Konfigurirajte Credential Guard v sistemu Windows korak za korakom

Zadnja posodobitev: 28/11/2025
Avtor: Isaac
  • Credential Guard izolira zgoščene vrednosti NTLM, Kerberos TGT in poverilnice domene z uporabo varnosti, ki temelji na virtualizaciji, za zmanjšanje napadov kraje poverilnic.
  • Aktivacijo je mogoče izvesti prek Intune/MDM, skupinske politike ali registra, vedno pa jo podpirajo VBS, UEFI z varnim zagonom in virtualizacija. strojna oprema in, po možnosti, TPM 2.0.
  • Funkcionalnost uvaja zahteve in zaklepa starejše protokole in metode (DES, NTLMv1, neomejeno delegiranje), zato je pred uvedbo ključnega pomena preveriti združljivost aplikacije.
  • Credential Guard ima jasne omejitve (ne ščiti vseh vrst poverilnic ali fizičnih napadov), zato ga je treba kombinirati z drugimi ukrepi, kot so Device Guard, segmentacija in dobre prakse upravljanja.

varuh poverilnic

Credential Guard je postal ključna komponenta za krepitev varnosti poverilnic v sodobnih okoljih Windows , zlasti v organizacijah, kjer lahko napad s krajo poverilnic predstavlja resen problem. Namesto da bi skrivnosti za preverjanje pristnosti ostale izpostavljene v sistemskem pomnilniku, jih ta funkcija izolira z uporabo varnosti, ki temelji na virtualizaciji, kar znatno zmanjša površino napada.

V naslednjih vrsticah boste videli, kako konfigurirati Credential Guard z uporabo različnih metod (Intune/MDM, skupinski pravilnik in register), sistemske zahteve, omejitve, ki jih uvaja, kako preveriti, ali je dejansko aktiven, in kako ga onemogočiti v potrebnih scenarijih, vključno z virtualnimi stroji in napravami, zaklenjenimi z UEFI. Vse je podrobno razloženo, vendar v jasnem in uporabniku prijaznem jeziku, tako da ga lahko preprosto uporabite.

Kaj je Credential Guard in kako ščiti poverilnice?

Konfiguriranje funkcije Credential Guard v sistemu Windows

Credential Guard je varnostna funkcija sistema Windows ki uporablja varnost na osnovi virtualizacije (VBS) za izolacijo poverilnic in drugih skrivnosti, povezanih z overjanjem. Namesto da bi se vse shranilo neposredno v lokalnem procesu varnostnega organa (lsass.exe), občutljivi podatki so shranjeni v izolirani komponenti, imenovani LSA izolirana o izolirana LSA.

Ta izolirana LSA deluje v zaščitenem okolju , ločena od glavnega operacijskega sistema s hipervizorjem ( Virtual Secure Mode ali VSM). V to okolje je mogoče naložiti le zelo majhen nabor binarnih datotek, podpisanih z zaupanja vrednimi potrdili. Komunikacija s preostalim sistemom poteka prek RPC, kar preprečuje, da bi zlonamerna programska oprema , ki se izvaja v sistemu, ne glede na to, kako privilegirana je, neposredno brala zaščitene skrivnosti.

Credential Guard posebej ščiti tri vrste poverilnic : zgoščene vrednosti gesel NTLM, poverilnice Kerberos Ticket Grant (TGT) in poverilnice, ki jih aplikacije shranjujejo kot poverilnice domene. To blaži klasične napade, kot sta pass-the-hash ali pass-the-ticket , ki so zelo pogosti pri lateralnem gibanju znotraj poslovnih omrežij.

Pomembno je razumeti, da Credential Guard ne ščiti vsega : ne ščiti na primer poverilnic, ki jih obdeluje programska oprema tretjih oseb zunaj standardnih mehanizmov sistema Windows, lokalnih in Microsoftovih računov, niti ne ščiti pred fizičnimi napadi ali programi za beleženje tipk. Kljub temu močno zmanjša tveganje, povezano s poverilnicami domene.

Credential Guard je privzeto omogočen

Od sistema Windows 11 22H2 in Windows Server 2025 naprej sta varnost na osnovi virtualizacije (VBS) in Credential Guard privzeto omogočena v napravah, ki izpolnjujejo Microsoftove zahteve glede strojne, vdelane in programske opreme. To pomeni, da sta v mnogih sodobnih računalnikih vnaprej konfigurirana in aktivna brez kakršnega koli posredovanja skrbnika.

Privzeti način omogočanja je »UEFI unlock «, kar pomeni, da ni zaklenjen, kar preprečuje oddaljeno onemogočanje. Ta pristop skrbnikom olajša oddaljeno onemogočanje funkcije Credential Guard prek pravilnikov ali konfiguracije, če kritična aplikacija ni združljiva ali se pojavijo težave z delovanjem.

Ko je Credential Guard privzeto omogočen , je samodejno omogočen tudi sam VBS. Za delovanje Credential Guard ni potrebna ločena konfiguracija VBS, čeprav obstajajo dodatni parametri za okrepitev varnosti platforme (na primer zahteva zaščite DMA poleg varnega zagona ).

Pri nadgrajenih sistemih je treba upoštevati pomembno razliko : če je bila v napravi pred nadgradnjo na različico sistema Windows, kjer je privzeto omogočena, izrecno onemogočena funkcija Credential Guard, bo po nadgradnji ostala onemogočena. Z drugimi besedami, izrecne nastavitve skrbnika imajo prednost pred privzetim delovanjem.

Zahteve glede sistema, strojne opreme, vdelane programske opreme in licenciranja

Da bi Credential Guard zagotavljal učinkovito zaščito , mora naprava izpolnjevati niz minimalnih zahtev glede strojne, vdelane in programske opreme. Naprave, ki presegajo te minimalne zahteve in imajo dodatne funkcije, kot sta IOMMU ali TPM 2.0, lahko izkoristijo višje ravni varnosti pred napadi DMA in naprednimi grožnjami.

Zahteve strojne in vdelane programske opreme

Glavne strojne zahteve za Credential Guard vključujejo 64-bitni procesor z razširitvami za virtualizacijo ( Intel VT-x ali AMD-V) in podporo za prevajanje naslovov druge ravni (SLAT, znano tudi kot razširjene tabele strani). Brez teh zmogljivosti virtualizacije VBS in virtualni varni način ne bosta mogla pravilno izolirati pomnilnika.

Na ravni vdelane programske opreme je obvezna različica UEFI 2.3.1 ali novejša s podporo za varen zagon in varnim postopkom posodabljanja vdelane programske opreme. Poleg tega so priporočljive funkcije, kot so varno implementirana zahteva za prepisovanje pomnilnika (MOR), zaščita konfiguracije zagona in možnost posodabljanja vdelane programske opreme prek storitve Windows Update.

  Prilagoditev napetosti in frekvence za overklokiranje z Gigabyte EasyTune

Uporaba vhodno/izhodne enote za upravljanje pomnilnika (IOMMU) , kot je Intel VT-d ali AMD-Vi, je zelo priporočljiva, saj omogoča zaščito DMA v povezavi z VBS. Ta zaščita preprečuje zlonamernim napravam, priključenim na vodilo, neposreden dostop do pomnilnika in pridobivanje skrivnosti.

Modul zaupanja vredne platforme (TPM) je še ena ključna komponenta , po možnosti TPM 2.0 , čeprav je podprt tudi TPM 1.2. TPM zagotavlja varnostno sidro strojne opreme za zaščito glavnega ključa VSM in zagotavlja, da je do podatkov, zaščitenih s Credential Guard, mogoče dostopati le v zaupanja vrednem okolju.

Zaščite VSM in vloga TPM

Skrivnosti, ki jih ščiti Credential Guard, so izolirane v pomnilniku z uporabo načina Virtual Secure Mode (VSM). Na novejši strojni opremi s TPM 2.0 so trajni podatki v okolju VSM šifrirani z glavnim ključem VSM, ki ga ščiti sam TPM in mehanizmi varnega zagona naprave.

Čeprav se NTLM in Kerberos TGT-ji ob vsaki prijavi ponovno ustvarijo in se običajno ne ohranijo med ponovnimi zagoni, obstoj glavnega ključa VSM omogoča zaščito podatkov, ki jih je mogoče ohraniti skozi čas . TPM zagotavlja, da tega ključa ni mogoče izvleči iz naprave in da do zaščitenih skrivnosti ni mogoče dostopati zunaj preverjenega okolja.

Zahteve in licence za izdajo sistema Windows

Credential Guard ni na voljo v vseh izdajah sistema Windows . V odjemalskih sistemih je podprt v sistemih Windows Enterprise in Windows Education, ne pa v sistemih Windows Pro ali Windows Pro Education/SE. To pomeni, da bi bilo treba računalnik z operacijskim sistemom Windows Pro nadgraditi na Enterprise, da bi lahko uporabljal to funkcijo.

Pravice uporabe Credential Guard so podeljene z licencami, kot sta Windows Enterprise E3 in E5 ali izobraževalne licence A3 in A5. V podjetniških okoljih se to običajno pridobi s pogodbami o količinskem licenciranju, medtem ko proizvajalci originalne opreme (OEM) običajno dobavijo Windows Pro, stranka pa nato nadgradi na Enterprise.

Credential Guard na virtualnih strojih Hyper-V

Credential Guard lahko zaščiti tudi skrivnosti znotraj virtualnih strojev, ki se izvajajo v okolju Hyper-V, podobno kot zaščiti fizične stroje. Glavni zahtevi sta, da ima gostitelj Hyper-V IOMMU in da so virtualni stroji 2. generacije.

Pomembno je razumeti meje zaščite v teh scenarijih : Credential Guard ščiti pred napadi, ki izvirajo iz samega virtualnega računalnika, ne pa pred grožnjami gostitelja s povišanimi privilegiji. Če je gostitelj ogrožen, lahko še vedno dostopa do gostujočih računalnikov.

Zahteve in združljivost aplikacij

Če omogočite funkcijo Credential Guard, se nekatere funkcije preverjanja pristnosti blokirajo , zato lahko nekatere aplikacije prenehajo delovati, če se zanašajo na starejše ali nezanesljive metode. Preden jo uvedete v velikem obsegu, je priporočljivo preizkusiti kritične aplikacije, da se prepričate, da še vedno delujejo.

Aplikacije, ki zahtevajo šifriranje DES za Kerberos , neomejeno delegiranje Kerberos, ekstrakcijo TGT ali podporo za NTLMv1, bodo motene, ker so te možnosti onemogočene, ko je aktivna funkcija Credential Guard. To je strog varnostni ukrep, vendar potreben za preprečevanje resnih ranljivosti.

Druge funkcije, kot so implicitna avtentikacija , delegiranje poverilnic, MS-CHAPv2 ali CredSSP, izpostavljajo poverilnice dodatnim tveganjem, tudi ko je Credential Guard aktiven. Aplikacije, ki vztrajajo pri uporabi teh funkcij, lahko še naprej delujejo, vendar poverilnice naredijo bolj ranljive, zato je priporočljivo, da jih pregledate.

Lahko pride tudi do vplivov na uspešnost če določene aplikacije poskušajo neposredno komunicirati z izoliranim procesom LsaIso.exeNa splošno storitve, ki uporabljajo Kerberos na standarden način (na primer skupna raba datotek ali Oddaljeno namizje) še naprej normalno delujejo, ne da bi opazili kakršne koli spremembe.

