- Microsoft seli protivirusna orodja in orodja za zaznavanje končnih točk iz jedra sistema Windows, da bi izboljšal stabilnost sistema in zmanjšal tveganja za zrušitve.
- Ta sprememba bo izolirala varnostno programsko opremo v uporabniškem načinu in preprečila težave, kot je bil incident CrowdStrike leta 2024, ki je sprožil množične napake modrega zaslona smrti.
- Microsoft Defender in protivirusna orodja drugih ponudnikov bodo še naprej delovala normalno, vendar v varnejšem in bolj nadzorovanem okolju.
Microsoft prestrukturira delovanje protivirusne programske opreme (AV) in programske opreme za zaznavanje in odzivanje na končne točke (EDR) tako, da jo odstranjuje iz jedra sistema Windows. Sprememba se bliža zasebnemu predogledu in je del širše pobude Windows Resilience Initiative , dolgoročne strategije za zmanjšanje kritičnih sistemskih napak, kot je tista, ki smo jo videli pri CrowdStrikeu leta 2024, zaradi katere so milijoni sistemov postali neuporabni po napačni posodobitvi na ravni jedra.
Zakaj Microsoft uvaja to spremembo
Tradicionalno so orodja AV in EDR delovala globoko v jedru (privilegiranem jedru sistemov Windows 11, 10 in starejših različic), da bi pridobila poln dostop do procesov, pomnilnika in gonilnikov. Po eni strani jih je to naredilo učinkovite pri lovljenju naprednih groženj, po drugi strani pa so bila tudi strašljiva, saj lahko napaka ali slaba posodobitev v jedru povzroči sesutje celotnega sistema, kot je bilo razvidno iz incidenta CrowdStrike.
Z izolacijo orodij AV/EDR v uporabniškem načinu Microsoft zmanjšuje dostop do kritičnih sistemskih komponent, kar pomeni, da je veliko manj verjetno, da bo protivirusni mehanizem povzročil sesutje računalnika, če ne deluje pravilno.
Kaj to pomeni za redne potrošnike
Za vsakodnevne uporabnike sistema Windows 11 bo ta prehod večinoma neviden, kar je dobro. Protivirusni program Microsoft Defender (ali kateri koli drug protivirusni program drugega proizvajalca) bo še naprej deloval, vaš prenosnik, tablični računalnik ali namizni računalnik pa bo ostal zaščiten. Vendar bo deloval v varnejšem in bolj nadzorovanem okolju v ozadju.
Ali boste lahko zdaj odstranili Microsoft Defender? Kratek odgovor je ne, še ne. Microsoft Defender bo ostal privzeta varnostna komponenta v operacijskem sistemu, zlasti za uporabnike, ki ne nameščajo protivirusne programske opreme drugih proizvajalcev. Vendar pa lahko premestitev Defenderja iz jedra odpre vrata večji modularnosti. V prihodnosti bo morda lažje onemogočiti ali zamenjati privzeti protivirusni program, ne da bi pri tem ogrozili celovitost sistema.
Poudariti je treba tudi, da če posodobitev protivirusnega programa ne uspe, bo preostali del sistema zaščiten, kar bo povzročilo manj napak zaradi modrega zaslona smrti .
Poleg tega programski velikan dela na novi funkciji, imenovani »Hitro obnovitev stroja«, ki omrežnim skrbnikom omogoča obnovitev naprav, ki se ne morejo hitreje zagnati, kar je neposreden odziv na kaos, ki ga je povzročila sesutje jedra CrowdStrikea. Ta funkcija bo na voljo tudi potrošnikom, ne le organizacijam.
Kaj to pomeni za podjetja
Za podjetja in strokovnjake je to dobrodošla sprememba. Protivirusni sistemi na ravni jedra so vedno predstavljali tveganja, kot so neuspešna posodobitev, konflikt gonilnikov ali neizpolnjeno preverjanje združljivosti, kar lahko v trenutku uniči na tisoče naprav. Ta sprememba arhitekture izolira varnostna orodja drugih ponudnikov od kritičnih plasti operacijskega sistema, zaradi česar so organizacije manj ranljive za zrušitve in lažje si opomorejo.
Microsoft že sodeluje s partnerji , vključno s CrowdStrike, Bitdefender, Sophos, Trend Micro in ESET, da bi zagotovil, da lahko njihova orodja delujejo zunaj jedra. Podjetje poudarja tudi, da to ni enostranska odločitev. Gre za skupno prenovo načina integracije protivirusnega programa v operacijski sistem.
Poleg tega nova platforma omogoča tudi bolj nadzorovano uvajanje varnostnih posodobitev. Tehnološki oddelki bodo imeli koristi od postopnega uvajanja, boljše telemetrije in izboljšanih možnosti povrnitve predhodnih nastavitev.
Microsoft želi popraviti tudi sistem proti goljufijam
Čeprav je odstranitev protivirusnega programa iz jedra pozitiven korak naprej, to ni edina težava. Številne rešitve proti goljufijam v igrah uporabljajo gonilnike na ravni jedra za zaznavanje orodij za goljufanje in spreminjanje pomnilnika. Vendar pa to prinaša enaka tveganja kot protivirusna programska oprema, kot so slaba koda ali zastarele posodobitve, ki lahko ogrozijo stabilnost sistema.
Microsoft zdaj sodeluje z razvijalci iger pri oblikovanju mehanizmov proti goljufijam, ki niso povezani z jedrom, kar bi lahko privedlo do stabilnejšega igranja in manj lažno pozitivnih prepovedi.
Nova arhitektura za protivirusna orodja in orodja EDR se trenutno razvija z mislijo na Windows 11 in prihodnje različice. Nič ne kaže, da bo ta sprememba prenesena nazaj v Windows 10. Ker pa podjetje načrtuje, da bo uporabnikom olajšalo nadaljnjo uporabo sistema Windows 10 po koncu podpore 14. oktobra 2025, še vedno obstaja možnost, da bo sprememba prišla tudi do prejšnje različice operacijskega sistema.