این امر عقل سلیم است که اگر یک رایانه ویندوزی دارید، باید از یک مجموعه امنیتی شخص ثالث برای حفاظت از آن استفاده کنید. درست است؟ خوب، شاید نه.
این ممکن است برای دههها مانیفست عقل سلیم بوده باشد، اما حالا اوضاع شروع به تغییر کرده و ممکن است دیگر درست نباشد. با افزودن تدابیر حفاظتی به نسخه جدید ویندوز مایکروسافت، ممکن است در واقع نیازی به یک راهحل امنیتی جداگانه نداشته باشید.
✅امنیت ویندوز
ویندوز همیشه تدابیر امنیتی برای محافظت از شما در برابر هکرها، مجرمان سایبری و بدافزارها داشته است. این تدابیر امنیتی در دهه گذشته به طور چشمگیری بهبود یافتهاند و هیچگاه به اندازه ویندوز 11 قدرتمند نبودهاند.
اگرچه الزامات اضافی برای نصب آخرین نسخه ویندوز ممکن است اگر سختافزار قدیمی (غیرقابل استفاده) دارید آزاردهنده باشد، اما الزام به بوت امن و ویژگیهای حفاظتی دیگر کمک میکند تا ویندوز 11 امنترین نسخه ویندوز تاکنون باشد.
در واقع، ویندوز 11 چندین تدابیر حفاظتی دارد که به طور پیشفرض نصب شدهاند و بهطور کلی به عنوان Windows Security بستهبندی شدهاند. این ویژگیها به همراه یکدیگر ویندوز 11 را به اندازهای امن میکنند که کاربران معمولی دیگر نیازی به نرمافزار آنتیویروس شخص ثالث نداشته باشند. عمدتاً.
در اینجا نگاهی داریم به هر جنبه اصلی امنیت ویندوز، آنچه که سعی دارد انجام دهد و چگونگی حفاظت از شما در برابر تهدیدات.
آنتیویروس مایکروسافت دفیندر
آنتیویروس مایکروسافت دفیندر نسخه جدید نرمافزار کلاسیک Windows Defender است که اولین بار به عنوان ابزاری ضد جاسوسافزار همراه با ویندوز XP معرفی شد.
با ویندوز 11، Microsoft Defender Antivirus به طور کامل با سیستمعامل یکپارچه شده و همراه آن نصب میشود و همیشه در حال نظارت بر شماست. این آنتیویروس حفاظت در زمان واقعی را برای شناسایی فایلهای مخرب قبل از آسیب رساندن به شما ارائه میدهد، اما شما همچنین میتوانید اسکنهای دستی یا زمانبندیشده برای بدافزارها اجرا کنید.
آنتیویروس مایکروسافت دفیندر همچنین حفاظتهای پایهای در برابر رانسومویر ارائه میدهد، با قفل کردن فایلها و پوشههای شما و جلوگیری از تغییرات مخرب بدون تأیید مدیر سیستم.
Microsoft Defender Antivirus همچنین از ابرا برای شناسایی سریعتر بدافزارها استفاده میکند و به طور منظم با امضای جدید بدافزارها بهروزرسانی میشود تا حفاظت شما همیشه به روز باشد.
Microsoft Defender SmartScreen
اگر تا به حال تلاش کردهاید که یک بازی مستقل یا اپلیکیشنی که دوستتان توسعه داده است را اجرا کنید و ویندوز سعی کرده باشد که شما را متوقف کند، این عملکرد Microsoft Defender SmartScreen بوده است.
Microsoft Defender SmartScreen ابزاری ضد فیشینگ و ضد بدافزار است که شما را از وبسایتها و اپلیکیشنهای مخرب محافظت میکند.
فایروال ویندوز
فایروال ویندوز ترافیک شبکه را فیلتر میکند تا شما را در برابر اپلیکیشنهای مخرب و هکرهایی که میخواهند به شبکه و دستگاههای شما دسترسی پیدا کنند، محافظت کند.
این فایروال میتواند ترافیک شبکه را بر اساس معیارهای مختلفی فیلتر کند، از جمله آدرس IP دستگاهی که سعی دارد به شبکه شما دسترسی پیدا کند، شماره پورت مورد استفاده و نوع اپلیکیشن یا سرویسی که میخواهد با آن تعامل داشته باشد. همچنین میتواند ترافیک شبکه را به اپلیکیشنهای خاصی محدود کند و ترافیک ورودی و/یا خروجی به/از اپلیکیشنها و سرویسها را مسدود کند.
اگر فایروال ویندوز تلاش برای اتصال غیرقابل اعتماد را تشخیص دهد، به طور خودکار اتصال را مسدود کرده و از دسترسی به دستگاه و شبکه شما جلوگیری میکند.
شما میتوانید فایروال ویندوز را سفارشی کنید، از جمله اینکه آیا فقط در شبکههای عمومی اجرا شود یا شبکههای خصوصی نیز شامل شوند، و اینکه چه نوع ترافیکی فیلتر شود.
نگهبانهای مایکروسافت دفیندر
ویندوز 11 همچنین برخی از "نگهبانها"ی ویژه را به عنوان بخشی از Microsoft Defender دارد که حفاظتهای ضد بدافزار آن را تقویت میکنند.
Microsoft Defender Application Guard در مجموعهای از اپلیکیشنهای مایکروسافت، از جمله Edge و Microsoft Office، کار میکند. این ابزار وبسایتها و/یا فایلهای مشکوک به بدافزار را شناسایی میکند و به جای باز کردن آنها در ویندوز، آنها را در یک محیط ایزوله (sandbox) اجرا میکند که مانع از تأثیر کدهای مخرب احتمالی بر سیستم شما میشود.
Microsoft Defender Exploit Guard به حذف بردارهای معمولی برای حملات بدافزار کمک میکند. برای مثال، میتواند از اجرای تمام فایلهای اجرایی در یک سرویس ایمیل یا وب میل جلوگیری کند یا میتواند از اجرای اپلیکیشنها پس از کلیک بر روی لینکها در اسناد آفیس جلوگیری کند.
همچنین Microsoft Defender Credential Guard وجود دارد که از فناوری مجازیسازی برای جداسازی اطلاعات محرمانه (مانند هشهای رمز عبور) استفاده میکند به طوری که تنها نرمافزارهای سیستم با امتیازات ویژه میتوانند به آنها دسترسی داشته باشند.
نگهبانهای مختلف Microsoft Defender به طور پیشفرض فعال هستند، اما گزینهها و تدابیر حفاظتی اضافی برای کاربران سازمانی نیز دارند که کنترل دقیقتری بر نحوه عملکرد آنها و میزان محدود کردن برخی از ویژگیهای ویندوز ارائه میدهد.
✅چه زمانی به چیزی بیش از امنیت ویندوز نیاز دارید؟
برگردیم به سوال اصلی: آیا آنتیویروس و ویژگیهای امنیتی داخلی ویندوز 11 برای کاربران روزمره کافی هستند؟
به طور کلی، بله. ویژگیهای امنیتی واقعی در انجام کاری که برای آن طراحی شدهاند، مؤثر هستند. از نظر شناسایی بدافزارها و هشدار دادن به شما هنگام وقوع موارد مشکوک، ویندوز 11 به خوبی عمل میکند و احتمالاً نیازی به یک راهحل آنتیویروس مستقل ندارید.
اما امنیت ویندوز همچنان مسئولیت ایمنی را به خود شما واگذار میکند. برخی ویژگیها باید از قبل به درستی پیکربندی شوند و حفاظت کلی که توسط امنیت ویندوز ارائه میشود، پایهای است. شما هنوز هم باید هوشمند، مراقب و آگاه باشید از طریق:
- از بازدید از وبسایتهای مشکوک خودداری کنید
- از دانلود فایلهای ناخواسته خودداری کنید
- از کلیک بر روی لینکها در ایمیلها یا پیامهای شبکههای اجتماعی خودداری کنید
اگر به خودتان اعتماد دارید که میتوانید خود را از خطرات محافظت کنید و مشکلی با به دوش کشیدن مسئولیت حفظ شیوههای خوب امنیت سایبری ندارید، پس امنیت ویندوز باید کافی باشد.
