- A Microsoft áthelyezi a víruskereső és végpont-észlelő eszközöket a Windows kernelből, hogy növelje a rendszer stabilitását és minimalizálja az összeomlások kockázatát.
- Ez a váltás elkülöníti a biztonsági szoftvereket felhasználói módban, megakadályozva az olyan problémákat, mint a 2024-es CrowdStrike incidens, amely tömeges kék képernyős halált okozott.
- A Microsoft Defender és a harmadik féltől származó vírusvédelmi eszközök továbbra is normálisan működnek, de egy biztonságosabb, jobban ellenőrzött környezetben.
A Microsoft átalakítja a víruskereső (AV) és a végpont-észlelő és -válasz (EDR) szoftverek működését azáltal, hogy eltávolítja azokat a Windows kernelből. A változás hamarosan privát előzetes verzióhoz érkezik, és a nagyobb Windows Resilience Initiative részét képezi , amely egy hosszú távú stratégia a kritikus rendszerhibák minimalizálására, például a 2024-es CrowdStrike esetében látott hibára, amely egy hibás kernelszintű frissítés után több millió rendszert tett használhatatlanná.
Miért hajtja végre a Microsoft ezt a változtatást?
Hagyományosan a vírusirtó és az EDR eszközök mélyen a kernelben (a Windows 11, 10 és régebbi verziók privilegizált magjában) működtek, hogy teljes hozzáférést kapjanak a folyamatokhoz, a memóriához és az illesztőprogramokhoz. Egyrészt ez tette őket hatékonnyá a fejlett fenyegetések észlelésében, másrészt viszont ijesztővé is tette őket, mivel egy hiba vagy rossz frissítés a kernelben az egész rendszer összeomlásához vezethet, ahogy az a CrowdStrike incidensben is látható volt.
Az AV/EDR eszközök felhasználói módban történő elkülönítésével a Microsoft csökkenti a kritikus rendszerösszetevőkhöz való hozzáférését, ami azt jelenti, hogy ha egy víruskereső motor nem működik megfelelően, sokkal kisebb a valószínűsége a számítógép összeomlásának.
Mit jelent ez a rendszeres fogyasztók számára
A Windows 11 mindennapi felhasználói számára ez az átmenet nagyrészt láthatatlan lesz, ami jó dolog. A Microsoft Defender víruskereső (vagy bármely más harmadik féltől származó víruskereső) továbbra is futni fog, és a laptop, táblagép vagy asztali számítógép védve marad. Azonban egy biztonságosabb és jobban ellenőrzött környezetben fog működni a háttérben.
El tudja majd távolítani most a Microsoft Defendert? A rövid válasz: nem, még nem. A Microsoft Defender továbbra is az operációs rendszer alapértelmezett biztonsági összetevője marad, különösen azoknak a felhasználóknak, akik nem telepítenek harmadik féltől származó vírusirtó szoftvert. A Defender kernelből való áthelyezése azonban megnyithatja az utat a nagyobb modularitás előtt. A jövőben könnyebbé válhat az alapértelmezett víruskereső letiltása vagy cseréje a rendszer integritásának veszélyeztetése nélkül.
Egy másik fontos szempont, hogy ha egy víruskereső frissítése sikertelen, a rendszer többi része védett marad, ami kevesebb kék képernyős halál hibát eredményez.
Ezenkívül a szoftveróriás egy új funkción dolgozik, a „Gyors gép-helyreállítás”-on, amely lehetővé teszi a hálózati rendszergazdák számára, hogy visszaállítsák azokat az eszközöket, amelyek nem tudnak gyorsabban elindulni, közvetlen válaszként a CrowdStrike kernel összeomlása által okozott pusztításra. Ez a funkció nemcsak a szervezetek, hanem a fogyasztók számára is elérhető lesz.
Mit jelent ez a vállalkozások számára
A vállalatok és a szakemberek számára ez szintén üdvözlendő változás. A kernel szintű vírusvédelmi rendszerek mindig is kockázatokat jelentettek, például sikertelen frissítéseket, illesztőprogram-ütközéseket vagy kihagyott kompatibilitási ellenőrzéseket, amelyek egy szempillantás alatt több ezer gépet is leállíthatnak. Ez az architektúra-változás elkülöníti a harmadik féltől származó biztonsági eszközöket az operációs rendszer kritikus rétegeitől, így a szervezetek kevésbé lesznek sebezhetőek az összeomlásokkal szemben, és könnyebben helyreállíthatók.
A Microsoft már együttműködik partnerekkel , többek között a CrowdStrike-kal, a Bitdefenderrel, a Sophosszal, a Trend Micro-val és az ESET-tel, hogy biztosítsa eszközeik működését a kernelen kívül is. A vállalat azt is hangsúlyozza, hogy ez nem egyoldalú döntés. Inkább a víruskereső operációs rendszerbe való integrációjának közös újratervezése.
Továbbá az új platform lehetővé teszi a biztonsági frissítések szabályozottabb telepítését is. A technológiai részlegek profitálhatnak a szakaszos bevezetésből, a jobb telemetriából és a továbbfejlesztett visszagörgetési lehetőségekből.
A Microsoft is javítani akarja a csalás elleni rendszert
Bár a víruskereső eltávolítása a kernelből pozitív előrelépés, nem ez az egyetlen probléma. Sok csalás elleni megoldás a játékokban kernel szintű illesztőprogramokat használ a csalóeszközök és a memóriamanipuláció észlelésére. Ez azonban ugyanazokkal a kockázatokkal jár, mint a víruskereső szoftverek, például a rossz kódolás vagy az elavult frissítések, amelyek veszélyeztethetik a rendszer stabilitását.
A Microsoft most játékfejlesztőkkel működik együtt, hogy nem kernelalapú csalásgátló mechanizmusokat tervezzenek, amelyek stabilabb játékmenetet és kevesebb téves pozitív kitiltást eredményezhetnek.
A víruskereső és EDR eszközök új architektúráját jelenleg a Windows 11 és a jövőbeli verziók szem előtt tartásával fejlesztik. Nincs arra utaló jel, hogy ez a változás a Windows 10-re is visszamenőlegesen bevezetésre kerülne. Mivel azonban a vállalat azt tervezi, hogy a támogatás 2025. október 14-i megszűnése után is megkönnyíti a felhasználók számára a Windows 10 további használatát , továbbra is fennáll annak a lehetősége, hogy a változás az operációs rendszer korábbi verziójára is kiterjed.