為什麼Windows 10是最安全的Windows

2021-01-11 雲拓網絡

在首次亮相三年後,Windows 10有望超越Windows 7,成為最受歡迎的Windows作業系統版本。微軟在Windows 10中引入了基於虛擬化的安全功能,即Device Guard和Credential Guard,並在隨後的更新中,為作業系統添加了其他基於虛擬化的保護。

微軟解決了使用Windows 10、密碼管理和保護作業系統免受攻擊者攻擊的企業面臨的兩大挑戰。Windows Defender於2017年更名為Windows Security,現在包括反惡意軟體和威脅檢測、防火牆和網絡安全、應用程式和瀏覽器控制、設備和帳戶安全以及設備運行狀況。Windows安全性在Microsoft 365服務之間共享狀態信息,並與Windows Defender Advanced Threat Protection(Microsoft的基於雲的取證分析工具)進行互操作。

Device Guard和Credential Guard仍然是Windows 10的兩個突出的安全功能,它們保護核心內核免受惡意軟體的侵害,並防止攻擊者遠程控制機器。微軟還在Windows安全保護傘下對其他基於虛擬化的保護措施進行了分組,例如Windows Defender Application Guard。Windows Defender高級威脅防護系統完善了Windows 10企業客戶可用的分析。微軟已經考慮了很多針對企業客戶的攻擊,並且正在推動安全性突飛猛進。

Device Guard依賴於Windows 10的基於虛擬化的安全性,僅允許受信任的應用程式在設備上運行。Credential Guard通過在基於硬體的虛擬環境中隔離它們來保護企業身份。Microsoft隔離了虛擬機中的關鍵Windows服務,以阻止攻擊者篡改內核和其他敏感進程。藉助Application Guard,Microsoft Edge可在隔離的Hyper-V啟用容器中打開不受信任的網站,從而保護主機作業系統免受潛在惡意站點的侵害。這些功能依賴於Hyper-V已經使用的相同管理程序技術。

反病毒公司Sophos Canada的高級安全策略師Chester Wisniewski表示,使用基於硬體的虛擬化來擴展白名單和保護憑據是微軟的「明智之舉」。

一、鎖定的應用程式

Device Guard依靠硬體和軟體來鎖定計算機,以便它只能運行受信任的應用程式。應用程式必須具有來自特定軟體供應商的有效加密籤名。Device Guard假定所有軟體都是可疑的,並依賴於企業來決定哪些軟體是可信任的。

雖然有報導稱惡意軟體代碼編寫者竊取證書以籤署惡意軟體,但絕大多數惡意軟體都是未籤名的代碼。Device Guard對籤名策略的依賴將阻止大多數惡意軟體攻擊。

通過反惡意軟體防禦,這是一種防禦零日攻擊的好方法。

雖然這種方法與蘋果公司的App Store類似,但微軟認識到企業需要各種各樣的應用程式。企業可以籤署自己的軟體,而無需更改代碼,以及他們知道和信任的應用程式,他們也可以籤署這些應用程式。通過這種方式,組織可以創建受信任應用程式列表,而與開發人員是否從Microsoft獲得有效籤名無關。

這使組織能夠控制Device Guard認為值得信賴的源。Device Guard附帶的工具可以輕鬆籤署可能最初未由軟體供應商籤名的Universal甚至Win32應用程式。微軟正在尋求在完全鎖定和保持一切開放之間的中間立場,使組織能夠「擁有自己的蛋糕並吃掉它們」。

Device Guard不僅僅是另一種白名單機制,它以實際有效的方式處理白名單,因為信息受虛擬機保護。也就是說,惡意軟體或具有管理員權限的攻擊者無法篡改策略檢查。

Device Guard隔離Windows服務,以驗證驅動程序和內核級代碼在虛擬容器中是否合法。即使惡意軟體感染了計算機,它也無法訪問該容器以繞過檢查並執行惡意負載。Device Guard超越了舊的AppLocker功能,具有管理權限的攻擊者可以訪問該功能。只有受信任籤名者籤署的更新策略才能更改已在設備上設置的應用程式控制策略。

Windows Defender ATP是一款基於雲的控制臺,用於對威脅和攻擊進行取證分析,可讓企業將遙測數據從工作站上傳到雲服務,並監控橫向移動,勒索軟體和其他常見攻擊。管理員可以使用威脅情報API來組合遙測信息,防病毒檢測和Device Guard事件,以構建自定義警報。

對於Windows來說,把它放在盒子裡是令人興奮的。它可能成為企業標準。

二、隔離秘密

Credential Guard可能不像Device Guard那樣令人興奮,但它解決了企業安全的一個重要方面,它將域憑據存儲在虛擬容器中,遠離內核和用戶模式作業系統。這樣,即使計算機受到攻擊,攻擊者也無法使用憑據。

高級持久性攻擊依賴於竊取域和用戶憑據以在網絡中移動和訪問其他計算機的能力。通常,當用戶登錄計算機時,其散列憑據存儲在作業系統的內存中。以前版本的Windows在本地安全機構中存儲憑據,作業系統使用遠程過程調用訪問信息。潛伏在網絡上的惡意軟體或攻擊者能夠竊取這些散列的憑據並將其用於傳遞哈希攻擊。

通過在虛擬容器中隔離這些憑據,Credential Guard可以防止攻擊者竊取哈希,限制他們在網絡中移動的能力。Credential Guard保護NTLM密碼哈希值,Kerberos票證授予票證以及應用程式存儲的憑據作為來自攻擊者的域憑據。

三、在容器中運行

Windows Defender Application Guard使企業管理員能夠控制Microsoft Edge瀏覽器識別和阻止危險網站的方式。Edge在隔離的啟用Hyper-V的容器中打開不受信任的站點,從而保護主機作業系統免受潛在惡意站點的攻擊。隔離容器沒有用戶數據,因此該虛擬環境中的攻擊者無法獲取用戶的憑據。啟用後,Application Guard將允許企業阻止外部網站,限制列印、限制剪貼板的使用並隔離瀏覽器以僅使用本地網絡資源。

Application Guard最初適用於Windows 10 Enterprise,現在還支持Internet Explorer for Windows 10 Pro版本,前提是滿足硬體要求。

微軟的實施可能不像某些供應商那麼容易,而且微軟可能沒有花哨的儀錶板,但是要包含這些安全功能(Credential Guard、Device Guard、Microsoft Hello雙因素身份驗證和BitLocker)。這是一個作業系統值得稱之為「企業」的標題和非常難以攻擊的目標。

四、Windows 10尚不適合所有人

令人興奮的功能不足以刺激採用。許多企業都沒有停止升級到Windows 10。這種不情願源於預先需要的大量投資,包括更好的硬體和新的組策略設置。然而,最新轉向Windows 10反映了Windows 7將於2020年1月進入生命周期的現實,即使支持窗口被擴展,組織也必須計劃硬體刷新以支持Windows 10。

Device Guard和Credential Guard的組合可以大大有助於鎖定環境並阻止APT攻擊,但硬體要求非常高。要啟用Device Guard和Credential Guard,這些計算機需要安全啟動、支持64位虛擬化、統一可擴展固件接口(UEFI)固件和可信平臺模塊(TPM)2.0晶片。還建議使用UEFI鎖定來防止攻擊者通過修改註冊表來禁用UEFI。在虛擬機上啟用Credential Guard還有其他要求,包括64位CPU、CPU虛擬化擴展和擴展頁表以及Windows Hypervisor。Application Guard需要在64位計算機上使用擴展頁表(也稱為二級地址轉換,SLAT)、以及Intel VT-x擴展或AMD-V。

只有企業硬體,而不是消費者PC,才包含此類功能。例如,聯想ThinkPad和戴爾Latitude等商用筆記本電腦通常都有這些規格,但聯想Yoga 3 Pro這樣的消費者型號卻沒有。僅當計算機具有帶虛擬化擴展的處理器(例如Intel VT-x和AMD-V)時,才能使用虛擬機管理程序級別的保護。

其他Windows 10安全功能具有不同的硬體要求。支持面部和指紋識別的Windows Hello通常需要額外的硬體。Windows Hello現在支持由Azure Active Directory管理的Windows 10設備的FIDO 2.0身份驗證,現在可以選擇在主登錄屏幕中使用Windows Hello Face、指紋或PIN選項。

經常在現場工作或全年旅行的員工更有可能選擇更輕便的筆記本電腦,大多數超極本都沒有內置TPM。

硬體並不是入門的唯一障礙,大多數組織還需要對基礎架構和流程進行更改。許多IT團隊目前不使用UEFI或安全啟動,因為它們影響現有的工作流程,並且有一些單點登錄平臺與UEFI不能很好地兼容。IT可能會擔心使用安全啟動來鎖定計算機,在設置時更容易擦除機器並加載庫存企業圖像。同樣,某些計算機可能會運行具有無法升級的特定要求的關鍵應用程式。