Kako pravilno omogočiti Credential Guard

varuh poverilnic

Microsoftovo splošno priporočilo je, da omogočite Credential Guard, preden se naprava pridruži domeni ali preden se uporabnik domene prvič prijavi. Če ga omogočite pozneje, so morda skrivnosti uporabnika ali računalnika že bile razkrite v nezaščitenem pomnilniku.

To funkcijo lahko konfigurirate na tri glavne načine : z uporabo Microsoft Intune/MDM, skupinskega pravilnika in registra sistema Windows. Izbira je odvisna od okolja, razpoložljivih orodij za upravljanje in želene ravni avtomatizacije.

Omogočanje zaščite poverilnic z uporabo Microsoft Intune/MDM

V okoljih, ki se upravljajo z Intune ali drugimi rešitvami MDM , je mogoče Credential Guard omogočiti z ustvarjanjem pravilnika za konfiguracijo naprave, ki najprej aktivira varnost, ki temelji na virtualizaciji, in nato določi specifično vedenje Credential Guarda.

Z uporabo DeviceGuard CSP lahko ustvarite pravilnike po meri z naslednjimi ključnimi parametri OMA-URI:

  • Aktiviraj VBS: OMA-URI ./Device/Vendor/MSFT/Policy/Config/DeviceGuard/EnableVirtualizationBasedSecuritypodatkovni tip int, hrabrost 1 omogočiti varnost, ki temelji na virtualizaciji.
  • Konfiguriraj zaščito poverilnic: OMA-URI ./Device/Vendor/MSFT/Policy/Config/DeviceGuard/LsaCfgFlags, vnesite int, hrabrost 1 omogočiti z zaklepom UEFI ali 2 omogočiti brez blokiranja.

Ko je pravilnik ustvarjen, je dodeljen skupini naprav ali uporabnikov, ki jih je treba zaščititi. Po uporabi pravilnika je treba napravo znova zagnati, da začne Credential Guard veljati.

Konfigurirajte Credential Guard z uporabo skupinske politike (GPO)

V domenah Active Directory je najprimernejša metoda običajno objekt skupinske politike (GPO) . Urejevalnik lokalnih skupinskih politik lahko uporabite za en sam računalnik ali pa ustvarite objekt skupinske politike, povezan z domenami ali organizacijskimi enotami, da pokrijete več naprav.

  Kako blokirati ali omejiti dostop do določenega pogona v sistemu Windows

Natančna pot do skupinske politike je : Konfiguracija računalnika → Skrbniške predloge → Sistem → Zaščita naprave. V tem razdelku je nastavitev z imenom »Vklopi varnost na osnovi virtualizacije«.

Ko omogočite ta pravilnik, morate na spustnem seznamu »Nastavitve zaščite poverilnic« izbrati možnost Zaščita poverilnic:

  • Omogočeno z zaklepanjem UEFI: preprečuje oddaljeno onemogočanje funkcije Credential Guard; spremeniti jo je mogoče le s fizičnim dostopom do vdelane programske opreme/BIOS-a.
  • Omogočeno brez blokiranja: omogoča, da pozneje onemogočite funkcijo Credential Guard prek pravilnika skupine ali oddaljene konfiguracije.

Predmete skupinskih pravilnikov (GPO) je mogoče filtrirati z varnostnimi skupinami ali filtri WMI , kar omogoča, da se ta zaščita uporabi le za določene vrste računalnikov ali uporabniških profilov. Po uporabi pravilnika je za uveljavitev sprememb potreben tudi ponovni zagon sistema.

Konfigurirajte Credential Guard z uporabo registra sistema Windows

Ko je potreben bolj podroben nadzor ali skript po meri , je mogoče Credential Guard omogočiti neposredno prek registra. Ta metoda se običajno uporablja v naprednih scenarijih ali avtomatizacijah, kjer objekti skupinskih pravilnikov (GPO) ali upravljanje več zahtev (MDM) niso na voljo.

