Konfigurace izolace jader a integrity paměti ve Windows se stala klíčovým tématem pro každého, kdo hledá vylepšené zabezpečení počítače, zejména v prostředích, kde je běžný malware a systémové útoky. I když se to zpočátku může zdát jako „skrytá“ funkce mezi pokročilými nastaveními, ve skutečnosti hraje zásadní roli v ochraně jádra operačního systému.
V následujících řádcích najdete velmi kompletního průvodce, který přesně vysvětluje, co je izolace jádra , jak funguje integrita paměti založená na virtualizaci (VBS), jaké má požadavky a omezení, jak ji aktivovat nebo deaktivovat jak z grafického rozhraní, tak prostřednictvím registru, PowerShellu nebo zásad a jaký skutečný dopad může mít na výkon a kompatibilitu vašeho počítače.
Co je izolace jader ve Windows a k čemu se používá?
Izolace jádra je pokročilá bezpečnostní funkce zabudovaná do systémů Windows 10, Windows 11 a Windows Server, která využívá zabezpečení založené na virtualizaci (VBS) . Jejím účelem je spouštět určité kritické komponenty operačního systému v prostředí izolovaném od ostatních procesů, čímž se výrazně snižuje plocha pro útok malwaru a exploitů, které se pokoušejí kompromitovat jádro.
Když povolíte izolaci jádra (Core Isolation), systém vytvoří chráněné virtuální prostředí s využitím hypervizoru Windows. V tomto izolovaném prostoru běží vysoce zabezpečené funkce, které brání škodlivému kódu, který se dokáže spustit v normálním systému, ve snadné interakci s jádrem nebo v manipulaci s kritickými paměťovými strukturami. Toto logické oddělení funguje jako dodatečná bariéra mezi systémem a čímkoli, co přichází zvenčí, ať už se jedná o infikovanou přílohu, program pochybného původu nebo vadný ovladač.
Představte si, že otevřete e-mail se škodlivou přílohou . Bez této izolace by exploit mohl zneužít zranitelnosti systému k eskalaci oprávnění a dosažení jádra. S povolenou izolací jádra je velká část kritické logiky v tomto virtualizovaném prostředí chráněna, což výrazně omezuje schopnost malwaru fungovat, i když se mu podaří spustit se zvýšenými oprávněními v neizolované části systému.
Co je integrita paměti a jakou roli hraje ve VBS?
V rámci izolace jádra je klíčovou součástí integrita paměti , známá také jako HVCI (Hypervisor-Enforced Code Integrity). Tato funkce přesouvá kontrolu integrity kódu z režimu jádra do zabezpečeného prostředí VBS, takže hypervizor funguje jako kořen důvěryhodnosti a zajišťuje, že do jádra je načten pouze podepsaný a legitimní kód.
Díky aktivní integritě paměti systém omezuje alokace paměti jádra , které by mohly být použity pro útoky vkládáním kódu nebo k deaktivaci bezpečnostních mechanismů. Spuštěním ověřování integrity v izolovaném prostředí má útočník, kterému se podaří kompromitovat tradiční jádro, mnohem těžší deaktivovat tyto ochrany, protože samotný proces ověřování je mimo jeho dosah.
Mezi nejdůležitější interní funkce patří integrita paměti, která chrání bitmapu Control Flow Guard (CFG) aplikovanou na řadiče v režimu jádra a zajišťuje proces integrity kódu, který ověřuje, zda ostatní privilegované procesy mají platné certifikáty. Tato opatření významně omezují pokusy o přesměrování toků provádění na škodlivý kód nebo načtení nedůvěryhodných binárních souborů do jádra.
Požadavky na izolaci jádra a kompatibilita

Přestože systém Windows tyto funkce standardně obsahuje, ne všechny počítače jsou s nimi kompatibilní nebo je nemají ve výchozím nastavení povolené. Aby izolace jader a integrita paměti fungovaly správně, musí hardware a firmware splňovat určité podmínky: podporu virtualizace hardwaru (Intel VT-x, AMD-V), zabezpečené spouštění, určitá rozšíření CPU, jako je MBEC/GMET, a v serverových nebo virtualizačních prostředích další možnosti izolace virtuálních počítačů.
