- Microsoft flytter antivirus- og endepunktdeteksjonsverktøy ut av Windows-kjernen for å forbedre systemstabiliteten og minimere krasjrisikoen.
- Dette skiftet vil isolere sikkerhetsprogramvare i brukermodus, og forhindre problemer som CrowdStrike-hendelsen i 2024 som utløste massefeil med blåskjerm.
- Microsoft Defender og tredjeparts antivirusverktøy vil fortsette å fungere normalt, men i et tryggere og mer kontrollert miljø.
Microsoft omstrukturerer hvordan antivirus (AV) og endepunktsdeteksjons- og responsprogramvare (EDR) fungerer ved å fjerne den fra Windows-kjernen. Endringen nærmer seg privat forhåndsvisning og er en del av det større Windows Resilience Initiative , en langsiktig strategi for å minimere kritiske systemfeil, slik som den vi så med CrowdStrike i 2024, som gjorde millioner av systemer ubrukelige etter en feilaktig oppdatering på kjernenivå.
Hvorfor Microsoft gjør denne endringen
Tradisjonelt har AV- og EDR-verktøy operert dypt inne i kjernen (den privilegerte kjernen i Windows 11, 10 og eldre versjoner) for å få full tilgang til prosesser, minne og drivere. På den ene siden var det det som gjorde dem effektive til å fange opp avanserte trusler, men på den andre siden var det også det som gjorde dem skumle, ettersom en feil eller dårlig oppdatering i kjernen kan føre til at hele systemet krasjer, slik det ble sett i CrowdStrike-hendelsen.
Ved å isolere AV/EDR-verktøy i brukermodus reduserer Microsoft tilgangen til kritiske systemkomponenter, noe som betyr at hvis en antivirusmotor ikke fungerer som den skal, er det mye mindre sannsynlig at datamaskinen krasjer.
Hva det betyr for vanlige forbrukere
For vanlige Windows 11- brukere vil denne overgangen stort sett være usynlig, noe som er bra. Microsoft Defender Antivirus (eller andre tredjeparts antivirusprogrammer) vil fortsette å kjøre, og den bærbare datamaskinen, nettbrettet eller stasjonære datamaskinen din vil forbli beskyttet. Den vil imidlertid fungere i et tryggere og mer kontrollert miljø i bakgrunnen.
Vil du kunne avinstallere Microsoft Defender nå? Det korte svaret er nei, ikke ennå. Microsoft Defender vil forbli en standard sikkerhetskomponent i operativsystemet, spesielt for brukere som ikke installerer tredjeparts antivirusprogramvare. Flytting av Defender ut av kjernen kan imidlertid åpne døren for større modularitet. I fremtiden kan det bli enklere å deaktivere eller erstatte standard antivirus uten å kompromittere systemintegriteten.
Et annet poeng å gjøre er at hvis en antivirusoppdatering mislykkes, vil resten av systemet ditt være beskyttet, noe som resulterer i færre blåskjermfeil .
I tillegg jobber programvaregiganten med en ny funksjon kalt «Quick Machine Recovery», som lar nettverksadministratorer gjenopprette enheter som ikke kan starte opp raskere, en direkte respons på kaoset forårsaket av CrowdStrikes kjernekrasj. Denne funksjonen vil også være tilgjengelig for forbrukere, ikke bare organisasjoner.
Hva det betyr for bedrifter
For bedrifter og profesjonelle er dette også en velkommen endring. Antivirussystemer på kjernenivå har alltid medført risikoer, som mislykkede oppdateringer, driverkonflikter eller manglende kompatibilitetssjekker, som kan ta ned tusenvis av maskiner på et øyeblikk. Denne arkitekturendringen isolerer tredjeparts sikkerhetsverktøy fra de kritiske lagene i operativsystemet, noe som gjør organisasjoner mindre sårbare for krasj og enklere å gjenopprette.
Microsoft samarbeider allerede med partnere , inkludert CrowdStrike, Bitdefender, Sophos, Trend Micro og ESET, for å sikre at verktøyene deres kan fungere utenfor kjernen. Selskapet understreker også at dette ikke er en ensidig avgjørelse. I stedet er det en samarbeidende redesign av hvordan antivirus integreres i operativsystemet.
Videre tillater den nye plattformen også mer kontrollert utrulling av sikkerhetsoppdateringer. Teknologiavdelinger vil dra nytte av fasede utrullinger, bedre telemetri og forbedrede alternativer for tilbakerulling.
Microsoft vil også fikse anti-juksesystemet
Selv om det å fjerne antivirusprogrammet fra kjernen er et positivt skritt fremover, er det ikke det eneste problemet. Mange anti-jukseløsninger i spill bruker drivere på kjernenivå for å oppdage jukseverktøy og minnemanipulering. Dette kommer imidlertid med de samme risikoene som antivirusprogramvare, for eksempel dårlig koding eller utdaterte oppdateringer, som kan kompromittere systemstabiliteten.
Microsoft samarbeider nå med spillutviklere for å designe anti-juksemekanismer som ikke er knyttet til kjernen, noe som kan resultere i mer stabil spilling og færre falskt positive utestengelser.
Den nye arkitekturen for antivirus- og EDR-verktøy utvikles for tiden med tanke på Windows 11 og fremtidige versjoner. Det er ingen indikasjoner på at denne endringen vil bli tilbakeført til Windows 10. Men siden selskapet planlegger å gjøre det enklere for brukere å fortsette å bruke Windows 10 etter at støtten avsluttes 14. oktober 2025, er det fortsatt en mulighet for at endringen også vil gjelde den forrige versjonen av operativsystemet.