Za aktiviranje varnosti na osnovi virtualizacije (VBS) je treba konfigurirati naslednje ključe:

  • Ključna pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard
    ime: EnableVirtualizationBasedSecurity, vnesite REG_DWORD, hrabrost 1.
  • Ključna pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard
    ime: RequirePlatformSecurityFeatures, vnesite REG_DWORD, hrabrost 1 za varen zagon oz. 3 za varen zagon z zaščito DMA.

Naslednji ključ se uporablja za specifično konfiguracijo Credential Guard :

  • Ključna pot: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    ime: LsaCfgFlags, vnesite REG_DWORDMožne vrednosti:
    0 za onemogočanje zaščite poverilnic,
    1 da ga omogočite z zaklepanjem UEFI,
    2 da ga omogočite brez blokiranja.

Ko prilagodite te ključe v registru , morate znova zagnati računalnik, da se VBS in Credential Guard pravilno inicializirata in začneta ščititi poverilnice.

Preverite, ali je omogočena funkcija Credential Guard

Čeprav se morda zdi mamljivo pogledati, ali je postopek LsaIso.exe V teku je iz Upravitelj opravilMicrosoft te metode ne priporoča kot zanesljivega preverjanja. Namesto tega so predlagani trije glavni mehanizmi: sistemske informacije, PowerShell in pregledovalnik dogodkov.

Preverjanje s sistemskimi informacijami (msinfo32)

Za mnoge skrbnike je najlažji način uporaba orodja »Sistemske informacije« v sistemu Windows:

  1. Izberite Start in vnesite msinfo32.exeNato odprite aplikacijo »Sistemske informacije«.
  2. Na levi plošči pojdite na Pregled sistema.
  3. V desni plošči poiščite razdelek "Varnostne storitve, ki temeljijo na virtualizaciji, v delovanju" in preverite, ali se med navedenimi storitvami pojavlja »Credential Guard«.

Če je Credential Guard v tem razdelku naveden kot delujoča storitev , to pomeni, da je pravilno omogočen in aktiven v računalniku.

Preverjanje s PowerShellom

V upravljanih okoljih je zelo praktično uporabiti PowerShell za množično preverjanje stanja Credential Guard. V konzoli PowerShell s povišanimi privilegiji lahko zaženete:

(Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning

Ta ukaz vrne niz numeričnih vrednosti, ki označujejo, katere varnostne storitve, ki temeljijo na virtualizaciji, so aktivne. V konkretnem primeru Credential Guard se interpretirajo na naslednji način:

  • 0: Credential Guard je onemogočen (ne deluje).
  • 1: Credential Guard je omogočen (deluje).

Poleg tega splošnega povpraševanjaMicrosoft ponuja skript DG_Readiness_Tool (na primer DG_Readiness_Tool_v2.0.ps1), ki vam omogoča, da preverite, ali sistem lahko zažene Credential Guard, ga omogočite, onemogočite in potrdite njegovo stanje z možnostmi, kot so -Capable, -Enable, -Disable y -Ready.

Uporaba pregledovalnika dogodkov

Druga metoda preverjanja, ki je bolj usmerjena v revizijo Gre za uporabo pregledovalnika dogodkov. Od eventvwr.exe Dostopate lahko do »Dnevnikov sistema Windows« → »Sistem« in filtriraj dogodke katerega izvor je "WinInit".

Med temi dogodki so vnosi, povezani z zagonom varnostnih storitev, ki temeljijo na virtualizaciji, vključno s tistimi, ki kažejo, ali je bil Credential Guard uspešno inicializiran med postopkom zagona.

Onemogočite Credential Guard in upravljanje zaklepanja UEFI

Čeprav je na splošno najbolje, da Credential Guard ostane omogočen , obstajajo scenariji, v katerih ga je morda treba onemogočiti: nezdružljivosti aplikacij, laboratorijsko testiranje, spremembe varnostne arhitekture itd. Postopek onemogočanja bo odvisen od tega, kako je bil aktiviran in ali je bilo uporabljeno zaklepanje UEFI.

