Application Guard i antywirus nie są rozwiązaniami do wyboru „albo–albo”. Pierwszy izoluje potencjalnie niebezpieczne treści od systemu, drugi wykrywa i usuwa zagrożenia, które próbują działać na komputerze lub już się na nim znalazły. W systemie Windows obie technologie tworzą uzupełniające się warstwy ochrony.
Czym jest Microsoft Defender Application Guard?
Microsoft Defender Application Guard to mechanizm izolacji wykorzystujący wirtualizację. Wybrane strony internetowe lub dokumenty otwierają się w odseparowanym środowisku, określanym często jako piaskownica. Dzięki technologii Hyper-V zawartość uruchomiona w takim kontenerze nie ma bezpośredniego dostępu do reszty systemu operacyjnego.
W praktyce oznacza to ochronę przede wszystkim przed zagrożeniami pochodzącymi z przeglądania internetu. Jeżeli nieznana strona zawiera złośliwy kod, jego działanie zostaje ograniczone do izolowanego środowiska. Nie jest to jednak skaner plików ani narzędzie, które samodzielnie wykrywa każdy wirus na dysku.
Application Guard jest funkcją systemową, a nie zwykłą aplikacją pobieraną z internetu. Dostępność zależy od używanej edycji Windows. W założeniu rozwiązanie jest przeznaczone między innymi dla wydań Windows Pro i Enterprise, a jego działanie może zwiększać zużycie pamięci RAM i procesora ze względu na wykorzystanie wirtualizacji.
Izolacja jest szczególnie przydatna w dwóch sytuacjach:
- Podczas przeglądania nieznanych lub potencjalnie ryzykownych stron internetowych.
- Przy otwieraniu podejrzanych dokumentów obsługiwanych w przeglądarce.
Jak działa antywirus?
Antywirus koncentruje się na wykrywaniu, blokowaniu i usuwaniu złośliwego oprogramowania. Sprawdza pliki zapisane na dysku, analizuje uruchamiane procesy i może stale monitorować aktywność systemu w czasie rzeczywistym.
Do rozpoznawania znanych zagrożeń wykorzystuje sygnatury, czyli wzorce charakterystyczne dla konkretnych próbek złośliwego oprogramowania. Heurystyka i analiza zachowania pomagają natomiast identyfikować podejrzane działania, nawet gdy dany plik nie został wcześniej dokładnie opisany w bazie.
Zakres antywirusa obejmuje więcej niż samą przeglądarkę. Może on reagować na zainfekowany załącznik e-mail, plik pobrany z internetu, dane z pendrive’a albo proces uruchomiony już po zapisaniu programu na dysku. Dlatego pozostaje potrzebny także wtedy, gdy korzystasz z Application Guard.
Antywirus jest szczególnie istotny z powodów związanych z tymi obszarami:
- Ochrona przed plikami pochodzącymi z zewnętrznych nośników.
- Monitorowanie aktywności procesów i programów działających w tle.
- Wykrywanie znanych wirusów, trojanów i innych rodzajów złośliwego oprogramowania.
Application Guard czy antywirus – najważniejsze różnice
Najprościej rozdzielić oba rozwiązania według pytania, na które odpowiadają. Application Guard ogranicza skutki kontaktu z niebezpieczną treścią, zanim ta uzyska dostęp do systemu. Antywirus sprawdza, czy zagrożenie pojawiło się na urządzeniu i czy podejmuje szkodliwe działania.
| Kryterium | Application Guard | Antywirus |
|---|---|---|
| Główny cel | Izolacja potencjalnie niebezpiecznej zawartości | Wykrywanie, blokowanie i usuwanie zagrożeń |
| Sposób działania | Wirtualizacja i uruchamianie treści w odseparowanym kontenerze | Skanowanie plików oraz analiza procesów i ich zachowania |
| Zakres ochrony | Głównie przeglądarka i wybrane otwierane treści | Pliki, procesy i inne elementy całego systemu |
| Rodzaj ochrony | Prewencja przez ograniczenie dostępu do systemu | Detekcja i reakcja na zagrożenie |
| Typowy przykład | Otworzenie nieznanej strony w izolowanym środowisku | Wykrycie zainfekowanego załącznika lub pliku z pendrive’a |
Application Guard nie zastępuje antywirusa, ponieważ nie skanuje całego systemu i nie monitoruje wszystkich plików oraz procesów. Z kolei sam antywirus nie zapewnia takiej samej separacji środowiska jak mechanizm oparty na wirtualizacji. Wykrycie zagrożenia może nastąpić dopiero wtedy, gdy plik zostanie zapisany lub uruchomiony.
Dlaczego warto korzystać z obu rozwiązań?
Połączenie izolacji i detekcji tworzy strategię obrony w głąb. Application Guard ogranicza możliwość przedostania się złośliwego kodu z przeglądarki do systemu. Antywirus kontroluje pozostałe drogi infekcji i reaguje na zagrożenia, które trafiły na komputer innym kanałem.
Dlatego odpowiedź na pytanie „Application Guard czy antywirus?” brzmi: Application Guard warto traktować jako uzupełnienie antywirusa, a nie jego zamiennik. Jeśli dana edycja Windows obsługuje tę funkcję, jej użycie może wzmocnić ochronę podczas pracy z nieznanymi stronami i dokumentami. Antywirus nadal powinien monitorować system, pliki i procesy poza izolowanym środowiskiem.