Es una característica de seguridad de Windows que utiliza la virtualización del hardware y el hipervisor de Windows para crear un entorno aislado y seguro donde se ejecutan importantes servicios de seguridad del sistema operativo.
¿Qué es VBS (Virtualization-Based Security)?
- Definición: VBS crea un entorno virtual separado del núcleo del sistema operativo, que actúa como root of trust. Las soluciones de seguridad —como memory integrity o HVCI (Hypervisor‑Enforced Code Integrity)— se ejecutan dentro de ese entorno aislado, lo que las protege de vulnerabilidades del kernel.
¿Por qué es importante? Este aislamiento significa que incluso si el kernel fuese comprometido por un ataque, las defensas críticas seguirían protegidas, elevando significativamente la seguridad de toda la plataforma.
Se destaca que para utilizar la funcionalidad de hotpatching (aplicación de actualizaciones críticas sin reiniciar el sistema, a través de Windows Autopatch), primero es obligatorio tener VBS habilitado en los dispositivos.
Esto se debe a que hotpatch necesita contar con ese entorno seguro que proporciona VBS para garantizar que las actualizaciones se apliquen de forma segura y sin interrupciones.
Requisitos para activar VBS
Según Microsoft, estos son los requisitos esenciales:
- Procesador de 64 bits con extensiones de virtualización (Intel VT‑X o AMD‑V) y SLAT (Second Level Address Translation).
- TPM 2.0.
- IOMMU (como Intel VT‑D, AMD‑Vi) para proteger los accesos DMA.
- Arranque seguro (Secure Boot) y UEFI.
Podemos activar VBS manualmente por dispositivo usando el siguiente script.
$registryPath = "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard"
$parameters = @{
Path = $registryPath
Name = "EnableVirtualizationBasedSecurity"
Value = "0x1"
Force = $True
PropertyType = "DWORD"
}
New-ItemProperty @parameters
Para poder activar VBS para Intune vamos a realizar lo siguiente.
Para configurar VBS (Virtualization-Based Security) y habilitar la integridad de la memoria (HVCI) en dispositivos Windows mediante Microsoft Intune, sigue estos pasos:
- En el portal de Intune, ve a:
Dispositivos > Administrar dispositivos > Configuración. - En la pestaña Políticas, selecciona:
Crear > Nueva política. - En el menú desplegable Crear un perfil, elige:
Windows 10 y versiones posteriores. - Como tipo de perfil, selecciona:
Catálogo de configuraciones. - En la siguiente pantalla, asigna un nombre descriptivo a tu perfil en la sección Básico.
- Luego, en la pestaña Configuración, haz clic en:
Agregar configuración. - En el menú desplegable Selector de configuraciones, escribe:
“Tecnología basada en virtualización” y selecciónalo de los resultados de búsqueda. - Entre las opciones disponibles, busca y selecciona la configuración:
Integridad de código forzada por hipervisor
para habilitar la integridad de la memoria (Memory Integrity).

sin más por el momento me despido enviando un gran saludo a todos mis lectores, seguimos con nuevos posts, felices despliegues!!!
Octavio Rdz