V mnoha případech tyto možnosti závisí také na konfiguraci BIOS/UEFI . Pokud je virtualizace nebo Secure Boot zakázána na úrovni firmwaru, VBS se nebude moci spustit a funkce izolace jádra nebudou k dispozici, a to ani v případě, že je povolíte v systému Windows. Některé starší nebo špatně udržované ovladače navíc mohou být s těmito technologiemi nekompatibilní, což může způsobovat chyby, modré obrazovky, jako je chyba IRQL_NOT_LESS_OR_EQUAL , nebo dokonce bránit v povolení integrity paměti.
Jak povolím nebo zakážu izolaci jader v Zabezpečení systému Windows?
Nejjednodušší a nejlepší způsob pro domácí nebo kancelářské uživatele je spravovat izolaci jádra ze samotné aplikace Zabezpečení systému Windows , kde je většina nastavení zabezpečení systému seskupena do jednoho panelu.
Chcete-li tyto možnosti zkontrolovat a upravit, můžete postupovat podobně jako v systémech Windows 10 a Windows 11: otevřete aplikaci Zabezpečení systému Windows pomocí ikony štítu na hlavním panelu nebo pomocí vyhledávání, přejděte do sekce Zabezpečení zařízení a vyhledejte část Izolace jádra . Na této obrazovce se obvykle zobrazí zpráva s informací, zda je integrita paměti povolena, a pokud je zakázána, také varování před možnou zranitelností.
V podrobnostech o izolaci jádra najdete přepínač pro povolení nebo zakázání integrity paměti a také možnost s názvem Seznam blokovaných zranitelných ovladačů Microsoft , která zabraňuje načítání ovladačů, o nichž je známo, že mají závažné chyby. Po povolení integrity paměti vás systém vyzve k restartování počítače, aby se změny projevily, a po restartu by se vedle sekce Izolace jádra měla zobrazit zelená ikona potvrzení.
Pokud se po zapnutí objeví problémy s výkonem, pokles FPS ve hrách nebo dokonce modré obrazovky, můžete se vždy vrátit na stejný panel a přepínač vypnout. Systém Windows umožňuje toto nastavení libovolně často měnit, což je užitečné, pokud jej chcete například aktivovat pouze v určitých situacích (například při práci s neznámými USB disky nebo instalaci softwaru z pochybných zdrojů).
Dopad na výkon a kdy jej aktivovat či neaktivovat
Je důležité si uvědomit, že izolace jader a zejména integrita paměti se neobejdou bez ztráty výkonu . Každá další vrstva zabezpečení znamená více kontrol, více validací kódu a více práce pro CPU, aby prozkoumal, co v systému běží. Na výkonných počítačích to může být sotva znatelné, ale na méně výkonných strojích nebo při hraní náročných her můžete zaznamenat pokles FPS nebo méně odezvu.
Mnoho uživatelů hlásilo, že po povolení izolace jádra se hry a grafické aplikace poněkud zhoršily a že její vypnutí obnovilo předchozí plynulost. V některých specifických případech se při pokusu o její povolení dokonce vyskytly kritické chyby, jako například BSOD Critical_Process_Died , zejména pokud používali staré nebo špatně navržené ovladače, které s těmito ochranami dobře nefungovaly.
Proto je rozumné zvážit kontext použití. Pokud počítač používáte primárně pro hraní her a vysoce výkonné úkoly v relativně kontrolovaném prostředí s dobrými bezpečnostními návyky (vyhýbání se stahování podezřelých spustitelných souborů, vyhýbání se pochybným webům a udržování aktualizovaného programu Windows Defender), můžete raději ponechat izolaci jader vypnutou, abyste ze svého hardwaru vytěžili maximum. Pokud však hodně procházíte web, často otevíráte přílohy, připojujete externí zařízení třetích stran nebo je počítač sdílen v knihovnách, kancelářích nebo vzdělávacích institucích, důrazně se doporučuje obětovat trochu výkonu výměnou za výrazně vyšší zabezpečení.
Integrita paměti a hardwarová izolace: jak systém chrání
Při diskusi o této funkci se často zmiňuje, že odděluje vysoce zabezpečené procesy od zbytku systému a vytváří tak virtuální bariéru mezi tím, co bychom mohli považovat za primární hardware (základní deska, CPU, GPU, RAM a hlavní úložiště) a periferním hardwarem (USB zařízení, tiskárny, externí disky atd.). Myšlenka spočívá v tom, že jakákoli interakce s kritickými komponentami prochází přísnějšími filtry.
Tato ochrana nenahrazuje Windows Defender ani jiná tradiční antimalwarová řešení, ale spíše je doplňuje. Antivirus nadále prohledává soubory, detekuje malwarové vzorce a blokuje známé hrozby, zatímco izolace jádra monitoruje útočné vektory cílené na samotné jádro a nejcitlivější paměťové struktury. Obecně se doporučuje ponechat Windows Defender vždy zapnutý a volitelně přidat nezbytný bezpečnostní software v závislosti na konkrétních potřebách.
Jak krok za krokem povolit izolaci jádra ve Windows 11?
Ve Windows 11 je povolení této funkce poměrně jednoduché a nevyžaduje žádné úpravy registru, pokud dáváte přednost jednoduššímu přístupu. V podstatě jde o přístup k nastavení systému, přechod do sekce zabezpečení a nalezení panelu Zabezpečení systému Windows, kde se povolí izolace jádra a integrita paměti.
Typický postup zahrnuje otevření Nastavení systému Windows (například pomocí Win + I), přechod do sekce Soukromí a zabezpečení , vstup do Zabezpečení systému Windows a kliknutí na tlačítko, které otevře aplikaci. V postranní nabídce vyberte Zabezpečení zařízení , vyhledejte sekci Izolace jádra, přejděte k podrobnostem a povolte Integritu paměti , pokud je zakázána. Po zavření okna a restartování systému bude tato funkce povolena. Obecné tipy, jak zlepšit zabezpečení ve Windows 11, naleznete v dalších příručkách.
Tento proces můžete opakovat tolikrát, kolikrát chcete. V některých případech může být užitečné jej občas aktivovat, například když se chystáte připojit USB disk od někoho jiného , když pracujete s externími pevnými disky neznámého původu nebo pokud sdílíte počítač s více uživateli. I když to není spolehlivá ochrana, snižuje to pravděpodobnost, že malware zneužije zranitelnost ovladače k infiltraci jádra.
Aktivace ve Windows 10 a podobnosti s Windows 11
Systém Windows 10 také zahrnuje izolaci jádra a integritu paměti a proces jejich aktivace je velmi podobný systému Windows 11, s drobnými rozdíly v názvech některých nabídek. Cesta opět zahrnuje panel Nastavení, sekci Zabezpečení a aplikaci Zabezpečení systému Windows.
V tomto případě otevřete Nastavení, přejděte do sekce Aktualizace a zabezpečení , vyberte Zabezpečení systému Windows a poté kategorii Zabezpečení zařízení . Zde uvidíte sekci Izolace jádra a v podrobnostech přepínač pro zapnutí nebo vypnutí integrity paměti. Toto nastavení můžete kdykoli změnit, což se hodí, pokud střídáte období intenzivního prohlížení internetu a herní sezení, kdy chcete ze systému vyždímat i poslední kousek FPS.
Povolení integrity paměti a VBS z příkazového řádku (registr)

Pro firemní prostředí nebo pokročilé uživatele, kteří chtějí automatizovat konfiguraci VBS a integritu paměti, nabízí registr systému Windows poměrně podrobnou kontrolu . Pomocí nástroje příkazového řádku REG můžete přidávat a upravovat potřebné klíče pro povolení hypervizoru a ochrany založené na virtualizaci při spuštění; předtím se doporučuje vytvořit zálohy registru.
Typická konfigurace zahrnuje povolení virtualizace založené na zabezpečení, vyžadování specifických funkcí platformy, aktivaci integrity kódu vynucené hypervizorem a úpravu zamykání UEFI. To se provádí úpravou položek v klíči HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard a jeho podklíči Scenarios\HypervisorEnforcedCodeIntegrity , úpravou hodnot, jako například EnableVirtualizationBasedSecurity, RequirePlatformSecurityFeatures, Locked, Enabled nebo Mandatory. Všechny tyto položky jsou REG_DWORD s číselnými hodnotami, které definují chování.