Na splošno onemogočanje funkcije Credential Guard vključuje razveljavitev nastavitev, uporabljenih prek Intune/MDM, skupinskega pravilnika ali registra, in nato ponovni zagon računalnika. Ko pa je funkcija omogočena z zaklepanjem UEFI, so potrebni dodatni koraki, ker so nekatere nastavitve shranjene v spremenljivkah vdelane programske opreme EFI.

Onemogočanje zaščite poverilnic z zaklepom UEFI

Če je bila funkcija Credential Guard omogočena z zaklepanjem UEFINi dovolj, da spremenite GPO ali register. Odstraniti morate tudi spremenljivke EFI, povezane z izolirano konfiguracijo LSA, z uporabo bcdedit in majhen poseben postopek zagona.

V ukazni vrstici s povišanimi privilegiji izvedite zaporedje ukazov za:

  1. Namestite začasno enoto EFI z mountvol in kopirajte SecConfig.efi na zagonsko pot Microsofta.
  2. Ustvarite vnos sistemskega polnilnika z bcdedit /create kaže na to SecConfig.efi.
  3. Konfigurirajte zagonsko zaporedje zagonskega upravitelja, tako da se enkrat zažene s tem posebnim nalagalnikom.
  4. Dodajte možnost polnjenja DISABLE-LSA-ISO da onemogočite izolirano konfiguracijo LSA, shranjeno v UEFI.
  5. Ponovno odstranite začasno enoto EFI.

Po izvedbi teh korakov se bo naprava znova zagnala . Preden se operacijski sistem zažene, se bo prikazalo sporočilo, da so bile nastavitve UEFI spremenjene, in zahtevalo potrditev. To sporočilo je nujno sprejeti, da spremembe deaktivacije začnejo veljati.

  App-V: Popoln vodnik za virtualizacijo poslovnih aplikacij

Onemogočanje zaščite poverilnic na virtualnih strojih

V primeru virtualnih strojev, povezanih z gostiteljem Hyper-V , je mogoče virtualni stroj nastaviti tako, da ne uporablja VBS in Credential Guard, tudi če bi bil gostujoči operacijski sistem na to pripravljen.

Z gostitelja lahko z uporabo PowerShella zaženete naslednji ukaz, da izključite navidezni stroj iz varnosti, ki temelji na virtualizaciji:

Set-VMSecurity -VMName <VMName> -VirtualizationBasedSecurityOptOut $true

Če omogočite to možnost izključitve , bo navidezni računalnik deloval brez zaščit VBS in posledično brez funkcije Credential Guard, kar je lahko uporabno v testnih okoljih ali pri izvajanju starejših sistemov znotraj navideznih strojev.

Integracija Credential Guarda v AWS Nitro in druge scenarije

Credential Guard je na voljo tudi v oblačnih okoljih, kot je Amazon EC2, in izkorišča varno arhitekturo sistema AWS Nitro. V tem kontekstu se VBS in Credential Guard zanašata na Nitro, da preprečita pridobivanje prijavnih poverilnic za Windows iz pomnilnika gostujočega operacijskega sistema.

Uporaba Credential Guard v instanci sistema Windows v EC2Za zagon združljivega primerka morate izbrati podprto vrsto primerka in vnaprej konfiguriran Windows AMI, ki vključuje podporo za virtualni TPM in VBS. To lahko storite v konzoli Amazon EC2 ali v vmesniku AWS CLI z uporabo run-instances ali s PowerShellom z uporabo New-EC2Instancena primer določitev slike sloga TPM-Windows_Server-2022-English-Full-Base.

V nekaterih primerih bo treba onemogočiti integriteto pomnilnika (HVCI) pred omogočanjem funkcije Credential Guard s prilagoditvijo skupinskih pravilnikov, povezanih z »virtualizacijsko zaščito integritete kode«. Ko so te prilagoditve izvedene in se instanca znova zažene, je mogoče Credential Guard omogočiti in preveriti, tako kot na katerem koli drugem računalniku s sistemom Windows, z msinfo32.exe.

