Che cos'è l'isolamento del kernel e perché influisce sulle prestazioni di Windows 11?

Ultimo aggiornamento: 23/01/2026

  • L'isolamento del kernel e l'integrità della memoria creano un ambiente protetto che separa i processi Windows critici dal resto del sistema.
  • Queste funzionalità migliorano la sicurezza contro malware e attacchi di basso livello, ma possono ridurre le prestazioni e causare problemi con i driver più vecchi.
  • Richiedono hardware e BIOS compatibili con la virtualizzazione e, in alcuni casi, tecnologie come Intel CET o AMD Shadow Stack.
  • Strumenti come Windows Sandbox completano queste protezioni offrendo ambienti isolati in cui eseguire software potenzialmente pericolosi.

Che cos'è l'isolamento del kernel e perché influisce sulle prestazioni di Windows 11?

¿Che cos'è l'isolamento del kernel e perché influisce sulle prestazioni di Windows 11? Se utilizzi Windows 10 o Windows 11, probabilmente ti sarai imbattuto in qualche momento nell'opzione “Isolamento del kernel” nella sicurezza di Windows E ti ritrovi con uno sguardo vuoto: cos'è? Serve a qualcosa? Perché alcuni giochi funzionano peggio quando lo attivi? In questo articolo lo scoprirai una volta per tutte.

Vediamolo in dettaglio Cos'è l'isolamento del kernel, che ruolo gioca l'integrità della memoria e come influisce sulle prestazioni? (soprattutto nei giochi) e quali alternative hai a disposizione se il tuo PC non è compatibile o se preferisci una strategia di sicurezza diversa. Vedrai anche come abilitarla o disabilitarla in Windows 10 e Windows 11 e quali requisiti hardware e BIOS devi soddisfare.

Cos'è l'isolamento del kernel in Windows?

Il cosiddetto isolamento del nucleo, o isolamento del core nella terminologia MicrosoftSi tratta di una funzionalità di sicurezza avanzata integrata in Windows che si basa sulla virtualizzazione hardware per creare una sorta di bolla attorno ai processi più sensibili del sistema operativo.

In pratica, ciò che fa è che il i componenti più critici di Windows (il kernel e alcuni processi ad alta sicurezza) Non vengono eseguiti nello stesso spazio di memoria degli altri processi e driver, ma in un ambiente virtualizzato monitorato da un hypervisor, il che riduce notevolmente la possibilità che codice dannoso si infiltri nel kernel.

Pensalo come se Windows dovesse sollevare un “muro virtuale” tra il core del sistema e il resto del softwarePertanto, se un malware tenta di sfruttare una vulnerabilità in un driver o in un'applicazione per aumentare i privilegi, incontra un'ulteriore barriera prima di poter raggiungere il cuore del sistema.

Questa caratteristica è particolarmente rilevante contro gli attacchi che tentano di operare a un livello molto basso, ad esempio malware che si maschera da driver di dispositivo, rootkit o tecniche che tentano di iniettare codice nei processi di sistema privilegiati.

Strettamente correlato all'isolamento del nucleo è un altro pilastro fondamentale: il integrità della memoria (Memory Integrity o HVCI), che è la parte che vedrai più spesso nell'interfaccia di sicurezza di Windows e quella che solitamente causa problemi con le prestazioni e la compatibilità dei driver.

Che cos'è l'integrità della memoria visiva elevata (HVCI) e come funziona?

Nella sezione di isolamento del nucleo vedrai un'opzione chiamata “Integrità della memoria”Questa funzione, nota anche come HVCI (Hypervisor-Protected Code Integrity), è responsabile di impedire l'esecuzione di codice non attendibile nei processi ad alta sicurezza, in particolare a livello di kernel.

Per raggiungere questo obiettivo, Windows utilizza la virtualizzazione hardware per creare un ambiente isolato che Protegge il codice eseguito con privilegi elevati.Pertanto, i driver e i componenti che tentano di caricarsi in quell'area sensibile devono soddisfare determinati requisiti di firma e sicurezza; in caso contrario, vengono bloccati.

Immagina di aprire un allegato e-mail dannosoSenza queste protezioni, il malware potrebbe tentare di sfruttare una vulnerabilità in un driver o servizio di sistema per infiltrarsi nel kernel. Con l'integrità della memoria abilitata, il codice malware è "bloccato" in un ambiente meno privilegiato e non può essere iniettato dove causerebbe i danni maggiori.

