Microsoft хочет внедрить в Windows 11 запросы на разрешение, аналогичные тем, что используются на смартфонах. Они потребуют согласия пользователя перед тем, как приложения смогут получить доступ к конфиденциальным ресурсам, таким как файлы, камеры и микрофоны.

Уведомления могут появиться в рамках инициатив «Базовый режим безопасности Windows» и «Прозрачность и согласие пользователя».

Инженер платформы Windows Логан Айер заявил, что новая модель безопасности обусловлена доступом приложений к настройкам, что потенциально позволяет устанавливать нежелательное программное обеспечение или даже изменять основные параметры ОС без согласия пользователя.

Система будет запрашивать разрешение, когда приложения попытаются установить нежелательное ПО или получить доступ к конфиденциальным ресурсам. В базовом режиме безопасности Windows по умолчанию будут включены средства защиты целостности во время выполнения, гарантирующие запуск только правильно подписанных приложений, служб и драйверов, но при этом позволяющие пользователям и IT-администраторам при необходимости отменять эти меры защиты для конкретных приложений. 

«Как и сегодня на своих мобильных телефонах, пользователи смогут четко видеть, какие приложения имеют доступ к конфиденциальным ресурсам, включая файловую систему, устройства, такие как камера и микрофон, и другие. Если они увидят приложение, которое им незнакомо, они смогут отозвать доступ. Они будут получать чёткие подсказки для предоставления доступа или отказа в нём приложениям при работе с защищенными данными и оборудованием. Пользователи также смогут отзывать ранее предоставленные ими разрешения», — сказал Айер.

Изменения будут внедряться поэтапно, в рамках подхода, разработанного «в тесном сотрудничестве» с разработчиками, предприятиями и партнёрами по экосистеме. Microsoft планирует корректировать процесс внедрения и средства контроля на основе отзывов.

Эти действия являются частью инициативы Microsoft «Безопасное будущее» (SFI), запущенной в ноябре 2023 года после того, как Совет по кибербезопасности министерства внутренней безопасности США оценил культуру безопасности компании как «неадекватную». Отчёт совета был опубликован после взлома Exchange Online китайскими хакерами Storm-0558, которые в мае 2023 года украли ключ подписи для пользователей, чтобы получить широкий доступ к облачным сервисам Microsoft.

В рамках этой инициативы Microsoft уже объявила о планах по защите входа в систему Entra ID от атак с внедрением скриптов, отключила все элементы управления ActiveX в приложениях Windows Microsoft 365 и Office 2024, а также обновила настройки безопасности Microsoft 365 по умолчанию, чтобы заблокировать доступ к файлам SharePoint, OneDrive и Office через устаревшие протоколы аутентификации.