幸運的是,Device Guard和Credential Guard不需要做出全有或全無的決定。IT可以構建一個新的域,並啟用Device Guard和Credential Guard保護,並移動滿足硬體要求的用戶。無法升級的計算機可以保留在現有域中。

Microsoft還認識到許多組織都具有不同Windows版本的混合環境。很少有人可以聲稱已將其整個基礎架構移至Windows 10。Windows Defender ATP最初僅適用於Windows E5或Microsoft Office 365 E5訂閱,但現在對Windows 7 SP1和Windows 8.1提供了低級支持。

很少有企業認為目前的企業Windows安全狀態是可以接受的。Device Guard和Credential Guard實際上提供了一條前進的道路,儘管需要大量投資。在Windows 10中,微軟正在告訴企業,「如果你想要好的技術,你需要做好安全」。

相關焦點

  • Windows 10光碟映像
    Windows 10 (Multiple Editions) (x86) - DVD (Chinese-Simplified)文件名:cn_windows_10_multiple_editions_x86_dvd_6846431.isoSHA1散列值:21b824f402927e76c65160b62eb8a4ebbabe9c6e
  • Linux比Windows作業系統更好的10條理由
    Linux比Windows作業系統更好的10條理由 目前作業系統的份額仍然是微軟的windows系列和蘋果mac系列佔主導市場,linux的用戶大多數是伺服器和個別手機端及設備,你是否想知道linux哪裡比windows好呢,本文將闡述linux的優勢。
  • Windows XP原始碼洩露:消息屬實,安全警鐘再次敲響!
    作為微軟旗下最吃香的作業系統,windows以其簡潔的UI設計和運行流暢吸粉無數。特別是XP和win7系統,作為經典中的經典,放在如今的舊電腦上還能穩定運行;其次win10作為最新版作業系統,目前已經達到10億裝機量,佔據一半的PC系統市場份額,這影響力不是一般得大!
  • Windows 10 版本 2004 微軟官方光碟映像下載
    請依次轉到 Windows 10 「設置」——「系統」——「關於」——「設備規格」或 Windows 「控制面板」——「系統和安全」——「系統」,然後查看「系統類型」,基於 64 位或 32 位處理器,下載對應作業系統。如何下載複製下方 BT 連結,然後粘貼到下載工具(如迅雷等)識別並下載,下載速度取決於你的寬帶和下載工具等。
  • Windows 10 Version 1511中英文鏡像下載
    Windows 10 Multiple Editions Version 1511 (x64) Windows 10 (Multiple Editions), Version 1511 (x86) – DVD   文件名: cn_windows_10_multiple_editions_version_1511_x86_dvd_7223635
  • Windows 10中的「錯誤的系統配置信息」:如何解決錯誤
    Windows 10中的「錯誤的系統配置信息」:如何解決錯誤 「錯誤的系統配置信息」是可能導致windows 10計算機上可怕的「藍屏死機」的錯誤消息之一。問題可能出於各種原因,從作業系統故障到文件衝突。 或者在引導配置數據(BCD)中。
  • 一個XP使用者眼中的Windows 7-Windows 7,XP ——快科技(驅動之家...
    根據某BBS裡的帖子,運行360安全衛士可能導致死機,請慎用!如果電腦使用習慣比較好,可以考慮不安裝任何防護軟體,裸奔其實並不可怕。在64位的系統裡可能會出現更多的兼容性問題,建議使用32位系統。為了安全起見,建議大家安裝win7後暫時不要使用系統優化工具。
  • 為什麼買了蘋果電腦,卻要安裝Windows系統,原因很現實!
    但是我也發現一個現象:有些人在購買蘋果MacBook以後要求工作人員為他安裝windows系統,而有些人在使用windows系統的時候卻喜歡套用一個Mac系統的主題皮膚。所以,有一種使用windows的人嚮往蘋果電腦而使用蘋果電腦卻認為windows系統更好的假象。怎奈,這山望著那山高,已經成為一種常態。
  • 深刻理解windows安全認證機制 [ntlm & Kerberos]
    0x01 為什麼要理解windows 安全認證機制:加深對後續各種漏洞利用的理解深度,還是那句話,要知其然,更要知其所以然,不廢話
  • Windows 10還有個精簡的版本,運行流暢堪比win7
    大家好,我是Ceacer說到windows系統的版本,我熟悉一般電腦的家庭版、企業版、我們經常安裝的專業版,甚至是Windows7時代的旗艦版。但今天我們要談的是Windows版本,它不同於上述任何一個版本,而是Windows 10系統中最「特立獨行」的版本。Windows 10也有一個流線型的版本,運行起來和win7一樣流暢,這是很多人不知道的。今天我們要討論的是windows 10 enterprise的一個版本,但它不是一個普通的企業版本。這兩個版本有很大的不同。首先,讓我們談談LTSC版本。
  • Windows 10 Spring更新:默認安裝OpenSSH 最新客戶端
    》中我們提到過window 10 Fall版本中引入了對OpenSSH客戶端的支持,當時都還是beta版本:windows 10 Sping更新現在,隨著windows 10 2018年4月更新的發布,OpenSSH已經成了正式版本,其客戶端在Windows 10中被也默認安裝。
  • Windows 10 10586最新官方鏡像下載
    64位家庭/專業版:文件名:cn_windows_10_multiple_editions_version_1511_x64_dvd_7223622.isoSHA1:9B71AD5604B3816BCC7E9AFA3052AE7D823163E832位家庭/專業版:
  • 為什麼有人買了蘋果筆記本,卻費盡心機的裝上了windows?
    為什麼有人買了蘋果筆記本,卻費盡心機的裝上了windows?在如今這個網際網路時代,手機和電腦已經走進了我們平常老百姓的家庭。若是我們普通人選購電腦,一般都會選擇聯想、華碩、惠普、宏碁這樣的品牌,當然也有很多人會選擇蘋果。
  • windows平板電腦哪款好 windows平板電腦推薦(最值得購買的款式)
    windows 平板電腦 是現在很多朋友都在使用的電子產品,要知道這樣的平板電腦不僅可以讓大家隨時隨地都獲得及時有效的資訊,更加為老百姓的娛樂生活帶來了不同的體驗。下面小編就為大家推薦幾款口碑相當不錯、性價比較高的windows平板電腦。
  • 帶著情懷回顧微軟windows系統的發展史
    自微軟windows 10作業系統發布以來,各種關於windows 10的消息不絕於耳,看來微軟仍然是我們廣大的電腦用戶最中意和最依賴的作業系統,雖然它也面臨很多競爭對手的挑戰,比如蘋果的IOS系統,但是,依然擁有著雄厚且廣泛的支持者,就如我們這些普通用戶,大家也都很期待早點用上windows 10這一最新的版本,也希望
  • Windows 10 v1909簡體中文ISO鏡像
    新版升級方法和一樣,最簡單最省事的就是通過Windows Update,能在此得到微軟 推送的,都是被認為系統兼容性沒問題的,而且下載數據量也最少,但由於是分批次進行,可能需要等一段時間。等不及的,可以通過媒體創建工具(Media Creation Tool)獲取ISO鏡像更新,也可以使用官方的易升工具下載更新。
  • 為什麼很多人買了蘋果電腦,卻要裝windows系統?原因其實很現實
    不過現在我最近發現了一個奇怪的現象,公司裡不少銷售人員也開始購買Mac電腦,而且大多數人買了蘋果電腦以後,卻要安裝windows系統,這讓我非常好奇:為什麼大多數人購買了Mac以後卻要安裝Windows系統呢?其實原因很現實!
  • windows圖片和傳真查看器下載_windows圖片和傳真查看器官方下載...
    版本: 正式版 *使用豌豆莢官方商店能下載目標軟體,安裝更安全
  • 為什麼很多人買了蘋果筆記本後,會重新裝一個windows系統?
    為什麼很多人買了蘋果筆記本後,會重新裝一個win系統?從我們接觸電腦的時候,受到的教育和教學都是windows,所以對於電腦系統方面已經習慣了windows系統,所以如果突然用MAC系統肯定不習慣,在很多系統操作界面方面以及軟體操作方面都不同!
  • windows 系統免費激活方法,安全實用值得收藏!
    請大家先了解一下GVLK,英文全稱Generic Volume License Key,表示批量授權許可密鑰,用於kms客戶端的通用激活序列號,凡是使用kms激活的windows系統還是Office,使用的都是GVLK密鑰。