- Microsoft премества антивирусните програми и инструментите за откриване на крайни точки извън ядрото на Windows, за да подобри стабилността на системата и да минимизира рисковете от сривове.
- Тази промяна ще изолира софтуера за сигурност в потребителски режим, предотвратявайки проблеми като инцидента с CrowdStrike от 2024 г., който предизвика масови грешки от типа „Син екран на смъртта“.
- Microsoft Defender и антивирусните инструменти на трети страни ще продължат да работят нормално, но в по-безопасна и по-контролирана среда.
Microsoft преструктурира начина, по който работят антивирусният (AV) софтуер и софтуерът за откриване и реагиране на крайни точки (EDR), като го премахва от ядрото на Windows. Промяната наближава частен преглед и е част от по-голямата инициатива за устойчивост на Windows , дългосрочна стратегия за минимизиране на критични системни повреди, като тази, която видяхме с CrowdStrike през 2024 г., която направи милиони системи неизползваеми след неправилна актуализация на ниво ядро.
Защо Microsoft прави тази промяна
Традиционно, AV и EDR инструментите са работили дълбоко в ядрото (привилегированото ядро на Windows 11, 10 и по-старите версии), за да получат пълен достъп до процеси, памет и драйвери. От една страна, това ги е направило ефективни при откриването на напреднали заплахи, но от друга страна, това ги е направило и плашещи, тъй като грешка или лоша актуализация в ядрото може да доведе до срив на цялата система, както се видя при инцидента с CrowdStrike.
Чрез изолиране на AV/EDR инструментите в потребителски режим, Microsoft намалява достъпа си до критични системни компоненти, което означава, че ако антивирусната програма не работи правилно, е много по-малко вероятно да доведе до срив на компютъра.
Какво означава това за обикновените потребители
За обикновените потребители на Windows 11 този преход ще бъде до голяма степен невидим, което е добре. Microsoft Defender Antivirus (или друг антивирус на трета страна) ще продължи да работи и вашият лаптоп, таблет или настолен компютър ще остане защитен. Въпреки това, той ще работи в по-безопасна и по-контролирана среда във фонов режим.
Ще можете ли да деинсталирате Microsoft Defender сега? Краткият отговор е „не“, все още не. Microsoft Defender ще остане компонент за сигурност по подразбиране в операционната система, особено за потребители, които не инсталират антивирусен софтуер на трети страни. Преместването на Defender извън ядрото обаче може да отвори вратата за по-голяма модулност. В бъдеще може да стане по-лесно да се деактивира или замени антивирусната програма по подразбиране, без да се компрометира целостта на системата.
Друг важен момент е, че ако актуализацията на антивирусната програма се провали, останалата част от системата ви ще бъде защитена, което ще доведе до по-малко грешки от типа „Син екран на смъртта“ .
Освен това, софтуерният гигант работи върху нова функция, наречена „Бързо възстановяване на машината“, която позволява на мрежовите администратори да възстановяват устройства, които не могат да се стартират по-бързо, директен отговор на хаоса, причинен от срива на ядрото на CrowdStrike. Тази функция ще бъде достъпна и за потребители, не само за организации.
Какво означава това за бизнеса
За предприятията и професионалистите това също е добре дошла промяна. Антивирусните системи на ниво ядро винаги са криели рискове, като например неуспешна актуализация, конфликт на драйвери или пропусната проверка за съвместимост, което може да свали хиляди машини за миг. Тази промяна в архитектурата изолира инструментите за сигурност на трети страни от критичните слоеве на операционната система, което прави организациите по-малко уязвими към сривове и по-лесни за възстановяване.
Microsoft вече работи с партньори , включително CrowdStrike, Bitdefender, Sophos, Trend Micro и ESET, за да гарантира, че техните инструменти могат да работят извън ядрото. Компанията също така подчертава, че това не е едностранно решение. Вместо това, това е съвместен редизайн на начина, по който антивирусната програма се интегрира в операционната система.
Освен това, новата платформа позволява и по-контролирано внедряване на актуализации за сигурност. Технологичните отдели ще се възползват от поетапно внедряване, по-добра телеметрия и подобрени опции за връщане към предишни версии.
Microsoft също иска да поправи системата против измама
Въпреки че премахването на антивирусната програма от ядрото е положителна стъпка напред, това не е единственият проблем. Много решения против измама в игрите използват драйвери на ниво ядро, за да откриват инструменти за измама и манипулиране на паметта. Това обаче е съпроводено със същите рискове, които крие и антивирусният софтуер, като например лошо кодиране или остарели актуализации, които могат да компрометират стабилността на системата.
Microsoft вече си сътрудничи с разработчици на игри, за да проектира механизми против мами, които не са свързани с ядрото, което би могло да доведе до по-стабилен геймплей и по-малко фалшиво положителни забрани.
Новата архитектура за антивирусни и EDR инструменти в момента се разработва с мисъл за Windows 11 и бъдещи версии. Няма индикации, че тази промяна ще бъде пренесена обратно в Windows 10. Тъй като обаче компанията планира да улесни потребителите да продължат да използват Windows 10 след края на поддръжката на 14 октомври 2025 г., все още има вероятност промяната да се отрази и на предишната версия на операционната система.