Аннотация:
Старший инженер Microsoft с более чем 30-летним опытом работы недавно напомнил пользователям, что не следует запускать два антивирусных программного обеспечения, работающих в режиме реального времени, на одном компьютере под управлением Windows одновременно. То, что кажется двумя уровнями защиты, на самом деле может оказаться контрпродуктивным. Это не только увеличивает потребление системных ресурсов, но также может привести к неправильной оценке друг друга программами обеспечения безопасности или даже к сбою системы.

Старший инженер Microsoft Рэймонд Чен недавно поделился случаем устранения неполадок в корпоративной среде Windows 11 в официальном технологическом блоге Microsoft The Old New Thing. Расследуя сложный системный сбой на компьютере клиента, коллега из группы поддержки предприятия в конце концов обнаружил, что проблема была вызвана двумя установленными в системе антивирусными программами.
В этом инциденте два защитных программного обеспечения соответственно использовали технологию для изменения пути вызова системных функций. Когда одно из программ обнаруживает, что другое программное обеспечение вызвало системную функцию, которую оно взяло на себя, оно рассматривает связанный процесс другой стороны как подозрительный объект и пытается изолировать его. В то же время другое программное обеспечение предприняло аналогичные действия в отношении первого.
В результате две программы, изначально предназначенные для защиты компьютерной безопасности, начали мешать друг другу и даже пытались изолировать процессы, используемые другой стороной, что в конечном итоге вызвало хаос в системе.
Чен использовал яркую метафору, чтобы объяснить это явление: две охранные компании, которые не знают друг друга, вынуждены одновременно патрулировать одно и то же здание. Если обе стороны не знают о существовании другой стороны, они могут рассматривать другую сторону как злоумышленника. Если им повезет, они сообщат только о подозрительных ситуациях; если ситуация усложняется, они могут предпринять прямые действия, чтобы помешать другой стороне выполнить обычные задачи.
Обычным пользователям обнаружить эту проблему непросто. Два антивирусных программного обеспечения могут показывать, что они работают нормально, но в фоновом режиме они могут одновременно отслеживать один и тот же пакет файлов, процессов и системных операций. Когда одна часть программного обеспечения пытается помешать другой части программного обеспечения выполнить определенное действие, конечным результатом может быть не защита системы, а нарушение ее нормальной работы.
Проблема выходит за рамки изоляции процессов друг от друга. Чен отметил, что некоторые сторонние антивирусные программы используют так называемую технологию передачи системных функций, которая означает, что системная функция, первоначально вызванная программой, передается в собственный код обработки защитного программного обеспечения.
Этот подход не обязательно является проблематичным сам по себе, поскольку программное обеспечение безопасности должно быть глубоко внедрено в операционную систему, чтобы отслеживать потенциально опасное поведение, такое как доступ к файлам и запуск процессов. Однако, когда несколько программ обеспечения безопасности одновременно используют схожие технологии, между ними могут возникнуть сложные взаимоотношения вызовов.
Например, когда одна часть программного обеспечения вызывает определенную системную функцию, на самом деле выполняется код, вставленный другой частью программного обеспечения. Последний может посчитать вызов опасным и попытаться предотвратить операцию. Если этот процесс снова запустит другие измененные функции системы, может произойти цепная реакция.
Чен отметил, что этот тип вмешательства может не только привести к неправильной оценке программного обеспечения безопасности, но также к зависанию программы, медленному отклику системы и другим проблемам, которые трудно диагностировать. Пользователи могут ошибочно полагать, что неисправность вызвана обновлениями Windows, дефектами приложений или аппаратными проблемами, но на самом деле основной причиной является конфликт между несколькими программами безопасности.
Снижение производительности также является распространенным риском одновременного запуска нескольких антивирусных программ. Программное обеспечение для защиты в режиме реального времени требует постоянного контроля чтения, записи, загрузки и выполнения файлов. Если две части программного обеспечения одновременно отслеживают один и тот же пакет операций, ресурсы процессора, памяти и диска могут потребляться повторно.
Защитнику Microsoft, поставляемому с Windows, также требуются определенные системные ресурсы. В некоторых случаях пользователи могут обнаружить, что их служба защиты от вредоносных программ потребляет много ресурсов ЦП. Если добавить другое антивирусное программное обеспечение реального времени, нагрузка на систему может еще больше увеличиться, что может повлиять на файловые операции, запуск приложений и общую скорость ответа.
Проблемы такого типа особенно неприятны для корпоративных сред. На корпоративных компьютерах обычно установлено большое количество программного обеспечения для бизнеса, и на них распространяются политики централизованного управления. Если два продукта безопасности конфликтуют, администраторам необходимо не только устранить неполадки самой операционной системы, но также проверить журналы, записи изоляции и вызовы системных функций программного обеспечения безопасности, чтобы найти настоящую причину сбоя.
Обычным домашним пользователям сложнее определить, в чем проблема. Если компьютер внезапно зависает, программа не может запуститься или система неисправна, пользователи, скорее всего, обвинят в этом обновления Windows или старение оборудования, не думая, что два защитных программного обеспечения мешают друг другу в фоновом режиме.
Поэтому Чен советует не устанавливать дополнительное антивирусное программное обеспечение, поскольку это простой способ повысить безопасность. Вместо того чтобы использовать несколько механизмов защиты в режиме реального времени, одновременно контролирующих вашу систему, выберите надежный продукт безопасности и убедитесь, что он работает правильно и обновляется.
Microsoft действительно дала четкие рекомендации по этому вопросу. Согласно официальному документу поддержки Microsoft, компания не рекомендует пользователям одновременно запускать несколько антивирусных или антишпионских программ, работающих в режиме реального времени, поскольку это может повлиять на производительность компьютера, а также может вызвать ошибки при установке или обновлении программного обеспечения.
