows 10 (na primjer, od verzije 1607 nadalje), hipervizor je bio omogućen u pozadini, što je uzrokovalo nekompatibilnosti s VMware Workstation ili VirtualBox.
Klasična rješenja za ove sukobe bila su nekoliko:
- Deinstalirajte Hyper-V ulogu i povezane značajke iz GUI-ja (Upravljačka ploča > Uključivanje ili isključivanje značajki sustava Windows) ili iz PowerShella/DISM-a.
- Onemogući pokretanje hipervizora
bcdedit /set hypervisorlaunchtype offbez potpune deinstalacije Hyper-V-a. - Stvaranje unosa za dvostruko pokretanje (sa i bez Hyper-V-a) kako biste pri svakom ponovnom pokretanju odabrali hoće li se sustav pokrenuti s aktivnim VBS/Hyper-V-om ili u "izvornom" načinu rada za rad s drugim hipervizorima.
s el tiempoMicrosoft je izdao Windows Hypervisor Platform (WHP) koja omogućuje VMware Workstationu (od verzije 15.5.6 nadalje) i VirtualBoxu (od serije 6.x nadalje) pokretanje pomoću Hyper-V API-ja.U ovom "VBS načinu rada hosta", monitor virtualnog stroja gubi izravan pristup VT-x/AMD-V i radi na korisničkoj razini, delegirajući operacije virtualizacije CPU-a Hyper-V-u. To je kompromis: VBS/Device Guard/Credential Guard ostaju aktivni, ali dolazi do malog gubitka performansi na virtualnim strojevima trećih strana i prihvaćaju se neka ograničenja (nema ugniježđene virtualizacije unutar VMware virtualnih strojeva, nema određenih brojača performansi itd.).
Međutim, u scenarijima gdje su maksimalne performanse VMware ili VirtualBox virtualnih strojeva prioritetMnogi administratori i dalje odlučuju privremeno onemogućiti Hyper-V, VBS i Credential Guard na razvojnim računalima, laboratorijima ili naprednim radnim stanicama za upravljanje.
Kompatibilnost aplikacija i usluga prilikom omogućavanja Credential Guarda
Kada se aktivira Credential Guard, ne mijenjaju se samo performanse, već se mijenja i model autentifikacije sustava.Neke značajke i protokoli su potpuno blokirani, drugi se smatraju nepreporučljivima, a treći nastavljaju normalno funkcionirati, ali prolazeći kroz filter izoliranog okruženja.
Među značajkama koje postaju nedostupne kada je omogućen Credential Guard su:
- korištenje enkripcije DES za Kerberos.
- Delegiranje Kerberosa bez ograničenja.
- Izravna ekstrakcija TGT od Kerberosa.
- ovjera NTLMv1.
Aplikacije koje se oslanjaju na ove mehanizme mogu se izravno pokvaritiNeuspjesi autentifikacije prema servisima, pogreške u naslijeđenim Kerberos delegacijama, poslovni Wi-Fi sustavi koji koriste zastarjele metode autentifikacije itd. Ključno je prethodno testirati sve kritične aplikacije prije implementacije Credential Guarda u velikom opsegu u organizaciji.
Druge funkcije koje ostaju moguće, ali povećavaju površinu napada ako se zloupotrijebe, čak i s aktivnim Credential Guardom, su::
- ovjera implicitno.
- Delegacija credenciales.
- MS-CHAPv2.
- CredSSP.
Uobičajene usluge poput dijeljenja SMB datoteka, udaljene radne površine ili aplikacija koje koriste "moderni" Kerberos nastavljaju normalno raditi.pod uvjetom da ne pokušavaju izravno izdvojiti ili manipulirati tajnim podacima zaštićenim VBS okruženjem. Međutim, ako određene aplikacije pokušaju agresivno vezati se za proces LSAIso.exe ili koriste nepodržane tehnike, mogu se pojaviti dodatni problemi s performansama ili čak rušenja sustava.
U okruženjima s IIS-om, naprednom Wi-Fi autentifikacijom ili starijim rješenjima za web autentifikacijuProblemi su uočeni kada konfiguracije podržavaju stare sheme (kao što su NTLMv1, DES u Kerberosu ili "otvorene" delegacije), što prisiljava redizajn dijela infrastrukture ili stvaranje iznimki ako nije izvedivo odmah ažurirati sve komponente.
Interakcija s drugim hipervizorima: Hyper-V, VMware, VirtualBox i VBS
Da bi Credential Guard radio, Windows hipervizor (Hyper-V) mora se učitati prilikom pokretanja sustava i preuzeti kontrolu nad proširenjima virtualizacije CPU-a.To ima izravnu posljedicu: nijedan drugi hipervizor tipa 2 ne može izravno koristiti Intel VT-x ili AMD-V dok je Hyper-V aktivan.
Povijesno gledano, to je rezultiralo greškama kao što su:
- "VMware Workstation Hyper-V i Hyper-V nisu kompatibilni. Uklonite ulogu Hyper-V…“
- "VMware Workstation i Zaštita uređaja/vjerodostojnika Nisu kompatibilni. VMware Workstation se može pokrenuti nakon onemogućavanja značajke Device/Credential Guard.
- BSOD u VirtualBoxu (SYSTEM_SERVICE_EXCEPTION), poruke „VT-x nije dostupan (VER_VMX_NO_VMX)“ ili izrazito spori virtualni strojevi koji koriste način paravirtualizacije/emulacije.
U mnogim slučajevima, korisnici nisu ni eksplicitno instalirali Hyper-V.Međutim, kada su VBS, Device Guard ili Credential Guard aktivirani putem ažuriranja sustava Windows 10 (na primjer, od verzije 1607 nadalje), hipervizor je bio omogućen u pozadini, što je uzrokovalo nekompatibilnosti s VMware Workstationom ili VirtualBoxom.
Klasična rješenja za ove sukobe bila su nekoliko:
- Deinstalirajte Hyper-V ulogu i povezane značajke iz GUI-ja (Upravljačka ploča > Uključivanje ili isključivanje značajki sustava Windows) ili iz PowerShella/DISM-a.
- Onemogući pokretanje hipervizora
bcdedit /set hypervisorlaunchtype offbez potpune deinstalacije Hyper-V-a. - Stvaranje unosa za dvostruko pokretanje (sa i bez Hyper-V-a) kako biste pri svakom ponovnom pokretanju odabrali hoće li se sustav pokrenuti s aktivnim VBS/Hyper-V-om ili u "izvornom" načinu rada za rad s drugim hipervizorima.
S vremenom je Microsoft izdao Windows Hypervisor Platform (WHP) koja omogućuje VMware Workstationu (od verzije 15.5.6 nadalje) i VirtualBoxu (od serije 6.x nadalje) pokretanje pomoću Hyper-V API-ja.U ovom "VBS načinu rada hosta", monitor virtualnog stroja gubi izravan pristup VT-x/AMD-V i radi na korisničkoj razini, delegirajući operacije virtualizacije CPU-a Hyper-V-u. To je kompromis: VBS/Device Guard/Credential Guard ostaju aktivni, ali dolazi do malog gubitka performansi na virtualnim strojevima trećih strana i prihvaćaju se neka ograničenja (nema ugniježđene virtualizacije unutar VMware virtualnih strojeva, nema određenih brojača performansi itd.).
Međutim, u scenarijima gdje su maksimalne performanse VMware ili VirtualBox virtualnih strojeva prioritetMnogi administratori i dalje odlučuju privremeno onemogućiti Hyper-V, VBS i Credential Guard na razvojnim računalima, laboratorijima ili naprednim radnim stanicama za upravljanje.
Kako omogućiti i onemogućiti VBS, HVCI i Credential Guard s detaljnom kontrolom
Credential Guard i ostale VBS komponente mogu se upravljati na nekoliko načina: grupne politike, izmjene registra, skripte PowerShellslužbeni alati za validaciju (npr. rukopis Microsoftov DG_Readiness.ps1) pa čak i konfiguracije putem App Controla za tvrtke.
Za omogućavanje sigurnosti temeljene na virtualizaciji i integriteta UEFI memorije bez zaključavanja po registru, može se koristiti sljedeće naredbe stila (izvršeno s administratorskim ovlastima):
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f
Ako želite omogućiti samo VBS, bez integriteta memorije, možete konfigurirati samo ključ EnableVirtualizationBasedSecurity.RequirePlatformSecurityFeatures kontrolira je li potrebna samo Secure Boot (vrijednost 1) ili i DMA zaštita (vrijednost 3). Parametar Locked, i za VBS i za HVCI, određuje je li stanje zaključano putem UEFI-ja (što sprječava jednostavne naknadne promjene) ili je ostavljeno otvoreno da ga softver poništi.
Samo sučelje sustava Windows 10/11 nudi grafički način omogućavanja integriteta memorije. (HVCI) iz Sigurnosti sustava Windows > Sigurnost uređaja, ali u velikim korporativnim okruženjima uobičajenije je korištenje grupnih pravila, MDM profila ili skripti za automatizaciju.
Za provjeru učinkovitog statusa VBS-a, Credential Guarda i integriteta memorije može se koristiti nekoliko alata.:
- Naredba
msinfo32.exe"Sažetak sustava" prikazuje je li virtualizacija temeljena na sigurnosti aktivna, je li omogućen Device Guard i koje usluge rade. - WMI klasa Win32_DeviceGuard, kojem se može pristupiti pomoću PowerShella pomoću:
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
Polja u ovoj klasi omogućuju vam da znate koja su sigurnosna svojstva hardvera dostupna (AvailableSecurityProperties), koji su zahtjevi potrebni (RequiredSecurityProperties), je li VBS omogućen i pokrenut (VirtualizationBasedSecurityStatus), jesu li Credential Guard i/ili integritet memorije konfigurirani i aktivni (SecurityServicesConfigured, SecurityServicesRunning) i način usklađenosti s politikama integriteta koda (CodeIntegrityPolicyEnforcementStatus).
Ako nešto pođe po zlu, na primjer, nekompatibilan upravljački program uzrokuje plave ekrane ili sustav postane nestabilan Nakon omogućavanja integriteta memorije, promjena se može poništiti iz okruženja za oporavak sustava Windows (Windows RE) onemogućavanjem odgovarajućih ključeva registra i pregledom grupnih pravila prije normalnog ponovnog pokretanja.
Korištenje Credential Guarda i HVCI-ja u Hyper-V virtualnim strojevima
Credential Guard i integritet memorije nisu ograničeni samo na fizičke strojeve; mogu se koristiti i unutar virtualnih strojeva Generation 2 Hyper-V.pod uvjetom da host ispunjava zahtjeve (barem Windows 10/Windows Server 2016 za integritet memorije).
U ovom scenariju, VBS štiti tajne podatke i kernel unutar samog gostujućeg virtualnog stroja.ojačavanje sustava protiv zlonamjernog softvera ili napada na tom određenom računalu. Međutim, domaćin uvijek zadržava dovoljne privilegije za onemogućavanje zaštite na virtualnom računalu (na primjer, korištenjem Set-VMSecurity -VirtualizationBasedSecurityOptOut $true), tako da to nije obrana od zlonamjernih administratora hosta, već od napada "iznutra" virtualnog stroja.
Prilikom korištenja integriteta memorije unutar virtualnih strojeva, postoje određena ograničenja koja treba uzeti u obzir.:
- Virtualni adapteri optičkog kanala s Dopusti puni skup naredbi SCSIC a neki specifični scenariji s disk-throughom mogu zahtijevati onemogućavanje sigurnosti temeljene na virtualizaciji na tom virtualnom stroju.
- Moguće je kombinirati integritet memorije s ugniježđena virtualizacijaMeđutim, konfiguraciju treba pažljivo izvršiti kako bi se izbjegli sukobi resursa i nagli padovi performansi.
S gledišta performansi, omogućavanje VBS-a i Credential Guarda unutar virtualnih strojeva dodaje još jedan sloj virtualizacije.Stoga je preporučljivo dodijeliti dovoljno CPU i RAM resursa gostujućim računalima i izbjegavati omogućavanje ovih zaštita na virtualnim strojevima koji su već nedovoljno snažni ili koriste softver koji je vrlo osjetljiv na latenciju.
Na operativnoj razini, mnoge organizacije odlučuju se omogućiti Credential Guard i HVCI na virtualnim strojevima koji djeluju kao kontroleri domene, poslužitelji za autentifikaciju ili kritična administrativna računala.gdje vrijednost jačanja vjerodajnica i zaštite jezgre više nego kompenzira dodatne troškove resursa.
Credential Guard, VBS i integritet memorije pružaju vrlo snažan sloj obrane od napada krađe vjerodajnica i iskorištavanja kernela.Međutim, zahtijevaju vrhunski hardver i firmware, jasan popis kompatibilnih aplikacija, pažljivo upravljanje Hyper-V-om i drugim hipervizorima te informirane odluke o tome gdje omogućiti ili onemogućiti te značajke kako bi se izbjeglo pretvaranje savršeno sposobnog hardvera u frustrirajuće spore strojeve. Odabir pravih radnih stanica, poslužitelja i virtualnih strojeva za omogućavanje ovih tehnologija omogućuje vam postizanje prave ravnoteže između robusne sigurnosti i prihvatljivih performansi za svakodnevnu upotrebu.
Strastveni pisac o svijetu bajtova i tehnologije općenito. Volim dijeliti svoje znanje pisanjem, a to je ono što ću učiniti na ovom blogu, pokazati vam sve najzanimljivije stvari o gadgetima, softveru, hardveru, tehnološkim trendovima i još mnogo toga. Moj cilj je pomoći vam da se snađete u digitalnom svijetu na jednostavan i zabavan način.