Что изменилось в системе доверия к драйверам Windows 11 26H2

Windows 11 26H2 ужесточает правила, по которым ядро операционной системы решает, можно ли загружать сторонний драйвер. Главное изменение касается старой схемы cross-signing, которая много лет позволяла сторонним разработчикам подписывать драйверы через доверенную цепочку сертификатов.

В новой модели Windows больше не считает любой такой драйвер автоматически доверенным только потому, что он был подписан через устаревшую cross-signed-схему.

Главное изменение. Windows переводит доверие к kernel-mode драйверам от старой модели cross-signing к более контролируемой схеме, где основным путем становится Windows Hardware Compatibility Program.

Для большинства современных компьютеров изменение пройдет незаметно. Проблемы в первую очередь возможны со старым оборудованием и специализированным ПО, производители которого давно не обновляли драйверы.

Почему Microsoft ужесточает правила загрузки драйверов

Драйвер ядра работает с очень высокими привилегиями. Ошибка или уязвимость в таком компоненте может затронуть всю операционную систему.

Злоумышленники давно используют технику Bring Your Own Vulnerable Driver: в систему загружается легитимный, иногда даже подписанный драйвер с известной уязвимостью, после чего через него выполняются действия на уровне ядра.

Такой драйвер может потенциально позволить:

  • читать или изменять память ядра;
  • вмешиваться в работу защитных средств;
  • обходить ограничения пользовательского режима;
  • получать повышенные привилегии;
  • скрывать активность вредоносного ПО;
  • изменять системные структуры Windows.

Наличие цифровой подписи само по себе больше не означает, что старый драйвер автоматически должен получать доверие ядра Windows.

Какие драйверы теперь считаются доверенными

Microsoft делает акцент на нескольких основных источниках доверия.

Тип драйвера Статус в новой модели Что это означает
Драйвер WHCP Разрешен Прошел программу совместимости оборудования Microsoft
Современный драйвер, подписанный через Hardware Dev Center Разрешен при соблюдении требований Используется актуальная инфраструктура подписи Microsoft
Старый cross-signed драйвер из allow list Может оставаться разрешенным Microsoft сохраняет совместимость с отдельными распространенными legacy-драйверами
Обычный старый cross-signed драйвер Может быть заблокирован Прежнее автоматическое доверие удаляется
Неподписанный kernel-driver Не является доверенным production-драйвером Для обычной рабочей системы загрузка не предусмотрена

Что такое WHCP

Windows Hardware Compatibility Program — программа Microsoft для проверки совместимости аппаратного обеспечения и драйверов с Windows.

Производитель тестирует драйвер с помощью инструментов Windows Hardware Lab Kit, после чего отправляет пакет через Microsoft Hardware Dev Center.

После прохождения необходимой процедуры драйвер получает подпись, которой Windows может доверять.

Скачать Windows 11 26H2

Если новая система устанавливается на совместимый компьютер или требуется чистая переустановка Windows 11 26H2, заранее подготовьте актуальный образ операционной системы.

Перед установкой. Если компьютер использует старое профессиональное оборудование, специализированные USB-устройства, аудиоинтерфейсы, программаторы или промышленное оборудование, заранее проверьте наличие современных драйверов для Windows 11.

Как установить Windows 11 26H2

После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны подготовка загрузочной флешки, выбор диска, установка системы и первичная настройка.

0 108
Как пошагово установить Windows на ПК или ноутбук

Что такое cross-signed драйвер

Чтобы понять изменение Windows 11 26H2, важно разобраться, что именно Microsoft перестает считать автоматически доверенным.

Как работала старая схема

Раньше поставщик мог получить сертификат для подписи программного обеспечения у доверенного коммерческого центра сертификации и использовать специальную cross-certificate-цепочку Microsoft для подписи kernel-mode кода.

Получался примерно такой путь доверия:

  1. разработчик получает коммерческий сертификат;
  2. подписывает драйвер;
  3. цепочка связывается с доверенной Microsoft root-инфраструктурой;
  4. Windows признает подпись допустимой для kernel-mode кода.

Эта модель была разработана много лет назад и постепенно выводилась из эксплуатации.

Почему cross-signing считается устаревшим

Современная модель предполагает более непосредственное участие Microsoft в подписании драйверов через Hardware Dev Center.

Это дает возможность:

  • лучше контролировать происхождение драйвера;
  • проверять соответствие требованиям Windows;
  • быстрее реагировать на уязвимые версии;
  • отзывать доверие к проблемным компонентам;
  • снижать количество произвольного kernel-mode кода.

