Включить средство обеспечения безопасности на основе виртуализации

Указывает, включена ли функция "Безопасность на основе виртуализации".

С помощью гипервизора Windows эта функция поддерживает службы обеспечения безопасности. Для функции "Безопасность на основе виртуализации" требуется безопасная загрузка и по желанию может быть включено использование средств защиты с прямым доступом к памяти (DMA). Для этих средств необходима поддержка оборудования, и они будут включены только на правильно настроенных устройствах.

Защита целостности кода на основе виртуализации

Этот параметр включает защиту целостности кода в режиме ядра на основе виртуализации. Если этот параметр включен, принудительно применяются средства защиты памяти в режиме ядра и путь для проверки целостности кода защищен с помощью функции "Безопасность на основе виртуализации".

Параметр "Отключено" отключает функцию "Защита целостности кода на основе виртуализации" удаленно, если она была включена ранее с помощью параметра "Включено без блокировки".

Параметр "Включено с блокировкой UEFI" гарантирует, что функция "Защита целостности кода на основе виртуализации" не может быть отключена удаленно. Чтобы отключить эту функцию, необходимо установить для групповой политики значение "Отключено", а также удалить с каждого компьютера функциональные возможности безопасности при физическом присутствии пользователя — так вы очистите конфигурацию, сохраненную в UEFI.

Параметр "Включено без блокировки" позволяет удаленно отключить функцию "Защита целостности кода на основе виртуализации" с помощью групповой политики.

При выборе параметра "Не настроено" параметр политики остается неопределенным. Групповая политика не записывает в реестр параметр политики, поэтому он не влияет на компьютеры или пользователей. Если в реестре есть текущий параметр, он не будет изменен.

Параметр "Требовать таблицу атрибутов памяти UEFI" включает функцию "Защита целостности кода на основе виртуализации" только на устройствах, на которых встроенное ПО UEFI поддерживает таблицу атрибутов памяти. На устройствах без таблицы атрибутов памяти UEFI может быть установлено встроенное ПО, несовместимое с функцией "Защита целостности кода на основе виртуализации". В некоторых случаях это может привести к сбоям, потере данных или несовместимости с некоторыми подключаемыми картами. Если этот параметр не задается, целевые устройства нужно тестировать на совместимость.

Внимание! Все драйверы системы должны быть совместимы с этой функцией, иначе может произойти сбой системы. Убедитесь, что этот параметр политики развертывается только на заведомо совместимых компьютерах.

Credential Guard

Этот параметр позволяет пользователям включать Credential Guard с функцией "Безопасность на основе виртуализации", чтобы защитить учетные данные.

Параметр "Отключено" отключает службу Credential Guard удаленно, если до этого она была включена с помощью параметра "Включено без блокировки".

Параметр "Включено с блокировкой UEFI" гарантирует, что Credential Guard будет невозможно отключить удаленно. Чтобы отключить эту функцию, необходимо установить для групповой политики значение "Отключено", а также удалить со всех компьютеров функциональные возможности безопасности при физическом присутствии пользователя — так вы очистите конфигурацию, сохраненную в UEFI.

Параметр "Включено без блокировки" позволяет отключать Credential Guard удаленно с помощью групповой политики. Устройства, на которых используется этот параметр, должны работать под управлением Windows 10 (версии 1511) или более поздней версии.

При выборе параметра "Не настроено" параметр политики остается неопределенным. Групповая политика не записывает в реестр параметр политики, поэтому он не влияет на компьютеры или пользователей. Если в реестре есть текущий параметр, он не будет изменен.

Безопасный запуск

Этот параметр настраивает конфигурацию функции "Безопасный запуск" на защиту цепочки загрузки.

По умолчанию используется параметр "Не настроено". Благодаря ему эту функцию могут настроить пользователи с правами администратора.

Параметр "Включено" включает функцию "Безопасный запуск" на поддерживаемом оборудовании.

Параметр "Отключено" отключает функцию "Безопасный запуск" независимо от поддержки оборудования.

Поддерживается: Не ниже Windows 10 Server, Windows 10 или Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Выберите уровень безопасности платформы:


  1. Безопасная загрузка
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. Безопасная загрузка и защита DMA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

Защита проверки целостности кода на основе виртуализации:


  1. Выключено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. Включено с блокировкой UEFI
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. Включено без блокировки
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. Не настроено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

Требовать таблицу атрибутов памяти UEFI
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Конфигурация Credential Guard


  1. Выключено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. Включено с блокировкой UEFI
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. Включено без блокировки
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. Не настроено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

Настройка безопасного запуска:


  1. Не настроено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. Включено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. Выключено
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

Административные шаблоны (компьютеры)

Административные шаблоны (пользователи)