Windows 11 v říjnu zapne skrytou ochranu jádra, která blokuje virus. Hlavně ji nevypínejte, i když vás může štvát
Microsoft od říjnových aktualizací začne automaticky zapínat funkci Memory Integrity na milionech dosud nechráněných počítačů s Windows 11.
Obsah článku
Funkce se jmenuje Memory Integrity, technicky HVCI (Hypervisor-protected Code Integrity), a v systému je schovaná pod cestou Zabezpečení Windows > Zabezpečení zařízení > Podrobnosti izolace jádra. Není to žádná novinka, existuje roky, jenže dosud ji Windows automaticky zapínaly jen na čistých instalacích a na certifikovaných Secured-core počítačích. Většina strojů upgradovaných ze starších verzí ji měla vypnutou. Něž o virus jde přesněji o ochranu proti škodlivému nebo nedůvěryhodnému kódu, který se pokouší proniknout do jádra systému přes ovladače. A právě útoky přes zranitelné ovladače patří podle Microsoftu k nejčastějším technikám, jak útočník získá plnou kontrolu nad počítačem. Proč ji nevypínat? Protože bez ní zůstane jádro systému otevřené přesně těm útokům, kvůli kterým ji Microsoft zavádí. A proč vás může štvát? Protože odhalí staré a problematické ovladače, které Windows dosud tiše tolerovaly, a zablokuje je.
Co přesně Memory Integrity dělá a proč ji potřebujete
Memory Integrity běží v izolovaném virtualizovaném prostředí a kontroluje každý kus kódu, který se pokouší spustit v režimu jádra. Pokud ovladač není důvěryhodný, podepsaný nebo je na seznamu známých zranitelných ovladačů, funkce ho nepustí dál. Spolu s HVCI se vynucuje i seznam blokovaných zranitelných ovladačů, tedy databáze ovladačů, o kterých se ví, že je útočníci aktivně zneužívají.
Běžný antivir, třeba vestavěný Microsoft Defender, skenuje soubory, programy a chování systému. Hledá viry, ransomware, phishing. Memory Integrity dělá něco jiného: hlídá nejnižší vrstvu, kam se Defender nedostane. Jedno bez druhého nefunguje kompletně. Váš počítač tedy nebyl dosud „bez ochrany“, jen mu chyběla tato konkrétní vrstva ochrany jádra.
Říjnový rollout: ne najednou, ne všem
Podle oznámení z 1. září 2026 začne Microsoft rozšiřovat automatické zapnutí Memory Integrity od říjnových quality updates, tedy kolem Patch Tuesday 13. října. Nejde ale o jednorázové přepnutí všech počítačů. Rollout bude postupný a Microsoft slibuje, že bude respektovat dřívější volby uživatelů i administrátorů. Kdo si funkci v minulosti sám vypnul, tomu ji říjnová aktualizace znovu nezapne.
Automatické zapnutí se týká jen způsobilých zařízení. Minimální požadavky:
- Procesor: Intel 8. generace a novější, AMD Zen 2 a novější, nebo Snapdragon 8180+
- RAM: alespoň 8 GB (u x64 systémů)
- Úložiště: SSD s kapacitou minimálně 64 GB
- BIOS/UEFI: zapnutá virtualizace
- Ovladače: kompatibilní s HVCI
Před zapnutím Microsoft vyhodnocuje hardware, kompatibilitu ovladačů i výkonové dopady. Stroje, které podmínky nesplňují, by měly zůstat beze změny. Žádné regionální omezení oznámeno nebylo, čeští uživatelé spadají do rolloutu stejně jako všichni ostatní.
Proč vás to může štvát a co s tím
Samotná ochrana výkon moderních počítačů prakticky neovlivní. Co ale může obtěžovat, je důsledek: Memory Integrity zablokuje ovladač, který dosud tiše fungoval, protože nesplňuje bezpečnostní požadavky. Tiskárna přestane tisknout. Zvuková karta ztichne. Starší herní periférie se neprobudí. Microsoft výslovně varuje i před vzácnými případy, kdy nekompatibilní ovladač způsobí modrou obrazovku nebo selhání při startu.
Když se to stane, postup je jednoduchý:
- Otevřete Zabezpečení Windows > Zabezpečení zařízení > Podrobnosti izolace jádra; systém obvykle ukáže název a výrobce problematického ovladače.
- Hledejte aktualizovaný ovladač přes Windows Update, Správce zařízení nebo přímo na webu výrobce.
- Pro pokročilejší diagnostiku: Prohlížeč událostí > Applications and Services Logs > Microsoft > Windows > CodeIntegrity > Operational, událost s ID 3087.
Teprve když aktualizace neexistuje a zařízení nutně potřebujete, je dočasné vypnutí Memory Integrity přijatelným nouzovým krokem. Ale opravdu jen dočasným. Vypnutím přijdete o ochranu jádra proti útokům přes ovladače, a pokud máte Secured-core počítač, vypadnete z jeho vyššího bezpečnostního stavu.
Microsoft tlačí na ochranu jádra
Útoky přes ovladače nejsou teoretická hrozba. Útočník najde legitimní, ale zranitelný podepsaný ovladač, načte ho do jádra a přes něj obejde veškerou ochranu: antivir, firewall, vše. Microsoft ve své dokumentaci k odolnosti proti manipulaci uvádí, že právě tohle je jedna z nejrozšířenějších technik. Podle bezpečnostní zprávy k Windows 11 přes 80 % podniků za poslední dva roky zažilo útok cílený na firmware nebo nízkoúrovňové komponenty.
Dosud byla Memory Integrity zapnutá hlavně na čistých instalacích a na Secured-core strojích, které mají navíc ochranu firmwaru a DMA. Miliony upgradovaných počítačů ale zůstávaly bez této vrstvy, ne proto, že by na ni neměly hardware, ale proto, že Microsoft nechtěl riskovat problémy s kompatibilitou. Říjnový rollout je signál, že firma vyhodnotila riziko útoků jako vyšší než riziko rozbitých ovladačů.
Pět týdnů do října je dost na to, abyste si zkontrolovali stav ve svém počítači a případně aktualizovali ovladače. Memory Integrity najdete v Zabezpečení Windows pod izolací jádra. Pokud je už zapnutá, nemusíte dělat nic. Pokud ne, říjen to za vás pravděpodobně vyřeší a vy ji nechte zapnutou.