Гид по технологиям

LSA-защита отключена в Windows — как вернуть Local Security Authority

• 8 min read • Безопасность • Обновлено 28 Nov 2025
LSA защита отключена — как включить в Windows
LSA защита отключена — как включить в Windows

Если в Windows Security вы видите предупреждение «Local Security Authority protection is off. Your device may be vulnerable», значит защита учётных данных (LSA) отключена или Windows показывает ложный флаг. Сначала выполните базовые проверки: перезапустите ПК, вручную переключите тумблер в Безопасности устройства, временно отключите сторонний антивирус и обновите Windows. Если это не помогает, проверьте журнал событий, просканируйте систему на malware, сбросьте приложение Windows Security и при необходимости включите LSA через локальную политику или реестр. Ниже — подробная инструкция, чеклисты, сценарии приёма и план реагирования.

Что такое Local Security Authority коротко

LSA (Local Security Authority) — компонент Windows, который защищает хранилище учётных данных и токены входа. Когда LSA protection включена, система ограничивает доступ к этим критическим данным и усложняет кражу паролей и токенов.

Важно. Если вы не уверены в действиях с реестром или политиками, создайте резервную копию и используйте учётную запись администратора.

1. Первичные проверки (быстрое исправление)

Перед глубоким разбором проблемы выполните простые шаги. Они решают большинство временных сбоев.

  • Закройте все приложения. Затем перезагрузите устройство.
  • Откройте Приложение «Безопасность Windows» → Безопасность устройства → Local Security Authority Protection. Попробуйте вручную включить тумблер.
  • Если тумблер включён, но предупреждение остаётся — выключите его, подождите 10–15 секунд, снова включите и перезагрузите устройство.
  • Временно отключите сторонние антивирусы и инструменты защиты, затем проверьте сообщение снова.

Примечание. Отключайте сторонние решения только на короткое время и только если доверяете источнику ПО.

2. Убедитесь, что предупреждение не ложное

Иногда Windows показывает предупреждение после обновления, хотя функция уже активна. Проверьте журнал событий, чтобы убедиться, что LSA действительно выключена.

  1. Нажмите Пуск и введите «Просмотр событий» или Event Viewer.
  2. Откройте Приложение «Просмотр событий». На левой панели разверните «Журналы приложений и служб» → Microsoft → Windows → LSA.
  3. Просмотрите записи LSA и найдите событие с ID 5004. Это указывает на состояние защиты LSA.
  4. Если событие отсутствует или показывает, что защита отключена, продолжайте расследование по разделам ниже.

Если событие есть и показывает, что защита включена — вероятно, это ложное предупреждение от компонента UI; попробуйте сброс приложения «Безопасность Windows» (раздел 5) и обновление Windows (раздел 3).

3. Установите все ожидающие обновления Windows

Многие пользователи связали проблему с обновлением KB5007651 (платформа Microsoft Defender) в марте 2023. Microsoft выпустила исправления в последующих обновлениях.

Шаги:

  • Откройте «Параметры» → «Обновление и безопасность» → «Центр обновления Windows». Установите все доступные обновления и перезагрузите систему.
  • Если после обновления проблема появилась, временно удалите проблемное обновление (например, KB5007651) через «Просмотр установленных обновлений» и перезагрузите систему.
  • После удаления обновления снова проверьте состояние LSA и журнал событий.

Важно. Удаление обновления снижает уровень защиты. Делайте это только как временную меру для диагностики.

4. Удалите недавно установленные сторонние приложения

Если вы недавно устанавливали ПО, особенно из ненадёжных источников, оно могло вмешаться в работу безопасности.

  1. Откройте «Параметры» → Приложения → Установленные приложения.
  2. Отсортируйте по Дате установки и найдите последние записи.
  3. Удалите подозрительные программы и перезагрузите устройство.

Отсортировать установленные приложения по дате установки в настройках Windows

Совет. Если не уверены в приложении, сначала выполните онлайн-поиск репутации и цифровой подписи.

5. Восстановление и сброс приложения Безопасность Windows

Иногда повреждённое приложение «Безопасность Windows» даёт неверные предупреждения. Процедура ремонта и сброса часто устраняет проблему.

Шаги:

  1. Откройте «Параметры» → Приложения → Приложения и возможности.
  2. В списке найдите «Безопасность Windows», выберите «Дополнительные параметры». Нажмите «Восстановить». Если это не помогает — «Сбросить».
  3. Перезагрузите систему и проверьте статус LSA.

Окно восстановления Windows Security с кнопками восстановить и сбросить

Важно. Сброс восстановит настройки приложения к значениям по умолчанию, но не удалит обновления ОС.

6. Проверка на вредоносное ПО

Если злоумышленник целился в учётные данные, он мог отключить LSA. Проведите глубокую проверку.

Рекомендуемые действия:

  • Выполните полный антивирусный скан Windows Defender (Полное сканирование и автономное сканирование Windows Defender).
  • Используйте дополнительные проверенные сканеры (напр., Malwarebytes) для перекрёстной проверки.
  • Если обнаружены угрозы — следуйте рекомендациям по удалению, затем перезагрузите ПК и перепроверьте предупреждение.

Примечание о безопасности. Если ваша рабочая станция в доменной сети, уведомьте ИТ-администратора о возможном компромиссе.

7. Альтернативные способы включения LSA

Если тумблер в UI недоступен или серый, включите LSA через локальную политику или реестр.

Вариант A — Локальная политика безопасности (для Pro/Enterprise)

  1. Откройте gpedit.msc (Редактор локальной групповой политики).
  2. Перейдите: Конфигурация компьютера → Административные шаблоны → Система → Вход в систему.
  3. Найдите параметр, связанный с Local Security Authority или Credential Guard, и включите соответствующую настройку.
  4. Примените изменения и перезагрузите ПК.

Вариант B — Редактор реестра

Перед изменением реестра создайте резервную копию: Файл → Экспорт, выберите «Весь реестр».

Пример ключей (общая схема):

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
"RunAsPPL"=dword:00000001
  • Установите параметр RunAsPPL = 1 (DWORD) для включения защиты процесса LSA.
  • Перезагрузите систему.

Предупреждение. Ошибки в реестре могут сделать систему не загружаемой. Создайте точку восстановления и резервную копию реестра.

Когда эти шаги не помогут — возможные причины

  • Системный файл повреждён и требует восстановления SFC/DISM.
  • Глубоко внедрённый руткит или привилегированный malware. В таком случае требуется оффлайн-сканирование и, возможно, переустановка системы.
  • Политики домена принудительно отключают LSA. Обратитесь к администратору домена.

Восстановление системных файлов

  1. Откройте Командную строку от имени администратора.
  2. Запустите: sfc /scannow
  3. Если SFC не исправил всё, выполните:
DISM /Online /Cleanup-Image /RestoreHealth
  1. Перезагрузите компьютер.

Эти команды проверят системные файлы Windows и попытаются восстановить повреждённые компоненты.

Чеклист для администратора при инциденте

  • Проверить журнал событий LSA (ID 5004).
  • Обновить Windows и при необходимости удалить проблемное обновление.
  • Просканировать систему автономным антивирусом.
  • Сбросить приложение Windows Security.
  • Проверить недавно установленные приложения и политики домена.
  • Включить LSA через реестр или gpedit, если UI недоступен.
  • Документировать действия и восстановить из резервной копии при необходимости.

Плейбук реагирования на инцидент и отката изменений

  1. Диагностика: собрать логи, сделать снимок состояния (образ диска или резервную копию реестра).
  2. Быстрое исправление: перезагрузка, ручная активация LSA, временное удаление подозрительных обновлений/ПО.
  3. Глубокая проверка: оффлайн-сканирование и анализ на наличие руткитов.
  4. Восстановление: восстановить системные файлы, вернуть рабочее обновление или переустановить ОС при критическом компромиссе.
  5. Откат: если включение LSA через реестр привело к проблемам, восстановите экспортированный реестр или используйте точку восстановления.

Критерии приёмки

  • Предупреждение «Local Security Authority protection is off» исчезло.
  • В журнале событий LSA присутствуют записи, подтверждающие, что защита включена.
  • Система проходит полное антивирусное сканирование без обнаруженных угроз.
  • Нормальная работа служб учётных записей и входа в систему восстановлена.

Модель принятия решения и приоритеты

  • При обнаружении угрозы безопасности приоритет — безопасность данных и остановка утечки учётных данных.
  • При сомнении — отключайте сторонние решения и выполняйте оффлайн-сканирование.
  • Если система критична для бизнеса, переводите устройство в карантин и уведомляйте службу безопасности.

Советы по усилению безопасности после восстановления

  • Включите автоматические обновления Windows и Microsoft Defender.
  • Ограничьте установку ПО пользователям без прав администратора.
  • Включите многофакторную аутентификацию (MFA) там, где это возможно.
  • Регулярно проверяйте журналы безопасности и события LSA.

Короткая методология для тестирования исправления

  1. Применить исправление (обновление/удаление ПО/включение LSA).
  2. Перезагрузить систему.
  3. Проверить UI Windows Security — исчезло ли предупреждение.
  4. Просмотреть журнал событий LSA — найти ID 5004 с успешным состоянием.
  5. Запустить полное антивирусное сканирование.
  6. Зафиксировать результаты.

Роли и обязанности

  • Пользователь: выполнить перезагрузку и следовать базовым инструкциям; сообщить ИТ, если подозревает компрометацию.
  • Системный администратор: проверка обновлений, журналов, включение через политику/реестр, глубокое сканирование и восстановление.
  • Специалист по безопасности: анализ инцидента, рекомендации по охвату и откату, контроль соответствия политикам.

Примечания по приватности и соответствию требованиям

  • Если на устройстве хранятся персональные данные европейских граждан, учитывайте требования GDPR при расследовании: документируйте обработку логов и доступ к данным.
  • Не передавайте чувствительные данные третьим лицам без юридического основания.

Частые ошибки и когда не стоит пытаться исправить самостоятельно

  • Не редактируйте реестр без резервной копии.
  • Не удаляйте обновления в продуктивной среде без одобрения — это может открыть другие уязвимости.
  • Если система доменная — согласуйте действия с ИТ-администрацией.

Пример сценариев тестирования и критерии приёмки

Тест 1. UI восстановлен

  • Действие: применить исправление и перезагрузить.
  • Ожидание: в Windows Security тумблер LSA доступен и включён.
  • Проход: да — исправление принято.

Тест 2. Журнал событий

  • Действие: открыть Event Viewer и проверить LSA.
  • Ожидание: запись ID 5004 указывает на включённую защиту.
  • Проход: да — исправление принято.

Тест 3. Безопасность

  • Действие: выполнить оффлайн-сканирование.
  • Ожидание: угрозы удалены или нейтрализованы.
  • Проход: да — система считается восстановленной.

Короткое резюме

Сообщение «Local Security Authority protection is off» обычно решается простыми действиями: перезагрузка, обновление Windows, удаление проблемного ПО, сброс приложения Защита Windows и сканирование на malware. Если UI не позволяет включить LSA, используйте gpedit или реестр, но делайте резервные копии. При признаках компрометации — выполняйте оффлайн-сканирование и информируйте ИТ.

Если вы хотите, могу подготовить пошаговый сценарий включения LSA через реестр с точными командами для вашей версии Windows или помочь сформировать письмо для ИТ с описанием инцидента.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро