Гид по технологиям

Как включить защиту Local Security Authority (LSA) в Windows

• 6 min read • Безопасность • Обновлено 28 Nov 2025
Включение защиты LSA в Windows
Включение защиты LSA в Windows

Ноутбук с Windows 11 на рабочем столе, иллюстрация клиентского ПК

Зачем включать защиту LSA

Local Security Authority (LSA) — подсистема Windows, которая управляет проверкой подлинности и хранением учётных данных (паролей, токенов, ключей). Когда LSA работает как защищённый процесс (Protected Process Light — PPL), сторонним процессам, включая вредоносные, намного сложнее получить доступ к памяти LSASS и вытащить креденшелы. Коротко:

  • Польза: уменьшает риск кражи учётных данных и пассивных атак на память.
  • Ограничение: некоторые старые инструменты/драйверы могут конфликтовать; проверка совместимости обязательна.

Important: изменения влияют на систему безопасности и совместимость — сделайте резервную копию и документируйте изменения в инвентаре.

Способы включения (обзор)

  1. Через приложение Windows Security — самый простой способ для отдельных ПК.
  2. Через Редактор реестра — подходит для автоматизации через скрипты/MDM.
  3. Через Локальную групповую политику (gpedit) — удобнее для администраторов и для включения с опцией UEFI Lock.

Ниже — шаги, подсказки по тестированию и список потенциальных проблем.

Включение защиты LSA через Windows Security

Windows Security — центральный экран защиты ОС. Инструкция для Windows 10/11:

  1. Нажмите клавишу Win, чтобы открыть Пуск.
  2. Введите в поиск Windows Security и откройте приложение.
  3. В левой панели выберите Безопасность устройства (Device security).
  4. В блоке Ядро изоляции (Core isolation) нажмите «Сведения о ядре» (Core isolation details).
  5. Найдите секцию Защита Local Security Authority (Local Security Authority protection) и установите переключатель в положение «Вкл».

Переключатель включения защиты Local Security Authority в Windows Security

  1. При появлении UAC подтвердите действие через Да.
  2. Перезагрузите компьютер, чтобы изменения вступили в силу.

Примечание: в зависимости от версии Windows и политики организации некоторые пункты интерфейса могут быть заблокированы.

Включение защиты LSA через Редактор реестра

Перед началом: обязательно экспортируйте ветвь реестра или создайте точку восстановления. Неправильные правки реестра могут привести к нестабильности системы.

  1. Нажмите Win + R для вызова окна «Выполнить».
  2. Введите regedit и нажмите ОК.
  3. Перейдите к ключу:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
  1. В правой панели найдите значение RunAsPPL. Если его нет, создайте значение типа DWORD (32-bit) с именем RunAsPPL.
  2. Дважды кликните по RunAsPPL и установите значение данных в 1.
  3. Закройте Редактор реестра и перезагрузите компьютер.

Окно Редактора реестра с ключом Lsa и RunAsPPL

Important: применение через реестр удобно при автоматизации (например, через PowerShell/Configuration Manager), но после массового развёртывания протестируйте на паре контрольных машин.

Включение защиты LSA через Локальную групповую политику

Используйте gpedit.msc, если вы управляете настройками ПК централизованно или хотите применять UEFI Lock.

  1. Нажмите Win + R, введите gpedit.msc и нажмите ОК.
  2. Перейдите: Конфигурация компьютера → Административные шаблоны → Система → Local Security Authority.
  3. Найдите политику «Configure LSASS to run as a protected process».
  4. Откройте её и выберите Включено (Enabled).
  5. В раскрывающемся списке выберите опцию Enabled with UEFI Lock.

Опция Enabled with UEFI Lock в редакторе локальных политик

  1. Нажмите Применить → ОК и перезагрузите компьютер.

Note: опция UEFI Lock обеспечивает дополнительные гарантии целостности на уровне прошивки; она может потребовать поддержки со стороны оборудования и прошивки.

Проверка и критерии приёмки

Критерии приёмки после включения защиты LSA:

  • Процесс LSASS работает как защищённый процесс (проверяется через диспетчер задач или средства мониторинга).
  • Пользователь успешно входит в систему и сервисы аутентификации работают корректно.
  • Критические приложения и драйверы, зависящие от доступа к памяти LSASS, не падают.

