- „Microsoft“ perkelia antivirusines ir galinių taškų aptikimo priemones iš „Windows“ branduolio, kad padidintų sistemos stabilumą ir sumažintų gedimų riziką.
- Šis pakeitimas izoliuos saugos programinę įrangą vartotojo režimu, užkirsdamas kelią tokioms problemoms kaip 2024 m. „CrowdStrike“ incidentas, kuris sukėlė masinius „mėlynojo mirties ekrano“ klaidų pranešimus.
- „Microsoft Defender“ ir trečiųjų šalių antivirusinės programos veiks toliau įprastai, tačiau saugesnėje ir labiau kontroliuojamoje aplinkoje.
„Microsoft“ pertvarko antivirusinės (AV) ir galinių taškų aptikimo bei reagavimo (EDR) programinės įrangos veikimą, pašalindama ją iš „Windows“ branduolio. Šis pakeitimas artėja prie privačios peržiūros versijos ir yra platesnės „Windows“ atsparumo iniciatyvos – ilgalaikės strategijos, kuria siekiama sumažinti kritinius sistemos gedimus, tokius kaip tas, kurį matėme 2024 m. su „CrowdStrike“ , kai po klaidingo branduolio lygio atnaujinimo milijonai sistemų tapo nenaudojamos.
Kodėl „Microsoft“ atlieka šį pakeitimą
Tradiciškai antivirusinės ir EDR priemonės veikė giliai branduolyje ( privilegijuotame „Windows 11“, „10“ ir senesnių versijų branduolyje), kad gautų visišką prieigą prie procesų, atminties ir tvarkyklių. Viena vertus, tai lėmė jų veiksmingumą aptinkant sudėtingas grėsmes, tačiau, kita vertus, tai taip pat lėmė jų bauginimą, nes branduolio klaida ar blogas atnaujinimas gali sukelti visos sistemos gedimą, kaip matyti „CrowdStrike“ incidento metu.
Izoliuodama AV/EDR įrankius vartotojo režimu, „Microsoft“ sumažina prieigą prie svarbių sistemos komponentų, o tai reiškia, kad jei antivirusinė programa neveikia tinkamai, daug mažesnė tikimybė, kad ji suges kompiuterį.
Ką tai reiškia nuolatiniams vartotojams
Kasdieniams „Windows 11“ naudotojams šis perėjimas bus beveik nematomas, ir tai yra gerai. „Microsoft Defender“ antivirusinė programa (arba bet kuri kita trečiosios šalies antivirusinė programa) veiks toliau, o jūsų nešiojamasis, planšetinis ar stacionarus kompiuteris išliks apsaugotas. Tačiau jis veiks saugesnėje ir labiau kontroliuojamoje foninėje aplinkoje.
Ar dabar galėsite pašalinti „Microsoft Defender“? Trumpas atsakymas – ne, dar ne. „Microsoft Defender“ išliks numatytuoju operacinės sistemos saugos komponentu, ypač tiems vartotojams, kurie neįdiegia trečiųjų šalių antivirusinės programinės įrangos. Tačiau „Defender“ perkėlimas iš branduolio gali atverti duris didesniam moduliškumui. Ateityje gali būti lengviau išjungti arba pakeisti numatytąją antivirusinę programą nepakenkiant sistemos vientisumui.
Dar vienas dalykas, kurį reikia pabrėžti, yra tai, kad jei antivirusinės programos atnaujinimas nepavyks, likusi jūsų sistemos dalis bus apsaugota, todėl bus mažiau „mėlynojo mirties ekrano“ klaidų.
Be to, programinės įrangos milžinė kuria naują funkciją, vadinamą „Greitas kompiuterio atkūrimas“ (angl. „Quick Machine Recovery“), kuri leidžia tinklo administratoriams atkurti įrenginius, kurie negali greičiau paleisti sistemos – tai tiesioginis atsakas į „CrowdStrike“ branduolio gedimo sukeltą chaosą. Ši funkcija bus prieinama ir vartotojams, ne tik organizacijoms.
Ką tai reiškia įmonėms
Įmonėms ir specialistams tai taip pat yra sveikintinas pokytis. Branduolio lygio antivirusinės sistemos visada kėlė pavojų, pavyzdžiui, nepavykęs atnaujinimas, tvarkyklių konfliktas ar praleistas suderinamumo patikrinimas, dėl kurių akimirksniu gali sutrikti tūkstančių kompiuterių veikimas. Šis architektūros pakeitimas izoliuoja trečiųjų šalių saugos įrankius nuo svarbiausių operacinės sistemos sluoksnių, todėl organizacijos yra mažiau pažeidžiamos gedimų ir lengviau atkuriamos.
„Microsoft“ jau bendradarbiauja su partneriais , įskaitant „CrowdStrike“, „Bitdefender“, „Sophos“, „Trend Micro“ ir ESET, siekdama užtikrinti, kad jų įrankiai veiktų ir už branduolio ribų. Bendrovė taip pat pabrėžia, kad tai nėra vienašalis sprendimas. Tai yra bendras antivirusinės programos integracijos į operacinę sistemą pertvarkymas.
Be to, naujoji platforma leidžia geriau kontroliuoti saugos naujinimų diegimą. Technologijų skyriai gaus naudos iš etapinio diegimo, geresnės telemetrijos ir patobulintų atkrintamų atnaujinimų parinkčių.
„Microsoft“ taip pat nori pataisyti sukčiavimo prevencijos sistemą
Nors antivirusinės programos pašalinimas iš branduolio yra teigiamas žingsnis į priekį, tai ne vienintelė problema. Daugelyje žaidimų apsaugos nuo sukčiavimo sprendimų naudojamos branduolio lygio tvarkyklės, skirtos aptikti sukčiavimo įrankius ir atminties klastojimą. Tačiau tai kelia tą pačią riziką kaip ir antivirusinė programinė įranga, pavyzdžiui, prastas kodavimas ar pasenę atnaujinimai, kurie gali pakenkti sistemos stabilumui.
„Microsoft“ dabar bendradarbiauja su žaidimų kūrėjais, kad sukurtų ne branduolio apsaugos nuo sukčiavimo mechanizmus, kurie galėtų užtikrinti stabilesnį žaidimą ir sumažinti klaidingai teigiamų blokavimų skaičių.
Naujoji antivirusinių ir EDR įrankių architektūra šiuo metu kuriama atsižvelgiant į „Windows 11“ ir vėlesnes versijas. Nėra jokių požymių, kad šis pakeitimas bus perkeltas į „Windows 10“. Tačiau kadangi bendrovė planuoja palengvinti vartotojams tolesnį „Windows 10“ naudojimą po to, kai 2025 m. spalio 14 d. bus nutrauktas palaikymas , vis dar yra tikimybė, kad pakeitimas bus atliktas ir ankstesnėje operacinės sistemos versijoje.