✅ویژگی های امنیتی ویندوز 11 در سال 2024
ویژگیهای امنیتی سختافزاری
مایکروسافت از پایه با ویندوز 11 شروع کرد و اساس سیستمعامل را بر امنیت مبتنی بر سختافزار ساخت، شروع از نیاز به دستگاه ماژول پلتفرم قابل اعتماد (TPM). ماژول پلتفرم قابل اعتماد دستگاهی است که اسرار و اطلاعات رمزنگاریشده دیگر را با استفاده از رمزنگاری محافظت میکند تا از آسیبپذیری بیشتر آن اطلاعات جلوگیری شود.
TPM 2.0 از الگوریتمهای جدیدتر پشتیبانی میکند و بسیاری از بهبودها را ارائه میدهد، از جمله رمزنگاری قویتر. مایکروسافت حتی از پردازشگر امنیتی خود به نام Microsoft Pluton پشتیبانی میکند.
ویندوز 11 به یک TPM نیاز دارد، در غیر این صورت نصب آن با شکست مواجه خواهد شد. اگر TPM در دستگاه شما وجود نداشته باشد، پیامی مشابه پیام زیر را در ماشین مجازی یا میزبان فیزیکی خود مشاهده خواهید کرد:

یکی دیگر از مزایای نیاز به TPM این است که به ویندوز اجازه میدهد تا بوت امن (Secure Boot) را فعال کند، که کامپیوتر را از درایورهای مخرب یا نرمافزارهایی که ممکن است در حین بوت دستگاه دستکاری شده باشند، محافظت میکند.
همچنین، با سختافزارهای مدرن که ویندوز 11 را اجرا میکنند، ویژگیهای امنیتی اضافی با کمک سیلیکون وجود دارد. ویندوز 11 میتواند از امنیت مبتنی بر مجازیسازی (VBS) برای ایزوله کردن فرآیندهای سیستم حیاتی از بقیه سیستمعامل استفاده کند، که این کار با استفاده از عملکرد Hyper-V انجام میشود. البته، این ویژگی به سختافزار مدرنی نیاز دارد که از مجازیسازی در سطح زیرساخت پشتیبانی کند.
ویژگیهای دیگر امنیتی مبتنی بر سختافزار، مانند حفاظت از استک با اجرای سختافزاری، حفاظت از دسترسی مستقیم به حافظه هسته (DMA) و یکپارچگی کد محافظتشده توسط هایپروایزر (HVCI) نیز موجود است.
ویندوز 11 کامپیوترهای Secured-Core
مایکروسافت با شرکای مختلف OEM همکاری کرده است تا کامپیوترهایی معرفی کند که به عنوان کامپیوترهای Secured-core (SCPCs) شناخته میشوند. این کامپیوترهای Secured-core چیستند؟
کامپیوترهای Secured-core به جلوگیری از حملات سایبری و فعالیتهای مخرب دیگر کمک میکنند، با کاهش ریسک آسیبپذیریهای نرمافزاری. با هر بار بوت، کامپیوترهای Secured-core یک وضعیت تمیز و معتبر را در حین راهاندازی تایید میکنند. این کار با ساختن روی قابلیتهای سختافزاری که قبلاً به آنها اشاره کردیم، از ریشه اعتماد (root-of-trust) اجباری سختافزاری استفاده میکند.
شما میتوانید به راحتی قابلیتهای Secured-core خود را در Windows Admin Center مشاهده کنید. در تب Security برای کامپیوتر یا سرور ویندوز خود، میتوانید تب Secured-core را مشاهده کنید که شش دسته از انطباق را نشان میدهد:
- HVCI
- حفاظت از بوت DMA
- سیستم گارد
- بوت امن
- VBS
- TPM 2.0
در پایین، میتوانیم ماشینی را مشاهده کنیم که برای پیادهسازی کامل Secured-core پشتیبانی نمیشود.

بوت قابل اعتماد (Trusted Boot)
یکی از الزامات ویندوز 11 این است که یک کامپیوتر از UEFI با ویژگی بوت امن (Secure Boot) استفاده کند. بوت امن با بوت قابل اعتماد (Trusted Boot) همکاری میکند تا اطمینان حاصل شود که بدافزارها و سایر حملات نمیتوانند خود را قبل از بارگذاری سیستمعامل به فرایند بوت وارد کنند.
