- Microsoft premješta antivirusne alate i alate za otkrivanje krajnjih točaka iz Windows kernela kako bi poboljšao stabilnost sustava i smanjio rizike od rušenja.
- Ova promjena će izolirati sigurnosni softver u korisničkom načinu rada, sprječavajući probleme poput incidenta CrowdStrike iz 2024. koji je izazvao masovne pogreške plavog ekrana smrti.
- Microsoft Defender i antivirusni alati trećih strana nastavit će raditi normalno, ali u sigurnijem i kontroliranijem okruženju.
Microsoft restrukturira način rada antivirusnog (AV) i softvera za otkrivanje i odgovor na krajnje točke (EDR) uklanjanjem iz Windows kernela. Promjena se bliži privatnom pregledu i dio je veće inicijative Windows Resilience Initiative , dugoročne strategije za minimiziranje kritičnih kvarova sustava, poput onog koji smo vidjeli s CrowdStrikeom 2024. godine, koji je milijune sustava učinio neupotrebljivima nakon neispravnog ažuriranja na razini kernela.
Zašto Microsoft uvodi ovu promjenu
Tradicionalno, AV i EDR alati djelovali su duboko unutar kernela (privilegirane jezgre sustava Windows 11, 10 i starijih verzija) kako bi dobili potpuni pristup procesima, memoriji i upravljačkim programima. S jedne strane, to ih je činilo učinkovitima u hvatanju naprednih prijetnji, ali s druge strane, to ih je činilo i zastrašujućima, jer greška ili loše ažuriranje u kernelu može dovesti do rušenja cijelog sustava, kao što se vidjelo u incidentu CrowdStrike.
Izoliranjem AV/EDR alata u korisničkom načinu rada, Microsoft smanjuje pristup kritičnim komponentama sustava, što znači da ako antivirusni program ne radi ispravno, puno je manja vjerojatnost da će srušiti računalo.
Što to znači za redovne potrošače
Za svakodnevne korisnike Windowsa 11 , ovaj prijelaz će biti uglavnom nevidljiv, što je dobra stvar. Microsoft Defender Antivirus (ili bilo koji drugi antivirus treće strane) nastavit će raditi, a vaše prijenosno računalo, tablet ili stolno računalo ostat će zaštićeno. Međutim, radit će u sigurnijem i kontroliranijem okruženju u pozadini.
Hoćete li sada moći deinstalirati Microsoft Defender? Kratak odgovor je ne, još ne. Microsoft Defender ostat će zadana sigurnosna komponenta u operativnom sustavu, posebno za korisnike koji ne instaliraju antivirusni softver trećih strana. Međutim, premještanje Defendera izvan jezgre moglo bi otvoriti vrata većoj modularnosti. U budućnosti bi moglo biti lakše onemogućiti ili zamijeniti zadani antivirus bez ugrožavanja integriteta sustava.
Još jedna stvar koju treba istaknuti je da ako ažuriranje antivirusnog programa ne uspije, ostatak vašeg sustava bit će zaštićen, što će rezultirati manjim brojem pogrešaka poput plavog ekrana smrti .
Osim toga, softverski div radi na novoj značajki pod nazivom „Brzi oporavak stroja“ koja omogućuje mrežnim administratorima vraćanje uređaja koji se ne mogu brže pokrenuti, što je izravan odgovor na kaos uzrokovan padom kernela CrowdStrikea. Ova značajka bit će dostupna i potrošačima, ne samo organizacijama.
Što to znači za tvrtke
Za poduzeća i profesionalce ovo je također dobrodošla promjena. Antivirusni sustavi na razini jezgre oduvijek su predstavljali rizike, poput neuspjelog ažuriranja, sukoba upravljačkih programa ili propuštene provjere kompatibilnosti, što može u trenu zaustaviti tisuće računala. Ova promjena arhitekture izolira sigurnosne alate trećih strana od kritičnih slojeva operativnog sustava, čineći organizacije manje osjetljivima na padove i lakšima za oporavak.
Microsoft već surađuje s partnerima , uključujući CrowdStrike, Bitdefender, Sophos, Trend Micro i ESET, kako bi osigurao da njihovi alati mogu raditi izvan kernela. Tvrtka također naglašava da ovo nije jednostrana odluka. Umjesto toga, radi se o zajedničkom redizajnu načina na koji se antivirusni program integrira u operativni sustav.
Nadalje, nova platforma omogućuje i kontroliraniju implementaciju sigurnosnih ažuriranja. Tehnološki odjeli će imati koristi od postupnog uvođenja, bolje telemetrije i poboljšanih opcija vraćanja na prethodno stanje.
Microsoft također želi popraviti sustav protiv varanja
Iako je uklanjanje antivirusa iz kernela pozitivan korak naprijed, to nije jedini problem. Mnoga rješenja protiv varanja u igrama koriste upravljačke programe na razini kernela za otkrivanje alata za varanje i manipulacije memorijom. Međutim, to dolazi s istim rizicima kao i antivirusni softver, poput lošeg kodiranja ili zastarjelih ažuriranja, što može ugroziti stabilnost sustava.
Microsoft sada surađuje s programerima igara kako bi dizajnirao mehanizme protiv varanja koji nisu vezani uz jezgru, što bi moglo rezultirati stabilnijim igranjem i manjim brojem lažno pozitivnih zabrava.
Nova arhitektura za antivirusne i EDR alate trenutno se razvija imajući na umu Windows 11 i buduće verzije. Nema naznaka da će se ova promjena vratiti na Windows 10. Međutim, budući da tvrtka planira korisnicima olakšati nastavak korištenja Windowsa 10 nakon završetka podrške 14. listopada 2025., još uvijek postoji mogućnost da će se promjena primijeniti i na prethodnu verziju operativnog sustava.