Что изменилось в механизмах безопасности Windows 11 26H2
Windows 11 26H2 продолжает развитие встроенных средств защиты системы. Среди заметных изменений Microsoft выделяет Administrator Protection для более безопасной работы с административными правами и развитие Enhanced Sign-in Security — механизма усиленной защиты Windows Hello.
Обе технологии решают разные задачи. Защита администратора ограничивает постоянное использование повышенных привилегий, а ESS изолирует данные биометрической аутентификации и защищает процесс входа в систему. В Windows 11 26H2 эти механизмы становятся частью более широкой модели защиты учетных данных и системных прав.
Защита администратора ограничивает постоянные повышенные права
Administrator Protection построена вокруг принципа минимально необходимых привилегий. Даже если пользователь работает с учетной записью администратора, повседневные процессы не должны постоянно выполняться с максимальными системными правами.
Административные права выдаются только для конкретной операции
Когда программе или системному действию действительно требуются повышенные полномочия, Windows создает временный защищенный контекст с административными правами. После завершения операции эти дополнительные привилегии больше не используются.
Microsoft описывает такой подход как предоставление прав just-in-time. Вместо постоянного административного доступа приложение получает необходимые полномочия только на время выполнения конкретной задачи.
Подтверждение выполняется через Windows Hello
Для действий, которым нужны административные права, Administrator Protection требует явного подтверждения пользователя. Проверка личности интегрирована с Windows Hello, поэтому потенциально опасная операция не должна получать повышенные права незаметно для владельца компьютера.
Это особенно важно при установке программ, изменении системных параметров, работе с реестром и других операциях, способных повлиять на конфигурацию Windows.
Разделение профилей усложняет повышение привилегий
Еще одна часть механизма — разделение обычного пользовательского контекста и защищенного административного профиля. Такой подход уменьшает возможности вредоносного процесса использовать уже имеющиеся права администратора для изменения системы или отключения защитных компонентов.
Защита администратора по умолчанию отключена. В управляемой среде ее можно настраивать с помощью средств администрирования Windows, включая групповые политики и Microsoft Intune.
ESS усиливает защиту биометрии Windows Hello
Enhanced Sign-in Security, или ESS, предназначена для дополнительной защиты данных, которые используются Windows Hello при распознавании лица и отпечатка пальца.
Технология использует аппаратные и программные механизмы безопасности, включая Virtualization-Based Security и TPM 2.0. Они помогают изолировать данные аутентификации от основной среды Windows и защищать канал обмена между совместимым биометрическим оборудованием и компонентами системы.
Как ESS защищает распознавание лица и отпечатка пальца
При использовании распознавания лица обработка данных может выполняться в изолированной среде VBS. Биометрические шаблоны защищаются от прямого доступа со стороны обычных процессов операционной системы.
Для отпечатков пальцев ESS работает с совместимыми датчиками, способными выполнять сопоставление непосредственно на самом сенсоре. Такие устройства используют защищенное взаимодействие с биометрическими компонентами Windows.
Windows 11 26H2 поддерживает внешние ESS-сканеры отпечатков
Одно из изменений Windows 11 26H2 — расширение Enhanced Sign-in Security на совместимые периферийные сканеры отпечатков пальцев. Ранее ESS в основном была связана со встроенным биометрическим оборудованием устройства.
Теперь технология может использоваться и на настольных компьютерах или других системах с подходящим внешним сканером. Это не означает поддержку любого USB-сканера: устройство должно соответствовать требованиям ESS и иметь необходимые драйверы и встроенное программное обеспечение.
ESS зависит от установленного оборудования
Наличие Windows 11 26H2 само по себе не гарантирует доступность Enhanced Sign-in Security. Для работы технологии требуются совместимые аппаратные компоненты. Поэтому набор параметров Windows Hello может отличаться на разных компьютерах.
На совместимых устройствах с Windows 11 версии 24H2 и новее состояние ESS можно проверить в разделе «Параметры» → «Учетные записи» → «Варианты входа». В дополнительных настройках может отображаться переключатель Enhanced Sign-in Security.
Если ESS включена, периферийное устройство Windows Hello, не поддерживающее этот механизм защиты, нельзя использовать для входа в Windows. При этом такое устройство в некоторых случаях по-прежнему может использоваться внутри приложений.
Administrator Protection и ESS защищают разные уровни Windows 11
Несмотря на общий акцент на безопасности, эти механизмы не заменяют друг друга. Administrator Protection относится прежде всего к управлению системными привилегиями, тогда как ESS предназначена для защиты процесса аутентификации и биометрических данных.
- Administrator Protection уменьшает время, в течение которого процессы получают административные права.
- Windows Hello подтверждает личность пользователя перед выполнением защищенных операций.
- ESS изолирует биометрические данные и связанные с ними операции аутентификации.
- Совместимое оборудование позволяет расширить ESS на внешние сканеры отпечатков пальцев.
Вместе эти технологии уменьшают зависимость от постоянных административных привилегий и усиливают защиту учетных данных, однако их доступность и конфигурация зависят от оборудования и настроек конкретного компьютера.
ISO-Образы для Windows 11
После установки Windows 11 систему можно активировать ключом соответствующей редакции.
Что дают новые механизмы защиты Windows 11 26H2
Изменения безопасности в Windows 11 26H2 направлены не на добавление одного универсального защитного режима, а на сокращение нескольких распространенных рисков. Административные права выдаются более контролируемо, а биометрическая аутентификация может использовать дополнительную аппаратную изоляцию.
Administrator Protection особенно важна для сценариев, где пользователь регулярно работает с административной учетной записью. ESS, в свою очередь, усиливает Windows Hello и расширяет возможности защищенного биометрического входа при наличии совместимого оборудования.
Часть технологий безопасности Windows развивается через накопительные обновления и механизмы постепенного развертывания, поэтому конкретный набор возможностей может зависеть не только от версии Windows 11, но и от установленного обновления, конфигурации устройства и политики его администрирования.
Комментарии (0)
Оставьте вопрос, дополнение или поделитесь своим опытом.