ابتدا، بوت امن وارد عمل میشود تا محافظت اولیه را برای کامپیوتر فراهم کند. بوت امن کامپیوتر را از طریق یک مسیر معتبر هدایت میکند تا زمانی که هسته ویندوز فرایند بوت قابل اعتماد را آغاز کند. بوت قابل اعتماد با استفاده از اعمال امضا در تمام فرایند بوت، هرگونه حمله بدافزاری به توالی بوت ویندوز را مسدود میکند.
سیستمعامل امضای دیجیتال بارگذاریکننده بوت و کدی که در طول فرایندهای شروع سیستمعامل اجرا میشود را بررسی میکند و اطمینان حاصل میکند که امضا دستکاری نشده باشد.
رمزنگاری و محافظت از دادهها
ویندوز 11 دارای ویژگیهای قوی رمزنگاری و محافظت از دادهها است که به طور پیشفرض در سیستمعامل گنجانده شدهاند. رمزنگاری درایو BitLocker اطمینان میدهد که اگر دستگاه دزدیده شود یا در معرض قرار گیرد، دادهها محافظت میشوند. BitLocker رمزنگاری را برای سیستمعامل، دادهها و درایوهای داده قابل جابجایی فعال میکند. BitLocker To Go فناوری است که به رمزنگاری درایو BitLocker در درایوهای داده قابل جابجایی اشاره دارد. این فناوری از رمزنگاری رسانههای قابل جابجایی مانند فلشدرایوهای USB، کارتهای SD و هارددیسکهای خارجی پشتیبانی میکند.
رمزنگاری دستگاه همچنین نوعی رمزنگاری است که در سطح مصرفکننده پیادهسازی میشود و قابل مدیریت نیست. این ویژگی میتواند برای دستگاههایی که تمام اجزای سختافزاری مورد نیاز را دارند، فعال شود. برای فعالسازی این ویژگی نیاز به ترکیبی از TPM 2.0، بوت امن UEFI، واسط تست امنیتی سختافزار و وضعیت آماده به کار مدرن است. دستگاههای تجاری میتوانند رمزنگاری دستگاه را به نفع رمزنگاری BitLocker غیرفعال کنند.
امنیت شبکه
مانند ویندوز سرور 2022، ویندوز 11 ویژگیهای جدید امنیت شبکه را پیادهسازی میکند. این نسخه شامل نسخههای جدید پروتکلهای DNS و TLS است که از برنامههای حساس محافظت کرده و به پیادهسازی یک محیط شبکه صفر-اعتماد (zero-trust) کمک میکند.
ویندوز 11 از DNS بر روی HTTPS و DNS بر روی TLS پشتیبانی میکند، که دو نوع رمزنگاری DNS هستند. این ویژگی از ارتباطات شبکه در برابر نظارت شبکهای حملات به درخواستهای DNS توسط مهاجمین در همان بخش شبکه محافظت میکند. این نوع پیکربندی در سناریوهای صفر-اعتماد اهمیت دارد که در آن هیچ اعتمادی به مرز شبکهای که مشتریان در آن قرار دارند، وجود ندارد.
در زیر، میتوانید تنظیمات ویژگیهای Network & internet > Ethernet > DNS settings را مشاهده کنید که گزینه فعالسازی رمزنگاری DNS برای پیکربندی DNS را نشان میدهد. شما چند گزینه در اینجا دارید:
- خاموش
- روشن (الگوی خودکار)
- روشن (الگوی دستی)

حفاظت در برابر ویروسها و تهدیدات داخلی
ویندوز 11 در واقع دارای حفاظت بسیار قوی در برابر ویروسها و تهدیدات است که به طور پیشفرض در سیستمعامل گنجانده شده است. این شامل Microsoft Defender SmartScreen میشود که در برابر فیشینگ، وبسایتهای مخرب، و برنامهها محافظت میکند. همچنین از دانلودهای مخرب نیز محافظت میکند.
Microsoft Defender Antivirus یک پلتفرم حفاظت از بدافزار نسل جدید است که میتواند به طور مداوم رایانه شما را برای شناسایی بدافزارها، ویروسها و سایر تهدیدات امنیتی زیر نظر بگیرد. این راهحل مزایای اسکن در زمان واقعی را فراهم میکند، همراه با قابلیتهای نسل بعدی مانند تحلیل آنتیویروس مبتنی بر رفتار و تحلیل هورستیک. این نرمافزار میتواند بدافزارها و تهدیدات را شناسایی کند و همچنین برنامههای ناخواسته بالقوه (PUAs) را شناسایی کند.
با ویندوز 11 و Microsoft Defender Antivirus، شما از حفاظت ابری در برابر ویروسها و بدافزارها بهرهمند میشوید که تقریباً محافظت در زمان واقعی از تهدیدات جدید و در حال ظهور را فراهم میکند. این به لطف محیط ابری وسیع مایکروسافت است که میتواند سیگنالهای مختلف خطر را جمعآوری کرده و این سیگنالها را به تدابیر امنیتی در سراسر سیستم تبدیل کند.

فعالسازی ورود بدون رمز عبور
یکی از اجزای آسیبپذیر در طرح کلی امنیت سازمانها، رمز عبورها هستند. ویندوز 11 گزینههای مختلفی برای ورود بدون رمز عبور ارائه میدهد که میتواند به طور کامل رمز عبور را در سازمانها حذف کند.
ویندوز 11 قابلیت Windows Hello را ارائه میدهد که امکان ورود بدون رمز عبور را با استفاده از تأیید هویت بیومتریک یا PIN فراهم میکند و پشتیبانی داخلی برای ورود بدون رمز عبور FIDO2 را نیز ارائه میدهد.
با استفاده از دستگاه TPM و کلیدهای نامتقارن، Windows Hello فرآیند احراز هویت را با اتصال اعتبارنامههای کاربر به دستگاه آنها محافظت میکند. این روش از حملات تکرار، فیشینگ، جعل هویت، و همچنین از استفاده مجدد رمز عبور و نشت آنها جلوگیری میکند.
سازمانها میتوانند از Windows Hello با حسابهای Active Directory و Microsoft Entra ID برای ورود یکپارچه به منابع کاری یا تحصیلی استفاده کنند.
حفاظت از اعتبارنامهها
برای سازمانهایی که هنوز از رمز عبور استفاده میکنند، ویندوز 11 حفاظتهای داخلی فراهم میآورد که به محافظت از رمزهای عبور سنتی کمک میکند. این شامل موارد زیر است:
حفاظت از مرجع امنیتی محلی (LSA): این مکانیزم مسئول احراز هویت کاربران و بررسی ورود به سیستم ویندوز است. در ویندوز 11، تنها کدهای امضا شده و معتبر بارگذاری میشود که به محافظت در برابر سرقت اعتبارنامههای LSA کمک میکند.
حفاظت از اعتبارنامهها: این فناوری مبتنی بر مجازیسازی است که از سرقت اعتبارنامهها جلوگیری میکند. اعتبارنامهها در محیطی ایزوله ذخیره میشوند که به سایر بخشهای سیستمعامل دسترسی ندارند.
حفاظت از اعتبارنامههای از راه دور: این ویژگی از درخواستهای Kerberos محافظت میکند با بازگرداندن درخواست به دستگاهی که اتصال را درخواست کرده است. همچنین امکان ورود یکپارچه برای جلسات Remote Desktop را فراهم میکند. حفاظت از اعتبارنامههای Remote Desktop اطمینان میدهد که اعتبارنامهها یا هشهای آنها هرگز از طریق شبکه به دستگاه هدف منتقل نشوند.
جمعبندی
ویندوز 11 مجموعهای از ویژگیها و قابلیتهای امنیتی دارد که بهطور پیشفرض در سیستم عامل گنجانده شدهاند. این ویژگیها به سازمانها کمک میکنند تا بهطور موفقیتآمیز با چالشهای مدرن امنیت سایبری مقابله کنند. همچنین ابزارهایی را برای مدیران فراهم میآورد که به آنها امکان میدهد رمزهای عبور سنتی را محافظت کنند، ارتباطات شبکه را ایمن کنند و از قابلیتهای سختافزاری مدرن برای ایمنسازی فرآیندهای حساس سیستم استفاده نمایند.