- Společnost Microsoft přesouvá antivirové a koncové nástroje pro detekci mimo jádro systému Windows, aby zvýšila stabilitu systému a minimalizovala rizika selhání.
- Tato změna izoluje bezpečnostní software v uživatelském režimu, čímž se zabrání problémům, jako byl incident CrowdStrike z roku 2024, který spustil hromadné chyby typu modrá obrazovka smrti.
- Microsoft Defender a antivirové nástroje třetích stran budou i nadále fungovat normálně, ale v bezpečnějším a kontrolovanějším prostředí.
Společnost Microsoft restrukturalizuje fungování antivirového (AV) a softwaru pro detekci a reakci na koncové body (EDR) tím, že jej odstraňuje z jádra systému Windows. Tato změna se blíží k verzi Private Preview a je součástí širší iniciativy Windows Resilience Initiative , což je dlouhodobá strategie minimalizace kritických selhání systému, jako bylo to, které jsme zaznamenali u útoku CrowdStrike v roce 2024, který po chybné aktualizaci na úrovni jádra znehodnotil miliony systémů.
Proč Microsoft provádí tuto změnu
Tradičně antivirové a EDR nástroje fungovaly hluboko v jádře (privilegované jádro Windows 11, 10 a starších verzí), aby získaly plný přístup k procesům, paměti a ovladačům. Na jedné straně je to činilo efektivními při odhalování pokročilých hrozeb, ale na druhé straně to je také děsilo, protože chyba nebo špatná aktualizace v jádře může způsobit zhroucení celého systému, jak bylo vidět v incidentu CrowdStrike.
Izolací nástrojů AV/EDR v uživatelském režimu společnost Microsoft omezuje svůj přístup ke kritickým systémovým komponentám, což znamená, že pokud antivirový engine nefunguje správně, je mnohem méně pravděpodobné, že způsobí pád počítače.
Co to znamená pro běžné spotřebitele
Pro běžné uživatele Windows 11 bude tento přechod do značné míry neviditelný, což je dobře. Antivirus Microsoft Defender (nebo jakýkoli jiný antivirus třetí strany) bude i nadále běžet a váš notebook, tablet nebo stolní počítač zůstane chráněn. Bude však fungovat v bezpečnějším a kontrolovanějším prostředí na pozadí.
Budete moci nyní odinstalovat Microsoft Defender? Stručná odpověď zní ne, zatím ne. Microsoft Defender zůstane výchozí bezpečnostní součástí operačního systému, zejména pro uživatele, kteří neinstalují antivirový software třetích stran. Přesunutí Defenderu mimo jádro však může otevřít dveře k větší modularitě. V budoucnu může být snazší zakázat nebo nahradit výchozí antivirus bez ohrožení integrity systému.
Dalším bodem, který je třeba zmínit, je, že pokud selže aktualizace antiviru, bude zbytek systému chráněn, což povede k menšímu počtu chyb typu modrá obrazovka smrti .
Softwarový gigant navíc pracuje na nové funkci s názvem „Quick Machine Recovery“ (Rychlá obnova počítače), která umožňuje správcům sítě obnovit zařízení, která se nemohou rychleji spustit, což je přímá reakce na zmatek způsobený pádem jádra CrowdStrike. Tato funkce bude dostupná i pro spotřebitele, nejen pro organizace.
Co to znamená pro firmy
Pro podniky a profesionály je to také vítaná změna. Antivirové systémy na úrovni jádra vždy představovaly rizika, jako je neúspěšná aktualizace, konflikt ovladačů nebo zmeškaná kontrola kompatibility, která může v okamžiku vyřadit tisíce počítačů z provozu. Tato změna architektury izoluje bezpečnostní nástroje třetích stran od kritických vrstev operačního systému, což organizací činí méně zranitelnými vůči selháním a snáze se obnovují.
Společnost Microsoft již spolupracuje s partnery , včetně společností CrowdStrike, Bitdefender, Sophos, Trend Micro a ESET, aby zajistila, že jejich nástroje budou fungovat i mimo jádro systému. Společnost také zdůrazňuje, že se nejedná o jednostranné rozhodnutí. Spíše se jedná o společný přepracování způsobu, jakým se antivirus integruje do operačního systému.
Nová platforma navíc umožňuje kontrolovanější zavádění bezpečnostních aktualizací. Technologická oddělení budou těžit z postupného zavádění, lepší telemetrie a vylepšených možností vrácení předchozích verzí.
Microsoft chce také opravit systém proti podvádění
Přestože je odstranění antiviru z jádra pozitivním krokem vpřed, není to jediný problém. Mnoho anti-cheat řešení ve hrách používá ovladače na úrovni jádra k detekci cheatovacích nástrojů a manipulace s pamětí. To však s sebou nese stejná rizika jako antivirový software, jako je špatný kód nebo zastaralé aktualizace, které mohou ohrozit stabilitu systému.
Microsoft nyní spolupracuje s vývojáři her na návrhu anti-cheatových mechanismů mimo jádro, které by mohly vést ke stabilnější hratelnosti a menšímu počtu falešně pozitivních zákazů.
Nová architektura antivirových a EDR nástrojů se v současné době vyvíjí s ohledem na Windows 11 a budoucí verze. Nic nenasvědčuje tomu, že by tato změna byla zpětně portována do Windows 10. Vzhledem k tomu, že společnost plánuje usnadnit uživatelům další používání Windows 10 i po skončení podpory 14. října 2025, stále existuje možnost, že se změna dotkne i předchozí verze operačního systému.