Windows Defender Application Guard для Edge в Windows 10
Кратко
Windows Defender Application Guard изолирует сессию Edge в отдельной, аппаратно-отделённой копии Windows, чтобы снизить риск вредоносного воздействия и эксплойтов «нулевого дня». Поддерживается в Windows 10 Pro с обновлением апрель 2018 (v1803) и требует аппаратной виртуализации.

Windows Defender Application Guard (далее — Application Guard) запускает отдельный экземпляр браузера Edge в изолированной виртуальной среде на базе Hyper-V. Эта среда использует собственный ядро́вый контекст и минимальный набор компонентов ОС, достаточный для работы Edge, но без доступа к пользовательским файлам, кэшу и основному окружению Windows.
Короткое определение:
- Hyper-V — виртуализация на уровне гипервизора, создающая изолированные виртуальные среды. Один тезис: Application Guard создаёт «песочницу» на аппаратном уровне.
Почему это важно:
- Даже если вредоносный сайт выполнит эксплойт в коде браузера, он останется внутри изолированного экземпляра и не получит доступа к основной системе и данным пользователя.
Кому и когда стоит использовать
- Пользователям Windows 10 Pro, которым нужна дополнительная защита при посещении незнакомых или потенциально опасных сайтов.
- Организациям и специалистам, которые хотят снизить риск фишинга и атак через браузер без развёртывания полноценной VDI.
Важно: это не замена антивирусу — это слой изоляции для браузера.
Требования и совместимость
- Версия Windows: обязательное обновление апрель 2018 (v1803) или новее. Проверьте версию, выполнив
winver. - Редакция Windows: доступно в Windows 10 Pro и в некоторых корпоративных сборках; недоступно в Windows 10 Home.
- Процессор должен поддерживать аппаратную виртуализацию (обычно Intel VT-x или AMD-V) и соответствующие опции должны быть включены в BIOS/UEFI.
- Требуется компонент Hyper-V в системе (включается как опция Windows).
Факт-бокс:
- Минимальные требования: Windows 10 Pro v1803+, поддержка аппаратной виртуализации.

Как включить Application Guard в Edge — пошагово
Откройте меню «Пуск» и найдите «Включение или отключение компонентов Windows» (поиск: «Включение компонентов Windows»). Это интерфейс для включения опционных функций ОС.
В списке компонентов прокрутите вниз, найдите пункт «Windows Defender Application Guard» и установите флажок рядом с ним. Нажмите кнопку OK.

Примечание: если ваша CPU не поддерживает виртуализацию, опция будет неактивна (приглушена).
- После применения изменений система предложит перезагрузить компьютер. Нажмите «Перезагрузить сейчас» для завершения установки.

- После перезагрузки запустите браузер Edge. Откройте меню настроек (три горизонтальные точки в правом верхнем углу) и выберите «Новое окно Application Guard».

- Edge откроет второй экземпляр, запущенный внутри Application Guard; в заголовке окна будет заметная красная метка «Application Guard».

Что изменится при запуске Edge в Application Guard
- Расширения браузера отключены в изолированном экземпляре по соображениям безопасности.
- Недоступны некоторые функции: закрепление вкладок, инструменты разработчика, трансляция (casting), чтение вслух и др.
- Разрешены базовые операции: копирование/вставка, печать (в зависимости от политики), загрузки — загрузки проходят через изолированный контейнер и не имеют доступа к основной файловой системе без явной политики.
Важно: обычный экземпляр Edge остаётся без изменений.
Ограничения и случаи, когда Application Guard не поможет
- Application Guard не защищает от уязвимостей, возникающих в других приложениях (например, в плагинах вне Edge) или от атак, реализованных через аппаратный уровень, если аппарат имеет известные уязвимости.
- Если вредоносный файл пользователь сознательно сохранит и вручную запустит в основной среде, изоляция браузера не предотвратит заражение.
- На старом оборудовании без аппаратной виртуализации функция недоступна.
Контрпример: если цель атаки — компрометация учётных записей через фишинг, то Application Guard усложнит эксплуатацию вредоносного кода, но не устранит риск ввода учётных данных пользователем в поддельную форму.
Альтернативные подходы
- Использование отдельного профиля или виртуальной машины (например, полноценной VM в VirtualBox/VMware) для опасной деятельности — более гибко, но ресурсоёмко.
- Расширенные политики Microsoft Defender и временная изоляция через Windows Sandbox (на более новых версиях Windows) — похожие по идее, но с иными возможностями управления.
Чек-лист для администратора перед развёртыванием
- Убедиться, что все целевые ПК работают на Windows 10 Pro v1803 или выше.
- Проверить поддержку аппаратной виртуализации и при необходимости включить VT-x/AMD-V в BIOS/UEFI.
- Включить компонент Windows Defender Application Guard в образе или через групповую политику.
- Протестировать влияние на рабочие сценарии (печать, копирование, загрузки) в контролируемой среде.
- Обновить внутренние инструкции для пользователей по работе с изолированными окнами Edge.
Короткий план действий при проблемах (runbook)
- Проверить версию Windows: выполнить
winver. - Убедиться, что Hyper-V установлен (Включение компонентов Windows) и служба работает.
- Проверить, активна ли аппаратная виртуализация в BIOS/UEFI.
- Перезагрузить систему после включения компонента.
- Просмотреть журнал событий Windows на ошибки Hyper-V или Application Guard.
Критерии приёмки
- Application Guard включён в компонентах Windows и не отображается как неактивный.
- После перезагрузки Edge запускает отдельное окно с меткой «Application Guard» и с отключёнными расширениями.
- При посещении тестового вредоносного файла (в контролируемой среде) основной ОС нет доступа к данным из изолированного экземпляра.
Советы по безопасности и политики
- По возможности внедрять Application Guard совместно с политиками блокировки загрузки и DLP (Data Loss Prevention).
- Настроить групповую политику для ограничения доступа к буферу обмена и принтерам между изолированной сессией и основной ОС, если это требуется политикой безопасности.
Краткий глоссарий
- Hyper-V — встроенный гипервизор Microsoft для создания виртуальных окружений.
- Zero-day — уязвимость, которой ещё нет публичного исправления.
Итог
Windows Defender Application Guard для Edge — простой и надёжный слой изоляции, который помогает защитить систему от эксплойтов и вредоносных сайтов, при этом требуя Windows 10 Pro и поддержки аппаратной виртуализации. Для ИТ‑администраторов это удобный инструмент снижения риска, который стоит тестировать перед массовым развёртыванием.
Важно: Application Guard уменьшает вероятность автоматического заражения через браузер, но не избавляет от необходимости следовать базовым практикам кибербезопасности: обновлять систему, использовать надёжные пароли и двухфакторную аутентификацию, не запускать подозрительные файлы вручную.
Поделитесь опытом: оставьте комментарий о своём опыте работы с Application Guard и проблемах, с которыми столкнулись.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента