Как настроить Credential Guard в Windows

credential guard windows настройка keytrust24.store

Credential Guard использует виртуализацию для изоляции секретов учетных этих (NTLM-хэши и Kerberos-тикеты) от операционной системы. Даже если злоумышленник получит права администратора, он не сможет извлечь пароли из памяти. Разберем настройку и требования. О базовой защите читайте в статье о настройке Defender.

Главное:

  • Credential Guard изолирует хранилище учетных этих в виртуальном контейнере Hyper-V
  • Защищает от Pass-the-Hash и Pass-the-Ticket атак, которые обходят обычную защиту
  • Требует Windows Enterprise/Education, UEFI Secure Boot, TPM 2.0 и виртуализацию
  • В Windows 11 Enterprise 22H2+ Credential Guard включен по умолчанию

Зачем нужен Credential Guard

Без Credential Guard процесс LSASS (Local Security Authority Subsystem Service) хранит учетные эти в обычной оперативной памяти. Инструменты вроде Mimikatz могут извлечь NTLM-хэши и Kerberos-тикеты из памяти LSASS, даже без знания пароля. Эти эти используются для атак:

  • Pass-the-Hash — использование NTLM-хэша вместо пароля для аутентификации на других компьютерах
  • Pass-the-Ticket — кража Kerberos-тикета для доступа к доменным ресурсам
  • Golden Ticket — подделка Kerberos-тикета с доступом ко всему домену

Credential Guard решает проблему кардинально: секреты хранятся в изолированном процессе LSAIso (LSA Isolated), который работает в отдельном виртуальном контейнере. Этот контейнер управляется гипервизором Hyper-V на аппаратном уровне. Даже ядро Windows не имеет прямого доступа к этой памяти.

Что защищает Credential Guard:

  • NTLM-хэши паролей
  • Kerberos TGT (Ticket Granting Tickets)
  • Учетные данные, кэшированные для доменных служб

Что не защищает: локальные учетные записи, учетные эти в приложениях (браузеры, почтовые клиенты), пароли, сохраненные в Credential Manager. Для полной защиты необходим комплексный подход. Лицензии Windows Enterprise в нашем каталоге Windows.

Требования к оборудованию и ОС

Credential Guard предъявляет строгие требования к оборудованию:

  • Windows Enterprise или Education (10/11 или Server 2016+). В Pro и Home недоступен
  • UEFI Secure Boot — обязательно. Legacy BIOS не поддерживается
  • Процессор с виртуализацией — Intel VT-x или AMD-V включены в BIOS
  • SLAT — Second Level Address Translation (Intel EPT или AMD RVI)
  • TPM 2.0 — рекомендуется для привязки ключей к аппаратному модулю (технически возможна работа без TPM, но менее безопасна)
  • 64-битная ОС — 32-битная Windows не поддерживается

Проверка совместимости через PowerShell (подробнее о основах PowerShell):

# Проверка виртуализации
Get-CimInstance -ClassName Win32_Processor | Select VirtualizationFirmwareEnabled

# Проверка Secure Boot
Confirm-SecureBootUEFI

# Проверка TPM
Get-Tpm | Select TpmPresent, TpmReady, TpmEnabled

Проверка через msinfo32: Win+R > msinfo32. В разделе «Сводные сведения о системе» найдите:

  • Режим BIOS: UEFI
  • Состояние безопасной загрузки: Вкл.
  • Безопасность на основе виртуализации: Выполняется (если уже включен)

Включение Credential Guard

Способ 1: через групповую политику (рекомендуется).

gpedit.msc > Конфигурация компьютера > Административные шаблоны > Система > Device Guard > Включить средство безопасности на основе виртуализации

Параметры политики:

  • Выбор уровня безопасности платформы: «Безопасная загрузка и защита DMA» (максимальная защита) или «Безопасная загрузка» (минимальная)
  • Настройка Credential Guard: «Включено с блокировкой UEFI» (нельзя отключить удаленно, максимальная безопасность) или «Включено без блокировки» (можно отключить через политику)

Способ 2: через реестр.

reg add "HKLMSYSTEMCurrentControlSetControlDeviceGuard" /v EnableVirtualizationBasedSecurity /t REG_DWORD /d 1 /f
reg add "HKLMSYSTEMCurrentControlSetControlLsa" /v LsaCfgFlags /t REG_DWORD /d 1 /f

Значения LsaCfgFlags: 0 — выключен, 1 — включен без блокировки UEFI, 2 — включен с блокировкой UEFI.

Способ 3: через PowerShell (Windows 11).

# Включить VBS и Credential Guard
Set-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetControlDeviceGuard" -Name "EnableVirtualizationBasedSecurity" -Value 1
Set-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetControlLsa" -Name "LsaCfgFlags" -Value 1

После настройки перезагрузите компьютер. Credential Guard активируется при следующей загрузке.

Проверка работы и диагностика

Проверка статуса Credential Guard:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace rootMicrosoftWindowsDeviceGuard

Ключевые поля:

  • VirtualizationBasedSecurityStatus: 2 = работает, 1 = включен но не запущен, 0 = выключен
  • SecurityServicesRunning: должен содержать 1 (Credential Guard)
  • SecurityServicesConfigured: должен содержать 1

Через msinfo32: в строке «Службы безопасности на основе виртуализации, выполняемые» должно быть указано «Credential Guard».