Například můžete nakonfigurovat VBS bez integrity paměti jednoduše povolením EnableVirtualizationBasedSecurity nebo jej zkombinovat s klíčem RequirePlatformSecurityFeatures pro vyžadování Secure Boot (hodnota 1) nebo Secure Boot plus ochrana DMA (hodnota 3). Parametr Locked definuje, zda se použije zamykání UEFI, a možnost Mandatory zabrání systému v pokračování spouštění, pokud se hypervizor, zabezpečené jádro nebo jeden z jeho závislých modulů nenačte správně.
V podstromu HypervisorEnforcedCodeIntegrity hodnota Enabled přímo určuje, zda je integrita paměti povolena, zatímco klíč Locked pro stejný scénář určuje, zda je integrita paměti uzamčena pomocí UEFI. Kromě toho existuje hodnota s názvem WasEnabledBy , která určuje, jak se grafické rozhraní zobrazuje uživateli: pokud je odebrána, uživatelské rozhraní zobrazí zprávu „Toto nastavení spravuje váš správce“ a přepínač se jeví jako neaktivní; pokud je nastaven na určitou hodnotu, rozhraní se vrátí k normálnímu chování.
Správa pomocí App Control pro firmy a PowerShellu
V podnikových nasazeních, kde jsou centralizované zásady zabezpečení, nabízí App Control for Enterprise (dříve Windows Defender Application Control) další způsob, jak strukturovaněji povolit integritu paměti. Jeho průvodce nastavením umožňuje vytvořit nebo upravit zásady řízení aplikací a na stránce pravidel zásad vybrat možnost Integrita kódu chráněná hypervizorem .
Kromě grafického rozhraní můžete použít rutinu PowerShellu Set-HVCIOptions , která je speciálně navržena pro úpravu možností HVCI, nebo přímo upravit XML zásad App Control úpravou hodnoty elementu <HVCIOptions> a aktivovat tak požadované ochrany. Tyto přístupy jsou obzvláště užitečné, když chcete stejnou konfiguraci použít na mnoho počítačů, aniž byste je museli upravovat jednotlivě, a lze je doplnit bezpečnostními zásadami prostřednictvím souboru secpol.msc ve spravovaných prostředích.
Zkontrolujte, zda jsou povoleny funkce VBS a integrita paměti.
Pro přesnou kontrolu, zda je virtualizace založená na zabezpečení a integrita paměti skutečně aktivní a spuštěná , poskytuje systém Windows několik nástrojů určených pro administrátory a pokročilé uživatele, včetně specifické třídy WMI a klasického souboru msinfo32.
Třída WMI Win32_DeviceGuard , přístupná z PowerShellu se zvýšenými oprávněními pomocí příkazu Get-CimInstance a jmenného prostoru root\Microsoft\Windows\DeviceGuard, vrací řadu polí souvisejících s vlastnostmi zabezpečení VBS a HVCI. Patří mezi ně:
Jedinečný identifikátor InstanceIdentifier a verze třídy , která je v současnosti obvykle 1.0, a také seznam AvailableSecurityProperties , který udává, jaké hardwarové bezpečnostní funkce jsou v zařízení přítomny, jako je podpora hypervizoru, zabezpečené spouštění, ochrana DMA, zabezpečené přepsání paměti, ochrana NX, zmírnění rizik SMM, virtualizace MBEC/GMET nebo APIC.
Pole RequiredSecurityProperties určuje, které prvky jsou nezbytné pro povolení VBS v daném počítači (například vyžadují zabezpečené spouštění nebo ochranu DMA), zatímco SecurityServicesConfigured zobrazuje, zda byly nakonfigurovány služby jako Credential Guard, integrita paměti, System Guard Secure Launch, měření firmwaru SMM nebo ochrana zásobníku v režimu jádra, včetně toho, zda je druhá možnost v režimu auditu nebo vynucení.
V souvislosti s výše uvedeným SecurityServicesRunning označuje, které služby jsou v daném okamžiku spuštěny, a rozlišuje mezi nakonfigurovanými a provozními. Dalšími důležitými poli jsou CodeIntegrityPolicyEnforcementStatus , které odhaluje, zda je politika integrity systémového kódu zakázána, v režimu auditu nebo ve vynuceném režimu; UsermodeCodeIntegrityPolicyEnforcementStatus , které poskytuje stejné informace, ale zaměřuje se na kód v uživatelském režimu; a VirtualizationBasedSecurityStatus , které objasňuje, zda je VBS zakázána, pouze povolena, ale neaktivní, nebo plně povolena a spuštěna.
