3つの改善点
パスワードが減るかも、「Windows 10」のセキュリティ機能強化はここがスゴイ
Windows 10プレビュー版のセキュリティ機能について、3つの改善点を専門家が解説する。
「Windows 10」は2015年末にリリースされる予定だ。Windows PCやモバイル端末を含め、複数の端末に対応するOSは米Microsoftでも初となる。
組織全体で単一のOSを利用することで、デバイス管理が大幅に簡略化できる他、全体的な攻撃対象領域が減るという点で、セキュリティ上のメリットに直結する。
3つのセキュリティ機能を改善
その他の朗報として、Windows 10には認証とデータ保護強化のための新機能も導入される。これは、私物端末の業務利用(BYOD)が進む中、パスワードの使用を減らして会社のデータを守りたいと思う企業にとって魅力的だ。
本稿ではWindowsのアップグレードを検討する企業の決定を左右するかもしれない3つのセキュリティ機能の大幅な改善について解説する。
Windows 10のマルチファクタ(多要素)認証
Windows 10で盛んに宣伝されている機能の1つがマルチファクタ(多要素)認証の組み込みだ。この認証スキームは、認証技術の標準化団体であるFIDO Allianceのオープン仕様に基づくもので、スマートカードやトークンといった余分なセキュリティハードウェア周辺機器が不要になる。デバイスを登録すれば、それが認証に必要な2要素の1つになる。これによってフィッシング攻撃は成立しにくくなる。攻撃者はユーザーの暗証番号や生体認証情報だけでなく、デバイスに物理的にアクセスする必要が生じるためだ。不正アクセスに使われるもう1つの常とう手段としてデータベースからパスワードが流出した場合でも、これでユーザーは守られる。
Windows 10では、Windowsによって生成される1組の鍵か、社内の公開鍵基盤(PKI)からデバイスに割り当てられる証明書のいずれかを、デバイスの認証情報として利用できる。Active Directory、Azure Active Directory、Microsoftアカウントは全て、この新しい方式の認証をサポートする。いったんユーザーが認証されると、そのユーザーのアクセストークンはHyper-V技術で運用されるセキュアなコンテナに格納される。この安全対策により、攻撃者が実際の認証情報を入手せずにユーザーになりすます「Pass-the-hash」などの手口を通じてデバイスからトークンが引き出されるのを防止できる。
Windows 10のデータ流出防止
会社のデータ保護強化もWindows 10の重要な機能だ。BitLockerはWindows Vistaで最初に登場したときからフルディスク暗号化の機能を提供してきた。だが、職場でのモバイル端末利用の増加に伴い、データがデバイスを離れたときにその保護を拡張するデータ流出防止(DLP)は不可欠になってきた。「Azure Rights Management Service」と「Microsoft Office」の「Information Rights Management」では既に、データがデバイスから離れた際の保護機能を提供しているが、機能を有効にするためにはユーザーが自分でアクティベート必要がある。Windows 10では、どのアプリから会社のデータにアクセスするかを組織が指定できるだけでなく、正しいセキュリティプロファイルなしにデータがコピーされたりアクセスされたりするのを防止できる。Windowsではコンテナを使い、アプリケーションおよびファイルレベルでの会社のデータと個人データの切り分け、デバイスに行き着いた情報は自動的に暗号化する。ユーザーが会社のデータを守るためにモードを切り替えたり専用アプリを使ったりする必要がなくなることから、セキュリティに無頓着なユーザーがいても大きな問題にならなくなる。
アプリケーションアクセス制御
多くの組織にとってBYOD環境を管理するということは、ネットワークリソースへのセキュアなアクセスが重要な優先課題になることを意味する。Windows 10では組織の仮想プライベートネットワーク(VPN)へのアクセスを許可するアプリと許可しないアプリを管理者が指定できる。ポートやIPアドレスに基づいてアクセスを制限することもできるし、信頼できるアプリしかインストールできないように管理者がデバイスを設定することも可能だ。信頼できるアプリには、その企業が署名したアプリや公認ソフトウェアベンダーのアプリ、Windowsストアからのアプリなどが含まれる。これにより、基幹デバイスや慎重な取り扱いが求められるデバイスについてはガードを固めてマルウェア感染から保護する一方で、他のグループのユーザーには柔軟性を与えることができる。
他社製品とも柔軟に連係
以上3つの新しいセキュリティ機能で、DLPや2要素認証といった特定のサードパーティー製品の必要性は薄れるかもしれない。それでも、企業は十分に柔軟なセキュリティコントロールを維持できる。
Windows 10はほとんどのモバイル端末管理製品やVPNインフラと連係可能だ。「Windows Server 10」には「Windows Defender」までも含まれるが、それでもほとんどの企業はネットワークゲートウェイと重要なデバイスで、専用のウイルス対策およびマルウェア対策製品を使いたいと考えるだろう。
セキュリティ機能を管理者が実装しやすく、従業員が使いやすいものにすることでWindows 10は企業受けする製品となり、まだ「Windows 7」を使っている企業にも普及が進むはずだ
統一された導入と管理、普遍的なアプリプラットフォームとセキュリティモデルは、システム管理者の超過労働からの解放と全体的なセキュリティの強化に直結する。大企業は、Windows 10の新しいセキュリティ機能をチェックして正式リリース前に適合性や使用感を評価する機会を得るために、IT担当者を何人か「Windows Insider Program」に加入させるといい。ただしMicrosoftはプレビュー版を搭載するデバイスから多くの情報を収集しているので、テストデバイスは必ずアナリストに試してもらう必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[ゾーホージャパン株式会社] サイバー攻撃からネットワークを守る上で確実に押さえておきたいポイントとは? -
事例
[アルプス システム インテグレーション株式会社] 中小企業でも安心して活用できる「手ごろなSOCサービス」とは? -
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
3
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
4
「データストレージの活用方法」に関するアンケート
-
5
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
6
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
7
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
8
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
9
「データ活用とAI活用の実態」に関するアンケート
-
10
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー