n1ro°
RU

Компьютеры · Инструкция

Windows Credential Guard: как проверить и включить

Windows Credential Guard изолирует секреты входа с помощью virtualization-based security, чтобы усложнить кражу учётных.

Редакция N1RO · Проверено

Короткий ответ

Как проверить, работает ли Windows Credential Guard, как включить его политикой или реестром и почему наличие LsaIso.exe не считается достаточной проверкой.

Что именно защищает Credential Guard

Credential Guard использует VBS и изолированную среду для защиты части секретов, которые обычно обслуживает LSA. Практический смысл в том, что вредоносному коду, уже получившему высокие права в основной Windows, сложнее напрямую извлечь защищённые учётные данные. Это не антивирус и не замена многофакторной аутентификации: функция уменьшает один класс риска, но не защищает от фишинга, кражи браузерной сессии или передачи пользователем пароля. Для работы нужны поддерживаемые возможности платформы и корректная конфигурация VBS. На управляемых устройствах итоговую политику может задавать организация.

Важно: Credential Guard усиливает защиту секретов, но не отменяет MFA, обновления и контроль привилегий.

Как проверить, включён ли Credential Guard

  1. Нажмите Win+R, введите msinfo32 и откройте «Сведения о системе».
  2. В System Summary найдите сведения о Virtualization-based Security и запущенных службах безопасности; активный Credential Guard должен отражаться среди работающих компонентов.
  3. Для скриптовой проверки используйте поддерживаемые сведения Device Guard/Credential Guard в PowerShell или WMI, а не только наличие процесса.
  4. На администрируемом ПК при необходимости проверьте Event Viewer по журналам, указанным Microsoft.
  5. Запишите исходное состояние до изменения политики, чтобы после перезагрузки сравнить тот же показатель.

Предупреждение: Microsoft отдельно предупреждает: одного факта, что LsaIso.exe запущен, недостаточно для подтверждения работы Credential Guard.

Почему функция может быть включена уже по умолчанию

Microsoft ввела default enablement Credential Guard для подходящих устройств начиная с Windows 11 версии 22H2 и Windows Server 2025, но конкретный результат зависит от редакции, оборудования, политики и истории устройства. Поэтому две внешне одинаковые машины могут показывать разное состояние. Если компьютер входит в домен или управляется MDM, локальная настройка также может быть переопределена организацией. Не следует делать вывод только по версии Windows: проверка состояния на самом устройстве надёжнее. Если функция уже запущена, повторное включение не даёт дополнительной защиты, зато изменение способа развертывания может усложнить последующее отключение.

Способы включения и чем они отличаются

  • [object Object]
  • [object Object]
  • [object Object]
  • [object Object]
  • [object Object]

Важно: На рабочем компьютере сначала выясните, кто владеет политикой — локальный администратор или MDM/домен. Иначе изменение может исчезнуть после синхронизации.

UEFI lock: почему это не просто ещё один флажок

При развертывании Credential Guard можно использовать конфигурацию с UEFI lock. Её смысл в том, чтобы сделать отключение менее доступным для кода внутри ОС: состояние защищается механизмами платформы. Обратная сторона — снятие такой конфигурации сложнее, чем обычное переключение локальной политики, и может потребовать физического присутствия или специальной процедуры. Для домашнего теста не стоит автоматически выбирать самый жёсткий вариант лишь потому, что он выглядит безопаснее. Сначала определите модель угроз и требования к управлению устройством, а затем следуйте официальной процедуре Microsoft для выбранного режима.

Что проверить после включения

Примените выбранную политику и перезагрузите устройство, если это требуется способом настройки. После загрузки снова откройте msinfo32 или используйте тот же программный способ проверки, что и до изменения: сравнение одной метрики исключает путаницу. Затем протестируйте обычный вход, VPN, доступ к сетевым ресурсам и корпоративным приложениям, особенно если в среде есть старые протоколы или нестандартные поставщики учётных данных. Если появилась проблема с аутентификацией, не отключайте наугад VBS целиком; сначала подтвердите связь с Credential Guard и проверьте ограничения конкретного приложения.

Совместимость, виртуализация и старые способы входа

Credential Guard опирается на технологии виртуализационной безопасности, поэтому важна не только политика, но и способность устройства запускать защищённую среду. На современных ПК это обычно прозрачно, однако старые драйверы, специализированные гипервизоры или нестандартные средства защиты могут потребовать проверки совместимости. Отдельная зона риска — приложения, которые рассчитывают получить из LSA секреты или использовать схемы аутентификации, ограничиваемые после включения. В корпоративной сети разумно сначала проверить небольшой набор типовых рабочих мест, а затем расширять развертывание. Домашнему пользователю достаточно убедиться, что после изменения работают вход, сетевые папки, VPN и необходимое ПО.

Как откатить тест без разрушения всей VBS-конфигурации

Если после включения появилась воспроизводимая несовместимость, сначала определите, каким способом Credential Guard был включён: локальной политикой, MDM, реестром или защищённой конфигурацией с UEFI lock. Откатывайте именно эту настройку по официальной процедуре, а не отключайте одновременно Hyper-V, Memory Integrity и другие компоненты VBS. Такой точечный откат сохраняет диагностическую ценность теста и не создаёт новую проблему с безопасностью. На управляемом устройстве локальное изменение может быть возвращено политикой при следующей синхронизации, поэтому причину и способ развертывания нужно согласовать с администратором до повторных перезагрузок.

Чек-лист безопасного включения

  • Убедитесь, что функция ещё не активна по умолчанию.
  • Сохраните сведения о текущем состоянии VBS и Credential Guard.
  • Используйте только документированный способ Group Policy, MDM или Registry.
  • Не выбирайте UEFI lock, не понимая процедуру обратного отключения.
  • После перезагрузки повторно подтвердите статус и проверьте критичные способы входа.
  • На корпоративном ПК согласуйте изменение с политикой организации.

Что учитывать

Microsoft ввела default enablement Credential Guard для подходящих устройств начиная с Windows 11 версии 22H2 и Windows Server 2025, но конкретный результат зависит от редакции, оборудования, политики и истории устройства. Поэтому две внешне одинаковые машины могут показывать разное состояние. Если компьютер входит в домен или управляется MDM, локальная настройка также может быть переопределена организацией. Не следует делать вывод только по версии Windows: проверка состояния на самом…

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Configure Credential Guard). Пример и формулировки — редакция N1RO на 2026-09-21.