Windows 11安全及其测试应用优势

内容

Windows 11如何改变测试系统中的安全机制?

乍一看,Windows 11与Windows 10外观相似,仅有少量调整。但在内核层面,Windows 11引入了Windows 10所不具备的多项增强安全功能。其中许多功能现在默认启用,或需要特定硬件才能发挥最佳效果。以下是主要差异的详解及其对测试系统的影响。

基于虚拟安全(VBS)虚拟程序保护代码完整性(HVCI)

Windows 10和Windows 11均支持VBS和HVCI,但Windows 11中这些功能集成更紧密,并在支持的硬件上默认启用。VBS隔离系统关键部分以防内核级漏洞,HVCI确保仅由经认证的供应商签名且获批准证书的可信代码在内核模式下运行。

VBSHVCI测试影响

  • 符合Windows 11标准的软件包将更为安全。
  • 旧版未签名软件组件可能无法在Windows 11环境下运行。 

确保兼容性的步骤

可信平台(TPM)2.0要求

Windows 11强制要求使用TPM 2.0芯片,而Windows 10对此为可选。TPM芯片可供操作系统或测试应用程序用于存储加密信息。此技术支持如下功能示例: 

  • 安全凭证存储(如Windows Hello)
  • BitLocker加密
  • 设备加密
  • 凭证与硬件的绑定

该要求使Windows 11支持无密码认证,并增强对网络钓鱼及凭证盗窃的防护能力。 

可信平台(TPM)2.0影响

  • 无TPM芯片的电脑可能能在Windows 10下正常运作,但无法支持Windows 11。您或需升级计算机系统以集成TPM芯片。 

TPM要求做好准备

安全启动UEFI

虽然Windows 10也支持安全启动,但Windows 11对此要求更为严格。安全启动保证启动时仅加载受信任软件,降低启动级恶意软件风险。

安全启动对于旧版软件操作系统环境影响

  • Windows 10中可用的老旧软件可能无法在启用安全启动的Windows 11中运行。升级控制器至Windows 11时,可能需更新软件应用。
  • 如果在同一台计算机上多重启动多操作系统,安全启动可能造成使用上的困难。 
  • 安全启动有可能误判某些软件为恶意软件,阻止其执行。如遇此情况,请联系软件供应商以寻求解决,可能需要供应商更新软件。

安全启动准备软件

  • 请确认软件供应商已测试其产品的Windows 11兼容性。

BitLocker设备加密

两个操作系统版本均支持BitLocker,但Windows 11更有效利用TPM将加密密钥绑定至设备,增强对丢失或被盗设备数据保护。

加密数据处理性能影响

  • 若您从测试系统中移除硬盘,Windows 11系统可能使用BitLocker对其加密。如硬盘已加密,需制定合理的移动策略。
  • 若保存关键数据而不丢失,请将BitLocker加密密钥存储于安全位置。若计算机故障无法启动,您需凭加密密钥从加密驱动器恢复数据。
  • 数据加密增加处理负担,可能影响数据吞吐率。测试您的数据系统,确保启用BitLocker加密后依然能维持所需数据速率。 

加密管理最佳实践

  • 记录系统中的加密信息,制定安全存储加密密钥的策略。 

Windows Hello生物识别身份验证

Windows 11更深度集成了Windows Hello,利用TPM安全存储生物识别凭证。此功能简化了组织内部的无密码认证部署。

身份验证变更共享工作站挑战

  • 测试团队需要考虑如何利用无密码系统,即通过令牌而非密码进行登录。
  • 令牌登录将工作站限制为单一用户。将工作站限制为单用户有助于安全,但若多用户共享实验室计算机则可能带来问题。您可能需要配置系统以允许在这些情况下共享使用,并需权衡此做法的安全影响。 

更新登录流程提升安全可用性

  • 审查测试流程,识别操作员之间共享登录的情况。
  • 尽量更新流程,要求每位操作员单独登录系统。

Pluton安全处理器

Pluton是一种芯片到云的安全技术,直接嵌入CPU中。它通过将敏感数据(如加密密钥、凭证和个人信息)与系统其他部分(包括固件和操作系统)隔离,增强保护。内置于CPU(而不是像TPM那样作为独立芯片)使其难以被篡改。Pluton CPU作为TPM 2.0设备使用。

Pluton集成带来安全增强

  • 作为最终用户,您可能感受不到系统使用TPM芯片或Pluton处理器的区别。但您的系统将更加安全,能够有效防止利用一个软件内存错误获取另一个软件数据的内存漏洞。Pluton有助于防范此类风险。 

信任架构支持

Windows 11集成更深层安全控制、身份保护及硬件防护,以契合零信任核心原则:明确验证、最小权限访问及默认假设已被入侵。 

测试环境中的安全架构转变

  • 零信任意味着用户验证频率更高。您需设计测试代码与流程,以适应对用户使用系统更加严格的审查。 
  • 预计安全团队将对测试系统中的每个组件做更深入的审查。零信任意味着不再假设系统安全,必须假设已被入侵,并保护系统各个部分。  

采用安全开发实践

  • 如尚未采用,请实施安全开发框架以确保开发过程符合最佳实践。 

生命周期支持考量

Microsoft将于2025年10月14日停止对Windows 10通用可用版(GA)主要支持,促使众多IT部门向Windows 11迁移以维持安全更新与合规性。

Windows 10生命周期终结压力

  • 迁移至Windows 11可能不是可选项,而是必然选择。您需规划如何更新Windows 10系统,以维持对这些系统的基本支持。
  • 许多客户(包括美国政府)要求供应商符合安全控制规范。其中最重要的控制措施之一是只使用支持修复安全问题的软件。Microsoft停止支持Windows 10后,您可能需升级以满足此要求。

IT安全团队协调升级计划

 

  • 配合您的IT和安全团队协作,了解其Windows 11推广计划和时间安排,确保您为即将到来的变化做好准备。
  • 未来,NI软件发布仍将正式支持Windows 10长期服务通道(LTSC)版本。操作系统支持兼容性文档已发布于ni.com供客户使用,且将在此处更新以反映Windows 10版本差异:NI支持的操作系统路线图