Як захистити Windows за допомогою Credential Guard, BitLocker, AppLocker, Device Guard та WDAC

Останнє оновлення: 28/08/2025
Автор: Ісаак
  • Поєднує VBS, HVCI, WDAC та Credential Guard для ізоляції коду та облікових даних.
  • Використовуйте атестацію справності та умовний доступ за допомогою MDM та введіть ідентифікатор.
  • Розгортайте WDAC за допомогою ConfigMgr, відстежуйте події та підписуйте політики.
  • У комплекті з BitLocker, Exploit Guard, Application Guard та брандмауером.

Посібник із захисту Windows за допомогою технологій безпеки

Захист комп’ютера з Windows — це не просто активація кількох опцій; він включає узгодження політик безпеки обладнання , захисту системи та контролю програм, щоб забезпечити їхню спільну роботу. У цьому посібнику впорядковано всі складові: Credential Guard, BitLocker, AppLocker, Device Guard/WDAC, Application Guard, VBS, HVCI та перевірка умовного доступу.

Якщо ви керуєте автопарками або обробляєте цінні вантажі, вам потрібно стратегічно розгортати ці рівні. Їх поєднання ефективно зменшує кількість атак типу "pass-the-hash", буткітів, шкідливого програмного забезпечення для завантаження та виконання несанкціонованого програмного забезпечення , а також дозволяє приймати рішення щодо доступу на основі фактичного стану пристрою.

Шари захисту у Windows: апаратне забезпечення та безпечне завантаження

По-перше, Windows покладається на низькорівневий захист: TPM 2.0, UEFI з Secure Boot, вимірювання завантаження (PCR/TCG) та ELAM . Мета полягає в тому, щоб завантажувати лише легітимний код з першої мілісекунди та реєструвати все, що відбувається під час запуску.

TPM (1.2 та, бажано, 2.0) надає ключі, вимірювання та криптографічні функції для запечатування секретів (таких як BitLocker або ключі автентифікації) та підтримки віддаленої атестації. TPM 2.0 стандартизує поведінку, підтримує SHA-256 у PCR та пропонує більшу гнучкість алгоритмів.

За допомогою UEFI Secure Boot прошивка перевіряє підпис менеджера завантаження та критично важливих двійкових файлів Windows перед запуском, блокуючи шкідливі альтернативні завантажувачі. Політика конфігурації Secure Boot розширює цю перевірку на конфіденційні параметри (наприклад, запобігаючи режиму перевірки підписів).

ELAM (Early Launch Anti-Malware – ранній запуск антивірусного програмного забезпечення) дозволяє драйверу захисту від шкідливого програмного забезпечення завантажуватися раніше за решту драйверів завантаження та класифікує драйвери, щоб запобігти завантаженню ненадійних, продовжуючи ланцюжок довіри.

Крім того, віртуалізаційна безпека (VBS) з Hyper-V створює додатковий бар'єр, ізолюючи критично важливі служби (цілісність коду та облікові дані) від самого ядра Windows, щоб витримати навіть компрометацію ядра.

Схема рівня безпеки та віртуалізації у Windows

Детальніше про Credential Guard

Credential Guard ізолює конфіденційні облікові дані (серед іншого, хеші NTLM та Kerberos TGT) у захищеному процесі (LsaIso.exe), який працює в ізольованому режимі користувача завдяки VBS. Навіть якщо зловмисник отримає права адміністратора, він не зможе прочитати пам'ять LSASS для крадіжки секретів.

Система використовує завантажувальні та постійні ключі для захисту резидентних та збережених облікових даних; стан визначається ключем реєстру та змінною UEFI для запобігання несанкціонованим віддаленим змінам. Ви можете перевірити його стан за допомогою msinfo32 («Запущено служби безпеки Device Guard: цілісність коду забезпечено гіпервізором»).

Що стосується вимог, то він вимагає процесора x64 з VT-x/AMD-V, IOMMU (VT-d/AMD-Vi), UEFI 2.3.1 з Secure Boot та TPM . Виробники, такі як Dell, наголошують, що Windows 10 Enterprise/Education та драйвери, сумісні з HVCI, є ключовими, а також оновлений BIOS та ввімкнені опції віртуалізації.

Якщо ви використовуєте рішення EMM, можна активувати Credential Guard з блокуванням UEFI або без нього через політики MDM (наприклад, у Citrix Endpoint Management параметр «Налаштувати захист LSA»).

