HaberGo
Dünya

Windows 11 Bellek Bütünlüğü Varsayılan Açılıyor: Oyuncular ve BT Birimleri Performans Etkisini Hesaplıyor

Microsoft, donanımı uygun olan Windows 11 cihazlarda Bellek Bütünlüğü'nü (HVCI) varsayılan etkinleştiriyor; güvenlik artarken CPU bağlamlı oyunlarda ve eski sürücülerde performans cezası gündeme geliyor.

HMHaber Merkezi
· 3 dk85 okunma
Windows 11 Bellek Bütünlüğü Varsayılan Açılıyor: Oyuncular ve BT Birimleri Performans Etkisini Hesaplıyor
Windows 11 Bellek Bütünlüğü Varsayılan Açılıyor: Oyuncular ve BT Birimleri Performans Etkisini Hesaplıyor

Microsoft, Windows 11 24H2 sürümüyle birlikte sanalizasyon tabanlı güvenlik (VBS) alt bileşeni olan Hypervisor-Korumalı Kod Bütünlüğü (HVCI), yani kullanıcı arayüzündeki "Bellek Bütünlüğü" özelliğini, donanım gereksinimlerini karşılayan cihazlarda kullanıcı müdahalesi olmadan etkinleştirmeye başladı. Bu değişiklik, "Secure by Default" (Varsayılan Olarak Güvenli) stratejisinin bir parçası olarak sıfır gün (zero-day) çekirdek seviyesi saldırı vektörlerini kapatmayı hedeflese de, performans hassasiyeti yüksek kullanıcı kitleleri ve kurumsal BT ekipleri için yeni bir yönetim yükü yaratıyor.

Ne Değişti ve Kimleri Etkiliyor?

Değişim, Windows 11 22H2 ve 23H2'deki isteğe bağlı yapıdan, 24H2 (2024 sonu Genel Kullanıma Sunuldu) ve sonrası güncellemelerle (özellikle 2025 başında yayınlanan KB5034441 ve takip eden ayı güncellemeleri) "Uyumlu donanımsa aç" politikasına evrildi. Etkilenen kitle; 8. nesil ve sonrası Intel Core (Coffee Lake Refresh+), AMD Zen 2 (Ryzen 3000+) ve üzeri işlemcilere, TPM 2.0 ve IOMMU (VT-d/AMD-Vi) desteğine sahip, BIOS/UEFI'den sanalizasyon etkin olan cihazlardır. Microsoft verilerine göre, bu donanım profiline sahip Windows 11 cihazların %90'ı üzeri bu özelliğin etkin olduğu durumda çalışıyor.

"Bedeli" Ne Kadar? Oyun ve İş Yükü Performansı

Performans etkisi, iş yükünün bellek ve CPU cache davranışına göre farklılık gösteriyor. Bağımsız donanım testleri (Phoronix, Tom's Hardware, Gamers Nexus verileri 2024-2025 dönemine dayanarak) şu tabloyu ortaya koyuyor:

  • Genel masaüstü kullanımı / Ofis uygulamaları: Ölçülebilir fark yok (%0-1).
  • GPU bağımlı modern oyunlar (Cyberpunk 2077, Alan Wake 2 vb.): Ortalama %2-5 FPS kaybı.
  • CPU bağımlı / simülasyon ağırlıklı oyunlar (CS2, Factorio, Microsoft Flight Simulator, Dota 2): Senaryoya göre %8-15 arası performans düşüşü rapor ediliyor.
  • Eski donanım (8. nesil Intel / Zen 2 ilk nesil): VBS overhead'i daha belirgin; oyunlarda %15-20'ye kadar çıkabiliyor.
  • Sanalizasyon iç içe geçirme (Nested Virtualization - WSL2, Docker, Hyper-V VM): HVCI etkinyken performans avantajı sağlasa da, bazı I/O ağırlıklı işlerde ekstra gecikme oluşabiliyor.

Bu veriler, "Herkesin bilgisayarı yavaşlayacak" genelgesinin yanlışlığını kanıtlasa da, rekabetçi oyuncular ve yüksek frekanslı işlemciye bağımlı profesyoneller (derleme, render, finansal modelleme) için hesaplanması gereken bir maliyet oluşturuyor.