В Windows 11 уже встроена антивирусная программа Microsoft Defender, а также интегрировано множество функций безопасности через Центр безопасности Windows. Помимо традиционного обнаружения вирусов и вредоносных программ, система также предоставляет Microsoft Defender SmartScreen, помогающий идентифицировать опасные веб-сайты, загруженный контент и приложения; некоторые устройства также поддерживают такие функции, как интеллектуальное управление приложениями.
Безопасность Windows также включает параметры защиты от программ-вымогателей и потенциально нежелательных приложений. Для обычных пользователей, которые регулярно обновляют свои системы, включают настройки безопасности по умолчанию, а также осторожно загружают и запускают программное обеспечение, эти функции уже могут покрыть множество ежедневных угроз безопасности.
В документе поддержки, выпущенном в апреле 2026 года, Microsoft также подчеркнула, что встроенных функций безопасности Windows 11 в целом достаточно для удовлетворения повседневных потребностей большинства пользователей. В документе Microsoft Defender описывается как отличное антивирусное решение в 2026 году и отмечается, что дополнительная установка антивирусного программного обеспечения, работающего в режиме реального времени, может увеличить потребление ресурсов и проблемы с совместимостью.
Однако впоследствии Microsoft удалила этот документ и прекратила публикацию аналогичного рекомендованного контента в июне 2026 года. Microsoft публично не объяснила подробно причины этого изменения, поэтому нельзя сделать вывод, что компания изменила свое мнение о фактических возможностях защиты Microsoft Defender.
Судя по фактической эффективности защиты, Microsoft Defender уже отличается от более ранних версий Windows Defender. В последние годы в продукт продолжали добавляться функции обнаружения облачных угроз, поведенческий анализ и другие возможности безопасности. Оценки независимого агентства по тестированию AV-TEST также показали, что Microsoft Defender достиг высоких показателей защиты в нескольких тестовых проектах.
Конечно, это не означает, что стороннее антивирусное программное обеспечение не имеет никакой ценности. Различные продукты безопасности могут предлагать дополнительную защиту сети, родительский контроль, защиту конфиденциальности, мониторинг личных данных или возможности управления несколькими устройствами. Для пользователей с особыми потребностями все же имеет смысл выбрать сторонний пакет безопасности.
Главное заключается в том, что пользователям необходимо различать дополнительные функции безопасности и повторный запуск антивирусных механизмов в реальном времени. Установка программного обеспечения, включающего VPN, мониторинг личных данных или родительский контроль, не означает, что вам нужно иметь два механизма сканирования вирусов, работающих в реальном времени, одновременно. Пользователи должны выбирать продукты безопасности, соответствующие их потребностям, и позволить Windows управлять состоянием защиты в реальном времени в соответствии с обычными механизмами.
Пользователям Windows 11, которые установили стороннее антивирусное программное обеспечение, обычно следует удалить другие продукты защиты в реальном времени, которые больше не нужны, и подтвердить, что Центр безопасности Windows может правильно определить используемое в данный момент защитное программное обеспечение. В обычных обстоятельствах, когда совместимое стороннее антивирусное программное обеспечение берет на себя защиту в режиме реального времени, антивирусная программа Microsoft Defender соответствующим образом корректирует свое рабочее состояние, чтобы избежать прямой конкуренции между двумя механизмами, работающими в режиме реального времени.
Если пользователи хотят выполнять вторую проверку безопасности лишь время от времени, им не обязательно устанавливать второе антивирусное программное обеспечение, работающее в режиме реального времени, на длительный период. Инструменты сканирования по требованию, предоставляемые Microsoft, такие как Microsoft Safety Scanner и Microsoft Defender Offline, могут выполнять проверки при необходимости без необходимости одновременного запуска с другим продуктом защиты в реальном времени.
Для корпоративных пользователей с более высокими требованиями к безопасности по-прежнему имеет смысл развернуть несколько уровней защиты, но обычно этого необходимо достичь с помощью разработанной и проверенной архитектуры безопасности, а не простого наложения на компьютер нескольких антивирусных механизмов, работающих в режиме реального времени. Такие меры, как межсетевые экраны, системы обнаружения и реагирования терминалов, контроль приложений, обновления системы и резервное копирование, могут улучшить возможности защиты на разных уровнях.
Этот случай сбоя еще раз показывает, что сетевая безопасность заключается не в том, чем больше программного обеспечения безопасности, тем лучше. Эффективная защита требует, чтобы компоненты работали вместе, а аномалии четко диагностировались и устранялись при их возникновении.
Для большинства домашних пользователей Windows 11 обновление системы и приложений, включение Microsoft Defender и связанных с ним функций безопасности по умолчанию, осторожное обращение с неизвестными загрузками и использование надежного решения для резервного копирования обычно более разумно, чем одновременный запуск двух антивирусных программ, работающих в режиме реального времени.
Если вам действительно нужен сторонний продукт безопасности, пользователям не обязательно отказываться от него только потому, что это не собственное программное обеспечение Microsoft. Что действительно важно, так это выбрать продукт, который соответствует вашим потребностям, избежать ненужного дублирования функций и гарантировать, что программное обеспечение безопасности не конфликтует друг с другом.
В конечном счете, цель антивирусного программного обеспечения — не дать вредоносным программам нанести ущерб вашей системе, а не заставить разные механизмы защиты бороться друг с другом за контроль. Как подчеркнул Рэймонд Чен, организация одновременной работы на одном компьютере нескольких программ обеспечения безопасности, которые не понимают друг друга, может вызвать неожиданные проблемы. Для обычных пользователей создание стабильной, своевременно обновляемой и разумно настроенной системы защиты гораздо важнее, чем простое увеличение количества антивирусного ПО.
Комментарии