Как Windows 11 26H2 проверяет сторонние драйверы и что изменилось в политике доверия
Обновления

Как Windows 11 26H2 проверяет сторонние драйверы и что изменилось в политике доверия

7 минут 4 0

Почему Windows 11 26H2 строже проверяет сторонние драйверы

Windows 11 26H2 продолжает изменение модели безопасности драйверов ядра. Microsoft больше не считает достаточным основанием для доверия сам факт того, что старый драйвер был подписан через устаревшую cross-signing-схему.

Kernel-mode драйверы работают с очень высокими привилегиями. Ошибка или уязвимость в таком компоненте способна затронуть не отдельную программу, а всю операционную систему. Именно поэтому Microsoft постепенно усиливает требования к происхождению и подписи кода, который получает доступ к ядру Windows.

Главное изменение. В новой модели старый cross-signed драйвер больше не получает автоматическое доверие только из-за корректной цифровой подписи. Windows дополнительно учитывает, через какую программу сертификации он был подписан и входит ли он в разрешенный список.

Для современных видеокарт, чипсетов, сетевых адаптеров и большинства актуальной периферии переход обычно остается незаметным. Основной риск относится к оборудованию, которое зависит от давно не обновлявшегося драйвера ядра.

Как работала старая схема cross-signing

Cross-signing появилась задолго до современной модели Windows Hardware Compatibility Program. Производитель драйвера мог использовать сертификат доверенного центра сертификации и специальную цепочку Microsoft для подписи kernel-mode кода.

Упрощенно схема выглядела так:

  1. Разработчик получал подходящий сертификат подписи кода.
  2. Подписывал файл драйвера.
  3. Подпись связывалась с доверенной cross-certificate-инфраструктурой.
  4. Windows принимала драйвер как допустимый kernel-mode код.

С точки зрения современных требований безопасности этот механизм дает Microsoft меньше контроля над жизненным циклом стороннего драйвера, чем актуальная процедура сертификации.

Почему простая цифровая подпись теперь недостаточна

Подпись подтверждает, кто выпустил файл и изменялся ли он после подписания. Она не гарантирует, что драйвер:

  • не содержит известную уязвимость;
  • соответствует актуальным требованиям Windows;
  • совместим с современными механизмами Code Integrity;
  • корректно работает с HVCI;
  • безопасен для текущей архитектуры ядра.

Подписанный драйвер и доверенный современным ядром драйвер — теперь не всегда одно и то же.

Скачать Windows 11 26H2

Если Windows 11 26H2 требуется установить на новый компьютер или выполнить чистую переустановку, заранее подготовьте актуальный установочный образ системы.

Файл для загрузки Скачать Windows 11 Pro (Профессиональная) x64 bit 8.3 Gb ISO Скачать Файл для загрузки Скачать Windows 11 Home (Домашняя) x64 bit 8.3 Gb ISO Скачать

Перед установкой. Если компьютер используется со старой профессиональной периферией, аудиооборудованием, программаторами, аппаратными ключами или промышленными устройствами, заранее проверьте наличие свежих драйверов для Windows 11.

Как установить Windows 11 26H2

После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны подготовка загрузочного носителя, выбор диска, установка системы и первоначальная настройка.

Какие сторонние драйверы Windows теперь считает доверенными

Основным современным путем становится Windows Hardware Compatibility Program.

Тип драйвера Поведение новой политики
Драйвер, прошедший WHCP Разрешается по умолчанию при соблюдении остальных требований
Современный драйвер, подписанный через инфраструктуру Microsoft Hardware Использует актуальную модель доверия
Старый cross-signed драйвер из legacy allow list Может продолжить загружаться
Обычный legacy cross-signed драйвер Может перестать считаться доверенным
Неподписанный production-драйвер Не является доверенным kernel-mode кодом

Что такое WHCP

Windows Hardware Compatibility Program — программа Microsoft, через которую производители тестируют оборудование и драйверы на соответствие требованиям Windows.

Для этого используются средства Windows Hardware Lab Kit, а готовый пакет отправляется через инфраструктуру Microsoft Hardware Dev Center.

После прохождения необходимых процедур драйвер получает подпись, которой современные версии Windows могут доверять в рамках актуальной политики.

Microsoft сохраняет исключения для части старых драйверов

Полная мгновенная блокировка всех legacy cross-signed драйверов привела бы к большому количеству проблем совместимости. Поэтому Microsoft использует отдельный allow list.

Зачем нужен allow list

В него могут входить ограниченные категории распространенных и проверенных старых драйверов, для которых сохранение совместимости считается оправданным.

Это позволяет одновременно:

  • отказаться от общего автоматического доверия к старой схеме;
  • не отключать сразу популярное оборудование;
  • дать производителям время на выпуск современных пакетов;
  • уменьшить риск массовых проблем после обновления.

Поэтому возраст драйвера сам по себе ничего не доказывает. Один старый драйвер может продолжить работать, а другой — перестать загружаться после вступления политики в силу.

Почему новая политика включается не сразу

Microsoft предусмотрела период аудита совместимости. Windows сначала наблюдает за драйверами, которые реально используются на компьютере, прежде чем начать жестко применять новую модель доверия.

Audit Mode

На этапе аудита система может фиксировать потенциально несовместимые драйверы без немедленной блокировки.

Enforcement

После завершения периода наблюдения новая политика начинает применяться в принудительном режиме, и драйвер, не соответствующий требованиям доверия, может перестать загружаться.

Этап Что происходит
Обновление Windows Система получает новую kernel trust policy
Аудит Windows наблюдает за фактически используемыми драйверами
Период совместимости Потенциальная проблема еще не обязательно приводит к блокировке
Enforcement Недоверенный драйвер может перестать загружаться

Сколько длится аудит

В первоначальной документации Microsoft фигурировали 100 часов работы системы и минимум три перезагрузки.

Позднее Microsoft обновила логику и увеличила системный uptime до 250 часов для соответствующего servicing level начиная с июньского обновления 2026 года.

Практический вывод. На компьютере с актуальными обновлениями 2026 года новая политика может перейти к принудительному применению заметно позже первоначально опубликованного порога.

Почему изменение нельзя считать функцией только 26H2

Новая политика доверия появилась раньше выхода Windows 11 26H2 и распространялась через накопительные обновления поддерживаемых веток Windows 11.

Microsoft внедряла ее для:

  • Windows 11 24H2;
  • Windows 11 25H2;
  • Windows 11 26H1;
  • Windows Server 2025;
  • будущих выпусков Windows.

Windows 11 26H2 уже включает эту модель как часть актуальной платформы.

Поэтому правильнее говорить, что 26H2 использует новую систему доверия к драйверам, а не что она появилась исключительно в момент выпуска 26H2.

Какие устройства находятся в группе риска

Основное внимание стоит уделить оборудованию, производитель которого давно прекратил выпуск новых драйверов.

Потенциально проблемными могут быть

  • старые профессиональные аудиоинтерфейсы;
  • музыкальные MIDI-устройства;
  • USB-программаторы;
  • диагностические адаптеры;
  • старые платы PCI и PCIe;
  • аппаратные ключи;
  • измерительные приборы;
  • промышленное оборудование;
  • старые драйверы фильтрации;
  • специализированные служебные утилиты.

Само оборудование при этом может быть полностью исправно. Проблема находится именно в модели подписи драйвера.

Как проверить драйверы перед обновлением

Windows содержит несколько встроенных средств для инвентаризации.

DriverQuery

Откройте Terminal и выполните:

driverquery /si

Команда выводит сведения о подписанных системных драйверах.

PowerShell

Для PnP-драйверов можно использовать:

Get-CimInstance Win32_PnPSignedDriver

Для более компактного вывода:

Get-CimInstance Win32_PnPSignedDriver | Select-Object DeviceName, Manufacturer, DriverVersion, Signer

Команда помогает быстро найти производителя, версию и сведения о подписи установленного драйвера.

Но наличие строки Signer еще не гарантирует совместимость с новой kernel trust policy. Такой список следует использовать как отправную точку для проверки.

Где искать события блокировки драйвера

Если после обновления устройство перестало работать, полезно проверить журнал Code Integrity.

Нажмите Win + R и выполните:

eventvwr.msc

Затем откройте:

Журналы приложений и служб → Microsoft → Windows → CodeIntegrity → Operational.

Здесь Windows фиксирует события, связанные с проверкой и загрузкой кода.

Дополнительно проверьте Диспетчер устройств

  1. Нажмите Win + X.
  2. Откройте «Диспетчер устройств».
  3. Найдите устройство с предупреждением.
  4. Откройте его свойства.
  5. Проверьте состояние устройства и используемый драйвер.

Что делать, если драйвер перестал загружаться

Первый шаг — найти современный пакет производителя.

Проверьте Windows Update

Откройте:

Параметры → Центр обновления Windows → Дополнительные параметры → Необязательные обновления.

Производитель мог уже опубликовать совместимый пакет через Windows Update.

Проверьте официальный сайт оборудования

Ищите последнюю версию именно для современных выпусков Windows 11.

Обновите фирменное программное обеспечение

Некоторые драйверы устанавливаются как часть общего программного пакета устройства. Новая версия приложения может содержать и обновленный driver package.

Обратитесь к производителю

Для специализированного оборудования это особенно важно: современный драйвер может распространяться через отдельный корпоративный или сервисный канал.

Почему не стоит отключать проверку подписей

Попытка глобально отключить Driver Signature Enforcement ради одного устаревшего устройства снижает защиту всей системы.

Не рекомендуется. Не отключайте Secure Boot, Memory Integrity или Code Integrity только ради запуска одного старого драйвера, пока не установлена точная причина несовместимости.

Безопаснее искать:

  • новую версию драйвера;
  • WHCP-сертифицированный пакет;
  • обновленное устройство;
  • официальное решение производителя.

Новая политика доверия и Vulnerable Driver Blocklist — разные механизмы

Изменение cross-signing не нужно путать со списком известных уязвимых драйверов Microsoft.

Механизм Что проверяет
Новая kernel trust policy Какая модель подписи и доверия используется для стороннего драйвера
Microsoft Vulnerable Driver Blocklist Известен ли конкретный драйвер как уязвимый или опасный
Memory Integrity / HVCI Соответствует ли kernel-код требованиям защищенной целостности
Secure Boot Защищена ли цепочка загрузки до запуска Windows

Драйвер может иметь современную подпись, но оказаться в vulnerable driver blocklist из-за найденной уязвимости. И наоборот: старый драйвер может не быть известным уязвимым, но не пройти новую проверку доверия из-за устаревшей cross-signing-модели.

Как работает Microsoft Vulnerable Driver Blocklist

Microsoft ведет отдельный список известных уязвимых драйверов. Он помогает противодействовать атакам класса Bring Your Own Vulnerable Driver, когда злоумышленник загружает легитимный, но уязвимый kernel-driver и использует его для получения доступа к ядру.

В Windows 11 блоклист включен по умолчанию, а также применяется при активных:

  • Memory Integrity;
  • Smart App Control;
  • S Mode.

Такой подход позволяет блокировать опасный драйвер даже при наличии корректной цифровой подписи.

Как новая политика связана с Memory Integrity

Memory Integrity, также известная как HVCI, использует виртуализацию для дополнительной защиты механизма Code Integrity.

Что требуется от современного драйвера

Microsoft рекомендует разработчикам соблюдать требования HVCI, в том числе:

  • не создавать страницы памяти одновременно writable и executable;
  • не изменять исполняемую память ядра напрямую;
  • не генерировать динамический kernel-code;
  • использовать корректные NX-механизмы выделения памяти;
  • не загружать данные как исполняемый код.

Это еще один пример того, почему драйвер, созданный много лет назад, может не соответствовать сегодняшним требованиям платформы.

Почему старая периферия может перестать работать после обновления

Пользователь может столкнуться с ситуацией, когда устройство годами работало в Windows, а после очередного обновления его драйвер перестал загружаться.

Это не обязательно означает поломку устройства или самого обновления.

Причинами могут быть:

  • устаревшая cross-signed подпись;
  • попадание драйвера в vulnerable blocklist;
  • несовместимость с HVCI;
  • изменение Code Integrity policy;
  • отсутствие современной версии от производителя.

Поэтому сначала нужно определить механизм блокировки, а не сразу отключать функции безопасности.

Что изменилось для разработчиков драйверов

Для производителей аппаратного обеспечения вывод однозначен: cross-signing больше нельзя считать долгосрочной production-моделью.

Microsoft переводит экосистему к современной процедуре, где драйверы проходят Hardware Compatibility Program и подписываются через контролируемую инфраструктуру Microsoft.

Для нового оборудования следует

  • тестировать драйверы через HLK;
  • обеспечивать совместимость с HVCI;
  • использовать современную процедуру подписи;
  • своевременно исправлять найденные уязвимости;
  • поддерживать актуальные версии Windows.

Что делать компаниям с собственными kernel-драйверами

Корпоративные среды могут использовать внутренние драйверы, которые не предназначены для публичного распространения.

Для таких сценариев Microsoft развивает управляемые механизмы App Control for Business и доверия к собственному kernel-коду.

Но это не эквивалент домашней кнопки «разрешить этот драйвер».

Обычному пользователю не предоставляется универсальный безопасный allow-переключатель для произвольного старого kernel-driver. Возможность вручную доверять неизвестному драйверу разрушила бы саму модель защиты.

Нужно ли удалять все старые драйверы перед 26H2

Нет. Возраст драйвера не является достаточным критерием.

Перед обновлением разумнее:

  1. Установить актуальные драйверы производителя.
  2. Проверить профессиональную периферию.
  3. Сохранить установочные пакеты критически важных устройств.
  4. Посмотреть сведения о драйверах через PowerShell.
  5. После обновления проверить CodeIntegrity при появлении проблемы.

Если все устройства работают корректно, удалять старые драйверы только ради даты выпуска не требуется.

Как подготовить рабочий компьютер к новой политике

Особенно внимательно стоит готовить системы, которые используются в производстве или профессиональной работе.

Что проверить Почему важно
Аудиооборудование Старые ASIO и USB-драйверы могут давно не обновляться
Программаторы Могут использовать legacy kernel-driver
Аппаратные ключи Часто зависят от отдельного системного драйвера
Промышленная периферия Жизненный цикл оборудования может быть значительно длиннее Windows
Средства диагностики Могут обращаться к оборудованию через старый driver stack

Почему изменение повышает безопасность Windows

Драйверы являются одной из наиболее чувствительных частей системы. Ошибка в обычном пользовательском приложении ограничена его уровнем привилегий, а kernel-driver работает значительно глубже.

Ужесточение доверия позволяет Microsoft:

  • сократить количество устаревшего kernel-кода;
  • лучше контролировать production-драйверы;
  • уменьшить поверхность атаки;
  • эффективнее отзывать опасные компоненты;
  • усложнить BYOVD-атаки;
  • стимулировать производителей обновлять драйверы.

Цена этого подхода — возможные проблемы с оборудованием, которое продолжает зависеть от старой модели подписи.

Образы Windows 11 26H2 и совместимость драйверов

Перед чистой установкой Windows 11 26H2 желательно заранее проверить драйверы сетевого адаптера, накопителя, видеокарты и специализированного оборудования.

Для обычных современных устройств Windows Update обычно получает совместимые пакеты автоматически. Для редкой профессиональной периферии лучше дополнительно скачать актуальный драйвер с официального сайта производителя.

Особое внимание требуется оборудованию, которое работает только с очень старым cross-signed пакетом и давно не получает обновлений.

Лицензия Windows 11 и новая защита драйверов

Измененная модель доверия к сторонним kernel-драйверам является частью системы безопасности Windows 11 и не требует покупки отдельного защитного компонента.

Microsoft Windows 11 Professional Рекомендуемый товар Microsoft Windows 11 Professional -70% 5 990 ₽ 1 790 ₽
Microsoft Windows 11 Home Рекомендуемый товар Microsoft Windows 11 Home -70% 5 390 ₽ 1 590 ₽
Microsoft Windows 11 Enterprise 2024 LTSC Рекомендуемый товар Microsoft Windows 11 Enterprise 2024 LTSC 2 190 ₽
Microsoft Windows 11 IoT Enterprise 2024 LTSC Рекомендуемый товар Microsoft Windows 11 IoT Enterprise 2024 LTSC 1 790 ₽
Microsoft Windows 11 Pro for WorkStations Рекомендуемый товар Microsoft Windows 11 Pro for WorkStations 1 890 ₽
Microsoft Windows 11 Education Рекомендуемый товар Microsoft Windows 11 Education 1 790 ₽

Что новая система доверия означает для пользователя Windows 11 26H2

На современном компьютере с актуальными драйверами изменение, скорее всего, останется незаметным. Производители нового оборудования давно используют актуальные процедуры подписи и распространения драйверов.

Проблемы вероятнее на компьютерах со старой специализированной периферией. Такой драйвер может иметь действительную подпись и исправно работать много лет, но после перехода новой kernel trust policy в enforcement перестать соответствовать актуальным требованиям Windows.

При этом Microsoft не блокирует весь legacy-код без исключений: ограниченный allow list сохраняет совместимость с частью распространенных старых драйверов, а перед enforcement используется период аудита.

В результате Windows 11 26H2 меняет не само понятие цифровой подписи, а уровень доверия к ее происхождению. Основным современным путем становится WHCP и контролируемая Microsoft инфраструктура подписания, тогда как устаревшая cross-signing-схема больше не дает автоматического допуска к ядру Windows.

Ключевые слова:

Windows 11 26H2 драйверы, доверие к драйверам Windows 11, cross-signed drivers, WHCP драйверы, блокировка драйверов Windows 11, Code Integrity

Оцените статью

Ваша оценка помогает улучшать материалы и подбирать полезные инструкции.

Рейтинг 0,0 / 5 0 голос(ов)
Рекомендуемые товары

Подходящие лицензии для активации

Как включить Smart App Control в Windows 11 26H2 без переустановки системы Предыдущая статья Как включить Smart App Control в Windows 11 26H2 без переустановки системы Каталог статей Как работает Quick Machine Recovery в Windows 11 26H2 и когда запускается восстановление Следующая статья Как работает Quick Machine Recovery в Windows 11 26H2 и когда запускается восстановление

Комментарии (0)

Оставьте вопрос, дополнение или поделитесь своим опытом.

Обсуждение
Комментарии
0

Оставьте вопрос, отзыв или дополнение по материалу.

Написать комментарий

Ваше сообщение появится сразу или после проверки модератором.