Microsoft рассказала о работе функции безопасности VBS Enclave в Windows 11
Microsoft раскрыла подробности работы и системные требования новой функции безопасности на основе виртуализации VBS Enclave в Windows 11. Её включили по умолчанию для обеспечения дополнительного уровня защиты.
Компания опубликовала подробную информацию о VBS Enclaves, которая представляет собой среду доверенного выполнения (TEE) для обеспечения безопасности сторонних приложений с использованием возможностей режима изолированного пользователя Virtual Trust.
Анклавы VBS по сути представляют собой тип файла DLL, и Windows может использовать их в различных программах. Microsoft объясняет: анклав VBS — это программный TEE внутри адресного пространства хост-приложения. Это библиотека динамической компоновки (DLL), загружаемая стандартным приложением Windows. Анклавы VBS могут помочь защитить секреты и конфиденциальные операции в памяти. Основная предпосылка заключается в том, что они могут изолировать часть приложения, которую требуется защитить в памяти.
VBS использует гипервизор Windows Hyper-V для создания изолированной привилегированной виртуальной среды с уровнем 1 (VTL1). Традиционная среда Windows называется VTL0. VTL1 дополнительно делится на режим изолированного пользователя и защищённое ядро. Это позволяет анклаву VBS изолировать часть приложения в VTL1 с более высоким уровнем привилегий, недоступную для VTL0.
Microsoft также опубликовала системные требования для анклавов VBS:
VBS/HVCI должен быть включён;
требуется Windows 11 или Windows Server 2019 или новее.
VBS позволяет автоматически запускать Credential Guard — функцию, использующую VBS для защиты от кражи учётных данных и доступа вредоносных программ к системным секретам, а также дополнительную защиту процесса локального администратора безопасности (LSA), гарантируя, что процесс загружает только подписанный код.
"Мы встроили для вас это, мы встроили для вас то...". Фигня что всё это забаговано и с каждым обновлением становится всё только хуже и хуже... Проблемы в Windows 11 растут как снежный ком, ресурсов "железа" на всё это требуется всё больше и больше... Но, с учётом "недочётов", даже на более мощном железе всё это работет не так, как ожидалось. Лучше бы всё эти "плюшки" поставлялись отдельно - скажем, лежали в "Microsoft Store" и те, кому это ДЕЙСТВИТЕЛЬНО надо, качали бы это себе по мере надобности. Жили же как-то без этого обновления пользователи Windows 10... И дальше без него жить будут...
Их уже вовсю несет. Как у незабвенных Ильфа и Петрова всё "падает могучим домкратом". А под мелких подстраиваются производители, вон амудешники новые камни без поддержки десятки штампуют. Надежность любой системы падает по мере нагромождения ее новыми функциями, все эти безопасности-перебезопасности. А в связи с увеличением строк кода, а также усложнением железной начинки дыр все больше. Да тут семи пядей не надо - чем сложнее устройство, тем труднее дыры выявить. Интелловские 13-е и 14-е камни вообще крошатся ни с того ни с сего. Вначале на производителей матплат вину спихивали, а ни при чем производители. Да все эти NPU и всякие блатычки, обычному смертному нужны? Короче, всё как в песне "...и помчались во всю прыть лебедь, рак и щука..."
Мы используем cookie-файлы, чтобы улучшить сервисы для вас. Если ваш возраст менее 13 лет, настроить cookie-файлы должен ваш законный представитель. Больше информации
Комментарии 2