Через журнал событий:

Get-WinEvent -LogName "Microsoft-Windows-DeviceGuard/Operational" -MaxEvents 10 | Format-List

Типичные проблемы:

  • Credential Guard не запускается — проверьте, что виртуализация включена в BIOS/UEFI, Secure Boot активен, Hyper-V установлен
  • Несовместимость с ПО — некоторые VPN-клиенты и агенты безопасности несовместимы с VBS
  • Производительность — включение VBS может снизить производительность на 5-15% в некоторых сценариях (особенно виртуализация)

Для решения проблем совместимости проверьте документацию Microsoft по требованиям Credential Guard.

Отключение Credential Guard и дополнительные рекомендации

Если Credential Guard вызывает проблемы совместимости, его можно отключить.

Отключение без блокировки UEFI:

reg add "HKLMSYSTEMCurrentControlSetControlLsa" /v LsaCfgFlags /t REG_DWORD /d 0 /f

Перезагрузите компьютер. Credential Guard будет отключен.

Отключение с блокировкой UEFI (сложнее): необходимо удалить переменные UEFI. Загрузитесь с USB-накопителя и выполните:

mountvol X: /s
copy X:EFIMicrosoftBootSecConfig.efi X:EFIMicrosoftBootSecConfig.efi.bak
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d "DebugTool" /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path "EFIMicrosoftBootSecConfig.efi"

Дополнительные рекомендации по безопасности:

  • Используйте Credential Guard вместе с Device Guard (WDAC) для комплексной защиты
  • Настройте LSA Protection (RunAsPPL) как дополнительный уровень: reg add "HKLMSYSTEMCurrentControlSetControlLsa" /v RunAsPPL /t REG_DWORD /d 1 /f
  • Ограничьте делегирование учетных этих через групповую политику
  • Регулярно меняйте пароль учетной записи KRBTGT в домене
  • Мониторьте события безопасности (Event ID 4624, 4625, 4672)

Credential Guard — один из самых мощных инструментов защиты корпоративной среды Windows. Вместе с настройке брандмауэра и настройке Defender он формирует эшелонированную оборону. Лицензии Windows Enterprise для доступа к Credential Guard в нашем каталоге Windows.

Комплексный подход к безопасности Windows

Одна настройка безопасности не защищает систему. Работает только комплекс мер, где каждый уровень дополняет остальные.

Уровни защиты

УровеньКомпонентЧто защищает
1. Учетная записьWindows Hello, PIN, двухфакторная аутентификацияДоступ к системе
2. СистемаBitLocker, Secure Boot, UEFIЭти на диске
3. СетьБрандмауэр, VPN, DNS-фильтрацияСетевые подключения
4. ПриложенияSmartScreen, AppLocker, песочницаЗапуск программ
5. ДанныеШифрование файлов, резервное копированиеФайлы пользователя

Для максимальной защиты используйте Windows 11 Pro или Enterprise — эти редакции включают BitLocker, групповые политики и Hyper-V. Ключи доступны в каталоге Windows 11.

Аудит текущего состояния безопасности

# Проверка состояния защитника Windows
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated

# Состояние BitLocker
manage-bde -status

# Проверка Secure Boot
Confirm-SecureBootUEFI

Рекомендации для корпоративной среды

В организациях настройка безопасности отличается от домашней. Масштаб и требования к контролю выше.

Групповые политики (GPO)

Все описанные в статье настройки можно централизованно развернуть через GPO на домен Active Directory. Это гарантирует единообразие конфигурации на всех рабочих станциях.

Минимальные требования для бизнеса

  • Windows 11 Pro или Enterprise на всех рабочих станциях
  • BitLocker включен на системных и съемных дисках
  • Windows Hello for Business для аутентификации
  • LAPS для управления локальными паролями администратора
  • Microsoft Defender for Endpoint или аналог

Для серверной инфраструктуры используйте Windows Server с актуальными обновлениями безопасности. Лицензии доступны в каталоге Windows Server.

Часто задаваемые вопросы

Credential Guard доступен в Windows 11 Pro?

Нет, Credential Guard требует Windows Enterprise или Education. В Windows 11 Pro доступна базовая защита LSA (RunAsPPL), но не полная изоляция через виртуализацию.

Снижает ли Credential Guard производительность?

Незначительно. VBS (безопасность на основе виртуализации) может снизить производительность на 5-15% в тестах, особенно в задачах виртуализации. Для обычной офисной работы разница незаметна.

Защищает ли Credential Guard от фишинга?

Нет. Credential Guard защищает от кражи учетных этих из памяти. Если пользователь вводит пароль на фишинговом сайте, Credential Guard не поможет. Используйте MFA и обучение сотрудников.

Можно ли включить Credential Guard в виртуальной машине?

Да, начиная с Hyper-V на Windows Server 2016/Windows 10. Требуется вложенная виртуализация (Nested Virtualization). В VMware Workstation 15.5+ также поддерживается через VBS.

Частые вопросы

Credential Guard доступен в Windows 11 Pro?

Нет, Credential Guard требует Windows Enterprise или Education. В Windows 11 Pro доступна базовая защита LSA (RunAsPPL), но не полная изоляция через виртуализацию.

Снижает ли Credential Guard производительность?

Незначительно. VBS (безопасность на основе виртуализации) может снизить производительность на 5-15% в тестах, особенно в задачах виртуализации. Для обычной офисной работы разница незаметна.

Защищает ли Credential Guard от фишинга?

Нет. Credential Guard защищает от кражи учетных этих из памяти. Если пользователь вводит пароль на фишинговом сайте, Credential Guard не поможет. Используйте MFA и обучение сотрудников.

Можно ли включить Credential Guard в виртуальной машине?

Да, начиная с Hyper-V на Windows Server 2016/Windows 10. Требуется вложенная виртуализация (Nested Virtualization). В VMware Workstation 15.5+ также поддерживается через VBS.