Быстрая проверка:

  • Откройте Диспетчер задач → Подробности → найдите lsass.exe: в некоторых версиях Windows в столбце «Защищённый процесс» будет отметка.
  • Просмотрите журналы событий Windows на наличие ошибок аутентификации.

Рекомендации по тестированию и откату

Test cases / Acceptance criteria:

  • Тест 1: Локальная учётная запись входа — ожидаемый результат: успешный вход.
  • Тест 2: Вход по доменной учётной записи — ожидаемый результат: успешная аутентификация и подключение к ресурсам домена.
  • Тест 3: Служба, использующая виртуальный механизм доступа к памяти LSASS — ожидаемый результат: служба не должна падать.

Откат:

  • Через gpedit: вернуть политiku в «Не настроено» или «Отключено» и перезагрузить.
  • Через реестр: установить RunAsPPL в 0 и перезагрузить.

Важно: перед массовым развёртыванием проведите фазу тестирования на контролируемой группе устройств (pilot).

Когда это может не сработать или вызвать проблемы

Counterexamples / Ограничения:

  • Старая версия Windows, не поддерживающая PPL или соответствующие UI — опция недоступна.
  • Конфликтующие антивирусы или драйверы, которые пытаются инспектировать память процесса LSASS.
  • Специальные инструменты резервного копирования/мониторинга, требующие доступа к LSASS, могут перестать работать.

Мера предосторожности: составьте список критичных приложений и протестируйте их совместимость заранее.

План действий для администратора (мини-методология)

  1. Идентифицировать целевые устройства и критичные приложения.
  2. На тестовой группе включить защиту через gpedit или реестр.
  3. Провести тесты аутентификации и работы сервисов (см. критерии).
  4. Мониторить журналы и отклонения первые 72 часа.
  5. Внедрять в волнах, документируя каждую волну в CMDB.

Чеклист ролей

  • Системный администратор:
    • Сделать резервную копию реестра.
    • Протестировать совместимость критичных приложений.
    • Документировать изменения.
  • Инженер техподдержки:
    • Проверить журналы событий и уведомить админов о проблемах.
    • Обучить конечных пользователей шагам восстановления входа.
  • Конечный пользователь:
    • Сообщать о проблемах с входом или сетевыми ресурсами.

Ментальные модели и матрица рисков

Ментальная модель: включение LSA — это перевод ключевого процесса ОС под «защитную броню». Механизм не делает систему неуязвимой, но сильно повышает барьер для прямого извлечения учётных данных.

Риск — влияние — Митигирование:

  • Совместимость приложений — высокий — тестирование, список исключений.
  • Нарушение аутентификации (редко) — средний — откат настроек, проверка журналов.
  • Административная ошибка в реестре — высокий — резервные копии, скрипты развёртывания.

Decision flow (Короткое дерево решений)

flowchart TD
  A[Нужно защитить учётные данные?] --> B{Управляемая среда}
  B -- Да --> C[Использовать gpedit + UEFI Lock и деплой через GPO/MDM]
  B -- Нет --> D[Использовать Windows Security для отдельных устройств]
  C --> E[Тест в пилоте]
  D --> E
  E --> F{Проблемы совместимости}
  F -- Да --> G[Тестирование, исключения, откат]
  F -- Нет --> H[Развёртывание на остальных устройствах]

Краткое резюме

  • Включение защиты LSA повышает защиту учётных данных, делая LSASS защищённым процессом.
  • Три способа включения: Windows Security (GUI), реестр (RunAsPPL), локальная политика (gpedit) с опцией UEFI Lock.
  • Всегда тестируйте совместимость и делайте резервные копии перед изменениями.

Summary: включите LSA в тестовой группе, проверьте критичные сервисы, затем разверните по этапам.

Глоссарий (одно предложение)

  • LSA / LSASS: подсистема Windows для аутентификации и управления учётными данными.
  • PPL (Protected Process Light): механизм Windows для защиты процессов от чтения/инъекций извне.

Если нужно, могу подготовить PowerShell-скрипт для массового включения через реестр и пример GPO-шаблона для централизованного развёртывания.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро