- Microsoft flytter antivirus- og endpoint-detektionsværktøjer ud af Windows-kernen for at forbedre systemstabiliteten og minimere risikoen for nedbrud.
- Dette skift vil isolere sikkerhedssoftware i brugertilstand og forhindre problemer som CrowdStrike-hændelsen i 2024, der udløste massefejl på grund af Blue Screen of Death.
- Microsoft Defender og tredjeparts antivirusværktøjer vil fortsat fungere normalt, men i et sikrere og mere kontrolleret miljø.
Microsoft omstrukturerer, hvordan antivirus (AV) og endpoint detection and response (EDR) software fungerer, ved at fjerne det fra Windows-kernen. Ændringen nærmer sig privat forhåndsvisning og er en del af det større Windows Resilience Initiative , en langsigtet strategi til at minimere kritiske systemfejl, såsom den vi så med CrowdStrike i 2024, som gjorde millioner af systemer ubrugelige efter en fejlbehæftet kerneopdatering.
Hvorfor Microsoft foretager denne ændring
Traditionelt har AV- og EDR-værktøjer opereret dybt inde i kernen (den privilegerede kerne i Windows 11, 10 og ældre versioner) for at få fuld adgang til processer, hukommelse og drivere. På den ene side var det det, der gjorde dem effektive til at fange avancerede trusler, men på den anden side var det også det, der gjorde dem skræmmende, da en fejl eller dårlig opdatering i kernen kan få hele systemet til at gå ned, som set i CrowdStrike-hændelsen.
Ved at isolere AV/EDR-værktøjer i brugertilstand reducerer Microsoft sin adgang til kritiske systemkomponenter, hvilket betyder, at hvis en antivirusmotor ikke fungerer korrekt, er der meget mindre sandsynlighed for, at computeren går ned.
Hvad det betyder for almindelige forbrugere
For almindelige Windows 11- brugere vil denne overgang stort set være usynlig, hvilket er en god ting. Microsoft Defender Antivirus (eller enhver anden tredjeparts antivirus) vil fortsætte med at køre, og din bærbare computer, tablet eller stationære computer vil forblive beskyttet. Den vil dog fungere i et mere sikkert og kontrolleret miljø i baggrunden.
Vil du være i stand til at afinstallere Microsoft Defender nu? Det korte svar er nej, ikke endnu. Microsoft Defender vil forblive en standard sikkerhedskomponent i operativsystemet, især for brugere, der ikke installerer tredjeparts antivirussoftware. Flytning af Defender ud af kernen kan dog åbne døren for større modularitet. I fremtiden kan det blive lettere at deaktivere eller erstatte standardantivirusprogrammet uden at kompromittere systemintegriteten.
En anden ting at bemærke er, at hvis en antivirusopdatering mislykkes, vil resten af dit system være beskyttet, hvilket resulterer i færre Blue Screen of Death- fejl.
Derudover arbejder softwaregiganten på en ny funktion kaldet "Quick Machine Recovery", som giver netværksadministratorer mulighed for at gendanne enheder, der ikke kan starte hurtigere, som en direkte reaktion på den kaos, der er forårsaget af CrowdStrikes kernelnedbrud. Denne funktion vil også være tilgængelig for forbrugere, ikke kun organisationer.
Hvad det betyder for virksomheder
For virksomheder og professionelle er dette også en velkommen ændring. Antivirussystemer på kerneniveau har altid indebåret risici, såsom mislykkede opdateringer, driverkonflikter eller manglende kompatibilitetstjek, som kan lukke tusindvis af maskiner ned på et øjeblik. Denne arkitekturændring isolerer tredjeparts sikkerhedsværktøjer fra de kritiske lag i operativsystemet, hvilket gør organisationer mindre skrøbelige over for nedbrud og lettere at gendanne.
Microsoft arbejder allerede sammen med partnere , herunder CrowdStrike, Bitdefender, Sophos, Trend Micro og ESET, for at sikre, at deres værktøjer kan fungere uden for kernen. Virksomheden understreger også, at dette ikke er en ensidig beslutning. I stedet er det et fælles redesign af, hvordan antivirus integreres i operativsystemet.
Derudover muliggør den nye platform også en mere kontrolleret implementering af sikkerhedsopdateringer. Teknologiafdelinger vil drage fordel af gradvise udrulninger, bedre telemetri og forbedrede muligheder for tilbagerulning.
Microsoft vil også rette anti-snydesystemet
Selvom det er et positivt skridt fremad at fjerne antivirusprogrammet fra kernen, er det ikke det eneste problem. Mange anti-cheat-løsninger i spil bruger drivere på kernelniveau til at detektere snydeværktøjer og hukommelsesmanipulation. Det medfører dog de samme risici som antivirussoftware, såsom dårlig kodning eller forældede opdateringer, som kan kompromittere systemstabiliteten.
Microsoft samarbejder nu med spiludviklere om at designe ikke-kernelbaserede anti-cheat-mekanismer, hvilket kan resultere i mere stabilt gameplay og færre falsk-positive udelukkelser.
Den nye arkitektur til antivirus- og EDR-værktøjer udvikles i øjeblikket med Windows 11 og fremtidige versioner i tankerne. Der er ingen indikation af, at denne ændring vil blive tilbageført til Windows 10. Men da virksomheden planlægger at gøre det nemmere for brugerne at fortsætte med at bruge Windows 10, efter at supporten ophører den 14. oktober 2025, er der stadig en chance for, at ændringen også vil komme til den tidligere version af operativsystemet.