Microsoft автоматически включит Memory Integrity через обновления качества с октября 2026 года

microsoft

Microsoft анонсировала автоматическое включение функции Memory Integrity (целостность памяти) на совместимых устройствах Windows. Изменение вступит в силу с октября 2026 года, когда компания начнет распространять его через обновления качества. Решение направлено на усиление защиты от атак на ядро, чтобы код режима ядра и драйверы могли выполняться только после проверки доверия к ним. По замыслу разработчика, это упростит организациям создание более надежной базовой защиты без трудоемкой настройки и снизит число систем, где критический механизм оставался выключенным.

Memory Integrity является частью технологии Virtualization-based Security (VBS) (безопасность на основе виртуализации). VBS использует аппаратную виртуализацию для изоляции важных функций операционной системы от остальной среды. Проверку кода ядра перед его выполнением обеспечивает компонент Hypervisor-Protected Code Integrity (HVCI) (целостность кода под защитой гипервизора). Он не позволяет вредоносным, неподписанным, измененным или недоверенным драйверам загружаться в память ядра. Дополнительно технология создает изолированную область памяти, куда не могут проникнуть обычные процессы, что затрудняет попытки модификации защищенных данных.

Ключевая задача функции - предотвращение атак на ядро, которое входит в число наиболее привилегированных компонентов Windows. Получив контроль над ядром, злоумышленник способен обходить защитные механизмы, подменять процессы, отключать средства защиты конечных точек и добывать учетные данные. Кроме того, атакующий может сохранять скрытое присутствие в системе в течение длительного времени. Для достижения уровня ядра применяются уязвимые драйверы, а также легальное, но небезопасное стороннее программное обеспечение. В сообщении Microsoft такая тактика описывается как bring-your-own-vulnerable-driver (BYOVD) - использование собственного уязвимого драйвера. Это позволяет вредоносному коду работать с привилегиями операционной системы и действовать в обход многих средств контроля. Подобные методы нередко встречаются в целенаправленных кампаниях, включая атаки с использованием программ-вымогателей.

Опасность таких действий усугублялась тем, что Memory Integrity долгое время оставалась опциональной функцией. Многие администраторы отключали ее из-за сложности развертывания, опасений по поводу совместимости со старыми драйверами или противоречивых корпоративных политик. В результате на значительной части конечных точек Windows защита ядра вообще не использовалась. Автоматическое включение по умолчанию призвано изменить эту практику. Microsoft собирается активировать функцию не на всех устройствах подряд, а только там, где система соответствует требованиям. Оценка готовности будет учитывать аппаратную поддержку, совместимость драйверов и приложений, а также ожидаемое влияние на производительность. Такой консервативный подход снижает вероятность нестабильной работы после установки обновлений.

Отдельно компания подчеркивает, что не будет отменять прежние решения администраторов и пользователей. Если на устройстве Memory Integrity была отключена вручную, автоматическое включение не произойдет. Политики, заданные через групповые политики или платформы управления мобильными устройствами, сохранят приоритет. Это важно для предприятий, которые используют устаревшее оборудование, специализированные периферийные устройства или драйверы, еще не готовые к работе с VBS. Администраторы по-прежнему смогут изменять состояние функции через стандартные параметры безопасности Windows, групповые политики и другие корпоративные инструменты.

Начиная с октября 2026 года обновления качества будут самостоятельно проверять состояние Windows и включать Memory Integrity, если параметры устройства отвечают установленным требованиям. Если VBS еще не активна, обновление может активировать и ее. Такой поэтапный механизм позволит постепенно распространить защиту без принудительного изменения настроек на неподготовленных компьютерах. В корпоративной среде это особенно важно, поскольку активация на несовместимых драйверах способна вызвать сбои в работе критических приложений. У организаций появится время для тестирования собственного парка устройств и выявления потенциально проблемных компонентов до того, как функция станет частью стандартной конфигурации.

Решение Microsoft соответствует стратегии secure by design (безопасный дизайн) и secure by default (безопасно по умолчанию). Вместо того чтобы перекладывать на организации необходимость включать каждую функцию усиления, компания переносит защиту в базовую конфигурацию Windows для совместимого оборудования. VBS служит также фундаментом для других нововведений, включая hotpatch-обновления. Они позволяют применять некоторые исправления безопасности без перезагрузки системы и тем самым сокращают окно уязвимости. Широкое развертывание Memory Integrity затрудняет достижение уровня ядра для операторов программ-вымогателей и других злоумышленников. Снижается эффективность техник загрузки вредоносных драйверов, которые продолжают встречаться в сложных intrusion-кампаниях.

Организациям стоит использовать оставшийся период для проверки готовности своих систем. Необходимо проанализировать аппаратное обеспечение, перечень драйверов и совместимость с VBS, а также уточнить действующие политики управления безопасностью. Команды защиты должны убедиться, что средства инвентаризации конечных точек корректно отображают статус Memory Integrity во всем парке устройств. Разумно провести пилотное тестирование на контрольной группе компьютеров, чтобы выявить скрытые конфликты до массового обновления. Практика перехода на аппаратно-поддерживаемую защиту ядра будет продолжена, и встроенные механизмы безопасности постепенно становятся неотъемлемой частью Windows, а не дополнительной опцией для опытных администраторов.

Комментарии: 0