CNG Key Isolation: что это за служба в Windows

Служба CNG Key Isolation (внутреннее имя — KeyIso) появляется в диспетчере задач внутри процесса svchost.exe и нередко вызывает вопросы, когда начинает потреблять ресурсы процессора или когда пользователь просто изучает список служб Windows. Это системная служба изоляции ключей криптографии нового поколения (Cryptography Next Generation), которая работает в Windows начиная с Vista и присутствует во всех современных версиях, включая Windows 10 и Windows 11.

Её задача — обеспечить безопасное хранение и использование закрытых ключей (private keys): сертификатов, ключей шифрования диска, ключей для смарт-карт и цифровых подписей. Служба изолирует ключи от обычных процессов, чтобы вредоносная программа, работающая с правами пользователя, не смогла напрямую извлечь их из памяти.

Как устроена служба CNG Key Isolation

Архитектура CNG (Cryptography Next Generation) пришла на смену старому CryptoAPI. В рамках этой архитектуры служба KeyIso работает с правами Local System в отдельном экземпляре lsass.exe-окружения и предоставляет интерфейс для операций с закрытыми ключами.

Принцип изоляции прост: приложение (браузер, почтовый клиент, VPN-клиент) никогда не получает сам ключ в свою память. Оно отправляет запрос службе, а та выполняет криптографическую операцию — подпись или расшифровку — и возвращает только результат. Такой подход снижает риск кражи ключей даже при компрометации пользовательского процесса.

Служба запускается автоматически при старте системы и относится к числу критически важных компонентов безопасности Windows.

За что отвечает служба KeyIso

Функции службы затрагивают множество сценариев, с которыми вы сталкиваетесь ежедневно, даже не подозревая об этом:

  • 🔐 HTTPS-соединения — проверка сертификатов сайтов и TLS-операции с ключами;
  • 💾 EFS и BitLocker — работа с ключами шифрования файлов и дисков;
  • 📧 Цифровые подписи — подписание документов и писем сертификатами;
  • 🪪 Смарт-карты и токены — аутентификация по USB-токенам (например, для электронной подписи);
  • 🌐 VPN и WPA-Enterprise — ключевые операции при защищённых подключениях.

Если вы используете электронную подпись для сдачи отчётности, работаете с корпоративным VPN или у вас зашифрован диск — служба KeyIso задействована постоянно. На домашнем компьютере без этих сценариев она чаще всего простаивает, но всё равно нужна системе для базовых операций с сертификатами.

Почему CNG Key Isolation грузит процессор

В норме служба потребляет минимум ресурсов и активируется только на время криптографической операции. Заметная нагрузка — признак того, что какой-то процесс интенсивно обращается к ключам. Это не обязательно неисправность.

Возможные причины повышенной активности:

  • ⚙️ работа антивируса, проверяющего подписи файлов и сертификаты;
  • 🔄 фоновое обновление хранилища сертификатов Windows;
  • 🔑 программы электронной подписи, постоянно опрашивающие токен;
  • 🛡️ реже — вредоносное ПО, пытающееся перебрать или украсть ключи.

Проверить, какой процесс обращается к службе, можно через Process Explorer от Sysinternals: найдите экземпляр svchost.exe, в котором размещён KeyIso, и изучите его активность. Также полезно открыть Просмотр событий и посмотреть журналы безопасности на предмет ошибок криптографии.

📊 Замечали ли вы, что служба CNG Key Isolation нагружает процессор?
Да, нагрузка заметная
Нет, работает незаметно
Видел службу, но не следил за нагрузкой
Впервые слышу о ней

Можно ли отключить службу CNG Key Isolation

Короткий ответ — не стоит. Отключение KeyIso нарушит работу всех компонентов, зависящих от изолированного хранения ключей. В зависимости от конфигурации системы это может привести к сбоям входа по сертификатам, неработоспособности EFS, проблемам с VPN и программами электронной подписи.

⚠️ Внимание: если диск или папки зашифрованы (BitLocker, EFS), отключение служб криптографии может затруднить доступ к данным. Перед любыми экспериментами убедитесь, что у вас есть резервные копии ключей восстановления.

Кроме того, система может автоматически перезапустить службу, так как она нужна для внутренних операций Windows. Если ваша цель — снизить нагрузку, правильнее искать процесс-инициатор обращений, а не отключать саму службу.

ХарактеристикаЗначение
Имя службыKeyIso
Отображаемое имяCNG Key Isolation (Изоляция ключей CNG)
Исполняемый файлsvchost.exe -k netsvcs / lsass-окружение
Тип запуска по умолчаниюВручную (триггерный запуск)
КритичностьВысокая, отключать не рекомендуется

Обратите внимание: в разных версиях Windows тип запуска и размещение службы могут отличаться. Проверить актуальные параметры на вашем компьютере можно командой:

sc queryex KeyIso

Она покажет состояние службы, PID процесса-носителя и тип запуска.

Как проверить, что это не вирус

Поскольку легитимная служба работает внутри svchost.exe, вредоносные программы иногда маскируются под похожие имена. Простая проверка займёт пару минут.

☑️ Проверка подлинности службы KeyIso

Выполнено: 0 / 5

Легитимный файл svchost.exe находится в C:\Windows\System32SysWOW64 на 64-битных системах) и подписан Microsoft Windows. Если процесс с таким именем запущен из другой папки — это тревожный признак.

⚠️ Внимание: не удаляйте и не переименовывайте системные файлы вручную, даже если подозреваете заражение. Используйте антивирусное сканирование или загрузочный rescue-диск — ручное вмешательство в System32 может сделать систему незагружаемой.

Что делать, если служба выдаёт ошибки

Если в журнале событий вы видите ошибки, связанные с KeyIso, или зависимые программы (например, клиент электронной подписи) сообщают о недоступности ключей, начните с безопасных шагов.

Первым делом перезапустите службу. Откройте командную строку от имени администратора и выполните:

net stop KeyIso

net start KeyIso

Если остановка не удаётся из-за зависимых служб, проще перезагрузить компьютер — при старте служба инициализируется заново. Далее проверьте целостность системных файлов командой sfc /scannow в командной строке с правами администратора.

Когда ошибки связаны с конкретным сертификатом (например, перестала работать электронная подпись), проблема чаще в самом сертификате или драйвере токена, а не в службе. Проверьте срок действия сертификата и переустановите ПО криптопровайдера, следуя инструкции его разработчика.

Технические детали для продвинутых

KeyIso реализует интерфейс NCrypt и взаимодействует с Key Storage Providers (KSP). Ключи, помеченные как неэкспортируемые, никогда не покидают изолированный процесс в открытом виде. В корпоративных средах служба также участвует в работе виртуальных смарт-карт TPM и Windows Hello for Business.

FAQ: частые вопросы о CNG Key Isolation

Это вирус или системная служба?

CNG Key Isolation — легитимная служба Windows, отвечающая за изоляцию криптографических ключей. Однако вредоносные программы могут маскироваться под системные процессы, поэтому при подозрениях проверьте расположение файла и его цифровую подпись.

Что будет, если отключить службу KeyIso?

Перестанут работать функции, использующие изолированное хранение ключей: EFS, часть сценариев с сертификатами, смарт-карты, некоторые VPN-подключения и программы электронной подписи. Отключать службу не рекомендуется.

Почему служба называется именно CNG?

Аббревиатура CNG расшифровывается как Cryptography Next Generation — криптографическая архитектура, представленная Microsoft в Windows Vista на смену классическому CryptoAPI.

Служба грузит процессор — это нормально?

Кратковременная активность во время работы с сертификатами или шифрованием — норма. Постоянная высокая нагрузка указывает на процесс, который непрерывно обращается к ключам: проверьте антивирус, ПО электронной подписи и журналы событий.

Можно ли удалить службу через реестр?

Технически записи о службе хранятся в реестре, но удалять её категорически не стоит: это системный компонент безопасности, и его удаление нарушит работу криптографической подсистемы Windows.