Omejitve zaščite in vidiki, ki jih Credential Guard ne krije

Čeprav Credential Guard predstavlja pomemben korak naprej pri zaščiti poverilnic , ni čarobno zdravilo, ki bi rešilo vse. Obstajajo specifični primeri, ki ne spadajo v njegovo področje uporabe, in pomembno se jih je zavedati, da se izognemo lažnemu občutku varnosti.

Nekaj ​​primerov, česa ne ščiti, je :

  • Programska oprema tretjih oseb ki upravlja poverilnice zunaj standardnih mehanizmov sistema Windows.
  • Lokalni računi in Microsoftove račune, konfigurirane v samem računalniku.
  • Zbirka podatkov Active Directory v krmilnikih domen sistema Windows Server.
  • Vhodni kanali za poverilnice kot so strežniki prehoda za oddaljeno namizje.
  • Snemalniki pritiskov tipk in neposredni fizični napadi na ekipo.

Prav tako ne preprečuje napadalcu z zlonamerno programsko opremo v računalniku , da bi uporabil privilegije, ki so že dodeljene aktivni poverilnici. Z drugimi besedami, če se uporabnik s povišanimi dovoljenji poveže z ogroženim sistemom, lahko napadalec ta dovoljenja izkoristi za čas trajanja seje, čeprav ne more ukrasti zgoščene vrednosti iz zaščitenega pomnilnika.

V okoljih z uporabniki ali računi visoke vrednosti (skrbniki domen, IT-osebje z dostopom do kritičnih virov itd.) je še vedno priporočljivo uporabljati namensko opremo in dodatne varnostne plasti, kot so večfaktorska avtentikacija, segmentacija omrežja in ukrepi proti keyloggerjem.

Device Guard, VBS in razmerje s Credential Guard

Device Guard in Credential Guard se pogosto omenjata skupaj, ker oba izkoriščata varnost, ki temelji na virtualizaciji, za okrepitev zaščite sistema, čeprav rešujeta različne težave.

Credential Guard se osredotoča na zaščito poverilnic (NTLM, Kerberos, Credential Manager) tako, da jih izolira znotraj zaščitenega LSA. Je neodvisen od Device Guard, čeprav si oba delita uporabo hipervizorja in strojne opreme, kot so TPM, Secure Boot in IOMMU.

Device Guard pa je niz strojnih in programskih funkcij, ki omogočajo zaklepanje naprave, tako da lahko izvaja samo zaupanja vredne aplikacije, opredeljene v pravilnikih o integriteti kode. Spreminja tradicionalni model (kjer se vse izvaja, razen če tega ne blokira protivirusna programska oprema) v model, kjer se izvajajo samo izrecno pooblaščene aplikacije.

Obe funkciji sta del arzenala sistema Windows Enterprise za zaščito pred naprednimi grožnjami. Device Guard se zanaša na VBS in zahteva, da so gonilniki skladni s HVCI, medtem ko Credential Guard uporablja VBS za izolacijo skrivnosti za preverjanje pristnosti. Skupaj ponujata močno kombinacijo: zanesljivejšo kodo in bolje zaščitene poverilnice.

Pravilna konfiguracija Credential Guarda ščiti enega najobčutljivejših vidikov katerega koli okolja Windows: uporabniške in računalniške poverilnice. Razumevanje njegovih zahtev, poznavanje načina aktivacije z Intune, GPO ali registrom, poznavanje njegovih omejitev in jasni postopki za preverjanje njegovega stanja in onemogočanje v izjemnih primerih vam omogočajo, da v celoti izkoristite to tehnologijo, ne da bi se v produkciji srečali s presenečenji.

Kako zavarovati Windows s Credential Guard, Bitlocker, AppLocker, Device Guard in Windows Defender Application Control
Povezani članek:
Kako zavarovati Windows s Credential Guard, BitLocker, AppLocker, Device Guard in WDAC