最新消息: 预先成其事必先利其器

Windows 安全中心设备安全页四个开关各自的作用范围

“设备安全性”是 Windows 安全中心里最少被点开的一页,因为这一页上四块内容看起来都像“不用管”的状态:内核隔离、固件安全性、安全处理器、设备加密各一行。但一旦需要动它——比如装某个驱动被拒、要重装系统、或者机器被偷之后想知道数据会不会被人拷走——就发现这四块各自管着一层完全不同的东西,开关之间也不互相影响。

“病毒和威胁防护→内核隔离→内存完整性”,这一行管的是驱动能不能进入内核。开启之后,只有签名有效、且没有被列入容易出问题清单的驱动才被放行。它跟实时防护是两套东西,关掉它不会让杀毒扫不出东西来,只是少了对内核内存的一道保护。老显卡驱动、打印机驱动和一些多年前的网卡驱动最容易在这里被拦下。

“应用和浏览器控制→智能应用控制”,旁边这一项管的是从没在本机跑过、也没有信誉记录的新应用在尝试执行时拦一下。它是四块里最容易被第三方安全软件顶掉的一个:装了别家产品之后这一项通常会变灰,判断权交到对方手上。所以“这一项显示正在由第三方管理”不是故障。

“设备安全性→固件安全性→安全启动”,安全启动是 UEFI 里的一项设置,Windows 里只能看不能改。它保护的是开机那几十秒:引导链上的每一段都得签名,才轮得到系统起来。它不管运行中的文件,也不拦正在运行的恶意程序。需要它的场景很集中:装双系统、用旧的引导工具、或者某些硬件兼容性开关。改它得进 UEFI,而一旦启动链的度量变了,已开启设备加密的机器往往会要求一次恢复密钥,所以动之前先把密钥拿到手。

“设备安全性→安全处理器”,这块里的 TPM 或者 Pluton 只做两件事:存放密钥、对启动链做度量。它不拦程序,也不查杀。这一页显示“就绪”就是正常。遇到“需要清除”常见于更换硬件或厂商推固件升级前后,而清除会让原本绑定在它上面的加密密钥失效,所以这一步只有在手上确实拿着恢复密钥时才能做。

“设备加密与 BitLocker”管的是机器关机或被拿走以后的数据:有人把硬盘拆下接到另一台电脑上,能不能读出内容。它与前面几项完全独立,不共用任何一个开关,也不因为开了它就多了运行时防护。需要留意的是恢复密钥存在哪里,而不是一直纠结要不要开。

这几项分开看,几个常见疑问就自然有了答案。关掉内存完整性不会把设备加密一起关掉;开启设备加密也不代表引导阶段有人守着;智能应用控制变灰不是出问题,而是接手的变成了第三方。每一项只对自己那一层负责,所以“全部开上”与“完全安全”不是一回事,而“少开一项”也不意味着全盘失效。

想一次把这四项现在到底是什么状态看清楚,可以用管理员权限的 PowerShell 跑四行:

Confirm-SecureBootUEFI
(Get-Tpm).TpmReady
Get-BitLockerVolume | Select-Object MountPoint, ProtectionStatus
(Get-CimInstance -ClassName Win32_DeviceGuard -Namespace 'root\Microsoft\Windows\DeviceGuard').SecurityServicesRunning

第一行返回 True 才是开了安全启动,返回 False 或者报错“此实现不支持 UEFI”说明机器还在传统引导上;第二行返回 True 说明 TPM 就绪;第三行看每个卷的保护状态;第四行返回里含 1 表示内存完整性确实在运行。四行都是只读,不改任何设置。

与本文相关的文章