Nakonec VirtualMachineIsolation a VirtualMachineIsolationProperties označují úroveň izolace virtuálních počítačů, která je k dispozici, a podporované technologie, jako je AMD SEV-SNP, virtualizace založená na zabezpečení nebo Intel TDX, které jsou relevantní, pokud chcete tyto ochrany aplikovat ve virtualizovaných prostředích.
Pokud dáváte přednost vizuálnějšímu přístupu, můžete spustit soubor msinfo32.exe se zvýšenými oprávněními, čímž se otevře okno Systémové informace. V dolní části sekce Souhrn systému se nachází blok věnovaný funkcím VBS a jejich stavům, který podrobně popisuje, zda je povoleno zabezpečení založené na virtualizaci a které konkrétní komponenty jsou aktivní.
Hardwarově vynucená ochrana zásobníku a její vztah k integritě paměti
V rámci rodiny ochranných prvků obklopujících izolaci jader nacházíme hardwarově vynucenou ochranu zásobníku , což je funkce založená na specifických schopnostech moderních procesorů (jako je Intel Control-Flow Enforcement Technology nebo AMD Shadow Stack), která je navržena tak, aby zabránila škodlivému kódu v manipulaci s návratovými adresami v zásobníku v režimu jádra za účelem přesměrování provádění na škodlivé datové části.
Na kompatibilních procesorech uchovává CPU druhou kopii návratových adres na stínovém zásobníku, který je určen pouze pro čtení a který není přístupný běžným ovladačům. Pokud se program nebo ovladač pokusí změnit návratovou adresu na hlavním zásobníku, CPU detekuje nesrovnalost porovnáním s referencí uloženou na stínovém zásobníku. Když k tomu dojde, systém spustí kritickou chybu (typickou modrou obrazovku smrti) a zastaví provádění, čímž zablokuje pokus o narušení toku provádění.
Ne všechny ovladače tuto obranu podporují, protože některé legitimní ovladače mění návratové adresy z neškodných důvodů. Z tohoto důvodu společnost Microsoft spolupracuje s několika výrobci, aby zajistila, že jejich nejnovější ovladače podporují hardwarovou ochranu zásobníku. Tuto funkci lze povolit nebo zakázat pomocí přepínače v rozhraní Zabezpečení systému Windows, ale aby fungovala, musí být povolena integrita paměti a procesor musí implementovat výše uvedené technologie.
Pokud systém při pokusu o aktivaci upozorní na nekompatibilní ovladač nebo službu , je vhodné zkontrolovat aktualizace na webových stránkách výrobce zařízení nebo dané aplikace. Někdy je problematickou součástí služba spojená s ovladačem, který se načte pouze při spuštění programu, takže pokud chcete zachovat ochranu zásobníku zapnutou, může být nutné tento software odinstalovat nebo se mu úplně vyhnout.
Řešení problémů a vrácení zpět v případě selhání
Povolení VBS, integrity paměti nebo ochrany zásobníku může na některých počítačích způsobit, že se určité ovladače nenačtou nebo že systém bude na některých počítačích nestabilní . V nejlepším případě postačí aktualizace ovladačů ze Správce zařízení nebo z webových stránek výrobce; ve vážnějších situacích může dojít ke kritické chybě během spouštění.
Pokud se systém i po povolení těchto funkcí stále nespustí správně nebo se chová nepravidelně, jednou z možností je použít prostředí Windows Recovery Environment (Windows RE) . Nejprve deaktivujte všechny zásady (například zásady skupiny), které byly použity k vynucení VBS a HVCI. Poté spusťte postižený počítač do prostředí Windows RE, přihlaste se a odtud můžete změnit odpovídající klíč registru tak, aby deaktivoval integritu paměti, a to nastavením hodnoty Enabled pro HypervisorEnforcedCodeIntegrity na 0. Po restartu by se systém měl spustit bez této ochrany, což obvykle obnoví stabilitu, pokud se problém týkal kompatibility. Pokud se jedná o vážné selhání spouštění, prostudujte si průvodce chybou INACCESSIBLE_BOOT_DEVICE.
