Device Guard в BIOS Lenovo: что это за функция и как её настроить

Открыв BIOS ноутбука Lenovo — например, серии ThinkPad или ThinkBook — на вкладке Security можно обнаружить пункт Device Guard, и многие пользователи не понимают, включать его или оставить отключённым. Эта настройка напрямую связана с функцией Device Guard в Windows, и её состояние влияет на то, запустится ли аппаратная защита целостности кода в операционной системе.

Ниже разберём, что именно делает этот параметр, какие технологии за ним стоят, кому стоит его активировать, а кому — наоборот, оставить выключенным. Отдельно рассмотрим, где искать настройку в разных версиях BIOS Lenovo и как проверить результат уже в Windows.

Что такое Device Guard в BIOS Lenovo

Device Guard — это комплекс мер безопасности, объединяющий аппаратные и программные механизмы защиты от запуска неподписанного или вредоносного кода. В контексте BIOS ноутбуков Lenovo этот пункт обычно отвечает за подготовку оборудования к работе с функциями Windows: Credential Guard и Device Guard (HVCI) — защитой целостности кода на основе виртуализации.

Проще говоря, когда настройка включена, прошивка передаёт операционной системе доступ к возможностям процессора и чипсета, необходимым для изоляции критически важных процессов. Сама по себе галочка в BIOS не «защищает» компьютер — она лишь разрешает Windows задействовать эти механизмы, если система их поддерживает (как правило, редакции Windows 10/11 Pro и Enterprise).

Важно понимать: точное название и набор подпунктов могут отличаться в зависимости от модели ноутбука и версии BIOS. На одних устройствах вы увидите единый переключатель Device Guard, на других — отдельные параметры для виртуализации и защиты.

Как работает эта технология

Механизм строится на безопасности на основе виртуализации (Virtualization-Based Security, VBS). Windows создаёт изолированную область памяти, недоступную даже для процессов с правами администратора, и размещает там критичные компоненты — например, хранилище учётных данных (Credential Guard) или модуль проверки целостности кода.

Для работы этой схемы требуется поддержка со стороны железа:

  • 🛡️ VT-x / AMD-V — технология аппаратной виртуализации процессора;
  • 🔒 VT-d / AMD-Vi (IOMMU) — виртуализация ввода-вывода, защищающая от атак через прямой доступ к памяти;
  • 📜 Secure Boot — проверка подписей загрузчика и компонентов UEFI;
  • 🧩 TPM — доверенный платформенный модуль для хранения ключей и измерения целостности загрузки.

Пункт Device Guard в BIOS Lenovo как раз объединяет включение этих аппаратных «кирпичиков» в один переключатель. Если хотя бы один компонент недоступен или отключён, Windows не сможет запустить соответствующую защиту, даже если она настроена на уровне системы.

Где найти настройку в BIOS Lenovo

Вход в BIOS на ноутбуках Lenovo обычно выполняется клавишей F2 или Enter (с последующим выбором BIOS Setup) при включении, либо через фирменную кнопку Novo на корпусе, если она предусмотрена моделью. Конкретная комбинация зависит от серии устройства — сверьтесь с документацией именно вашей модели.

Искомый пункт чаще всего располагается по пути Security → Device Guard. На некоторых моделях связанные настройки разнесены: виртуализация находится в разделе Configuration или Advanced, а Secure Boot — на вкладке Security или Boot.

☑️ Как включить Device Guard на Lenovo

Выполнено: 0 / 5
⚠️ Внимание: перед изменением настроек BIOS убедитесь, что знаете пароль администратора BIOS, если он установлен. После смены параметров безопасности система может запросить подтверждение или повторную настройку BitLocker — заранее сохраните ключ восстановления шифрования.

Кому стоит включать, а кому — нет

Активация имеет смысл в первую очередь для корпоративных ноутбуков и пользователей, работающих с конфиденциальными данными. Credential Guard заметно усложняет кражу учётных данных из памяти системы, а HVCI блокирует загрузку неподписанных драйверов и эксплойтов уровня ядра.

Однако есть и обратная сторона. Виртуализационная защита потребляет часть ресурсов системы: на некоторых конфигурациях возможно небольшое снижение производительности, особенно заметное в играх и при работе с виртуальными машинами сторонних гипервизоров. Кроме того, старые драйверы без корректной цифровой подписи могут перестать работать.

Сценарий использованияРекомендацияПричина
Корпоративный ноутбук, доменВключитьЗащита учётных данных и соответствие политикам ИБ
Домашний ноутбук, работа с документамиЖелательно включитьДополнительный барьер против вредоносов уровня ядра
Игровой ноутбукПо ситуацииВозможно небольшое снижение FPS из-за VBS
Работа со старым ПО и драйверамиПроверить совместимостьНеподписанные драйверы могут быть заблокированы
Частое использование сторонних виртуальных машинПроверить работуВозможны конфликты с гипервизорами сторонних разработчиков
📊 Включён ли Device Guard на вашем ноутбуке Lenovo?
Да, включил осознанно
Нет, отключил
Не знал о его существовании
Не нашёл этот пункт в BIOS

Как проверить, работает ли защита в Windows

После включения настройки в BIOS нужно убедиться, что Windows действительно задействовала механизмы защиты. Самый простой способ — встроенная утилита сведений о системе. Нажмите Win + R, введите команду и подтвердите:

msinfo32

В открывшемся окне найдите строки, связанные с безопасностью на основе виртуализации. Если там указано, что VBS выполняется, значит аппаратная часть настроена корректно. Если же написано «включена, но не выполняется» — проверьте, активны ли в BIOS виртуализация и Secure Boot, а также поддерживает ли ваша редакция Windows эти функции.

Дополнительно состояние Credential Guard и Device Guard можно посмотреть через групповые политики (gpedit.msc) в разделе конфигурации компьютера, посвящённом Device Guard, — но это актуально только для редакций Pro и выше.

Возможные проблемы после включения

Чаще всего пользователи сталкиваются с тремя типами последствий. Первое — конфликт со старым программным обеспечением, особенно с утилитами, использующими собственные драйверы уровня ядра (некоторые антивирусы старых версий, программы мониторинга, античиты устаревших игр). Второе — упомянутое снижение производительности в отдельных задачах. Третье — запрос ключа восстановления BitLocker при следующей загрузке, что является нормальной реакцией системы на изменение конфигурации безопасности.

⚠️ Внимание: если после изменения настроек BIOS система перестала загружаться, не паникуйте. Вернитесь в BIOS и отключите Device Guard либо загрузите настройки по умолчанию (пункт Load Default Settings). Данные на диске при этом не пострадают, но при активном BitLocker может понадобиться ключ восстановления.
Почему пункта Device Guard нет в моём BIOS

На части моделей Lenovo (особенно бюджетных серий IdeaPad) этот пункт отсутствует или скрыт, поскольку функциональность либо включена по умолчанию, либо не поддерживается конфигурацией. Также набор настроек зависит от версии прошивки — иногда после обновления BIOS появляются новые пункты. Проверить наличие поддержки VBS можно через msinfo32 в Windows.

Стоит ли обновлять BIOS ради этой функции

Если пункт Device Guard отсутствует, а защита вам нужна, обновление BIOS — возможный, но не гарантированный путь. Производитель периодически расширяет набор настроек в новых версиях прошивки, однако добавление конкретной функции никто не обещает. Перед обновлением изучите описание изменений конкретной версии BIOS на официальном ресурсе поддержки Lenovo для вашей модели.

Само обновление выполняйте строго по официальной инструкции производителя, с заряженной батареей и подключённым блоком питания. Прерывание процесса прошивки способно вывести ноутбук из строя.

Часто задаваемые вопросы

Device Guard замедляет ноутбук?

На большинстве современных конфигураций влияние на производительность минимально и незаметно в повседневных задачах. Ощутимая разница возможна в играх и при интенсивной виртуализации. Если сомневаетесь — включите функцию и оцените работу системы на практике: настройка обратима.

Чем Device Guard отличается от Secure Boot?

Secure Boot проверяет подписи загрузчика и компонентов прошивки на этапе старта системы. Device Guard (в части HVCI) контролирует целостность кода уже во время работы Windows, изолируя проверку в защищённой виртуальной среде. Это дополняющие, а не взаимозаменяющие механизмы.

Можно ли включить Device Guard на Windows Home?

Полноценная настройка Credential Guard и Device Guard через групповые политики доступна в редакциях Pro и Enterprise. В Windows Home часть механизмов VBS может работать автоматически (например, целостность памяти), если оборудование это поддерживает, но управление ими ограничено.

После включения система просит ключ BitLocker — это нормально?

Да. Изменение параметров безопасности в BIOS воспринимается как изменение конфигурации загрузки, и BitLocker запрашивает ключ восстановления. Введите ключ один раз — дальше система загрузится штатно. Поэтому ключ восстановления стоит хранить отдельно от ноутбука.

Где именно в BIOS Lenovo искать этот пункт?

Чаще всего — на вкладке Security, подпункт Device Guard. Однако расположение и название зависят от модели и версии прошивки. Если пункта нет, проверьте разделы виртуализации и Secure Boot, а также сверьтесь с руководством пользователя вашей конкретной модели.