Ciao,
Di seguito trovi i prerequisiti necessari sia a livello di BIOS/firmware sia a livello di Windows.
Prerequisiti del BIOS/Firmware:
- Verifica che il firmware del sistema (UEFI) supporti Kernel DMA Protection. In genere è richiesto hardware moderno con IOMMU (Intel VT-d o AMD-Vi) abilitato.
- Abilita Secure Boot nel BIOS. Kernel DMA Protection si basa su Secure Boot per convalidare i driver e applicare le protezioni fin dalle prime fasi dell’avvio.
- Abilita Virtualization Technology (Intel VT-x/AMD-V) e le funzionalità IOMMU/Device Guard. Queste consentono al sistema operativo di isolare i dispositivi che possono utilizzare il DMA.
- Aggiorna il BIOS/firmware all’ultima versione disponibile fornita dal produttore del dispositivo, poiché il supporto a Kernel DMA Protection dipende dall’hardware.
Prerequisiti di Windows:
- Kernel DMA Protection è disponibile a partire da Windows 10 versione 1803 ed è inclusa in Windows 11.
- Il dispositivo dovrebbe eseguire Windows 11 Pro, Enterprise o Education per poter applicare queste funzionalità di sicurezza di livello aziendale.
- Assicurati che Memory Integrity (HVCI) e Device Guard siano abilitati, poiché integrano e rafforzano la protezione DMA.
- Verifica che BitLocker sia abilitato con TPM 2.0. Sebbene non sia un requisito strettamente obbligatorio, contribuisce a garantire l’integrità della fase di pre-avvio.
Verifica dello stato della protezione:
Puoi verificare lo stato della protezione aprendo Sicurezza di Windows > Sicurezza dispositivo > Dettagli di Isolamento core. Se Kernel DMA Protection è attiva, verrà visualizzata tra le funzionalità disponibili.
In alternativa, Microsoft mette a disposizione anche cmdlet di PowerShell, ad esempio:
Get-CimInstance -Namespace root\wmi -ClassName Win32_DeviceGuard
per verificare lo stato di Kernel DMA Protection.
Spero che queste informazioni siano utili.
Se questa risposta ti è stata utile, ti sarei grato se potessi selezionare “Accept answer”.
Grazie, Jason