Kernel-DMA-Schutz (Speicherzugriffsschutz) für OEMs
Kernel-DMA-Schutz (auch als Speicherzugriffsschutz bezeichnet) ist ein Feature von Windows 10 Secured-Core-PCs, das auf Intel- und AMD-Plattformen ab Windows 10, Version 1803 und Windows 10, Version 1809 unterstützt wird.
Mit diesem Feature schützt das Betriebssystem und die Systemfirmware das System vor böswilligen und unbeabsichtigten Direct Memory Access (DMA)-Angriffen für alle DMA-fähigen Geräte:
- Während des Bootens.
- Während das Betriebssystem läuft, gegen böswillige DMA durch Geräte, die mit leicht zugänglichen internen/externen DMA-fähigen Ports verbunden sind, z. B. M.2-PCIe-Steckplätze und Thunderbolt™3.
Hardwareanforderungen der Plattform | Details |
---|---|
64-Bit-CPU | Kernel-DMA-Schutz wird nur von 64-Bit-IA-Prozessoren mit Virtualisierungserweiterungen unterstützt, einschließlich Intel VT-X und AMD-v. |
IOMMU (Intel VT-D, AMD-Vi) | Alle E/A-Geräte, die DMA-fähig sind, müssen sich hinter einem (standardmäßig) aktivierten IOMMU befinden. Die IOMMU wird zum Sperren/Entsperren von Geräten basierend auf der DMAGuard-Richtlinie zur Enumeration von Geräten verwendet und führt die DMA-Neuzuordnung für Geräte mit kompatiblen Treibern aus. |
Unterstützung der nativen PCI Express-Steuerung | Das Aktivieren der nativen PCI Express-Steuerung mit der _OSC ACPI-Methode ist für die Unterstützung des Kernel-DMA-Schutzes erforderlich. |
Pre-Boot-DMA-Schutz |
|
Indikatoren für ACPI-Kernel-DMA-Schutz |
|
Trusted Platform Module (TPM) 2.0 | TPMs, entweder diskret oder in der Firmware, sind ausreichend. Weitere Informationen finden Sie unter Trusted Platform Module (TPM) 2.0.
|
Überprüfen des Kernel-DMA-Schutzstatus auf einem Windows 10-System
Der Status des Kernel-DMA-Schutzes auf einem System kann mithilfe einer der folgenden Methoden überprüft werden.
Mithilfe der Systeminformation-Anwendung:
- Starten Sie MSINFO32.exe.
- Aktivieren Sie das Feld „Kernel DMA Protection“ auf der Seite „Systemzusammenfassung“.
Mithilfe der Windows-Sicherheit Anwendung:
Starten Sie die Windows-Sicherheit-Anwendung im Windows-Startmenü.
Klicken Sie auf das Symbol „Gerätesicherheit“.
Klicken Sie auf „Details zu Kernisolierung“.
„Speicherzugriffsschutz“ wird, wenn aktiviert, als verfügbares Sicherheitsfeature aufgeführt.
- Wenn „Speicherzugriffsschutz“ nicht aufgeführt ist, ist das Feature nicht im System aktiviert.
Zugehörige Themen
Übersicht über den Kernel-DMA-Schutz