Oltre all'integrità della memoria, Microsoft offre un'opzione aggiuntiva chiamata “Elenco bloccato di driver vulnerabili di Microsoft”Se abilitata, Windows impedisce il caricamento di determinati driver che Microsoft stessa ha classificato come problematici o con vulnerabilità note.

L'intero approccio si inserisce nella strategia di sicurezza basata sulla virtualizzazione, dove I processi a più alto rischio vengono tenuti separati dal resto del sistema per limitare la portata degli attacchi. Naturalmente, tutta questa magia non è gratuita: richiede risorse e hardware compatibile.

Hardware primario vs. hardware periferico e perché è importante separatamente

Per capire perché questa funzione è così critica, è utile chiarire cosa intende Windows per hardware primario e hardware perifericoL'isolamento del nucleo è strettamente legato all'interazione tra i due mondi.

L'hardware primario comprende tutti i componenti senza i quali il computer non potrebbe avviarsi o funzionare: scheda madre, processore, scheda grafica, RAM e unità di archiviazione principale (HDD o SSD). Sono la base su cui funziona il sistema.

Contenuti esclusivi: clicca qui  Come aggiornare una scheda grafica

Al contrario, tutto ciò che si collega esternamente o che non è essenziale per l'avviamento del motore è considerato hardware perifericoUnità USB, dischi rigidi esterni, stampanti, smartphone cablati, webcam, ecc. Tutti questi dispositivi comunicano con il sistema tramite driver.

L'isolamento del core e l'integrità della memoria cercano, precisamente, per costruire un muro tra quell'hardware primario e il mondo "più sporco" delle perifericheL'idea è che, anche se un'unità USB o un dispositivo esterno contiene software dannoso, non può compromettere il nucleo o i componenti più sensibili.

Questo approccio è particolarmente utile negli scenari in cui vengono effettuate connessioni dispositivi di dubbia provenienza o condivisicome uffici, biblioteche, centri educativi, cybercafé o qualsiasi ambiente in cui molte persone utilizzano la stessa apparecchiatura.

Perché l'isolamento del nucleo influisce sulle prestazioni

Una delle lamentele più comuni quando gli utenti abilitano l'integrità della memoria è che Cominciano a notare che il computer è "più pesante", con FPS più bassi nei giochi o con piccoli scatti.Non è immaginazione: questo ulteriore livello di protezione ha un costo reale in termini di risorse.

Per capirlo, immagina di voler entrare in casa tua e, invece di aprire la porta da solo, hai un Una guardia giurata ti chiederà un documento d'identità, verificherà che tu non abbia con te oggetti pericolosi e verificherà su un elenco se sei autorizzato.Entrerai in modo più sicuro, certo, ma impiegherai più tempo per varcare la soglia.

L'isolamento del kernel funziona in modo simile. Ogni volta che un processo o un driver vuole fare qualcosa di sensibile, Windows deve convalidare che il codice sia legittimo, correttamente firmato e non sia stato manomessoQuesto controllo richiede tempo di CPU e, in molti casi, comporta anche l'utilizzo di memoria aggiuntiva.

Più livelli di protezione aggiungi (integrità della memoria, elenco dei driver bloccati, altre funzionalità di sicurezza), Il sistema ha ancora molto lavoro da fare per verificare tuttoÈ un po' come quando l'antivirus esegue una scansione approfondita: il computer continua a funzionare, ma è notevolmente più sovraccarico.

Per l'utente medio che esegue solo attività d'ufficio, naviga e poco altro, questa perdita potrebbe essere accettabile. Tuttavia, se si utilizza il computer per per giochi o per attività che richiedono prestazioni elevate (editing video, rendering 3D, ecc.), cali di FPS o micro-stuttering possono essere fastidiosi.

Molti utenti hanno segnalato che, dopo aver attivato l'isolamento del core, I loro giochi perdono prestazioni o subiscono cali di FPSe che disabilitandola il problema si risolve. Ci sono anche casi di schermate blu quando si tenta di attivare la funzione a causa di driver incompatibili. Questo articolo potrebbe esserti utile. Come abilitare i piani di risparmio energetico nascosti in Windows 11.

Vantaggi in termini di sicurezza rispetto alla perdita di prestazioni

La grande domanda è: vale la pena attivare l'isolamento del nucleo nonostante il costo? La risposta dipende da come usi il PC e quale livello di rischio ti assumi quando si naviga o si installano programmi.

