Започвайки от октомври 2026 г., актуализациите за качество на Windows ще започнат автоматично да активират защитата на целостта на паметта (memory integrity) на съвместими устройства с минимална или без никаква допълнителна конфигурация. На системи, където базираната на виртуализация сигурност (Virtualization-based Security - VBS) все още не работи, същите тези актуализации ще активират и VBS.

Целостта на паметта е слоят, който позволява изпълнението само на доверен код и драйвери в режим на ядрото (kernel-mode). По този начин тя спира атакуващ, който се опитва да компрометира ядрото на Windows и да поеме контрол върху основните функции на операционната система.

Промяната идва като корекция за сигурност, така че нивото на сигурност на цяла мрежа от устройства може да се подобри от един цикъл на обновяване до следващия, без да се налага подаване на заявка за промяна.

„Съществуващите решения и политики на администратори и потребители остават в сила. Това означава, че устройствата, на които целостта на паметта вече е била деактивирана, няма да бъдат автоматично променяни от това разгръщане. Ако целостта на паметта не е активирана по подразбиране, потребителите и организациите все още могат да я прегледат, конфигурират и активират с помощта на съществуващите инструменти за сигурност и управление на Windows“, заяви Питър Ваксман, групов програмен мениджър в Microsoft.

Преди да активира защитата, Windows оценява дали дадено устройство е готово. Сигналите включват хардуерни възможности, съвместимост и съображения за производителност. Тази оценка е причината разпространението да обхваща само съвместими устройства и тя върши работата, която иначе инвентаризацията на драйверите би направила за вас.

Microsoft не твърди, че проверката улавя всеки несъвместим драйвер в ядрото, така че ако използвате нещо необичайно на ниво ядро, е безопасно да предположите, че този проблем остава ваша отговорност.

Има и втора причина да обърнете внимание, освен блокирането на руткитове (rootkits). Целостта на паметта лежи в основата на hotpatch актуализациите — тези, които се инсталират без рестартиране. Затова устройство, което остава незащитено, се оказва отрязано и от този нов модел за поддръжка.

Устройствата, които са пропуснати от автоматичното разгръщане, все още могат да бъдат конфигурирани ръчно. Потребителите и организациите могат да прегледат, конфигурират и активират целостта на паметта с инструментите за сигурност и управление на Windows, с които вече разполагат.