- Microsoft переміщує антивірусні засоби та засоби виявлення кінцевих точок з ядра Windows, щоб підвищити стабільність системи та мінімізувати ризики збоїв.
- Ця зміна ізолює програмне забезпечення безпеки в режимі користувача, запобігаючи проблемам, подібним до інциденту CrowdStrike 2024 року, який спричинив масові помилки «синього екрану смерті».
- Microsoft Defender та антивірусні засоби сторонніх виробників продовжуватимуть працювати у звичайному режимі, але в безпечнішому та контрольованішому середовищі.
Microsoft реструктуризує роботу антивірусного (AV) програмного забезпечення та програмного забезпечення для виявлення та реагування на кінцеві точки (EDR), видаляючи його з ядра Windows. Ця зміна наближається до приватної попередньої версії та є частиною ширшої Ініціативи стійкості Windows – довгострокової стратегії мінімізації критичних системних збоїв, таких як той, що ми спостерігали з CrowdStrike у 2024 році, який зробив мільйони систем непридатними для використання після несправного оновлення на рівні ядра.
Чому Microsoft вносить ці зміни
Традиційно, засоби антивірусної та EDR-захисту працювали глибоко в ядрі (привілейованому ядрі Windows 11, 10 та старіших версій), щоб отримати повний доступ до процесів, пам'яті та драйверів. З одного боку, саме це робило їх ефективними у виявленні складних загроз, але з іншого боку, це також робило їх страшними, оскільки помилка або погане оновлення в ядрі може призвести до збою всієї системи, як це було видно під час інциденту CrowdStrike.
Ізолюючи засоби AV/EDR у режимі користувача, Microsoft обмежує свій доступ до критично важливих системних компонентів, а це означає, що якщо антивірусний движок працює неправильно, ймовірність збою комп’ютера буде набагато меншою.
Що це означає для звичайних споживачів
Для звичайних користувачів Windows 11 цей перехід буде практично непомітним, що добре. Антивірус Microsoft Defender (або будь-який інший антивірус стороннього виробника) продовжуватиме працювати, а ваш ноутбук, планшет або настільний комп’ютер залишатимуться захищеними. Однак він працюватиме в безпечнішому та контрольованішому середовищі у фоновому режимі.
Чи зможете ви видалити Microsoft Defender зараз? Коротка відповідь – ні, поки що ні. Microsoft Defender залишатиметься компонентом безпеки за замовчуванням в операційній системі, особливо для користувачів, які не встановлюють антивірусне програмне забезпечення сторонніх виробників. Однак переміщення Defender з ядра може відкрити шлях до більшої модульності. У майбутньому може стати легше вимкнути або замінити антивірус за замовчуванням без шкоди для цілісності системи.
Ще один момент, який слід зазначити, полягає в тому, що якщо оновлення антивіруса не вдається, решта вашої системи буде захищена, що призведе до меншої кількості помилок «синього екрану смерті» .
Крім того, програмний гігант працює над новою функцією під назвою «Швидке відновлення машини», яка дозволяє мережевим адміністраторам відновлювати пристрої, які не можуть завантажитися швидше, що є прямою реакцією на хаос, спричинений збоєм ядра CrowdStrike. Ця функція також буде доступна для споживачів, а не лише для організацій.
Що це означає для бізнесу
Для підприємств та професіоналів це також бажана зміна. Антивірусні системи на рівні ядра завжди створювали ризики, такі як невдале оновлення, конфлікт драйверів або пропущена перевірка сумісності, що може миттєво вивести з ладу тисячі машин. Ця зміна архітектури ізолює сторонні інструменти безпеки від критичних рівнів операційної системи, роблячи організації менш вразливими до збоїв та легшими для відновлення.
Microsoft вже співпрацює з партнерами , включаючи CrowdStrike, Bitdefender, Sophos, Trend Micro та ESET, щоб забезпечити роботу своїх інструментів поза ядром. Компанія також наголошує, що це не одностороннє рішення. Натомість, це спільний перероблений підхід до інтеграції антивіруса в операційну систему.
Крім того, нова платформа також дозволяє більш контрольоване розгортання оновлень безпеки. Технологічні відділи отримають вигоду від поетапного розгортання, покращеної телеметрії та покращених можливостей відкату.
Microsoft також хоче виправити систему боротьби з читерством
Хоча видалення антивіруса з ядра є позитивним кроком уперед, це не єдина проблема. Багато античит-рішень в іграх використовують драйвери рівня ядра для виявлення інструментів для шахрайства та втручання в пам'ять. Однак це пов'язано з тими ж ризиками, що й антивірусне програмне забезпечення, такими як поганий код або застарілі оновлення, які можуть поставити під загрозу стабільність системи.
Microsoft зараз співпрацює з розробниками ігор для розробки позаядерних механізмів захисту від читів, що може призвести до стабільнішого ігрового процесу та меншої кількості хибнопозитивних банів.
Нова архітектура антивірусних засобів та інструментів EDR зараз розробляється з урахуванням Windows 11 та майбутніх версій. Немає жодних ознак того, що цю зміну буде перенесено на Windows 10. Однак, оскільки компанія планує спростити для користувачів подальше використання Windows 10 після завершення підтримки 14 жовтня 2025 року, все ще існує ймовірність того, що зміни також торкнуться попередньої версії операційної системи.