Se sei una persona che scarica software solo da fonti ufficiali, evita siti Web sospetti, non aprire allegati strani e tieni sempre Windows Defender (o qualsiasi altro antivirus) aggiornatoProbabilmente hai già un livello di protezione abbastanza ragionevole senza dover attivare tutte le funzionalità avanzate.

Tuttavia, se il computer viene utilizzato per accedere a molti siti Web diversi, scaricare file da varie fonti, testare programmi poco conosciuti o condividere unità USB con altre persone, Si consiglia vivamente di avere un isolamento attivo del kernel e l'integrità della memoriaIn questi ambienti, il rischio che un dispositivo o un file contenga malware è molto più elevato.

Vale la pena sottolineare che questa funzione Non sostituisce il software antivirus.Windows Defender continua a scansionare i file, rilevare comportamenti sospetti e bloccare le minacce in tempo reale. Kernel Isolation è un componente aggiuntivo che fornisce una linea di difesa finale di basso livello.

In definitiva, si tratta di trovare un equilibrio: Massima sicurezza contro massime prestazioniSui PC più potenti, la penalizzazione è meno severa e di solito vale la pena mantenerla abilitata. Sui sistemi con risorse limitate o dedicati al gaming, disabilitarla può avere senso, a patto di rafforzare le proprie misure di sicurezza online.

Come abilitare o disabilitare l'isolamento del kernel in Windows 11

Come impedire l'attivazione automatica dell'accessibilità dopo gli aggiornamenti in Windows 11

In Windows 11, la configurazione dell'isolamento del core è piuttosto semplice e viene gestita dall'applicazione. Sicurezza di Windows, il pannello blu a forma di scudo che vedi nell'area di notifica accanto all'orologio.

Se non riesci a trovare l'icona, puoi usare la scorciatoia Windows + S per aprire la ricerca e digita "Sicurezza di Windows". Una volta dentro, segui questi passaggi per abilitare l'integrità della memoria:

  1. Apri l'app Sicurezza di Windows dal menu Start o dalla barra delle applicazioni.
  2. Nel menu laterale, entra nella sezione Sicurezza del dispositivo.
  3. Individua il blocco chiamato Isolamento del nucleo e premere Dettagli dell'isolamento del nucleo.
  4. Vedrai l'opzione Integrità della memoriaSe è spento, accenderlo.
  5. Potresti anche vedere l'opzione Elenco dei driver vulnerabili bloccati da MicrosoftDi solito è meglio lasciarlo acceso.
  6. Windows ti chiederà di riavviare il computer per applicare le modifiche.
Contenuti esclusivi: clicca qui  Come creare un diagramma di flusso in Word

Al riavvio, se tutto è andato bene, tornerai a Sicurezza di Windows, in Sicurezza del dispositivo > Isolamento del coree dovresti vedere un'icona verde che indica che le protezioni sono abilitate correttamente.

Se in qualsiasi momento noti problemi di prestazioni, incompatibilità con qualsiasi dispositivo o persino schermate blu, puoi tornare a questo stesso menu e disabilitare l'integrità della memoriaDopo un altro riavvio, le modifiche avranno effetto.

Si prega di notare che la funzione può essere attivata e disattivata. tutte le volte che vuoiAd esempio, puoi attivarla quando stai per collegare un'unità USB di origine sconosciuta o quando scarichi un software sospetto, e disattivarla in seguito se vuoi sfruttare al massimo le prestazioni durante il gioco.

Come abilitare l'isolamento del kernel in Windows 10

Anche Windows 10 prevede l'isolamento del kernel, ma con alcune sfumature: Non tutte le edizioni lo includono. E il modo per attivarlo è un po' diverso, soprattutto se si vogliono utilizzare funzionalità correlate come Windows Sandbox.

Innanzitutto, questa funzionalità è ufficialmente disponibile solo in Windows 10 Pro (e versioni successive)Se utilizzi Windows 10 Home, è normale che quando cerchi "Kernel Isolation" venga visualizzato un messaggio del tipo "Pagina non disponibile" nel riepilogo di sicurezza, perché la tua edizione non lo supporta.

Se disponi di Windows 10 Pro, puoi controllare e abilitare l'integrità della memoria in modo molto simile a Windows 11:

  1. Premere Windows + I per aprire l'app Impostazioni.
  2. Entra Aggiornamenti e sicurezza.
  3. Nel menu a sinistra, seleziona Sicurezza di Windows.
  4. Clicca su Apri Sicurezza di Windows.
  5. In Sicurezza di Windows, vai a Sicurezza del dispositivo.
  6. Clicca su Isolamento del nucleo e poi dentro Dettagli.
  7. Nella sezione di Integrità della memoria, attivare l'interruttore se è disabilitato.

Su molti computer con una nuova installazione di Windows 11 Pro e un BIOS configurato correttamente, questa funzionalità è solitamente abilitata per impostazione predefinita. In Windows 10, tuttavia, Spesso è necessario attivarlo manualmente e assicurarsi in anticipo che l'hardware e il BIOS siano compatibili.

È importante sapere che queste funzioni si basano su tecnologie di virtualizzazione come Intel VT-x o AMD SVMSe il processore non è compatibile o l'opzione è disabilitata nel BIOS, alcune opzioni relative all'isolamento o a Windows Sandbox risulteranno disabilitate.

Nel caso di Windows 10 Pro, oltre all'integrità della memoria, è possibile abilitare la funzionalità “Sandbox di Windows”che consente di eseguire un ambiente Windows temporaneo e completamente isolato per testare programmi e visitare siti Web senza rischi per il sistema principale.

Requisiti hardware, BIOS e compatibilità dei driver

Affinché l'isolamento del kernel e l'integrità della memoria funzionino, il sistema deve soddisfare una serie di requisiti hardware e configurazione BIOS/UEFINon tutti i PC in commercio possono sfruttare queste funzionalità.

Per prima cosa, hai bisogno di una CPU moderna con supporto per virtualizzazione hardwareVT-x sui processori Intel o SVM (a volte chiamato AMD-V) sui processori AMD. Queste opzioni solitamente compaiono nel BIOS/UEFI e, in alcuni casi, sono disabilitate per impostazione predefinita.

Se hai una scheda madre Gigabyte, ad esempio, dovrai Riavvia il PC, entra nel BIOS (F2, F12 o Canc a seconda del modello)Passa alla modalità avanzata e cerca nelle opzioni della CPU qualcosa come "Modalità SVM" o "Tecnologia di virtualizzazione Intel". Se sono impostate su "Disabilitate", impostale su "Abilitate", salva le modifiche ed esci.

Una volta abilitata la virtualizzazione, Windows può utilizzare queste funzionalità per impostare l'ambiente isolato in cui vengono eseguiti i processi criticiSenza questa base, le opzioni di integrità della memoria o sandbox appariranno disattivate o non disponibili.

Un altro punto chiave è la compatibilità dei driver. L'integrità della memoria richiede che i driver soddisfino determinati requisiti di sicurezza e Non tutti i driver vecchi o mal progettati superano il filtroQuando Windows rileva un driver incompatibile, potrebbe impedirti di attivare la funzionalità o visualizzare un avviso.

In questi casi è consigliabile visitare il sito web di produttore del dispositivo o sviluppatore dell'applicazione e cerca una versione aggiornata del driver che sia già compatibile. Se non è disponibile un nuovo driver e hai assolutamente bisogno di quella funzione, potresti dover disinstallare il dispositivo o il programma che utilizza quel driver.

Protezione dello stack tramite hardware (Shadow Stack e CET)

Oltre all'isolamento del kernel classico, Windows integra un altro livello di difesa chiamato protezione dello stack forzato tramite hardwareche viene gestito anche dalle opzioni avanzate di sicurezza di Windows e richiede CPU moderne con funzioni specifiche.

Contenuti esclusivi: clicca qui  Come risolvere l'errore di configurazione della sicurezza con Comodo Antivirus?

Questa protezione è progettata per ostacolare gli attacchi che Modificano gli indirizzi di ritorno sullo stack in modalità kernelQuesta è una tecnica classica per reindirizzare l'esecuzione del codice verso aree dannose. Per farlo, la CPU mantiene una copia parallela (shadow stack) con gli indirizzi di ritorno validi.

Quando il kernel esegue il codice, la CPU memorizza gli indirizzi di ritorno sia sullo stack normale che su quello stesso stack. mucchio di ombre di sola letturaSe un programma o un driver dannoso tenta di manipolare l'indirizzo di ritorno sullo stack convenzionale, la CPU rileva la discrepanza confrontandola con la copia sullo stack shadow.

Se viene rilevato qualcosa di anomalo, il processore forza un errore grave (tipica schermata blu) per impedire l'esecuzione del codice dannoso. È una reazione drastica ma molto efficace per stroncare sul nascere questo tipo di attacchi.

Questa funzione richiede una CPU che implementi tecnologie come Tecnologia Intel Control-Flow Enforcement (CET) o AMD Shadow StackOltre ad avere l'integrità della memoria abilitata, entra in gioco anche la compatibilità dei driver: alcuni driver legittimi modificano gli indirizzi di ritorno per motivi non dannosi e non sono compatibili con questa protezione.

Se, quando si tenta di attivare la protezione della batteria imposta dall'hardware, si riceve un avviso che indica che C'è un driver o un servizio incompatibile.Dovrai verificare quale dispositivo o app lo utilizza e verificare se il produttore offre una versione compatibile. A volte un aggiornamento sarà sufficiente; altre volte, potrebbe essere necessario disinstallare il software per attivare la protezione.

Windows Sandbox e file .wsb: un ambiente extra isolato

Come utilizzare Windows Sandbox per testare i programmi in modo sicuro

Sebbene non sia esattamente la stessa cosa dell'isolamento del kernel, l'ecosistema Windows 10 e 11 include un altro strumento che sfrutta la virtualizzazione per migliorare la sicurezza: Sandbox di Windows o spazio isolato di Windows, disponibile nelle edizioni Pro.

Windows Sandbox è un macchina virtuale con un'installazione pulita di Windows Viene creato ogni volta che lo avvii e viene distrutto quando lo chiudi. Ha accesso alla rete ma è isolato dal sistema host. Puoi copiarci programmi e documenti, eseguirli e, quando chiudi la finestra sandbox, tutto ciò che hai fatto lì scompare senza lasciare traccia.

Questo lo rende uno strumento perfetto per testare software da fonti dubbie o visitare siti Web potenzialmente pericolosi senza mettere a rischio il sistema principale. Tuttavia, è consigliabile disabilitare la rete all'interno della sandbox se si intende eseguire qualcosa di veramente sospetto, per evitare che tenti di diffondersi nella rete locale.

Per utilizzare Windows Sandbox in Windows 10 Pro, devi andare al Pannello di controllo, quindi immettere Programmi e funzionalità > Attivare o disattivare le funzionalità di Windows e seleziona la casella "Windows Sandbox". Dopo il riavvio, l'applicazione sarà disponibile.

Inoltre, Sandbox consente un elevato grado di Automazione e configurazione tramite file .wsb in formato XMLIn questi file è possibile definire elementi quali quali cartelle del sistema host verranno mappate all'interno della sandbox, se si desidera disattivare la rete, regolare la quantità di RAM allocata o eseguire comandi all'avvio.

Ad esempio, è possibile creare un file .wsb che mappa una cartella sull'host sul desktop sandbox e, all'avvio, Eseguire mstsc.exe con un file .rdp È pre-progettato per connettersi a un server Desktop remoto da quell'ambiente isolato. In questo modo, le tue credenziali non vengono mai memorizzate sul computer principale.

Un altro utilizzo tipico è quello di preparare uno script .cmd che, all'avvio della sandbox, installare silenziosamente un'applicazione specifica (ad esempio, 7-Zip) copiando prima il programma di installazione nella cartella mappata e avviandolo con i parametri /S. Tutto rimane all'interno della sandbox e andrà perso alla chiusura.

Questa capacità di creare ambienti monouso e automatizzati aggiunge un ulteriore livello di sicurezza e flessibilità, soprattutto in contesti professionali in cui è desiderato limitare l'impatto di potenziali incidenti e impedire che credenziali o dati sensibili vengano esposti sul computer host.

In definitiva, l'isolamento del kernel, l'integrità della memoria, la protezione dello stack hardware e strumenti come Windows Sandbox formano un insieme di difese che, se configurate correttamente, Rafforzano notevolmente la sicurezza di Windows contro gli attacchi avanzatiIl prezzo da pagare è una certa perdita di prestazioni e la necessità di hardware moderno e driver aggiornati, quindi ogni utente deve valutare cosa è più utile per lui in base alla propria attrezzatura e al modo in cui la utilizza.

Articolo correlato:
Isolamento del kernel e integrità della memoria in Windows 10