Почему старый подписанный драйвер все равно может перестать работать

Это один из самых важных моментов новой политики.

Пользователь может открыть свойства старого SYS-файла и увидеть действительную цифровую подпись. Однако это еще не гарантирует, что ядро современной Windows разрешит его загрузку.

Цифровая подпись и доверие ядра — не одно и то же. Подпись подтверждает происхождение и целостность файла, а политика Code Integrity отдельно решает, соответствует ли драйвер текущим требованиям загрузки.

Именно поэтому после обновления Windows старое устройство может остаться видимым в системе, но его драйвер перестанет успешно запускаться.

Microsoft сохраняет allow list для части старых драйверов

Полное отключение всех cross-signed драйверов сразу привело бы к большому количеству проблем совместимости.

Поэтому Microsoft сохраняет специальный список доверенных legacy-драйверов.

Для чего нужен этот список

Он позволяет продолжить работу ограниченного количества старых, широко используемых и достаточно надежных драйверов даже после изменения основной политики доверия.

Это компромисс между:

  • усилением безопасности ядра;
  • совместимостью со старым оборудованием;
  • стабильностью существующих систем;
  • постепенным отказом от устаревшей модели подписи.

Наличие старого драйвера не означает автоматически, что он будет заблокирован. Конкретный результат зависит от типа подписи и того, входит ли компонент в доверенный список Microsoft.

Почему блокировка включается не сразу

Microsoft предусмотрела период предварительного аудита, чтобы новая политика не включалась мгновенно на работающей системе.

Сначала Windows наблюдает за драйверами

Система проверяет, какие сторонние драйверы реально используются на компьютере и какие из них потенциально перестанут проходить новую проверку доверия.

Затем включается enforcement

После периода наблюдения Windows может перейти от аудита к принудительному применению новой политики.

Этап Что происходит
Обновление политики Windows получает новую модель доверия драйверов
Audit Система отслеживает совместимость существующих драйверов
Период наблюдения Политика некоторое время не блокирует потенциально несовместимые компоненты
Enforcement Недоверенный по новой политике kernel-driver может перестать загружаться

Нюанс документации Microsoft. Сводная страница Windows 11 26H2 указывает минимум 100 часов работы системы и три перезагрузки. В более детальном Windows IT Pro Blog Microsoft позднее обновила время аудита до 250 часов начиная с июньских обновлений 2026 года. Поэтому фактический порог зависит от установленного servicing level.

Изменение касается не только Windows 11 26H2

Несмотря на то что новая политика входит в список изменений Windows 11 26H2, Microsoft начала распространять ее раньше через ежемесячные обновления.

Она появилась на поддерживаемых системах Windows 11 24H2 и 25H2 еще до финального выпуска 26H2.

Почему Microsoft относит ее к 26H2

Windows 11 использует модель continuous innovation. Новые функции и изменения безопасности могут приходить через накопительные обновления раньше ежегодного feature update.

Затем новая версия Windows объединяет эти изменения в актуальный базовый выпуск.

Поэтому формулировка «изменение Windows 11 26H2» верна с точки зрения состава версии, но не означает, что политика впервые существует только в этой версии.

Какие устройства могут столкнуться с проблемами

Основная группа риска — оборудование, для которого производитель давно прекратил поддержку.

Чаще внимания требуют

  • старые аудиоинтерфейсы;
  • профессиональные звуковые карты;
  • USB-программаторы;
  • аппаратные ключи и dongle-устройства;
  • промышленное оборудование;
  • измерительные приборы;
  • старые платы расширения;
  • специализированные PCIe-устройства;
  • устаревшие драйверы фильтрации;
  • некоторые старые средства виртуализации и защиты.

Особенно внимательно проверяйте оборудование, которое работает только со старым драйвером, выпущенным много лет назад. Само устройство может быть полностью исправным, но программный компонент уже не соответствовать современной политике доверия Windows.

Как посмотреть установленные подписанные драйверы

Windows предоставляет несколько встроенных средств для проверки драйверов.

Команда driverquery

Откройте Terminal и выполните:

driverquery /si

Команда показывает информацию о подписанных драйверах.

Проверка через PowerShell

Для PnP-драйверов можно использовать:

Get-CimInstance Win32_PnPSignedDriver

Чтобы вывести более компактный список:

Get-CimInstance Win32_PnPSignedDriver | Select-Object DeviceName, DriverVersion, Manufacturer, Signer

На конкретных системах доступность отдельных полей может отличаться.

Как узнать, какой драйвер перестал загружаться

Если после обновления устройство перестало работать, начинать диагностику лучше не с отключения защиты, а с журналов Windows.

Проверьте Диспетчер устройств

  1. Нажмите Win + X.
  2. Откройте «Диспетчер устройств».
  3. Найдите проблемное оборудование.
  4. Откройте его свойства.
  5. Проверьте состояние устройства и код ошибки.

Проверьте Code Integrity

Для более глубокой диагностики откройте:

eventvwr.msc

Затем перейдите:

Журналы приложений и служб → Microsoft → Windows → CodeIntegrity → Operational.

Этот журнал помогает определить, связано ли отсутствие загрузки с проверкой целостности или доверием к kernel-mode коду.

Что делать, если старый драйвер заблокирован

Самый безопасный путь — найти современный драйвер от производителя оборудования.

Шаг 1. Проверьте Windows Update

Откройте:

Параметры → Центр обновления Windows → Дополнительные параметры → Необязательные обновления.

Если Microsoft или производитель распространяет обновленный драйвер через Windows Update, он может находиться здесь.

Шаг 2. Проверьте сайт производителя

Ищите драйвер именно для актуальной версии Windows 11.

Шаг 3. Проверьте более новую версию программы

Если драйвер устанавливается вместе с фирменным приложением, новой версии ПО может соответствовать и новый kernel-driver.

Шаг 4. Свяжитесь с производителем

Для профессионального оборудования производитель может предоставлять отдельный обновленный пакет, который еще не опубликован через Windows Update.

Стоит ли отключать проверку подписи драйверов

Для постоянной работы обычного компьютера это плохое решение.

Не рекомендуется. Глобальное отключение Driver Signature Enforcement, Secure Boot или Code Integrity ради одного старого драйвера снижает защиту всего компьютера, а не только проблемного устройства.

Если старое устройство критически необходимо, правильнее искать:

  • обновленный драйвер;
  • официальную WHCP-версию;
  • совместимое новое оборудование;
  • поддерживаемое корпоративное решение для собственных драйверов.

Что такое Custom Kernel Signers

Для организаций Microsoft предусмотрела отдельный механизм доверия к внутренним kernel-драйверам.

Custom Kernel Signers позволяет организациям использовать App Control for Business и собственную PKI для авторизации определенных драйверов, не отправляя каждый внутренний компонент на обычную WHCP-сертификацию.

Для кого предназначена функция

Она рассчитана прежде всего на:

  • закрытые корпоративные среды;
  • изолированные сети;
  • организации с собственным kernel-mode ПО;
  • системы, где код нельзя передавать внешним сторонам;
  • специализированное оборудование.

Это не обычная кнопка «доверять этому драйверу» для домашнего пользователя.

Почему механизм сложно включить

Microsoft специально привязывает доверие к Secure Boot и владельцу платформенных ключей PK/KEK.

Это не позволяет обычной программе самостоятельно добавить себя в доверенный список kernel-кода.

Custom Kernel Signers — корпоративный механизм. Он не предназначен для обхода защиты старых домашних драйверов.

Как новая политика связана с Memory Integrity

Memory Integrity, или HVCI, также контролирует выполнение кода в ядре, но решает несколько иную задачу.

Что делает HVCI

Hypervisor-protected Code Integrity использует виртуализацию для изоляции механизма проверки целостности и ограничивает выполнение неподходящего kernel-mode кода.

Что делает новая политика драйверов

Она меняет саму границу доверия: какие подписи и источники драйверов ядро Windows готово считать допустимыми.

Механизм Основная задача
Driver trust policy Определяет, каким сторонним kernel-драйверам доверять
Memory Integrity / HVCI Защищает проверку кода и выполнение в ядре с помощью VBS
Vulnerable Driver Blocklist Блокирует известные уязвимые драйверы
Secure Boot Защищает цепочку загрузки до старта Windows

Эти механизмы дополняют друг друга и не являются одним и тем же параметром.

Что такое Microsoft Vulnerable Driver Blocklist

Отдельно от новой политики cross-signing Windows содержит список известных уязвимых драйверов.

Microsoft добавляет туда компоненты, которые могут использоваться злоумышленниками для доступа к ядру.

Blocklist действует независимо от возраста драйвера

Драйвер может иметь корректную цифровую подпись, но при этом быть известным уязвимым компонентом.

В таком случае его наличие в blocklist может привести к блокировке.

Где находится настройка

В Windows Security соответствующие параметры связаны с:

Безопасность устройства → Изоляция ядра.

Microsoft также автоматически применяет vulnerable driver blocklist в сценариях, где активны Memory Integrity, Smart App Control или S Mode.

Почему Microsoft не оставляет все старые драйверы ради совместимости

Kernel-mode код имеет значительно больший потенциал ущерба, чем обычная программа.

Поэтому полная обратная совместимость здесь конфликтует с безопасностью.

Старый драйвер может быть технически рабочим

Он может исправно управлять устройством и никогда не вызывать сбоев.

Но модель безопасности могла устареть

Драйвер мог быть создан до появления:

  • современного Secure Boot;
  • VBS;
  • HVCI;
  • актуальных правил code integrity;
  • новых требований к работе с памятью ядра.

Поэтому Microsoft постепенно поднимает минимальную планку доверия.

Что изменилось для производителей оборудования

Для разработчиков основной вывод простой: старую cross-signing-схему больше нельзя рассматривать как надежный способ долгосрочной поддержки production-драйверов Windows.

Microsoft рекомендует

  • использовать Windows Hardware Developer Program;
  • проходить WHCP для публично распространяемых драйверов;
  • отправлять пакеты через Partner Center;
  • распространять драйверы через Windows Update, где это возможно;
  • не подписывать тестовый kernel-код production-сертификатами.

Для нового оборудования это снижает вероятность проблем при следующих обновлениях Windows.

Нужно ли заранее удалять старые драйверы перед обновлением до 26H2

Удалять все старые драйверы только из-за даты выпуска не нужно.

Правильнее сначала проверить реальную совместимость.

Перед обновлением стоит

  1. установить последние драйверы производителя;
  2. обновить BIOS или UEFI при наличии соответствующей рекомендации;
  3. проверить специализированное оборудование;
  4. обновить фирменные утилиты;
  5. убедиться, что для критически важного оборудования есть актуальный установочный пакет.

Возраст файла не является единственным критерием блокировки. Важнее схема подписи, политика доверия и наличие драйвера в разрешающих или блокирующих списках Microsoft.

Что делать после обновления Windows 11 26H2

Если все устройства работают нормально, специально менять настройки защиты драйверов не требуется.

Если проблема появилась после обновления:

  1. откройте Диспетчер устройств;
  2. определите проблемное устройство;
  3. проверьте CodeIntegrity Operational;
  4. установите обновленный драйвер;
  5. проверьте Windows Update;
  6. обратитесь к производителю оборудования, если современной версии нет.

Не начинайте диагностику с отключения Secure Boot, Memory Integrity и проверки подписей. Сначала установите причину блокировки конкретного драйвера.

Образы Windows 11 26H2 и совместимость драйверов

При чистой установке Windows 11 26H2 особенно важно заранее проверить драйверы сетевого адаптера, накопителя, видеокарты и специализированного оборудования.

Современные устройства обычно получают основные драйверы через Windows Update, но для редкого профессионального оборудования лучше сохранить актуальный установочный пакет заранее.

Если производитель давно прекратил поддержку устройства и предлагает только старый cross-signed kernel-driver, его совместимость с новой политикой Windows стоит проверить до переустановки основной рабочей системы.

Лицензия Windows 11 и новые требования к драйверам

Измененная политика доверия к kernel-mode драйверам является частью системы безопасности Windows и не требует отдельной лицензии или дополнительного защитного приложения.

Доставка: Моментально
В наличии: Много
1 790 ₽
Доставка: Моментально
В наличии: Много
1 590 ₽

Что новая политика драйверов означает для обычного пользователя

Для современного компьютера с актуальными драйверами переход практически не должен быть заметен. Основная масса оборудования использует драйверы, подписанные через современные программы Microsoft или распространяемые через Windows Update.

Главный риск касается устаревшего оборудования, которому необходим старый cross-signed драйвер. Такой компонент после вступления новой политики в силу может перестать загружаться, даже если ранее годами без проблем работал в Windows.

При этом Microsoft не блокирует абсолютно все старые драйверы: для части распространенных legacy-компонентов существует специальный allow list, а перед принудительным применением политики Windows проходит период аудита совместимости.

Таким образом, Windows 11 26H2 не просто «запрещает старые драйверы», а меняет сам принцип доверия к стороннему kernel-коду: основным подтверждением становится современная инфраструктура WHCP и Microsoft Hardware Dev Center, тогда как устаревший cross-signing больше не является достаточным основанием для автоматического доверия.