Как включить «Целостность памяти» в Windows 11 и проверить работу защиты

2026-09-02 463 комментарии
Целостность памяти (HVCI) защищает ядро Windows 11 с помощью аппаратной виртуализации. В инструкции – как включить функцию через «Безопасность Windows», реестр и групповые политики, устранить несовместимость драйверов и проверить, что защита работает

Целостность памяти – это функция Windows 11, которая проверяет код, работающий в режиме ядра, внутри изолированной среды на базе аппаратной виртуализации. Вредоносной программе мало получить права администратора: чтобы закрепиться в ядре, ей нужен подписанный и доверенный драйвер, а загрузить собственный в обход проверки не получится. В интерфейсе функция называется «Целостность памяти», в документации – Memory Integrity или Hypervisor-protected Code Integrity (HVCI).

С октября 2026 года Microsoft начнёт включать её по умолчанию на совместимых компьютерах, но ждать обновления не обязательно – функция давно доступна вручную. Ниже – где находится переключатель, что делать, если он заблокирован, и как убедиться, что защита действительно работает.

Предупреждение. Отдельные программы и драйверы несовместимы с целостностью памяти. Из-за этого оборудование может работать неправильно, а в редких случаях система не загрузится и покажет синий экран. Перед включением стоит обновить драйверы и убедиться, что есть возможность откатить изменение.

Содержание

Как включить «Целостность памяти» в Windows 11

Аппаратные и системные требования

Нужна 64-разрядная Windows 11 и включённая в UEFI аппаратная виртуализация: у Intel это параметр VT-x, у AMD – SVM. Без неё переключатель не сработает, потому что изолированную среду создаёт гипервизор Windows.

Процессор влияет на скорость работы. На Intel начиная с Kaby Lake и на AMD начиная с Zen 2 есть аппаратный механизм контроля исполнения (MBEC у Intel, GMET у AMD), и потери производительности минимальны. На более старых процессорах тот же механизм эмулируется программно, поэтому просадка заметнее.

Игровой компьютер с подсветкой: клавиатура, мышь и накопители на столе

Все драйверы в системе должны быть совместимы с проверкой целостности кода. Если хотя бы один несовместим, Windows либо не даст включить функцию, либо включит её и заблокирует загрузку этого драйвера.

Способ 1. Через «Безопасность Windows»

Это основной способ для домашнего компьютера.

  1. Откройте приложение «Безопасность Windows» – через поиск в меню «Пуск» или из параметров, раздел «Конфиденциальность и защита».
  2. Перейдите в «Безопасность устройства».
  3. В блоке «Изоляция ядра» нажмите «Сведения об изоляции ядра».
  4. Переведите переключатель «Целостность памяти» в положение «Вкл.».
  5. Перезагрузите компьютер – без перезагрузки функция не заработает.

Раздел «Изоляция ядра» в «Безопасности Windows» с включёнными переключателями целостности памяти, защиты локальной системы безопасности и списка заблокированных уязвимых драйверов Переключатель целостности памяти находится в меню Безопасность Windows > Безопасность устройства > Сведения об изоляции ядра

Начиная с Windows 11 22H2 система сама напоминает о выключенной защите: значок «Безопасности Windows» на панели задач получает предупреждающую отметку, а уведомление появляется в центре уведомлений. Это напоминание можно скрыть в самом приложении.

Если переключатель не включается

Когда включению мешает драйвер, Windows показывает сообщение о несовместимости и ссылку «Просмотреть несовместимые драйверы». По списку видно имя файла, издателя и версию – дальше остаётся обновить драйвер до свежей версии или удалить программу, которая его поставила. Чаще всего виноваты старые утилиты для RGB-подсветки и разгона ПК, драйверы виртуальных приводов, античиты и давно не обновлявшиеся драйверы принтеров.

После обновления драйверов вернитесь в раздел и попробуйте снова. Если система перестала загружаться уже после включения защиты, выключить её можно из среды восстановления, откатив последнее изменение или загрузившись в безопасном режиме.

Способ 2. Через реестр

Способ пригодится, когда нужно включить функцию на нескольких компьютерах или переключатель в интерфейсе недоступен. Команды выполняются в командной строке, запущенной от имени администратора.

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f

Параметр Locked со значением 0 оставляет возможность отключить защиту обратно. Значение 1 включает блокировку через UEFI: тогда для отключения придётся заходить в настройки прошивки и снимать безопасную загрузку, поэтому на домашнем компьютере так делать не стоит. После выполнения команд нужна перезагрузка.

Отключается защита обратной командой:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 0 /f

Способ 3. Через групповые политики

В редакциях Pro и Enterprise доступен редактор групповых политик. Откройте gpedit.msc и перейдите в раздел «Конфигурация компьютера > Административные шаблоны > Система > Device Guard». Дважды щёлкните политику «Включить средство обеспечения безопасности на основе виртуализации», выберите «Включено», а в списке «Виртуализация на основе защиты целостности кода» – значение «Включено без блокировки UEFI».

Чтобы политика применилась, перезагрузите компьютер или выполните в командной строке от имени администратора:

gpupdate /force

В организациях те же параметры раздаются через Intune: настройка Hypervisor Enforced Code Integrity в разделе Virtualization Based Technology каталога параметров.

Как проверить, что защита работает

Быстрее всего – через PowerShell, запущенный от имени администратора:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

В выводе смотрите на поле SecurityServicesRunning: значение 2 означает, что защита целостности кода на основе гипервизора запущена. Поле VirtualizationBasedSecurityStatus со значением 2 говорит, что работает и сама VBS.

Вывод команды Get-CimInstance для класса Win32_DeviceGuard в PowerShell: поля SecurityServicesRunning и VirtualizationBasedSecurityStatus со значением 2 Значение 2 в обеих строках означает, что виртуализация и проверка целостности кода запущены

Тот же результат виден без консоли: нажмите Win + R, введите msinfo32 и найдите в «Сведениях о системе» строку «Безопасность на основе виртуализации» – она должна иметь значение «Выполняется». Ниже, в строке «Безопасность на основе виртуализации: запущенные службы», перечислены активные компоненты; целостность памяти отображается как «Условия обязательной целостности кода низкоуровневой оболочки».

Окно «Сведения о системе» с выделенными строками о безопасности на основе виртуализации и запущенных службах В msinfo32 строки о безопасности на основе виртуализации находятся в самом низу списка

Безопасность ценой производительности

Целостность памяти работает поверх виртуализации, поэтому часть вычислений уходит на гипервизор. В большинстве повседневных задач разница незаметна, но в играх на старом железе счётчик кадров может просесть – Microsoft сама признавала это в рекомендациях по игровой производительности.

Функция не заменяет антивирус: она ограничивает именно ядро и драйверы, а от вредоносных программ в пользовательском режиме не защищает. Зато она закрывает популярный у злоумышленников приём, когда в систему приносят подписанный, но уязвимый драйвер и через него получают доступ к ядру.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте