Cómo activar Core Isolation y Memory Integrity en Windows

  • Core Isolation y la integridad de memoria usan seguridad basada en virtualización para aislar y proteger el kernel de Windows frente a malware avanzado.
  • Su activación requiere hardware compatible, virtualización habilitada, controladores actualizados y puede hacerse desde Seguridad de Windows o mediante Registro y políticas.
  • Mejoran notablemente la seguridad del sistema, pero pueden impactar en el rendimiento y exponer incompatibilidades con ciertos drivers y configuraciones.

Activar Core Isolation y Memory Integrity en Windows

Si usas Windows 10 o Windows 11 y te preocupa la seguridad, seguramente habrás visto en Seguridad de Windows las opciones de aislamiento del núcleo (Core Isolation) y integridad de memoria. A muchos usuarios les aparecen avisos del tipo “La integridad de memoria está desactivada, tu dispositivo puede ser vulnerable” y no siempre está claro qué significa eso ni cómo se activa correctamente sin liarla, y si quieres profundizar en cómo blindar tu Windows puedes consultar más recursos.

En esta guía vas a encontrar una explicación muy completa, pero en lenguaje claro, de qué es exactamente Core Isolation, cómo funciona la integridad de memoria, qué requisitos tiene, cómo habilitarlo tanto desde las opciones gráficas de Windows como desde la línea de comandos o mediante directivas avanzadas, y qué hacer si al activarlo te salen errores, pantallazos azules o pérdida de rendimiento. La idea es que puedas decidir con fundamento si te interesa tenerlo activado y, sobre todo, que sepas configurarlo sin miedo. Puedes consultar también nuestra guía completa de seguridad y privacidad.

Qué es Core Isolation y qué papel juega la integridad de memoria

El llamado aislamiento del núcleo (Core Isolation) es una tecnología de seguridad avanzada integrada en Windows que se apoya en la seguridad basada en virtualización (VBS). Básicamente, Windows crea un pequeño entorno virtual aislado dentro del propio sistema, que actúa como zona de máxima confianza y desde el que se vigila lo que ocurre en el kernel y en otros procesos críticos.

Dentro de ese entorno protegido entra en acción la integridad de memoria, también conocida como HVCI (Hypervisor-Enforced Code Integrity). Esta característica obliga a que el código que se ejecuta en modo kernel esté debidamente firmado y verificado, y controla de forma muy estricta cómo se asigna y se modifica la memoria del kernel, bloqueando intentos típicos de muchos tipos de malware que tratan de inyectarse en el corazón del sistema.

Cuando activas Core Isolation y la integridad de memoria, Windows levanta una especie de “muralla virtual” alrededor del núcleo: el hipervisor de Windows aísla una parte de la memoria donde se ejecutan las comprobaciones de integridad de código, y el propio kernel pasa a estar mucho más controlado. Esto complica enormemente a cualquier atacante la tarea de modificar estructuras internas del sistema o de cargar controladores maliciosos.

Todo esto forma parte de un cambio de modelo de seguridad en Windows: ya no se asume que el kernel sea intocable, sino que se parte de la idea de que puede ser atacado y se refuerza con una capa adicional que se ejecuta en ese entorno virtual aislado. Es un enfoque parecido a tener un “micro sistema operativo” dedicado a vigilar al sistema principal.

core isolation

Funciones y ventajas de la integridad de memoria

La integridad de memoria no es solo “un interruptor más” en Seguridad de Windows. Es uno de los componentes clave de la VBS y aporta varias capas de protección específicas frente a ataques al kernel y a los controladores.

Por un lado, esta función protege el mapa de bits de Control Flow Guard (CFG) para controladores de modo kernel. CFG es una tecnología que intenta evitar que el flujo de ejecución de un programa se desvíe a zonas de memoria inesperadas.

Además, la integridad de memoria protege el propio proceso de integridad de código en modo kernel, que es el encargado de verificar que los procesos y controladores considerados de confianza tienen certificados válidos y no han sido manipulados. De esta forma, no solo se vigila a los demás, sino también a quien vigila, reduciendo el riesgo de que el mecanismo de seguridad sea saboteado.

Otra aportación importante es que restringe de forma estricta las asignaciones de memoria del kernel. Muchas técnicas de escalada de privilegios o de rootkits consisten precisamente en conseguir que el sistema reserve memoria de una forma concreta para inyectar código malicioso.

En la práctica, todo esto se traduce en una mejora notable del modelo de amenazas de Windows: el kernel pasa de ser un objetivo relativamente accesible para ciertas familias de malware sofisticado a estar bastante más blindado, especialmente cuando se combina con otras características como Credential Guard u otras protecciones basadas en hardware, así como ASR en Windows.

En la práctica, todo esto se traduce en una mejora notable del modelo de amenazas de Windows: el kernel pasa de ser un objetivo relativamente accesible para ciertas familias de malware sofisticado a estar bastante más blindado, especialmente cuando se combina con otras características como Credential Guard u otras protecciones basadas en hardware.

Qué protege exactamente Core Isolation en tu PC

Para entender bien qué aporta esta función, viene bien distinguir entre hardware primario y hardware periférico. El aislamiento del núcleo y la integridad de memoria se centran sobre todo en proteger el camino que une el sistema con ese hardware primario (placa base, CPU, GPU, RAM, unidad de almacenamiento principal…), que es donde se juegan las cosas más delicadas.

Mientras tanto, todo lo que se conecta mediante USB u otros puertos (memorias externas, ratones, teclados, impresoras, móviles, etc.) se considera hardware periférico. Aunque estos dispositivos no sean “el corazón” del equipo, son una de las principales puertas de entrada de malware. La integridad de memoria ayuda a que, aunque uno de esos dispositivos esté comprometido o use un controlador vulnerable, le resulte más difícil atacar directamente el kernel.

Conviene remarcar que esta función no sustituye al antivirus. Windows Defender (o Microsoft Defender) sigue siendo imprescindible para analizar archivos, procesos y tráfico de red, y es parte de la estrategia para proteger tu PC de hackeos y ataques. El aislamiento de núcleo y la integridad de memoria actúan como un complemento de bajo nivel que entra en juego cuando un ataque intenta ir directo al sistema operativo. La combinación de ambas cosas refuerza mucho la seguridad general.

Eso sí, esta protección extra tiene su coste en recursos. Igual que un control de acceso con más pasos tarda más en dejarte entrar en casa, cuantas más comprobaciones hace Windows sobre el código que se carga en el kernel, más tiempo y potencia de CPU consume. En equipos muy ajustados o en situaciones como juegos exigentes, esto puede notarse.

Ventajas y desventajas: seguridad vs rendimiento

Activar Core Isolation y la integridad de memoria aumenta de forma clara la seguridad del sistema, pero no todo son flores. Muchos usuarios han observado que, tras activar estas opciones, los FPS en juegos se reducen o que el sistema se siente algo más pesado, especialmente en ordenadores que ya iban al límite en cuanto a hardware.

También hay casos en los que, al activar el aislamiento del núcleo, aparecen pantallazos azules (BSOD) o bloqueos extraños. En la mayoría de estas situaciones el origen suele ser el mismo: controladores incompatibles o mal diseñados que no cumplen las reglas más estrictas de integridad de código que exige HVCI.

Por otro lado, si el uso que haces del ordenador es relativamente conservador (no descargas software raro, visitas webs de confianza, mantienes actualizado el sistema y dejas activo Microsoft Defender), quizá no notes una diferencia enorme de seguridad al activar Core Isolation, mientras que sí puedes notar la pérdida de rendimiento, sobre todo en juegos o aplicaciones muy intensivas.

La recomendación sensata suele ser la siguiente: si tu equipo es relativamente moderno, cumple los requisitos de virtualización, no muestra errores al activar la función y no aprecias problemas de rendimiento relevantes, merece la pena dejar Core Isolation activado. Si, por el contrario, empiezas a sufrir caídas fuertes de rendimiento o inestabilidad, puedes valorar desactivarlo o usarlo solo en momentos concretos.

En cualquier caso, incluso con todas estas funciones activadas, la pieza clave sigue siendo el propio usuario: evitar descargas extrañas, no abrir adjuntos sospechosos, no visitar webs turbias y mantener todo actualizado sigue siendo la mejor defensa. La tecnología ayuda, pero no hace milagros si se navega sin cuidado.

Cómo activar Core Isolation e integridad de memoria desde Seguridad de Windows

La forma más directa y visual de activar el aislamiento del núcleo y la integridad de memoria es a través de la propia aplicación Seguridad de Windows, que viene integrada tanto en Windows 10 como en Windows 11. Los pasos son muy parecidos en ambos sistemas, aunque el menú cambie un poco de nombre.

En Windows 11, puedes abrir la aplicación pulsando Windows + I para ir a Configuración y luego entrando en Privacidad y seguridad > Seguridad de Windows, donde verás un botón para abrirla. También puedes buscar “Seguridad de Windows” desde el menú Inicio o hacer clic en el icono de escudo azul que suele aparecer en la bandeja del sistema.

Una vez dentro de Seguridad de Windows, ve a la sección Seguridad del dispositivo. Ahí encontrarás el apartado llamado Aislamiento del núcleo (Core Isolation). Es probable que veas un mensaje indicándote que la integridad de memoria está desactivada y que tu equipo puede ser vulnerable si no la activas.

Haz clic en Detalles de aislamiento del núcleo. Se abrirá una pantalla con varias opciones avanzadas. La más importante es el interruptor de Integridad de memoria: al activarlo, Windows empezará a aplicar esas políticas de integridad de código reforzadas en el kernel, impidiendo la carga de controladores o código potencialmente malicioso.

En esa misma sección también puedes encontrar, según la versión de Windows, la opción Lista de bloqueados de controladores vulnerables de Microsoft. Esta función, que suele venir ya activada, impide que se carguen ciertos controladores conocidos por tener vulnerabilidades graves. Combinada con la integridad de memoria, ofrece una capa extra de seguridad frente a drivers problemáticos.

memory integrity

Cómo habilitar integridad de memoria y VBS con comandos y Registro

Si gestionas varios ordenadores o quieres un control más fino, también es posible activar Core Isolation y la integridad de memoria mediante la línea de comandos, modificando directamente determinadas claves del Registro de Windows. Esto resulta muy útil en entornos corporativos o cuando quieres automatizar la configuración.

Para empezar, abre el Símbolo del sistema como administrador. Pulsa Windows + S, escribe “cmd”, haz clic derecho sobre “Símbolo del sistema” y selecciona “Ejecutar como administrador”. Acepta el aviso del Control de cuentas de usuario si aparece.

La clave principal para la integridad de memoria está en HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity. Dentro de esa rama, el valor Enabled controla si HVCI está activado (1) o desactivado (0). Con un comando similar a este puedes activarlo:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v Enabled /t REG_DWORD /d 1 /f

Core Isolation depende de que la seguridad basada en virtualización (VBS) esté habilitada. Eso se controla desde la clave HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard. Ahí tienes varios valores importantes: por ejemplo, EnableVirtualizationBasedSecurity (para encender la VBS), RequirePlatformSecurityFeatures (para exigir arranque seguro y protección DMA con distintos valores) y Locked (para indicar si se establece bloqueo UEFI o no).

Un conjunto de comandos típico para configurar VBS y HVCI sin bloquear nada de forma permanente en el firmware podría ser algo así, siempre ejecutado en una consola con privilegios elevados:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "EnableVirtualizationBasedSecurity" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "RequirePlatformSecurityFeatures" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" /v "Locked" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Enabled" /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v "Locked" /t REG_DWORD /d 0 /f

Uso de App Control para empresas y PowerShell

En organizaciones que despliegan políticas de seguridad en muchos equipos, Microsoft ofrece otra vía para activar la integridad de memoria: App Control for Business (Control de aplicaciones para empresas), heredero de Windows Defender Application Control. Desde ahí se puede incluir HVCI como parte de una política centralizada.

Una forma habitual es usar el Asistente para control de aplicaciones, que guía en la creación o modificación de la política. Dentro de ese asistente, en la página de reglas de directiva, es posible marcar la opción Integridad de código protegida por hipervisor, lo que indica que se desea activar la integridad de memoria en todos los dispositivos que apliquen esa política.

Otra alternativa es emplear el cmdlet de PowerShell Set-HVCIOptions, que permite configurar distintos modos de funcionamiento de HVCI, como auditoría, forzado, etc. Esto resulta muy práctico si quieres probar primero la compatibilidad de tus controladores en modo auditoría antes de pasar a un modo estrictamente forzado.

