Служба CNG Key Isolation (внутреннее имя — KeyIso) появляется в диспетчере задач внутри процесса svchost.exe и нередко вызывает вопросы, когда начинает потреблять ресурсы процессора или когда пользователь просто изучает список служб Windows. Это системная служба изоляции ключей криптографии нового поколения (Cryptography Next Generation), которая работает в Windows начиная с Vista и присутствует во всех современных версиях, включая Windows 10 и Windows 11.
Её задача — обеспечить безопасное хранение и использование закрытых ключей (private keys): сертификатов, ключей шифрования диска, ключей для смарт-карт и цифровых подписей. Служба изолирует ключи от обычных процессов, чтобы вредоносная программа, работающая с правами пользователя, не смогла напрямую извлечь их из памяти.
Как устроена служба CNG Key Isolation
Архитектура CNG (Cryptography Next Generation) пришла на смену старому CryptoAPI. В рамках этой архитектуры служба KeyIso работает с правами Local System в отдельном экземпляре lsass.exe-окружения и предоставляет интерфейс для операций с закрытыми ключами.
Принцип изоляции прост: приложение (браузер, почтовый клиент, VPN-клиент) никогда не получает сам ключ в свою память. Оно отправляет запрос службе, а та выполняет криптографическую операцию — подпись или расшифровку — и возвращает только результат. Такой подход снижает риск кражи ключей даже при компрометации пользовательского процесса.
Служба запускается автоматически при старте системы и относится к числу критически важных компонентов безопасности Windows.
За что отвечает служба KeyIso
Функции службы затрагивают множество сценариев, с которыми вы сталкиваетесь ежедневно, даже не подозревая об этом:
- 🔐 HTTPS-соединения — проверка сертификатов сайтов и TLS-операции с ключами;
- 💾 EFS и BitLocker — работа с ключами шифрования файлов и дисков;
- 📧 Цифровые подписи — подписание документов и писем сертификатами;
- 🪪 Смарт-карты и токены — аутентификация по USB-токенам (например, для электронной подписи);
- 🌐 VPN и WPA-Enterprise — ключевые операции при защищённых подключениях.
Если вы используете электронную подпись для сдачи отчётности, работаете с корпоративным VPN или у вас зашифрован диск — служба KeyIso задействована постоянно. На домашнем компьютере без этих сценариев она чаще всего простаивает, но всё равно нужна системе для базовых операций с сертификатами.
Почему CNG Key Isolation грузит процессор
В норме служба потребляет минимум ресурсов и активируется только на время криптографической операции. Заметная нагрузка — признак того, что какой-то процесс интенсивно обращается к ключам. Это не обязательно неисправность.
Возможные причины повышенной активности:
- ⚙️ работа антивируса, проверяющего подписи файлов и сертификаты;
- 🔄 фоновое обновление хранилища сертификатов Windows;
- 🔑 программы электронной подписи, постоянно опрашивающие токен;
- 🛡️ реже — вредоносное ПО, пытающееся перебрать или украсть ключи.
Проверить, какой процесс обращается к службе, можно через Process Explorer от Sysinternals: найдите экземпляр svchost.exe, в котором размещён KeyIso, и изучите его активность. Также полезно открыть Просмотр событий и посмотреть журналы безопасности на предмет ошибок криптографии.
Можно ли отключить службу CNG Key Isolation
Короткий ответ — не стоит. Отключение KeyIso нарушит работу всех компонентов, зависящих от изолированного хранения ключей. В зависимости от конфигурации системы это может привести к сбоям входа по сертификатам, неработоспособности EFS, проблемам с VPN и программами электронной подписи.
⚠️ Внимание: если диск или папки зашифрованы (BitLocker, EFS), отключение служб криптографии может затруднить доступ к данным. Перед любыми экспериментами убедитесь, что у вас есть резервные копии ключей восстановления.
Кроме того, система может автоматически перезапустить службу, так как она нужна для внутренних операций Windows. Если ваша цель — снизить нагрузку, правильнее искать процесс-инициатор обращений, а не отключать саму службу.
| Характеристика | Значение |
|---|---|
| Имя службы | KeyIso |
| Отображаемое имя | CNG Key Isolation (Изоляция ключей CNG) |
| Исполняемый файл | svchost.exe -k netsvcs / lsass-окружение |
| Тип запуска по умолчанию | Вручную (триггерный запуск) |
| Критичность | Высокая, отключать не рекомендуется |
Обратите внимание: в разных версиях Windows тип запуска и размещение службы могут отличаться. Проверить актуальные параметры на вашем компьютере можно командой:
sc queryex KeyIso
Она покажет состояние службы, PID процесса-носителя и тип запуска.
Как проверить, что это не вирус
Поскольку легитимная служба работает внутри svchost.exe, вредоносные программы иногда маскируются под похожие имена. Простая проверка займёт пару минут.
☑️ Проверка подлинности службы KeyIso
Легитимный файл svchost.exe находится в C:\Windows\System32 (и SysWOW64 на 64-битных системах) и подписан Microsoft Windows. Если процесс с таким именем запущен из другой папки — это тревожный признак.
⚠️ Внимание: не удаляйте и не переименовывайте системные файлы вручную, даже если подозреваете заражение. Используйте антивирусное сканирование или загрузочный rescue-диск — ручное вмешательство в System32 может сделать систему незагружаемой.
Что делать, если служба выдаёт ошибки
Если в журнале событий вы видите ошибки, связанные с KeyIso, или зависимые программы (например, клиент электронной подписи) сообщают о недоступности ключей, начните с безопасных шагов.
Первым делом перезапустите службу. Откройте командную строку от имени администратора и выполните:
net stop KeyIso
net start KeyIso
Если остановка не удаётся из-за зависимых служб, проще перезагрузить компьютер — при старте служба инициализируется заново. Далее проверьте целостность системных файлов командой sfc /scannow в командной строке с правами администратора.
Когда ошибки связаны с конкретным сертификатом (например, перестала работать электронная подпись), проблема чаще в самом сертификате или драйвере токена, а не в службе. Проверьте срок действия сертификата и переустановите ПО криптопровайдера, следуя инструкции его разработчика.
Технические детали для продвинутых
KeyIso реализует интерфейс NCrypt и взаимодействует с Key Storage Providers (KSP). Ключи, помеченные как неэкспортируемые, никогда не покидают изолированный процесс в открытом виде. В корпоративных средах служба также участвует в работе виртуальных смарт-карт TPM и Windows Hello for Business.
FAQ: частые вопросы о CNG Key Isolation
Это вирус или системная служба?
CNG Key Isolation — легитимная служба Windows, отвечающая за изоляцию криптографических ключей. Однако вредоносные программы могут маскироваться под системные процессы, поэтому при подозрениях проверьте расположение файла и его цифровую подпись.
Что будет, если отключить службу KeyIso?
Перестанут работать функции, использующие изолированное хранение ключей: EFS, часть сценариев с сертификатами, смарт-карты, некоторые VPN-подключения и программы электронной подписи. Отключать службу не рекомендуется.
Почему служба называется именно CNG?
Аббревиатура CNG расшифровывается как Cryptography Next Generation — криптографическая архитектура, представленная Microsoft в Windows Vista на смену классическому CryptoAPI.
Служба грузит процессор — это нормально?
Кратковременная активность во время работы с сертификатами или шифрованием — норма. Постоянная высокая нагрузка указывает на процесс, который непрерывно обращается к ключам: проверьте антивирус, ПО электронной подписи и журналы событий.
Можно ли удалить службу через реестр?
Технически записи о службе хранятся в реестре, но удалять её категорически не стоит: это системный компонент безопасности, и его удаление нарушит работу криптографической подсистемы Windows.