Ізоляція облікових даних за допомогою Credential Guard

Захист пристрою та цілісність коду, захищена гіпервізором (HVCI)

Device Guard — це не окремий комутатор; це комбінація VBS, HVCI та політик цілісності коду , які блокують комп'ютер, дозволяючи виконувати лише довірений код (ядро та користувача). HVCI гарантує, що сторінки ядра ніколи не перетворюються на W+X, і вимагає перевірки цілісності перед виконанням коду.

  Виправлення відсутності значка Bluetooth у Windows 10 Home

Рішення про довіру визначається в Політиці цілісності коду (CIP) , бажано підписаній, яку можна створити за допомогою інструментів Microsoft та розгорнути за допомогою об'єктів групової політики (GPO), Intune або Configuration Manager. Підписання додає додатковий захист від зловмисних локальних адміністраторів, зберігаючи GUID у змінній UEFI та дозволяючи лише оновлення, підписані тим самим підписувачем.

Device Guard підтримує правила дозволу/заборони , дуже добре працює на фіксованих робочих навантаженнях (кіоски, POS, станції SAW) і може бути запущений у режимі аудиту , щоб виявляти, які бінарні файли порушують політику, перш ніж перемикатися в режим відповідності.

Щоб перевірити готовність та швидко ввімкнути її, Microsoft та виробники оригінального обладнання рекомендують скрипт DG_Readiness.ps1 з такими параметрами, як «–Capable –HVCI» або «–Enable –DG –AutoReboot». Системи не постачаються попередньо налаштованими ; функції мають бути ввімкнені, а політики розгорнуті.

Політики цілісності коду HVCI

Контроль програм Windows Defender (WDAC) та його розгортання

Колишній «Device Guard (WDAC)» тепер відомий як Windows Defender Application Control . Це розширений білий список, який запобігає запуску несанкціонованого коду. Ви можете керувати ним за допомогою Configuration Manager (поточна гілка) для розгортання політик за колекціями.

У ConfigMgr можна вибрати режими відповідності: «Увімкнено програму» (лише довірені виконувані файли) або «Тільки аудит» (усе працює, а ненадійні програми реєструються). Після обробки політики ConfigMgr позначається як керований інсталятор , тому будь-яке програмне забезпечення, яке він розповсюджує після цього, автоматично вважається довіреним.

Що зазвичай дозволено за замовчуванням? Системні компоненти, драйвери WHQL, програми з Microsoft Store , клієнт ConfigMgr та все, що розгорнуто з ConfigMgr після дії політики. Ви також можете покладатися на репутацію Microsoft Intelligent Security Graph/SmartScreen (Windows 10 1709+). Незалежно від вибраного режиму, файли .hta блокуються.

Кроки з ConfigMgr: створення політики (назва, опис, перезапуск, якщо застосовується, режим відповідності), вирішення питання про авторизацію програмного забезпечення ISG , додавання певних довірених шляхів за потреби (для LOB або для подолання особливостей інсталятора) та розгортання в колекції з графіком оцінювання (за замовчуванням щоденно, ви можете скоротити його, якщо виникнуть проблеми).

Розгортання WDAC за допомогою Configuration Manager

Міркування щодо моніторингу та безпеки під час впровадження WDAC

Щоб відстежувати обробку політик на клієнті, перевірте %WINDIR%\CCM\Logs\DeviceGuardHandler.log . Блокування/аудит виконуваних файлів реєструється в журналах програм і служб > Microsoft > Windows > Цілісність коду > Операційний режим , а також у сценаріях/MSI в Microsoft > Windows > AppLocker.

Зверніть увагу, що в режимі аудиту або ввімкненому без перезавантаження пристрій вразливий до встановлення ненадійного програмного забезпечення, яке може продовжувати працювати після цього. Перевірте його в лабораторних умовах з увімкненим режимом програми та перезавантажте, перш ніж доставляти пристрій користувачеві.

Важливо: Якщо ви ввімкнете відповідність, а потім повернетеся до аудиту на тому самому пристрої, ненадійне програмне забезпечення може бути дозволено через комбінації станів. Крім того, за допомогою ConfigMgr локальний адміністратор може обійти політики; надійний спосіб запобігти цьому – застосувати підписану двійкову політику через об’єкт групової політики (наразі не підтримується ConfigMgr).

AppLocker використовується тут лише для позначення керованого інсталятора ; фактичне застосування здійснюється WDAC. Для багаторівневого підходу WDAC визначає глобальну базову лінію, а AppLocker додає обмеження для кожного користувача/групи, де це доречно.