Finalmente, quien tenga experiencia con XML puede editar directamente el archivo de política de App Control y modificar el valor del elemento <HVCIOptions>. De este modo se controla con bastante detalle cómo se aplica la integridad de memoria en un entorno donde se gestionan muchos equipos a la vez.

Todo este enfoque está más orientado a empresas, pero viene bien saber que la integridad de memoria se puede gobernar tanto desde la interfaz de usuario como desde herramientas de administración de políticas y scripts, según las necesidades de cada entorno.

Cómo comprobar si VBS e integridad de memoria están realmente activos

Una vez que has activado VBS y la integridad de memoria, es lógico preguntarse si de verdad están funcionando o si algo se ha quedado a medias. Windows ofrece varias formas de comprobarlo, tanto gráficas como mediante comandos.

Una de las más completas es usar la clase WMI Win32_DeviceGuard, accesible desde una sesión de PowerShell con privilegios de administrador. Ejecutando un comando como este puedes obtener un informe bastante detallado:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

La salida de este comando incluye campos como AvailableSecurityProperties, que enumera qué características de seguridad basadas en hardware están presentes (soporte de hipervisor, arranque seguro, protección DMA, protecciones NX, mitigaciones SMM, MBEC/GMET, virtualización de APIC, etc.), y RequiredSecurityProperties, que indica qué propiedades son necesarias para que VBS pueda habilitarse correctamente.

También verás campos como SecurityServicesConfigured y SecurityServicesRunning, que muestran si servicios como Credential Guard o la integridad de memoria están configurados y si realmente se están ejecutando. Por ejemplo, un valor que incluya “2” suele indicar que la integridad de memoria está entre los servicios configurados o en ejecución, respectivamente.

Otro campo clave es VirtualizationBasedSecurityStatus, que te dirá si la VBS está desactivada (0), habilitada pero no en ejecución (1) o habilitada y funcionando plenamente (2). Para que Core Isolation funcione como toca, lo ideal es que este valor sea 2.

Si prefieres algo más visual y menos técnico, puedes recurrir a msinfo32.exe. Ejecuta este programa (por ejemplo, escribiendo “msinfo32” en el cuadro de búsqueda de Windows) desde una sesión con privilegios elevados. En la parte inferior del Resumen del sistema verás un bloque dedicado a las características de VBS, donde se indica si está habilitada y qué protecciones relacionadas están activas.

Integridad de memoria en máquinas virtuales Hyper-V

La integridad de memoria y Core Isolation no solo sirven para equipos físicos. También es posible activarlos dentro de una máquina virtual de Hyper-V, siempre que se cumplan ciertos requisitos. En ese escenario, la VM disfruta de las mismas protecciones que un PC físico frente a malware que intente atacar el kernel de la máquina invitada.

Para ello, el host de Hyper-V debe ejecutar como mínimo Windows Server 2016 o Windows 10 versión 1607, y la máquina virtual debe ser de generación 2 y ejecutar una versión de Windows compatible. Dentro de la VM, los pasos para activar Core Isolation son los mismos que en un equipo normal.

Es importante entender que la integridad de memoria en la máquina virtual protege al invitado, no al host. El administrador del host sigue teniendo capacidad para controlar la configuración de la VM y, de hecho, puede desactivar la participación de esa máquina virtual en la VBS con comandos como:

Set-VMSecurity -VMName <NombreVM> -VirtualizationBasedSecurityOptOut $true

Core Isolation e integridad de memoria son dos piezas clave del refuerzo de seguridad de Windows: apoyándose en la virtualización de hardware, añaden una capa de protección muy profunda sobre el kernel y los controladores, con la capacidad de frenar ataques sofisticados que antes tenían el camino más libre; ahora bien, su activación exige cumplir ciertos requisitos de hardware y asumir que, en algunos equipos o usos muy exigentes, se puede pagar un precio en rendimiento o compatibilidad de controladores, por lo que conviene valorar su uso con calma y apoyarse siempre en buenas prácticas de seguridad a la hora de navegar e instalar software.

Seguridad contra malware y hackeos en Windows 11 y Windows 10: guía completa
Artículo relacionado:
Seguridad contra malware y hackeos en Windows 11 y Windows 10: guía completa

Añadir como fuente preferida en Google