Attestazione integrità
Le impostazioni di attestazione di integrità configurano e valutano l'integrità di un dispositivo Windows.
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Implementa attestazione integrità dispositivo | Se questa impostazione è abilitata, viene valutata l'integrità del dispositivo. Le unità vengono regolarmente monitorate in base ai criteri di definizione dello stato di integrità di base e avanzato configurati. Lo stato di attestazione dell'integrità del dispositivo è pubblicato nella vista Dispositivo. È anche possibile utilizzare le regole di conformità per applicare l'integrità del dispositivo. |
|
| Definizione stato integrità periferica - basic | ||
| Avvio sicuro abilitato | Se questa impostazione è abilitata, l'avvio sicuro valuta se il dispositivo sta caricando il codice attendibile di fabbrica e se il programma di caricamento di avvio non è stato alterato. |
|
| Driver antimalware con avvio rapito caricato | Se questa impostazione è abilitata, verifica se l'ELAM (Windows Defender early launch anti - malware) viene caricato durante l'avvio iniziale. ELAM fornisce protezione durante l'avvio del dispositivo. Disabilitare questa impostazione se si utilizza un software antivirus di terze parti. |
|
| Politica di prevenzione dell'esecuzione dei dati abilitata | Se questa impostazione è abilitata, valuta se la politica di prevenzione dell'esecuzione dei dati è abilitata sul dispositivo. La politica di prevenzione dell'esecuzione dei dati utilizza una serie di tecnologie che eseguono ulteriori controlli sulla memoria per prevenire l'esecuzione di codice doloso su un sistema. |
|
| Codifica BitLocker abilitata | Se questa impostazione è abilitata, la codifica BitLocker viene valutata sul dispositivo. Disabilitare questa impostazione se si sta utilizzando un software di terze parti per la crittografia. |
|
| Chiave identità attestazione presente | Se questa impostazione è abilitata, valuta se sul dispositivo è presente un certificato di chiave di approvazione valido. |
|
| Versione integrità codice | Specificare la versione dell'integrità del codice corrente. Lasciare il campo vuoto per ignorare il controllo della versione di integrità del codice. |
|
| Integrità codice abilitata | Se questa impostazione è abilitata, valuta se è abilitata l'integrità del codice. Questa impostazione convalida l'integrità del driver e del file di sistema ogni volta che tali file vengono caricati nella memoria del kernel del sistema operativo. |
|
| Versione Boot Manager | Specificare la versione del Boot Manager. Lasciare vuoto il campo per ignorare il controllo della versione di boot manager. |
|
| Definizione dello stato di integrità del dispositivo - avanzato | ||
| Debug avvio non abilitato | Se questa impostazione è abilitata, si valuta che il debug di avvio non è abilitato sul dispositivo. |
|
| Hash politica configurazione avvio sicuro | Specificare l'hash di una politica di configurazione dell'avvio sicuro personalizzata (SBCP) che viene caricata durante l'avvio di un dispositivo Windows. |
|
| Ambiente di preinstallazione Windows non abilitato | Se questa impostazione è abilitata, valuta se il dispositivo non sta eseguendo la pre - installazione di Windows. La preinstallazione viene utilizzata per preparare un dispositivo durante l'installazione di Windows, copiare immagini disco e avviare l'installazione di Windows. |
|
| Modalità sicura non abilitata | Se questa impostazione è abilitata, valuta se una periferica non viene avviata in modalità sicura. |
|
| Registro configurazione piattaforma [ 0] | Specificare il PCR (platform configuration register) che è un registro di memoria che contiene una misurazione dei componenti forniti dal produttore della piattaforma host per visualizzare la piattaforma host tra i cicli di boot. |
|
| Modalità sicura virtuale abilitata | Se questa impostazione è abilitata, valuta se VSM (virtual secure mode) è abilitato. |
|
| Firma di test non abilitata | Se questa impostazione è abilitata, valuta se la firma di test non è abilitata. Questa impostazione abilita la convalida della firma sui driver durante l'avvio e impedisce il caricamento dei driver non firmati sul dispositivo. |
|
| Debug del Kernel del sistema operativo non abilitato | Se questa impostazione è abilitata, si valuta che il kernel del sistema operativo non è abilitato in modalità di debug. |
|
| Hash politica integrità codice | Specificare la politica di integrità hash che controlla la sicurezza dell'ambiente di avvio. |
|