Настройка изоляции ядра и целостности памяти в Windows

Последнее обновление: 12/12/2025
Автор: Исаак
  • Изоляция ядра и целостность памяти используют VBS и гипервизор для изоляции и защиты ядра от внешних воздействий. Windows против вредоносного кода.
  • Активацию можно выполнить через раздел «Безопасность Windows» или более сложным способом — через реестр, политики и управление приложениями для бизнеса.
  • Проверка состояния VBS и HVCI выполняется с помощью Win32_DeviceGuard, msinfo32 и других инструментов управления.
  • Они обеспечивают высокую безопасность, но могут вызывать конфликты с драйверыпроизводительность и антивирусное ПО, которые также используют виртуализацию.

Настройка изоляции ядра и целостности памяти в Windows

Если вы используете Windows 10 или 11, вы, вероятно, видели предупреждения « Изоляция ядра » и «Целостность памяти отключена» в разделе «Безопасность Windows». Многие считают это важным, но не совсем ясно, что именно это делает, какие преимущества дает, к чему может привести и как правильно это настроить, особенно когда в дело вступают такие инструменты, как Hyper-V, сторонние решения или антивирусное программное обеспечение, которые также используют виртуализацию.

В следующих строках вы найдете очень полное руководство по пониманию того, что такое изоляция ядра и целостность памяти , как они работают внутри (включая часть, связанную с виртуализацией на основе безопасности, VBS), как их активировать или деактивировать через графический интерфейс, через реестр или с помощью политик, как проверить работоспособность всего и с какими распространенными проблемами вы можете столкнуться, такими как конфликты с драйверами, с программным обеспечением, таким как BlueStacks, или с аппаратной виртуализацией Kaspersky .

Что такое изоляция ядер в Windows?

Изоляция ядра в системе безопасности Windows

Изоляция ядра — это расширенная функция безопасности, включенная в Windows 10 и Windows 11 , которая использует виртуализацию для отделения ядра операционной системы от других процессов, работающих на компьютере. Идея проста: если ядро ​​работает в более изолированной и контролируемой среде, вредоносному ПО или злоумышленнику гораздо сложнее внедрить код в эту чувствительную область.

При включении режима изоляции ядра Windows создает защищенную виртуализированную среду, в которой работают критически важные части системы, предотвращая прямой доступ вредоносного кода к памяти ядра через файлы, неисправные драйверы или приложения. Это логическое разделение основано на технологиях аппаратной виртуализации и гипервизоре Microsoft.

Представьте, что вы открываете вложение в электронном письме, зараженное вредоносным ПО . Без изоляции ядра хорошо продуманный эксплойт мог бы использовать уязвимость системы для повышения привилегий и записи в критически важные области памяти, затрагивая ядро ​​и полностью компрометируя систему. При включенной изоляции ядра эта атака «заблокирована» в среде, где она не может напрямую манипулировать ядром, что значительно снижает ее воздействие.

Помимо изоляции процессов, система использует аппаратную память для хранения конфиденциальной информации в защищенных областях , тем самым уменьшая поверхность атаки. Это не заменяет антивирусное программное обеспечение или передовые методы , но добавляет мощный дополнительный уровень защиты от сложных угроз.

Что такое целостность памяти и какую роль она играет в обеспечении безопасности?

Проверка целостности памяти в Windows

В условиях изоляции ядра наиболее важным аспектом является целостность памяти . Эта функция основана на безопасности на основе виртуализации Windows (VBS), которая обеспечивает работу механизма проверки целостности кода ядра в изолированной виртуальной среде, полностью отделенной от обычной операционной системы.

На практике целостность памяти гарантирует, что в ядро ​​может быть загружен только правильно подписанный и доверенный код. Это достигается за счет использования гипервизора Windows, который создает небольшую, безопасную «подземную среду», выступающую в качестве корня доверия, даже если основное ядро ​​скомпрометировано. Если вам необходимо протестировать неподписанный код в контролируемых средах, см. как безопасно включить режим разработчика .

Одна из ключевых возможностей этой функции заключается в ограничении выделения памяти ядром , которое может быть использовано для эксплуатации уязвимостей или повышения привилегий. Если злоумышленник попытается изменить критически важные структуры памяти после включения защиты целостности памяти, система заблокирует их или вызовет контролируемый сбой, прежде чем разрешить угрозу продолжить действие.

Ещё одной важной задачей является защита таких элементов, как битовая карта Control Flow Guard (CFG) драйверов режима ядра . Эта структура помогает Windows отслеживать поток выполнения кода в ядре; если вредоносному ПО удастся её изменить, оно может перенаправить выполнение на вредоносные части. С помощью Memory Integrity подобные манипуляции становятся гораздо сложнее.

Кроме того, проверка целостности памяти обеспечивает защиту процесса проверки целостности кода в режиме ядра , который отвечает за проверку наличия действительных сертификатов у других доверенных процессов ядра и за то, что загруженный код не был изменен. Если что-то не так, загрузчик драйверов блокирует это.

Взаимосвязь между VBS, изоляцией ядра и целостностью памяти.

Для правильного понимания полезно различать несколько концепций , которые Windows использует вместе, хотя их часто упоминают как одно и то же:

  • VBS (безопасность на основе виртуализации)Это основная технология, используемая гипервизором Windows для создания одного или нескольких защищенных контейнеров памяти. Внутри этих контейнеров работают службы безопасности, которые система считает более надежными, чем само ядро.
  • Изоляция ядра: это совокупность видимых пользователю функций в Windows Security, которые используют VBS для защиты ядра и других критически важных процессов.
  • Целостность памяти: является одним из компонентов изоляции ядра, отвечающим за целостность кода ядра и ограничение опасных выделений памяти.
  7 самых опасных ошибок WhatsApp, которые ставят под угрозу вашу конфиденциальность

Можно включить только VBS без активации проверки целостности памяти, или же объединить VBS и проверку целостности памяти для гораздо более надежной защиты, что и рекомендует Microsoft в большинстве профессиональных и деловых сценариев.

Как включить или отключить изоляцию ядра и целостность памяти через интерфейс.

Для домашнего пользователя самый простой способ управлять этими функциями — это само приложение «Безопасность Windows» , которое обычно доступно через синий значок щита, расположенный в системном трее рядом с часами. Если вы его не видите, вы можете найти «Безопасность Windows», используя сочетание клавиш Windows + S.

После запуска приложения перейдите в раздел «Безопасность устройства» . Там вы увидите раздел «Изоляция ядра ». На многих устройствах появляется сообщение типа «Проверка целостности памяти отключена. Ваше устройство может быть уязвимо », указывающее на то, что изоляция ядра доступна, но компонент проверки целостности памяти не работает.

Чтобы изменить это, нажмите «Подробности изоляции ядра» . Откроется экран с расширенными параметрами, среди которых вы увидите переключатель «Целостность памяти» . Включение этой опции приведет к блокировке загрузки драйверов или кода ядра, не соответствующих требованиям безопасности, со стороны Windows.

На том же экране вы часто увидите опцию «Список уязвимых драйверов Microsoft» . При включении эта опция предотвращает запуск драйверов, которые Microsoft пометила как проблемные или имеющие известные уязвимости, обеспечивая дополнительный уровень защиты от атак с использованием вредоносных драйверов.

После включения проверки целостности памяти Windows обычно предложит перезагрузить компьютер , чтобы изменения вступили в силу. В правом нижнем углу появится уведомление с кнопкой для прямой перезагрузки. После перезагрузки, если все пройдет успешно, рядом с пунктом «Изоляция ядра» в разделе «Безопасность устройства» появится зеленая галочка, указывающая на то, что защита активна.

Расширенная настройка через реестр для VBS и обеспечения целостности памяти.

В профессиональной среде или при автоматизации настройки на нескольких компьютерах часто используют реестр Windows и скрипты (перед внесением каких-либо изменений необходимо создать резервную копию реестра ) для включения или тонкой настройки VBS-скриптов и целостности памяти. Соответствующие ключи находятся по следующему пути:

HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard

Рекомендуемая конфигурация для включения VBS и обеспечения целостности памяти без блокировок в UEFI включает в себя установку следующих значений из консоли с правами администратора:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f

Если вы хотите точно настроить параметры, вы можете использовать каждую клавишу отдельно в зависимости от того, что вам нужно активировать:

  • Включить только VBS (без проверки целостности памяти)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
  • Требуется только Загрузка Безопасная загрузка для VBS (значение 1)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
  • Для VBS требуется безопасная загрузка и защита DMA. (значение 3)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 3 /f
  • Настройка VBS без блокировки UEFI (Заблокировано = 0)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
  • Настройте VBS с постоянной блокировкой UEFI. (Заблокировано = 1)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 1 /f
  • Активировать целостность памяти (HVCI)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
  • Настройка целостности незаблокированной памяти UEFI (Заблокировано = 0)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f
  • Настройка целостности памяти с помощью блокировки UEFI. (Заблокировано = 1)
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 1 /f
  • Принудительное включение VBS (и проверки целостности памяти) в обязательный режим.
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Mandatory" /t REG_DWORD /d 1 /f

Если установлено значение Mandatory = 1 , загрузчик Windows предотвращает дальнейшую загрузку системы, если гипервизор, защищенное ядро ​​или любой из его зависимых модулей не загружаются. Это радикальная мера, предназначенная для сред, где безопасность имеет приоритет над доступностью.

  Вот 5 лучших программ для конвертации винила в компакт-диски

Ещё одна интересная функция — управление графическим интерфейсом целостности памяти . Если вы хотите, чтобы он отображался в затемненном виде и выводил сообщение «Этот параметр управляется вашим администратором», вы можете выполнить следующую команду:

reg delete HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity /v "WasEnabledBy" /f

А если позже вы решите, что пользователь должен снова иметь обычный контроль над этим переключателем, вы можете восстановить его с помощью следующей команды:

reg add HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity /v "WasEnabledBy" /t REG_DWORD /d 2 /f

Обеспечьте целостность памяти с помощью App Control для бизнеса.

В компаниях с большим количеством сотрудников часто удобнее использовать политики управления приложениями для бизнеса (ранее известные как Windows Defender Application Control) для централизованного обеспечения целостности памяти. Существует несколько способов сделать это:

  1. Через Помощник по контролю приложенийПри создании или редактировании политики выберите соответствующую опцию. «Защита целостности кода с помощью гипервизора» на странице правил политики.
  2. Используя командлет PowerShell Set-HVCIOptionsЭто позволяет активировать, деактивировать или настраивать поведение HVCI (Hypervisor-Enforced Code Integrity) из административных скриптов.
  3. Редактирование непосредственно XML-файл политики управления приложениями и изменяя значение элемента. <HVCIOptions>адаптировать его к потребностям каждой организации.

Как проверить, активны ли VBS-скрипты и проверка целостности памяти?

После того, как вы убедитесь, что все настроено правильно, важно проверить, что именно включено и работает . Windows предлагает для этого несколько инструментов, как из командной строки , так и из графического интерфейса.

Проверка с помощью класса WMI Win32_DeviceGuard

В Windows 10, Windows 11 и Windows Server 2016 и более поздних версиях существует специальный класс WMI для VBS и Device Guard: Win32_DeviceGuard . Получить эту информацию из консоли PowerShell с правами администратора можно с помощью команды:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

Результат выполнения этой команды включает в себя ряд полей . Некоторые из них особенно полезны:

  • Идентификатор экземпляра: уникальная строка для идентификации устройства в WMI.
  • Версия: версия класса WMI, в настоящее время обычно 1.0.
  • Доступные свойства безопасностиСписок поддерживаемых оборудованием и системой свойств безопасности для VBS и целостности памяти. Каждое число указывает на доступный объем:
    0: нет соответствующих свойств
    1: Совместимость с гипервизором
    2: Доступна функция безопасной загрузки.
    3: Доступна защита DMA.
    4: Безопасная перезапись памяти
    5: Доступные средства защиты NX
    6: Меры по смягчению последствий SMM
    7: Доступны MBEC/GMET
    8: Доступна виртуализация APIC.
  • CodeIntegrityPolicyEnforcementStatus: указывает, как в системе применяется политика целостности кода:
    0: деактивировано
    1: в режиме аудита
    2: в усиленном режиме
  • Обязательные свойства безопасности: указывает, какие свойства безопасности необходимы для включения VBS на этом компьютере, используя ту же нумерацию, что и раньше (1 для гипервизора, 2 для безопасной загрузки, 3 для DMA и т. д.).
  • SecurityServicesConfigured: указывает, какие службы безопасности на основе виртуализации настроены:
    0: нет
    1: Настроена защита учетных данных (Credential Guard).
    2: настроена целостность памяти
    3: Настроена защита безопасной загрузки системы.
    4: Измерение параметров сконфигурированного программного обеспечения SMM
    5-7: Различные режимы аппаратной защиты стека и преобразования подкачки, улучшенного гипервизором.
  • Службы безопасности запущеныАналогично предыдущему, но показывает, какие службы фактически запущены (0 — ни одна, 1 — активна служба Credential Guard, 2 — выполняется проверка целостности памяти и т. д.).
  • UsermodeCodeIntegrityPolicyEnforcementStatus: статус целостности кода в пользовательском режиме (0 отключено, 1 аудит, 2 принудительно включено).
  • VirtualizationBasedSecurityStatusВероятно, это ключевое поле для VBS:
    0: VBS не включен
    1: VBS включен, но не запущен.
    2: VBS включен и запущен.
  • Изоляция виртуальных машин y Свойства изоляции виртуальной машиныЭти параметры описывают поддерживаемый уровень изоляции виртуальных машин. Возможные значения включают AMD SEV-SNP (1), безопасность на основе виртуализации (2) и Intel ТДХ (3).

Для просмотра состояния VBS-файла используйте msinfo32.exe.

Если вы предпочитаете более наглядный подход, вы можете запустить msinfo32.exe из диалогового окна «Выполнить» или из окна PowerShell с правами администратора. После открытия раздела «Информация о системе» в нижней части окна вы увидите блок, посвященный «Безопасности на основе виртуализации», с подробной информацией о том, включена ли VBS, какие функции она использует и каким требованиям соответствует ваш компьютер.

Типичные проблемы и способы их устранения при использовании проверки целостности памяти.

Не всё так радужно. Включение изоляции ядра и особенно целостности памяти может привести к конфликтам драйверов, снижению производительности или даже синим экранам смерти , особенно на старом оборудовании или системах с устаревшими драйверами.

Одна из наиболее распространенных проблем заключается в том, что драйвер устройства перестает загружаться или начинает вызывать сбои во время выполнения. Решение почти всегда заключается в обновлении драйвера через Диспетчер устройств или веб-сайт производителя до подписанной версии, совместимой с HVCI.

В других случаях после включения этой функции некоторые пользователи заметили значительное падение частоты кадров в играх , или что определенные приложения виртуализации (например, BlueStacks или аналогичные эмуляторы) перестали работать или стали очень нестабильными. Это может быть связано с тем, что функция проверки целостности памяти интенсивно использует возможности виртуализации процессора и блокирует методы, которые эти приложения использовали ранее.

  Что такое Keypirinha и чем она отличается от других программ запуска Windows?

Также поступают сообщения о появлении синих экранов при попытке включить изоляцию ядра или после перезагрузки с включенной проверкой целостности памяти. В таких ситуациях, если вы не можете войти в систему обычным способом, вы можете использовать среду восстановления Windows (Windows RE).

Типичная процедура в случае серьезной неисправности будет следующей:

  1. По возможности, предварительно отключите групповые политики, Intune или другие инструменты, которые могут обеспечивать соблюдение целостности VBS-архивов и памяти.
  2. Загрузите компьютер в среду восстановления Windows (например, прервав процесс загрузки несколько раз или используя установочный носитель) и войдите в консоль.
  3. После входа в среду восстановления Windows (Windows RE) вручную внесите изменения в реестр. Отключить целостность памятиНапример, с помощью:
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f
  4. Перезагрузите устройство и проверьте, возвращается ли процесс запуска в нормальное состояние.

Реализация целостности памяти в виртуальных машинах Hyper-V.

Проверка целостности памяти не ограничивается физическим оборудованием: её также можно включить в виртуальных машинах Hyper-V практически так же, как и на обычном ПК. С точки зрения гостевой системы, шаги активации эквивалентны.

Однако важно отметить, что эта защита распространяется только на содержимое гостевой виртуальной машины . Другими словами, она помогает защитить ВМ от вредоносных программ и атак, работающих внутри неё, но не защищает хост или администратора платформы . Администратор хоста может отключить проверку целостности памяти для ВМ с помощью простой команды PowerShell:

Администратор хоста может отключить проверку целостности памяти для виртуальной машины с помощью простой команды PowerShell:

Set-VMSecurity -VMName <VMName> -VirtualizationBasedSecurityOptOut $true

Для использования функции проверки целостности памяти в Hyper-V необходимо выполнить ряд минимальных требований :

  • El хост Hyper-V Для работы системы необходимо использовать как минимум Windows Server 2016 или Windows 10 версии 1607.
  • La Виртуальная машина должна быть второго поколения. и, как минимум, использовать Windows Server 2016 или Windows 10.
  • Целостность памяти может сочетаться с вложенная виртуализацияЕсли вы хотите установить роль Hyper-V внутри самой виртуальной машины, вам сначала потребуется включить вложенную среду виртуализации на хосте.
  • виртуальные адаптеры оптоволоконного канала Они несовместимы с функцией проверки целостности памяти. Перед подключением к виртуальной машине необходимо исключить её из системы безопасности на основе виртуализации. Set-VMSecurity.
  • Выбор AllowFullSCSICommandSet Диски с прямым проходом также не поддерживают проверку целостности памяти. Если вы хотите использовать эту функцию, необходимо отключить безопасность на основе виртуализации для данной виртуальной машины.

Изоляция ядра и её влияние на производительность: стоит ли её использовать?

Часто задают вопрос, стоит ли включать функции изоляции ядра и целостности памяти, если вы заметили снижение производительности компьютера , увеличение частоты вращения вентиляторов или некорректную работу некоторых программ.

Некоторые пользователи сообщали, например, что включение этой опции приводит к сбоям в работе BlueStacks , или что определенные инструменты управления, такие как Alienware Command Center, перестают корректно отслеживать состояние оборудования, из-за чего вентиляторы работают с перебоями. Обычно причиной являются драйверы или службы, несовместимые с HVCI.

Также довольно часто геймеры замечают падение частоты кадров в требовательных играх при включении проверки целостности памяти, поскольку накладные расходы на виртуализацию и дополнительные проверки ядра добавляют задержку и потребление ресурсов. На всех системах это не так заметно, но на некоторых это бросается в глаза.

В таких случаях решение зависит от ваших приоритетов: если вы интенсивно используете компьютер для игр или несовместимых программ, возможно, имеет смысл временно отключить изоляцию ядра . Однако также рекомендуется принимать дополнительные меры предосторожности: избегайте подозрительных загрузок , не посещайте сомнительные веб-сайты и всегда держите антивирусное программное обеспечение активным и обновленным, например, Microsoft Defender или другое надежное решение.

Если же, наоборот, вы не замечаете каких-либо существенных проблем с производительностью при активации изоляции ядра, настоятельно рекомендуется оставить ее включенной в качестве дополнительной защиты , особенно на портативных ноутбуках , рабочих компьютерах или устройствах, обрабатывающих конфиденциальные данные.

окна изоляции ядра 11
Связанная статья:
Всё об изоляции ядра в Windows 11: безопасность, преимущества и проблемы