- Cơ chế cách ly nhân hệ điều hành sử dụng ảo hóa phần cứng để bảo vệ các tiến trình hệ thống quan trọng khỏi phần mềm độc hại.
- Tính toàn vẹn bộ nhớ ngăn chặn các trình điều khiển cấp thấp độc hại chiếm quyền kiểm soát máy tính.
- Việc kích hoạt tính năng này có thể làm giảm hiệu năng trong các trò chơi và ứng dụng đòi hỏi cấu hình cao do quá trình xác thực dữ liệu.
- Windows Sandbox cung cấp một giải pháp thay thế an toàn để chạy các phần mềm đáng ngờ trong một môi trường hoàn toàn biệt lập.

Windows là một hệ điều hành ẩn chứa vô số cài đặt nội bộ mà, mặc dù hầu hết mọi người không để ý đến, nhưng lại có thể tạo nên sự khác biệt lớn về bảo mật cho máy tính của chúng ta. Gần đây, Microsoft đã cải thiện đáng kể tính bảo mật của hệ điều hành này, tích hợp các công cụ như Windows Defender và các tính năng nâng cao như cách ly nhân hệ điều hành (kernel isolation ), một biện pháp được thiết kế để bảo vệ hệ thống khỏi các mối đe dọa tinh vi.
Thông thường, chúng ta thấy rằng một số tùy chọn này được bật mặc định trong Windows 11, vì vậy chúng ta thậm chí không nhận ra sự tồn tại của chúng. Tuy nhiên, gần đây chúng đã trở nên quan trọng hơn, đặc biệt là đối với người dùng máy tính cầm tay như ROG Ally hoặc Legion Go , nơi nhiều người đã chọn tắt chúng để tăng thêm một vài FPS và cải thiện hiệu suất tổng thể của máy.
Lõi cách nhiệt thực chất là gì?

Về cơ bản, đó là một lớp bảo mật sử dụng ảo hóa phần cứng để tạo ra một lớp bảo vệ. Mục đích của nó là giữ cho các tiến trình hệ điều hành quan trọng tách biệt khỏi trình điều khiển và thiết bị ngoại vi. Bằng cách này, nó ngăn chặn phần mềm độc hại xâm nhập vào nhân hệ thống bằng cách khai thác các lỗ hổng trong trình điều khiển thiết bị.
Trong hệ sinh thái này, chúng ta tìm thấy tính toàn vẹn bộ nhớ (còn được gọi là HVCI). Chức năng này hoạt động như một bộ lọc, ngăn chặn các trình điều khiển cấp thấp, có thể bị lỗi hoặc độc hại, chiếm quyền kiểm soát hệ thống. Nói một cách đơn giản, nó tạo ra một rào cản ảo giữa phần cứng chính (CPU, RAM, bo mạch chủ) và phần cứng ngoại vi (thiết bị USB, camera, bàn phím), đảm bảo rằng chỉ mã đã được ký và xác minh mới có thể thực thi trong các khu vực nhạy cảm nhất.
Sự lưỡng nan giữa an ninh và quyền lực
Không phải lúc nào mọi chuyện cũng suôn sẻ, vì việc duy trì lớp bảo vệ này tiêu tốn tài nguyên. Hãy tưởng tượng rằng để vào nhà, bạn không chỉ dùng chìa khóa mà còn bị bảo vệ yêu cầu xuất trình giấy tờ tùy thân và khám xét để đảm bảo bạn không mang theo bất cứ thứ gì nguy hiểm; đó chính xác là những gì hệ thống thực hiện: nó xác thực từng luồng thông tin trước khi cho phép đi qua. Quá trình xác minh này tiêu tốn chu kỳ CPU và bộ nhớ, dẫn đến giảm hiệu năng , đặc biệt dễ nhận thấy trong các trò chơi hoặc ứng dụng đòi hỏi cấu hình cao.
Đối với người dùng thông thường chỉ duyệt các trang web an toàn, tính năng này có vẻ như là một gánh nặng không cần thiết. Nhưng nếu bạn thường xuyên tải xuống các tập tin từ các trang web không đáng tin cậy hoặc kết nối ổ USB từ các nguồn không xác định, việc bật tính năng này là rất cần thiết để ngăn ngừa các vi phạm bảo mật . Điều quan trọng cần nhớ là tính năng này không thay thế phần mềm chống virus, mà chỉ bổ sung cho nó.
