- Microsoft flyttar antivirus- och endpoint-detekteringsverktyg från Windows-kärnan för att förbättra systemstabiliteten och minimera kraschrisker.
- Denna förändring kommer att isolera säkerhetsprogramvara i användarläge, vilket förhindrar problem som CrowdStrike-incidenten 2024 som utlöste massfel med blåskärm.
- Microsoft Defender och antivirusverktyg från tredje part kommer att fortsätta fungera normalt men i en säkrare och mer kontrollerad miljö.
Microsoft omstrukturerar hur antivirusprogram (AV) och endpoint detection and response (EDR) fungerar genom att ta bort dem från Windows-kärnan. Ändringen närmar sig privat förhandsvisning och ingår i det större Windows Resilience Initiative , en långsiktig strategi för att minimera kritiska systemfel, som det vi såg med CrowdStrike 2024, vilket gjorde miljontals system oanvändbara efter en felaktig uppdatering på kärnnivå.
Varför Microsoft gör den här förändringen
Traditionellt sett har AV- och EDR-verktyg fungerat djupt inne i kärnan (den privilegierade kärnan i Windows 11, 10 och äldre versioner) för att få fullständig åtkomst till processer, minne och drivrutiner. Å ena sidan var det det som gjorde dem effektiva på att fånga avancerade hot, men å andra sidan var det också det som gjorde dem skrämmande, eftersom en bugg eller dålig uppdatering i kärnan kan få hela systemet att krascha, vilket framgick av CrowdStrike-incidenten.
Genom att isolera AV/EDR-verktyg i användarläge minskar Microsoft sin åtkomst till kritiska systemkomponenter, vilket innebär att om en antivirusmotor inte fungerar korrekt är det mycket mindre sannolikt att datorn kraschar.
Vad det betyder för vanliga konsumenter
För vanliga Windows 11 -användare kommer denna övergång att vara i stort sett osynlig, vilket är bra. Microsoft Defender Antivirus (eller något annat antivirusprogram från tredje part) kommer att fortsätta köras, och din bärbara dator, surfplatta eller stationära dator kommer att förbli skyddad. Den kommer dock att fungera i en säkrare och mer kontrollerad miljö i bakgrunden.
Kommer du att kunna avinstallera Microsoft Defender nu? Det korta svaret är nej, inte än. Microsoft Defender kommer att förbli en standardsäkerhetskomponent i operativsystemet, särskilt för användare som inte installerar antivirusprogram från tredje part. Att flytta Defender från kärnan kan dock öppna dörren för större modularitet. I framtiden kan det bli enklare att inaktivera eller ersätta standardantivirusprogrammet utan att kompromissa med systemintegriteten.
En annan sak att göra är att om en antivirusuppdatering misslyckas kommer resten av ditt system att skyddas, vilket resulterar i färre blåskärmsfel .
Dessutom arbetar mjukvarujätten på en ny funktion som heter "Quick Machine Recovery", som gör det möjligt för nätverksadministratörer att återställa enheter som inte kan starta snabbare, ett direkt svar på den förödelse som orsakades av CrowdStrikes kärnkrasch. Den här funktionen kommer också att vara tillgänglig för konsumenter, inte bara organisationer.
Vad det betyder för företag
För företag och yrkesverksamma är detta också en välkommen förändring. AV-system på kärnnivå har alltid inneburit risker, såsom misslyckade uppdateringar, drivrutinskonflikter eller missade kompatibilitetskontroller, vilket kan stänga av tusentals maskiner på ett ögonblick. Denna arkitekturförändring isolerar säkerhetsverktyg från tredje part från de kritiska lagren i operativsystemet, vilket gör organisationer mindre sårbara för krascher och lättare att återställa.
Microsoft samarbetar redan med partners , inklusive CrowdStrike, Bitdefender, Sophos, Trend Micro och ESET, för att säkerställa att deras verktyg kan fungera utanför kärnan. Företaget betonar också att detta inte är ett ensidigt beslut. Istället är det en gemensam omdesign av hur antivirus integreras i operativsystemet.
Dessutom möjliggör den nya plattformen mer kontrollerad distribution av säkerhetsuppdateringar. Teknikavdelningar kommer att dra nytta av stegvisa utrullningar, bättre telemetri och förbättrade alternativ för återställning.
Microsoft vill också fixa anti-fusksystemet
Även om det är ett positivt steg framåt att ta bort antivirusprogrammet från kärnan är det inte det enda problemet. Många anti-fusklösningar i spel använder drivrutiner på kärnnivå för att upptäcka fuskverktyg och minnesmanipulering. Det medför dock samma risker som antivirusprogram, såsom dålig kodning eller föråldrade uppdateringar, vilket kan äventyra systemstabiliteten.
Microsoft samarbetar nu med spelutvecklare för att utforma anti-fuskmekanismer som inte är kärnbaserade, vilket kan resultera i ett stabilare spelupplägg och färre falskt positiva avstängningar.
Den nya arkitekturen för antivirus- och EDR-verktyg utvecklas för närvarande med tanke på Windows 11 och framtida versioner. Det finns inget som tyder på att denna ändring kommer att återföras till Windows 10. Men eftersom företaget planerar att göra det enklare för användare att fortsätta använda Windows 10 efter att supporten upphör den 14 oktober 2025, finns det fortfarande en chans att ändringen även kommer att gälla den tidigare versionen av operativsystemet.