Sürücü ve Uyumluluk Duvarı: Eski Yazılımlar Çalışmayabilir

Güvenlik kazancının karşılığında en somut sorun, imzasız veya eski kernel mod sürücülerinin engellenmesidir. HVCI etkinyken Windows, dijital imzası olmayan veya SHA-1 gibi eski hash algoritmalarıyla imzalanmış sürücüleri yüklenmeye izin vermiyor. Bu durum şu senaryolarda "Mavi Ekran" (BSOD) veya cihaz tanınmama hatalarına yol açıyor:

  • 10 yıla yakın yazıcı/tarayıcı sürücüleri (özellikle kurumsal lojistik cihazlar).
  • Bazı eski anti-cheat sistemleri (kernel modda çalışanlar) – modern çözümler (Vanguard, BattlEye, Easy Anti-Cheat son sürümler) uyumlu hale getirildi.
  • Özel donanım koruma dongle'ları (HASP, Sentinel vb.) için güncellenmemiş sürücüler.
  • Bazı güvenlik yazılımları (AV/EDR) eski sürümleri – çoğu büyük satıcı (CrowdStrike, SentinelOne, Defender for Endpoint) 2024 sonrası sürümlerde uyumlu.

Kurumsal ortamlarda bu, "Uygulama Uyumluluğu" test döngülerini (AppCompat) zorunlu hale getiriyor.

Kurumsal Yönetim: Intune ve Group Policy ile Nasıl Kontrol Edilir?

BT yöneticileri bu özelliği merkezi olarak yönetmek zorunda kalıyor. Üç ana yöntem öne çıkıyor:

  • Intune / Configuration Manager: "Endpoint Protection" profili altındaki "Memory Integrity" ayarını "Enable" (Zorunlu Açık), "Disable" (Zorunlu Kapalı) veya "Not Configured" (Kullanıcı Seçebilir) olarak dağıtma. Microsoft, kritik altyapı sunucuları için "Disable" önerisini güvenlik riski nedeniyle reddediyor, yerine "Enable with Audit Mode" (Denetim Modu) pilotu öneriyor.
  • Group Policy (GPO): Computer Configuration > Administrative Templates > System > Device Guard > Turn On Virtualization Based Security yoluyla VBS'i kapatmak HVCI'yi de pasifize ediyor. Bu yöntem Windows 11 Pro/Enterprise/Education sürümlerinde geçerli; Home sürümünde Registry düzenlemesi gerekiyor.
  • Registry (Kayıt Defteri) - Son Kullanıcı İçin: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity anahtarı altındaki Enabled DWORD değerini 0 yapıp yeniden başlatmak. Uyarı: Bu işlem cihazı kernel seviyesi exploit'lere (CVE-2024-21338, CVE-2023-36025 türü) karşı savunmasız bırakır ve Windows Güvenlik merkezi "Kırmızı" uyarı verir.

Gelecek: VBS Enclaves ve Donanım Zorunluluğu

Microsoft, VBS'i sadece bir "aç/kapa" özelliğinden çıkarıp, uygulamaların (VBS Enclaves) hassas verileri (şifreleme anahtarları, biyometri) izole bir bellek bölgesinde işleyebileceği bir platforma taşıyor. 2026 sonrası donanım sertifikasyon programlarında (Windows 11 25H2 ve "AI PC" rozetleri için) VBS/HVCI destekli donanım ve firmware (Measure Boot, DRTM) zorunluluk haline geliyor. Yani "Kapatma" seçeneği, gelecek donanım nesillerinde ve sürümlerde kademeli olarak kısıtlanabilir veya kurumsal lisanslama (Enterprise E3/E5) ile sınırlandırılabilir.

Özetle; Bellek Bütünlüğü artık Windows 11'in "yeni normali". Kullanıcı ve yönetici için soru "Açık mı kapalı mı?" değil, "Performans kaybını nasıl minimize ederim ve uyumsuz envanterimi nasıl güncellerim?" olmalı. Güvenlik mimarisi artık yazılımdan donanıma, oradan da varsayılan politikaya kaydı; bu trenin vagonlarına atlamak, geride kalmaktan daha maliyetli olabiliyor.

HM
Haber Merkezi

HaberGo Editor ve Muhabır ekibi