Các bước để bật hoặc tắt tính năng này trong Windows 11
- Mở Cấu hình hệ thống bằng cách nhấn phím Windows + I.
- Đi đến phần của Quyền riêng tư và bảo mật trong menu bên.
- Bấm vào Bảo mật Windows Sau đó nhấn nút để mở ứng dụng đầy đủ.
- Vào phần Bảo mật thiết bị.
- Tìm mục Cách ly lõi và nhấp vào đó. Chi tiết cách nhiệt lõi.
- Tại đây bạn có thể bật hoặc tắt công tắc. Tính toàn vẹn của bộ nhớ theo nhu cầu của bạn.
Cài đặt và các điều kiện tiên quyết của Windows 10
Trong Windows 10, mọi thứ hơi khác một chút vì tính năng này không phải lúc nào cũng được bật mặc định, và đôi khi bạn cần thực hiện một bước chuẩn bị. Đầu tiên, bạn phải đảm bảo rằng tính năng ảo hóa được bật trong BIOS của bo mạch chủ, hoặc SVM cho bộ xử lý AMD hoặc VT-x cho Intel . Nếu tính năng này bị tắt, tùy chọn sẽ không xuất hiện trong Windows.
Để bật tính năng này trong Windows 10, hãy vào Bảng điều khiển, sau đó chọn Chương trình và Tính năng , và trong mục Bật hoặc tắt các tính năng của Windows , hãy chọn hộp kiểm Windows Sandbox . Sau khi khởi động lại máy tính, bạn có thể làm theo hướng dẫn Bảo mật Windows để bật tính năng toàn vẹn bộ nhớ.
Các giải pháp thay thế và công cụ nâng cao như Windows Sandbox
Nếu việc cách ly nhân hệ điều hành gây ra sự cố tương thích với phần mềm cụ thể (chẳng hạn như với một số trình điều khiển sao lưu không hỗ trợ HVCI), thì có những giải pháp thay thế. Một trong những giải pháp mạnh mẽ nhất là Windows Sandbox . Công cụ này tạo ra một máy ảo nhẹ, hoàn toàn độc lập, nơi bạn có thể chạy các chương trình đáng ngờ mà không sợ lây nhiễm vào hệ thống chính của mình.
Ưu điểm tuyệt vời nhất của Sandbox là khi bạn đóng nó lại, tất cả nội dung sẽ bị xóa hoàn toàn . Hơn nữa, người dùng nâng cao có thể cấu hình các tệp .wsb ở định dạng XML để tự động hóa việc thực thi tập lệnh, ánh xạ các thư mục cục bộ từ máy chủ sang máy ảo, hoặc thậm chí giới hạn RAM được phân bổ để không ảnh hưởng đến hiệu suất của máy chủ.
Kiến trúc ảo hóa này cho phép, nếu một loại virus cố gắng tấn công hệ thống từ môi trường Sandbox, nó sẽ bị mắc kẹt trong môi trường biệt lập đó, nhờ vậy bảo vệ được tính toàn vẹn của dữ liệu và thông tin đăng nhập của người dùng, vì những thông tin này không được lưu trữ trong bộ nhớ của máy chủ.
Việc kiểm soát quá trình cách ly nhân hệ điều hành và tính toàn vẹn bộ nhớ cho phép bạn cân bằng giữa khả năng bảo vệ hệ thống trước các phần mềm độc hại tinh vi với sự linh hoạt của máy tính. Điều quan trọng là phải biết cách quản lý ảo hóa từ BIOS và tận dụng các công cụ như Sandbox để xử lý các tập tin rủi ro mà không ảnh hưởng đến sự ổn định của phần cứng.
Người viết đam mê về thế giới byte và công nghệ nói chung. Tôi thích chia sẻ kiến thức của mình thông qua viết lách và đó là những gì tôi sẽ làm trong blog này, cho bạn thấy tất cả những điều thú vị nhất về tiện ích, phần mềm, phần cứng, xu hướng công nghệ, v.v. Mục tiêu của tôi là giúp bạn điều hướng thế giới kỹ thuật số một cách đơn giản và thú vị.