V prostředích, kde chcete spravovat i vizuální varování zobrazovaná v Zabezpečení systému Windows (například ikona žlutého vykřičníku, když je zakázána integrita paměti), se věci komplikují. Pouhá úprava registru nestačí vždy a často je nutné kombinovat Zásady skupiny, Intune nebo jiné nástroje pro správu, aby se tato varování skryla, aniž byste museli jít na každý počítač zvlášť a zprávu z místního rozhraní zavřít, což také vyžaduje oprávnění správce.
Integrita paměti ve virtuálních počítačích Hyper-V
Integrita paměti nejen chrání fyzické systémy, ale lze ji použít i na virtuální počítače běžící na platformě Hyper-V , kde funguje podobně jako na fyzickém počítači. Kroky k aktivaci této funkce ve virtuálním počítači jsou v podstatě stejné: aktivujte VBS, zajistěte, aby bylo možné spustit integritu paměti, a splňte požadavky na virtualizovaný hardware.
Je důležité si uvědomit, že tato ochrana chrání hostovaný virtuální počítač před malwarem , který v něm běží, ale nepřidává hostiteli žádné další zabezpečení. Z hostitelského systému je možné zakázat integritu paměti pro konkrétní virtuální počítač pomocí příkazů pro správu Hyper-V (například `Set-VMSecurity` s možností vyloučení VBS), což umožňuje administrátorovi kontrolovat, kteří hosté tyto funkce využívají a kteří ne.
Aby virtuální počítače Hyper-V mohly používat integritu paměti, musí hostitel používat alespoň Windows Server 2016 nebo Windows 10 verze 1607 a virtuální počítače musí být generace 2 s moderním operačním systémem (Windows 10 nebo Windows Server 2016 nebo novějším). Je také možné kombinovat integritu paměti s vnořenou virtualizací za předpokladu, že je role Hyper-V nejprve povolena v samotném virtuálním počítači a jsou splněny potřebné podmínky.
Existují určitá omezení, která je třeba si uvědomit: některá virtuální zařízení, jako například virtuální adaptéry Fibre Channel , nepodporují integritu paměti, takže virtuální počítač musí být před přidáním pomocí možností zabezpečení Hyper-V vyloučen z VBS. Totéž platí pro průchozí disky nakonfigurované s AllowFullSCSICommandSet, které vyžadují před použitím zakázání zabezpečení založeného na virtualizaci pro daný virtuální počítač.
Alternativy, když izolace jádra není proveditelná
V systémech, kde hardware nesplňuje požadavky , ovladače způsobují neustálé konflikty nebo je dopad na výkon příliš vysoký, má smysl zvážit alternativní řešení pro spouštění rizikových aplikací bez ohrožení hlavního systému. Mezi nejčastěji používané patří technologie jako Docker nebo použití kompletních virtuálních strojů.
Docker umožňuje vytvářet izolovaná prostředí podobná kontejnerům , kde můžete spouštět aplikace zapouzdřeným způsobem. Ve Windows jej lze použít k nastavení jakéhosi samostatného „minisystému“, ve kterém se testuje podezřelý software nebo specifické služby, s vědomím, že po zavření a smazání kontejneru veškerý jeho obsah na hostiteli zmizí beze stopy. Pro složitější testy nebo když je vyžadováno plnohodnotné desktopové prostředí je klasickým přístupem nakonfigurovat virtuální počítač s Windows a spustit na něm potenciálně nebezpečné programy; pokud se něco pokazí nebo je detekován malware, jednoduše virtuální počítač zničíte a vytvoříte nový.
Ačkoli tyto alternativy přesně nekopírují typ obrany, který nabízí integrita paměti na úrovni jádra, poskytují velmi užitečnou úroveň praktické izolace, když není možné nebo vhodné povolit izolaci jádra na samotném fyzickém systému.
Konfigurace izolace jader, integrity paměti a souvisejících ochranných prvků ve Windows nabízí významné zvýšení zabezpečení, i když za cenu zvýšené spotřeby zdrojů a potenciálních problémů s nekompatibilními ovladači. Důkladné pochopení toho, jak tyto funkce fungují, jak je povolit nebo zakázat, jak je ověřit pomocí Win32_DeviceGuard a msinfo32 a jaké alternativy existují, když nejsou proveditelné, vám umožní doladit ideální rovnováhu mezi výkonem a ochranou na základě skutečného využití vašeho počítače nebo infrastruktury. Sdílejte tuto příručku, aby se o izolaci jader a integritě paměti ve Windows dozvědělo více lidí.