Моніторинг цілісності коду та AppLocker

AppLocker: Корисне доповнення, де б воно не було потрібно

AppLocker залишається дуже практичним для детальних сценаріїв, що працюють з кожним користувачем, де WDAC не фільтрує за ідентифікатором. Ви можете, наприклад, заборонити доступ до певної програми UWP групі або обмежити використання PowerShell чи командних рядків лише персоналом служби підтримки, тоді як інші не можуть їх використовувати. Визначте правила за видавцем, шляхом або хешем із цифровим підписом для додаткової надійності.

  Що таке ASR (зменшення поверхні атаки) і як воно захищає ваші пристрої?

Пам’ятайте, що в цьому контексті AppLocker також бере участь як механізм для ідентифікації керованих інсталяторів у процесі ConfigMgr за допомогою WDAC, але не для забезпечення дотримання базового білого списку системи.

Захист додатків та захист від експлойтів: стримування та зменшення поверхневого впливу

Захисник програм Windows ізолює перегляд ненадійних сайтів у контейнері Microsoft Edge Hyper-V . У разі збою браузера зловмиснику доведеться вийти з віртуальної машини, щоб отримати доступ до хоста. Це вимагає віртуалізації, і Microsoft рекомендує щонайменше 8 ГБ оперативної пам’яті для практичного використання. Корпоративний режим дозволяє визначити, які домени знаходяться всередині/поза контейнером, та обмежити можливості (друк, завантаження , камера, мікрофон).

Захист від експлойтів у Захиснику Windows має чотири основні принципи: правила зменшення поверхні атаки (ASR) для блокування типових векторів (макроси Office, скрипти, PSExec/WMI, PDF-файли з дочірніми процесами, виконувані файли з USB тощо), захист мережі (блокування HTTP/HTTPS для доменів з поганою репутацією через хмару), контрольований доступ до папок (зменшує ризики програм-вимагачів) та захист від експлойтів (замінює EMET на DEP, ASLR та додаткові засоби зменшення ризику).

Якщо ви переходите з EMET, ви можете конвертувати свої політики в Exploit Guard . А якщо ви використовуєте хмару Microsoft, Exploit Guard та захист репутації надають повніші можливості для прийняття рішень щодо запобігання та реагування.

Захист програм та захист від експлойтів

Атестація справності та умовний доступ за допомогою MDM та Microsoft Enter ID

Тільки захисту недостатньо: для доступу до цінних ресурсів необхідно вимірювати та демонструвати стан пристрою . Windows пропонує атестацію стану на основі обладнання, коли клієнт надсилає журнали TCG з підписом AIK та значення PCR до служби Microsoft для перевірки завантаження (безпечне завантаження, налагодження, безпечний режим), BitLocker, VBS, HVCI, ELAM та зняття відбитків політики цілісності коду.

Типовий шлях: пристрій (з TPM) отримує сертифікат AIK, виданий центром сертифікації Microsoft Cloud (отриманий з EK для збереження конфіденційності), вимірює процес завантаження (PCR0…n) і надсилає журнал TCG та цитату PCR до служби. Ця служба перевіряє підпис і узгодженість і видає зашифрований blob стану , який MDM може надіслати назад для розшифрування та оцінки.

Використовуючи CSP для атестації справності , агент MDM збирає та пересилає ці вимірювання. Intune або інші MDM запитують блоб, служба перевіряє nonce та лічильник завантаження , а також повертає атрибути стану (Secure Boot, db/dbx, BitLocker, VBS, ELAM, хеш політики цілісності коду тощо), за допомогою яких MDM позначає пристрій як сумісний або несумісний.

Використовуючи ідентифікатор Microsoft Entra , механізм умовного доступу в режимі реального часу вирішує, чи дозволяти Office 365, SaaS або локально опубліковані проксі-додатки. Якщо пристрій не зареєстровано або не відповідає вимогам, користувач отримує інструкції щодо виправлення ; якщо він відповідає вимогам та авторизований, Entra видає маркер доступу. Синхронізація з Active Directory та підтримка ADFS 2016 також включені для локальних сценаріїв.

Процес державної атестації та умовний доступ

Чому захист від шкідливих програм та їх управління все ще необхідні

Хоча надійний список дозволених програм значно знижує ризик, вразливості в користувацьких програмах залишаються поширеним вектором зараження. Фундаментальний рівень — це встановлення виправлень та керування розповсюдженням; антивірусне програмне забезпечення забезпечує додатковий захист, надсилає дані до ELAM та використовує звіти під час виконання (System Guard), щоб перевірити, чи не було скомпрометовано середовище.

Засіб Windows Defender System Guard об'єднує засоби контролю цілісності, вмикає VBS за замовчуванням на чистих інсталяціях із сумісним обладнанням і пропонує сертифікацію середовища виконання , яка перевіряє стан завантаження, гіпервізор і підписані двійкові файли, а також цілісність анклаву VBS.

  Як переглянути приховані системні дані в Home Home Windows 10

Вимоги, ліцензування та сумісність платформ

Для підтвердження статусу його підтримують Windows Pro, Enterprise та Education, а права використання надаються за ліцензіями Pro/Pro Education/SE, Enterprise E3/E5 та Education A3/A5. Для Credential Guard та Device Guard потрібна Windows 10/11 Enterprise/Education та сумісне обладнання: процесор x64, VT-x/AMD-V, SLAT, IOMMU (VT-d/AMD-Vi), UEFI 2.3.1 із Secure Boot та TPM (бажано 2.0).

Виробники оригінального обладнання (OEM) надають детальну інформацію про сумісність драйверів BIOS/HVCI за моделями. Прикладами перевірених сімейств є Dell Latitude, OptiPlex, Precision та XPS поколінь Skylake/Kaby Lake з певними версіями BIOS та драйверів. Суть зрозуміла: оновлюйте BIOS, а драйвери – сумісними з HVCI, щоб уникнути проблем під час увімкнення VBS/HVCI.

У BIOS/UEFI увімкніть віртуалізацію, IOMMU, Secure Boot та Secure MOR . Якщо ваш процесор Intel vPro, це зазвичай означає підтримку VT-x/VT-d; деякі моделі без vPro також її включають. Пам’ятайте: Enterprise не включено за замовчуванням до OEM-версій; його оновлення з Pro здійснюється за допомогою корпоративного ліцензування.

Якщо ви використовуєте стороннє MDM (наприклад, Citrix), ви можете ввімкнути безпеку віртуалізації , встановити рівень платформи (Secure Boot з VBS або із захистом DMA) та налаштувати захист LSA (увімкнути Credential Guard з блокуванням UEFI або без нього); сервер розгортатиметься лише у випадку виявлення невідповідності конфігурації з пристроєм.

BitLocker, продуктивність, оновлення та брандмауер

Щодо оновлень, Центр оновлення Windows може відкладати завантаження в мережах передачі даних (3G/4G вважається використанням за лімітом) для економії коштів, відновлюючи їх після повернення до Wi-Fi. Якщо випущено критичне оновлення , йому надається пріоритет навіть у випадках з обмеженим підключенням.

Для брандмауера керуйте брандмауером Захисника Windows з Панелі керування або з розділу «Брандмауер із розширеним рівнем безпеки». Рекомендується ввімкнути його з фільтрацією вхідного та вихідного повідомлень, адаптованою до ваших потреб (наприклад, дозволити доступ до Інтернету лише корпоративним браузерам).

Крім того, AppLocker пропонує правила виробника/підпису для ваших власних програм; «Схвалення Device Guard» для програм відображається, коли вони підписані Microsoft Store, вашою PKI або довіреним центром сертифікації , що відповідає стратегії довіри.

Практична порада для завершення процесу: захистіть середовище прошивки. Заблокуйте доступ до параметрів завантаження , щоб запобігти вимкненню Secure Boot або завантаженню з USB особою з фізичним доступом. А якщо ви хочете запобігти запуску засобу налаштування безпеки системи, додайте до своєї політики цілісності правило, яке забороняє доступ до C:\Windows\System32\SecConfig.efi .

Завдяки всім цим рівням ви переходите від суто превентивного підходу до такого , що збалансовує запобігання, виявлення та реагування , де пристрій демонструє свій стан, а ідентифікаційні дані та політики визначають доступ на кожному етапі. Систематично впроваджуючи це в лабораторному середовищі, увімкнувши VBS/HVCI, підписавши політики WDAC, використовуючи AppLocker, де це доречно, вимірюючи за допомогою атестації стану та координуючи роботу з BitLocker, Exploit Guard та Application Guard, ви дійсно піднімаєте планку для будь-якого зловмисника.

Увімкніть режим розробника для встановлення непідписаних програм у Windows 11
Пов'язана стаття:
Увімкніть режим розробника у Windows 11 та безпечно тестуйте непідписані програми: повний посібник із ризиками, порталом пристроїв, WSL та драйверами