Microsoft увімкне Memory Integrity на Windows 11 з жовтня

Microsoft почне автоматично вмикати функцію memory integrity (цілісність пам’яті) для сумісних пристроїв із Windows 11 з жовтня 2026 року. Оновлення, що міститиме цю зміну, буде випущено в рамках Patch Tuesday 13 жовтня.

Ця функція існує вже кілька років, але багато комп’ютерів, які їй відповідають, не мали її увімкненою. Ця зміна усуне цю розбіжність без необхідності ручного налаштування.

Що таке Memory Integrity і чому Microsoft хоче її ввімкнути?

Memory integrity також відома як Hypervisor-protected Code Integrity (HVCI). Вона працює разом із Virtualization-based Security (VBS), використовуючи апаратне забезпечення для віртуалізації вашого процесора для створення ізольованого середовища, до якого решта Windows не має прямого доступу.

Memory Integrity turned on in Windows Security
Memory Integrity увімкнена в розділі “Безпека Windows”. Джерело: Windows Latest

Драйвери на рівні ядра (kernel-mode drivers), що є програмним забезпеченням найнижчого рівня, яке працює на вашому ПК, мають пройти перевірку в цьому ізольованому середовищі, перш ніж Windows дозволить їх виконання. Шкідливе програмне забезпечення, яке намагається проникнути через уразливий або непідписаний драйвер, буде заблоковане на цьому рівні, а не досягне ядра.

Які ПК автоматично отримають Memory Integrity у жовтні?

Не кожен ПК з Windows 11 відповідатиме вимогам, але апаратні вимоги Microsoft для автоматичного ввімкнення є досить гнучкими:

  • Процесор Intel 8-го покоління або новіший,
  • AMD Zen 2 або новіший,
  • Qualcomm Snapdragon 8180 або новіший,
  • щонайменше 8 ГБ оперативної пам’яті на системах x64,
  • SSD-накопичувач на 64 ГБ, віртуалізація увімкнена у прошивці,
  • драйвери, які вже підтверджено сумісні з memory integrity.

Secured-core PCs, категорія сертифікації, яку Microsoft та OEM-виробники застосовують до корпоративного обладнання, вже постачаються з цією функцією, увімкненою за замовчуванням.

Microsoft також вбудувала перевірку безпеки перед активацією. Windows спочатку проведе оцінку готовності кожного пристрою, замість того, щоб одразу розгортати зміну на всі ПК, які відповідають мінімальним апаратним вимогам.

Якщо memory integrity було вимкнено навмисно (через Group Policy, Intune або ручну зміну реєстру), Windows Update поважатиме це і залишить налаштування без змін. Розгортання працюватиме як відмова від участі (opt-out) за політикою, а не примусове перекриття.

  • Перевірте, чи увімкнено memory integrity, перейшовши до “Безпека Windows” > “Безпека пристрою” > “Ізоляція ядра”.
  • Перемикач “Memory integrity” показуватиме “Увімкнено” або “Вимкнено” безпосередньо на цій сторінці.
  • IT-адміністратори можуть попередньо налаштувати функцію за допомогою ключів реєстру в розділі HKLMSystemCurrentControlSetControlDeviceGuardScenariosHypervisorEnforcedCodeIntegrity або керувати нею в масштабі через Group Policy та Intune.

Несумісні драйвери є основною причиною, чому ця функція ще не була увімкнена для всіх. Драйвер, написаний кілька років тому, який звертається до пам’яті способами, що не дозволені memory integrity, буде заблокований. У найгірших випадках це призводило до збоїв завантаження на старішому обладнанні.

Windows реєструє ці конфлікти в Event Viewer, у розділі “Applications and Services Logs > Microsoft > Windows > CodeIntegrity > Operational“, з позначкою Event ID 3087, коли драйвер ідентифікується як несумісний. Перевірте цей журнал, якщо ПК почне працювати некоректно після розгортання оновлення.

Чому Microsoft впроваджує це зараз

Безпека Windows останнім часом перебуває під особливим тиском. Дослідження вразливостей за допомогою ШІ стало настільки швидким, що дослідники, і, ймовірно, зловмисники, можуть знаходити помилки на рівні ядра Windows набагато швидше, ніж раніше.

Core isolation in Windows Security
Ізоляція ядра в розділі “Безпека Windows”. Джерело: Windows Latest

Увімкнення механізму модерації, який вже був невикористаним на мільйонах сумісних ПК, є ефективним способом закрити цілий клас атак, не чекаючи повільніших виправлень в інших частинах ОС.

Memory integrity не була ексклюзивом Windows 11 з самого початку. Вона була доступна як функція VBS за вибором, починаючи з Windows 10, і стала стандартною лише при чистих встановленнях Windows 10 в режимі S та, пізніше, Windows 11 на обладнанні, що відповідало вимогам.

Мільйони ПК були оновлені, а не встановлені з нуля протягом років. Саме на такі пристрої Microsoft орієнтується цим жовтневим оновленням. Усі вони мають обладнання, яке завжди відповідало вимогам, але захист було вимкнено.

Чи варто вимикати Memory Integrity? Зазвичай, ні

Якщо memory integrity буде увімкнено на вашому ПК і щось перестане працювати (зазвичай, старий драйвер не завантажується), “Безпека Windows” позначить це в розділі “Ізоляція ядра”, а журнал подій CodeIntegrity вкаже відповідальний драйвер.

Після цього вам доведеться дочекатися оновленого драйвера від виробника або вимкнути функцію вручну, поки чекаєте. Це компроміс, з яким вже давно живуть ПК, де memory integrity увімкнено за замовчуванням.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *