Qué es VBS en realidad
VBS usa el hipervisor de la CPU para recortar una zona de memoria que ni el propio sistema operativo puede tocar: un modo seguro virtual. A esa caja fuerte van los servicios más críticos: la integridad de memoria (HVCI), que solo deja ejecutar en modo kernel código aprobado por Microsoft, y — en las ediciones que la incluyen — Credential Guard, que aísla los hashes y vales con los que Windows acredita tu identidad, fuera del alcance del clásico ataque que vuelca LSASS. Las instalaciones nuevas de Windows 11 la traen activada si el hardware cumple: UEFI, Secure Boot, TPM 2.0 y virtualización de CPU con traducción de direcciones de segundo nivel. Tu estado lo ves en msinfo32: las líneas de seguridad basada en virtualización muestran si corre y qué servicios están activos.
El coste de rendimiento, sin adornos
En CPUs que Windows 11 soporta oficialmente, el sobrecoste es de un solo dígito en el peor caso, concentrado en juegos limitados por procesador y en todo lo que ejecuta máquinas virtuales propias. El hipervisor además reserva un trozo de RAM por encima del consumo normal. Los relatos de pérdidas dramáticas casi siempre se destapan como drivers desactualizados o herramientas con componentes de kernel anteriores a la función.
- CPU: un dígito en el peor caso sobre hardware soportado, sobre todo en juegos limitados por procesador
- RAM: un trozo reservado para el hipervisor, además de tu consumo normal
- Máquinas virtuales y todo lo que virtualiza: el rincón donde VBS duele de verdad
- Drivers de kernel antiguos: sin firma o con firma caducada no cargan — a propósito, no por descuido
- Compruébalo tú: msinfo32 → Seguridad basada en virtualización — estado y servicios en marcha
- Verdad definitiva: un antes/después en tu propia máquina, no la gráfica de un desconocido
La seguridad que pagas con ello
Los ataques que VBS frena no son teóricos: cargar en el kernel un driver con firma robada es un primer movimiento documentado de grupos de ransomware, y Credential Guard rompe el libreto que convierte un portátil robado en las credenciales de todo un dominio. Es una frontera de seguridad, no telemetría: de aquí no se llama a casa. Apagar la integridad de memoria es defendible cuando has medido una caída repetible en tu propia máquina tras actualizar todos los drivers implicados; hacerlo por adelantado por unos frames que no puedes medir es cambiar protección por un rumor. El interruptor vive en Seguridad de Windows → Seguridad del dispositivo → Aislamiento de núcleo, y se reactiva tan fácilmente como se apaga.
Preguntas y respuestas
¿La seguridad basada en virtualización afecta a los juegos?
En CPUs soportadas oficialmente cuesta un dígito en el peor caso, visible sobre todo en títulos limitados por procesador. Mide antes y después en tu equipo antes de creer cifras de foros.
¿Cómo desactivo VBS en Windows 11?
El interruptor de usuario es Integridad de memoria en Seguridad de Windows → Seguridad del dispositivo → Aislamiento de núcleo. Apagar VBS por completo en Pro y superiores pasa por directivas de grupo; en Home solo se ve el de integridad de memoria.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]