- Microsoft siirtää virustorjunta- ja päätepisteiden tunnistustyökalut pois Windows-ytimestä parantaakseen järjestelmän vakautta ja minimoidakseen kaatumisriskin.
- Tämä muutos eristää tietoturvaohjelmistot käyttäjätilassa, estäen ongelmia, kuten vuoden 2024 CrowdStrike-tapauksen, joka laukaisi massan Blue Screen of Death -virheitä.
- Microsoft Defender ja kolmannen osapuolen virustorjuntatyökalut toimivat edelleen normaalisti, mutta turvallisemmassa ja hallituimmassa ympäristössä.
Microsoft on uudistamassa virustorjuntaohjelmien (AV) ja päätepisteiden tunnistus- ja reagointiohjelmistojen (EDR) toimintaa poistamalla ne Windowsin ytimestä. Muutos on lähellä yksityistä esikatselua ja on osa laajempaa Windowsin vikasietoisuusaloitetta , pitkän aikavälin strategiaa kriittisten järjestelmävikojen minimoimiseksi. Näistä vioista esimerkkinä CrowdStriken vuonna 2024 aiheuttama virhe, joka teki miljoonista järjestelmistä käyttökelvottomia viallisen ytimen tason päivityksen jälkeen.
Miksi Microsoft tekee tämän muutoksen
Perinteisesti virustorjunta- ja EDR-työkalut ovat toimineet syvällä ytimessä ( Windows 11:n, 10:n ja vanhempien versioiden etuoikeutetussa ytimessä) saadakseen täyden pääsyn prosesseihin, muistiin ja ajureihin. Yhtäältä juuri tämä teki niistä tehokkaita edistyneiden uhkien havaitsemisessa, mutta toisaalta se teki niistä myös pelottavia, sillä ytimen virhe tai huono päivitys voi kaataa koko järjestelmän, kuten CrowdStrike-tapauksessa nähtiin.
Eristämällä AV/EDR-työkalut käyttäjätilassa Microsoft rajoittaa pääsyään kriittisiin järjestelmäkomponentteihin, mikä tarkoittaa, että jos virustorjuntaohjelma ei toimi oikein, se todennäköisesti kaataa tietokoneen.
Mitä se tarkoittaa tavallisille kuluttajille
Tavallisille Windows 11 -käyttäjille tämä siirtyminen on pitkälti näkymätön, mikä on hyvä asia. Microsoft Defender Antivirus (tai mikä tahansa muu kolmannen osapuolen virustorjuntaohjelma) jatkaa toimintaansa, ja kannettava tietokone, tabletti tai pöytätietokone pysyy suojattuna. Se toimii kuitenkin turvallisemmassa ja hallituimmassa ympäristössä taustalla.
Pystytkö poistamaan Microsoft Defenderin nyt? Lyhyt vastaus on ei, et vielä. Microsoft Defender pysyy käyttöjärjestelmän oletusarvoisena tietoturvakomponenttina, erityisesti käyttäjille, jotka eivät asenna kolmannen osapuolen virustorjuntaohjelmistoja. Defenderin siirtäminen pois kernelin osasta voi kuitenkin avata oven suuremmalle modulaarisuudelle. Tulevaisuudessa oletusvirustorjuntaohjelman poistaminen käytöstä tai vaihtaminen voi olla helpompaa vaarantamatta järjestelmän eheyttä.
Toinen huomionarvoinen seikka on, että jos virustorjuntapäivitys epäonnistuu, muu järjestelmäsi on suojattu, mikä johtaa vähemmän sinisen ruudun virheisiin.
Lisäksi ohjelmistojätti työstää uutta ominaisuutta nimeltä "Quick Machine Recovery", jonka avulla verkonvalvojat voivat palauttaa laitteita, jotka eivät käynnisty nopeammin. Tämä on suora vastaus CrowdStriken ytimen kaatumisen aiheuttamaan kaaokseen. Tämä ominaisuus tulee saataville myös kuluttajille, ei vain organisaatioille.
Mitä se tarkoittaa yrityksille
Yrityksille ja ammattilaisille tämä on myös tervetullut muutos. Ydintason virustorjuntajärjestelmät ovat aina aiheuttaneet riskejä, kuten epäonnistuneet päivitykset, ajuriristiriidat tai yhteensopivuustarkistuksen epäonnistumisen, jotka voivat kaataa tuhansia koneita hetkessä. Tämä arkkitehtuurimuutos eristää kolmannen osapuolen tietoturvatyökalut käyttöjärjestelmän kriittisistä tasoista, mikä tekee organisaatioista vähemmän alttiita kaatumisille ja helpommin toipuvia.
Microsoft tekee jo yhteistyötä kumppaneiden , kuten CrowdStriken, Bitdefenderin, Sophosin, Trend Micron ja ESETin, kanssa varmistaakseen, että heidän työkalunsa toimivat myös ytimen ulkopuolella. Yritys korostaa myös, että tämä ei ole yksipuolinen päätös. Sen sijaan kyse on yhteistyöhön perustuvasta virustorjuntaohjelman integroitumisesta käyttöjärjestelmään.
Lisäksi uusi alusta mahdollistaa tietoturvapäivitysten hallitumman käyttöönoton. Teknologiaosastot hyötyvät vaiheittaisesta käyttöönotosta, paremmasta telemetriasta ja parannetuista palautusvaihtoehdoista.
Microsoft haluaa myös korjata huijausjärjestelmän
Vaikka virustorjuntaohjelman poistaminen kernelin sisällöstä on myönteinen askel eteenpäin, se ei ole ainoa ongelma. Monet pelien huijauksenestoratkaisut käyttävät kernel-tason ajureita huijaustyökalujen ja muistin peukaloinnin havaitsemiseen. Tähän liittyy kuitenkin samat riskit kuin virustorjuntaohjelmistoihin, kuten huono koodaus tai vanhentuneet päivitykset, jotka voivat vaarantaa järjestelmän vakauden.
Microsoft tekee nyt yhteistyötä pelikehittäjien kanssa suunnitellakseen ytimen ulkopuolisia huijauksenestomekanismeja, jotka voisivat johtaa vakaampaan pelattavuuteen ja vähemmän vääriä positiivisia pelikieltoja.
Virustorjunta- ja EDR-työkalujen uutta arkkitehtuuria kehitetään parhaillaan Windows 11:tä ja tulevia versioita ajatellen. Ei ole viitteitä siitä, että tämä muutos siirrettäisiin takaisin Windows 10:een. Koska yritys aikoo kuitenkin helpottaa Windows 10:n käyttöä tuen päättymisen jälkeen 14. lokakuuta 2025, on edelleen mahdollista, että muutos tulee myös käyttöjärjestelmän edelliseen versioon.