Как включить защиту Local Security Authority (LSA) в Windows

Зачем включать защиту LSA
Local Security Authority (LSA) — подсистема Windows, которая управляет проверкой подлинности и хранением учётных данных (паролей, токенов, ключей). Когда LSA работает как защищённый процесс (Protected Process Light — PPL), сторонним процессам, включая вредоносные, намного сложнее получить доступ к памяти LSASS и вытащить креденшелы. Коротко:
- Польза: уменьшает риск кражи учётных данных и пассивных атак на память.
- Ограничение: некоторые старые инструменты/драйверы могут конфликтовать; проверка совместимости обязательна.
Important: изменения влияют на систему безопасности и совместимость — сделайте резервную копию и документируйте изменения в инвентаре.
Способы включения (обзор)
- Через приложение Windows Security — самый простой способ для отдельных ПК.
- Через Редактор реестра — подходит для автоматизации через скрипты/MDM.
- Через Локальную групповую политику (gpedit) — удобнее для администраторов и для включения с опцией UEFI Lock.
Ниже — шаги, подсказки по тестированию и список потенциальных проблем.
Включение защиты LSA через Windows Security
Windows Security — центральный экран защиты ОС. Инструкция для Windows 10/11:
- Нажмите клавишу Win, чтобы открыть Пуск.
- Введите в поиск Windows Security и откройте приложение.
- В левой панели выберите Безопасность устройства (Device security).
- В блоке Ядро изоляции (Core isolation) нажмите «Сведения о ядре» (Core isolation details).
- Найдите секцию Защита Local Security Authority (Local Security Authority protection) и установите переключатель в положение «Вкл».
- При появлении UAC подтвердите действие через Да.
- Перезагрузите компьютер, чтобы изменения вступили в силу.
Примечание: в зависимости от версии Windows и политики организации некоторые пункты интерфейса могут быть заблокированы.
Включение защиты LSA через Редактор реестра
Перед началом: обязательно экспортируйте ветвь реестра или создайте точку восстановления. Неправильные правки реестра могут привести к нестабильности системы.
- Нажмите Win + R для вызова окна «Выполнить».
- Введите regedit и нажмите ОК.
- Перейдите к ключу:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa- В правой панели найдите значение RunAsPPL. Если его нет, создайте значение типа DWORD (32-bit) с именем RunAsPPL.
- Дважды кликните по RunAsPPL и установите значение данных в 1.
- Закройте Редактор реестра и перезагрузите компьютер.
Important: применение через реестр удобно при автоматизации (например, через PowerShell/Configuration Manager), но после массового развёртывания протестируйте на паре контрольных машин.
Включение защиты LSA через Локальную групповую политику
Используйте gpedit.msc, если вы управляете настройками ПК централизованно или хотите применять UEFI Lock.
- Нажмите Win + R, введите gpedit.msc и нажмите ОК.
- Перейдите: Конфигурация компьютера → Административные шаблоны → Система → Local Security Authority.
- Найдите политику «Configure LSASS to run as a protected process».
- Откройте её и выберите Включено (Enabled).
- В раскрывающемся списке выберите опцию Enabled with UEFI Lock.
- Нажмите Применить → ОК и перезагрузите компьютер.
Note: опция UEFI Lock обеспечивает дополнительные гарантии целостности на уровне прошивки; она может потребовать поддержки со стороны оборудования и прошивки.
Проверка и критерии приёмки
Критерии приёмки после включения защиты LSA:
- Процесс LSASS работает как защищённый процесс (проверяется через диспетчер задач или средства мониторинга).
- Пользователь успешно входит в систему и сервисы аутентификации работают корректно.
- Критические приложения и драйверы, зависящие от доступа к памяти LSASS, не падают.
Быстрая проверка:
- Откройте Диспетчер задач → Подробности → найдите lsass.exe: в некоторых версиях Windows в столбце «Защищённый процесс» будет отметка.
- Просмотрите журналы событий Windows на наличие ошибок аутентификации.
Рекомендации по тестированию и откату
Test cases / Acceptance criteria:
- Тест 1: Локальная учётная запись входа — ожидаемый результат: успешный вход.
- Тест 2: Вход по доменной учётной записи — ожидаемый результат: успешная аутентификация и подключение к ресурсам домена.
- Тест 3: Служба, использующая виртуальный механизм доступа к памяти LSASS — ожидаемый результат: служба не должна падать.
Откат:
- Через gpedit: вернуть политiku в «Не настроено» или «Отключено» и перезагрузить.
- Через реестр: установить RunAsPPL в 0 и перезагрузить.
Важно: перед массовым развёртыванием проведите фазу тестирования на контролируемой группе устройств (pilot).
Когда это может не сработать или вызвать проблемы
Counterexamples / Ограничения:
- Старая версия Windows, не поддерживающая PPL или соответствующие UI — опция недоступна.
- Конфликтующие антивирусы или драйверы, которые пытаются инспектировать память процесса LSASS.
- Специальные инструменты резервного копирования/мониторинга, требующие доступа к LSASS, могут перестать работать.
Мера предосторожности: составьте список критичных приложений и протестируйте их совместимость заранее.
План действий для администратора (мини-методология)
- Идентифицировать целевые устройства и критичные приложения.
- На тестовой группе включить защиту через gpedit или реестр.
- Провести тесты аутентификации и работы сервисов (см. критерии).
- Мониторить журналы и отклонения первые 72 часа.
- Внедрять в волнах, документируя каждую волну в CMDB.
Чеклист ролей
- Системный администратор:
- Сделать резервную копию реестра.
- Протестировать совместимость критичных приложений.
- Документировать изменения.
- Инженер техподдержки:
- Проверить журналы событий и уведомить админов о проблемах.
- Обучить конечных пользователей шагам восстановления входа.
- Конечный пользователь:
- Сообщать о проблемах с входом или сетевыми ресурсами.
Ментальные модели и матрица рисков
Ментальная модель: включение LSA — это перевод ключевого процесса ОС под «защитную броню». Механизм не делает систему неуязвимой, но сильно повышает барьер для прямого извлечения учётных данных.
Риск — влияние — Митигирование:
- Совместимость приложений — высокий — тестирование, список исключений.
- Нарушение аутентификации (редко) — средний — откат настроек, проверка журналов.
- Административная ошибка в реестре — высокий — резервные копии, скрипты развёртывания.
Decision flow (Короткое дерево решений)
flowchart TD
A[Нужно защитить учётные данные?] --> B{Управляемая среда}
B -- Да --> C[Использовать gpedit + UEFI Lock и деплой через GPO/MDM]
B -- Нет --> D[Использовать Windows Security для отдельных устройств]
C --> E[Тест в пилоте]
D --> E
E --> F{Проблемы совместимости}
F -- Да --> G[Тестирование, исключения, откат]
F -- Нет --> H[Развёртывание на остальных устройствах]Краткое резюме
- Включение защиты LSA повышает защиту учётных данных, делая LSASS защищённым процессом.
- Три способа включения: Windows Security (GUI), реестр (RunAsPPL), локальная политика (gpedit) с опцией UEFI Lock.
- Всегда тестируйте совместимость и делайте резервные копии перед изменениями.
Summary: включите LSA в тестовой группе, проверьте критичные сервисы, затем разверните по этапам.
Глоссарий (одно предложение)
- LSA / LSASS: подсистема Windows для аутентификации и управления учётными данными.
- PPL (Protected Process Light): механизм Windows для защиты процессов от чтения/инъекций извне.
Если нужно, могу подготовить PowerShell-скрипт для массового включения через реестр и пример GPO-шаблона для централизованного развёртывания.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента