Prerequisiti per Kernel DMA Protection nella fase di pre-avvio

Giulia Marino 80 Punti di reputazione
2026-07-02T12:58:22.1933333+00:00

Il nostro team di sicurezza ha eseguito un audit fisico e ha rilevato che i nostri laptop sono vulnerabili agli attacchi DMA (Direct Memory Access) prima che il sistema operativo completi l'avvio, nel caso in cui sia collegata una docking station Thunderbolt. Quali sono i prerequisiti specifici a livello di BIOS e di Windows necessari per garantire che Kernel DMA Protection sia attiva durante la fase di pre-avvio?

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
Jason Nguyen Tran 27,530 Punti di reputazione Consulente indipendente
2026-07-02T13:33:03.3933333+00:00

Ciao,

Di seguito trovi i prerequisiti necessari sia a livello di BIOS/firmware sia a livello di Windows.

Prerequisiti del BIOS/Firmware:

  • Verifica che il firmware del sistema (UEFI) supporti Kernel DMA Protection. In genere è richiesto hardware moderno con IOMMU (Intel VT-d o AMD-Vi) abilitato.
  • Abilita Secure Boot nel BIOS. Kernel DMA Protection si basa su Secure Boot per convalidare i driver e applicare le protezioni fin dalle prime fasi dell’avvio.
  • Abilita Virtualization Technology (Intel VT-x/AMD-V) e le funzionalità IOMMU/Device Guard. Queste consentono al sistema operativo di isolare i dispositivi che possono utilizzare il DMA.
  • Aggiorna il BIOS/firmware all’ultima versione disponibile fornita dal produttore del dispositivo, poiché il supporto a Kernel DMA Protection dipende dall’hardware.

Prerequisiti di Windows:

  • Kernel DMA Protection è disponibile a partire da Windows 10 versione 1803 ed è inclusa in Windows 11.
  • Il dispositivo dovrebbe eseguire Windows 11 Pro, Enterprise o Education per poter applicare queste funzionalità di sicurezza di livello aziendale.
  • Assicurati che Memory Integrity (HVCI) e Device Guard siano abilitati, poiché integrano e rafforzano la protezione DMA.
  • Verifica che BitLocker sia abilitato con TPM 2.0. Sebbene non sia un requisito strettamente obbligatorio, contribuisce a garantire l’integrità della fase di pre-avvio.

Verifica dello stato della protezione:

Puoi verificare lo stato della protezione aprendo Sicurezza di Windows > Sicurezza dispositivo > Dettagli di Isolamento core. Se Kernel DMA Protection è attiva, verrà visualizzata tra le funzionalità disponibili.

In alternativa, Microsoft mette a disposizione anche cmdlet di PowerShell, ad esempio:

Get-CimInstance -Namespace root\wmi -ClassName Win32_DeviceGuard

per verificare lo stato di Kernel DMA Protection.

Spero che queste informazioni siano utili.

Se questa risposta ti è stata utile, ti sarei grato se potessi selezionare “Accept answer”.

Grazie, Jason

La risposta è stata utile?

1 persona ha trovato utile questa risposta.

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.