Microsoft автоматично ввімкне Memory Integrity на Windows 11 з жовтня: чому її не варто вимикати

Windows 11 will auto-enable a major kernel security feature from October 2026
Windows 11 automatically вмикатиме ключову функцію безпеки ядра з жовтня 2026 року

Microsoft почне вмикати цілісність пам’яті за замовчуванням на відповідних пристроях Windows 11 з жовтня 2026 року. Це відбудеться через оновлення Patch Tuesday того місяця, 13 жовтня.

Ця функція існує вже багато років, але на багатьох ПК, які їй відповідають, вона не була активована. Ця зміна усуне цю розбіжність без необхідності ручного налаштування. Ось що вам потрібно знати:

Що таке цілісність пам’яті та чому Microsoft хоче її увімкнути?

Цілісність пам’яті також називається Code Integrity, захищеною гіпервізором (Hypervisor-protected Code Integrity, HVCI). Вона працює разом із захистом на основі віртуалізації (Virtualization-based Security), використовуючи апаратне забезпечення віртуалізації вашого процесора для створення ізольованого середовища, до якого решта Windows не може отримати прямий доступ.

Memory Integrity turned on in Windows Security
Цілісність пам’яті увімкнена в розділі «Безпека Windows». Джерело: Windows Latest

Драйвери в режимі ядра, програмне забезпечення найнижчого рівня, що працює на вашому ПК, повинні пройти перевірку в цьому ізольованому середовищі, перш ніж Windows дозволить їм виконатися. Шкідливе програмне забезпечення, яке намагається проникнути через вразливий або непідписаний драйвер, блокується на цьому рівні, а не досягає ядра.

Які ПК отримають автоматичне ввімкнення цілісності пам’яті в жовтні?

Не кожен ПК з Windows 11 відповідає вимогам, але апаратні вимоги Microsoft для автоматичного ввімкнення досить гнучкі:

  • Процесор Intel 8-го покоління або новіший,
  • AMD Zen 2 або новіший,
  • Qualcomm Snapdragon 8180 або новіший,
  • щонайменше 8 ГБ оперативної пам’яті на системах x64,
  • SSD-накопичувач об’ємом 64 ГБ, віртуалізація увімкнена у прошивці,
  • і драйвери, які вже підтверджено сумісні з цілісністю пам’яті.

Захищені від ядра ПК (Secured-core PCs) — це рівень сертифікації, який Microsoft та виробники оригінального обладнання (OEM) застосовують до корпоративного обладнання, вже постачаються з цією функцією, увімкненою сьогодні.

Microsoft також вбудувала перевірку безпеки перед увімкненням. Windows спочатку проведе оцінку готовності кожного пристрою, а не розсилатиме зміни на кожен ПК, що відповідає мінімальним вимогам до обладнання.

Якщо на вашому пристрої цілісність пам’яті було вимкнено навмисно, ​​через Group Policy, Intune або ручну зміну реєстру, Windows Update поважатиме це і залишить її вимкненою. Розгортання працює як відмова від участі за політикою, а не примусове перекриття.

  • Перевірте, чи увімкнена цілісність пам’яті, перейшовши до «Безпека Windows» > «Безпека пристрою» > «Базова ізоляція».
  • Перемикач «Цілісність пам’яті» показуватиме «Увімкнено» або «Вимкнено» безпосередньо на цій сторінці.
  • ІТ-адміністратори можуть попередньо налаштувати функцію за допомогою ключів реєстру в розділі HKLMSystemCurrentControlSetControlDeviceGuardScenariosHypervisorEnforcedCodeIntegrity або керувати нею в масштабі через Group Policy та Intune.

Несумісні драйвери є основною причиною, чому ця функція ще не була увімкнена для всіх. Драйвер, написаний роки тому, який звертається до пам’яті таким чином, що цілісність пам’яті не дозволяє, буде заблоковано під час завантаження, а в поганих випадках це призводило до збоїв завантаження на старішому обладнанні.

Windows реєструє ці конфлікти в журналі подій (Event Viewer) у розділі Applications and Services Logs > Microsoft > Windows > CodeIntegrity > Operational, з позначкою Event ID 3087, коли драйвер позначено як несумісний. Перевірте цей журнал, якщо ПК почне працювати некоректно після цього розгортання.

Чому Microsoft просуває це зараз

Безпека Windows останнім часом перебуває під певним типом тиску. Дослідження вразливостей за допомогою ШІ стали настільки швидкими, що дослідники, і, ймовірно, зловмисники, можуть знаходити помилки на рівні ядра в Windows набагато швидше, ніж раніше.

Core isolation in Windows Security
Базова ізоляція в розділі «Безпека Windows». Джерело: Windows Latest

Увімкнення механізму модерації, який вже не використовувався на мільйонах відповідних ПК, є дешевим способом закрити цілий клас атак, не чекаючи повільнішого виправлення десь в іншій частині ОС.

Цілісність пам’яті не була ексклюзивом Windows 11 з самого початку. Вона постачалася як функція VBS за опцією, починаючи з Windows 10, і стала стандартною лише під час чистих інсталяцій Windows 10 у режимі S, а пізніше — Windows 11 на обладнанні, яке відповідало вимогам.

Мільйони ПК були оновлені, а не встановлені з нуля протягом багатьох років. Саме на такі пристрої Microsoft націлена цим жовтневим оновленням. Усі вони мають обладнання, яке завжди відповідало вимогам, але захист було вимкнено.

Чи варто вимикати цілісність пам’яті? Зазвичай, ні

Якщо цілісність пам’яті буде увімкнено на вашому ПК, і щось зламається, зазвичай це буде старий драйвер, який не завантажується. Windows Security позначить це в розділі «Базова ізоляція», а журнал подій CodeIntegrity вкаже відповідальний драйвер.

Звідти вам доведеться лише дочекатися оновленого драйвера від виробника або вручну вимкнути функцію, поки ви чекаєте. Це компроміс, з яким роками живуть ПК з уже увімкненою цілісністю пам’яті.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *