「Windows 8/8.1」“うっかり脆弱性”を防ぐためにできる5つのこと完全無欠のOSは存在しない

米Microsoftは「Windows 8.1」でセキュリティ機能を強化したが、脆弱性がないOSなど存在しない。だが、幾つかの簡単な設定を行うことで、Windows 8/8.1システムの保護を強化できる。

2015年02月25日 08時00分 公開
[Kevin Beaver,TechTarget]

 米Microsoftの「Windows 7」は現在も多くの企業が利用している。また、次期OS「Windows 10」のリリースも迫っている。このような状況下で、「Windows 8/8.1」は活路を見いだすことができるのだろうか。何かと批判の対象となっている同OSであり、市場シェアはわずか15%にとどまっている。とはいえ、IT管理者にとっては、基本的なセキュリティ対策を確実に実施していかなければならない。

「iPad mini 3 Wi-Fi 16GB」、読者プレゼント実施中!

iPad Air 2

TechTargetジャパンは、企業のIT担当者なら知っておきたいIT技術の入門記事を集約したテーマサイト「『知ってるつもり』では恥ずかしい 基礎から学ぶ、新入社員に教えたい『IT新常識』」を開設しました。本テーマサイトの開設を記念して、米Appleの7.9インチタブレット「iPad mini 3 Wi-Fi 16GB」(色はシルバー)を抽選でプレゼントします。


会員登録(無料)が必要です

 Windows 8/8.1は、歴代のWindowsの中で最もセキュアなOSであるといわれている。だが、弱点がないわけではない。PCの管理者は、Windows 8/8.1のセキュリティに精通し、根強く残っている脆弱性を理解し、システムの適切なメンテナンスと脆弱性テストを定期的に行う必要がある。

 Windows 8/8.1を搭載するデスクトップPC、ノートPC、タブレットの台数が少ないからといって、セキュリティ対策に必要な作業を考慮しなくていいというわけではない。結局のところ、セキュリティ対策が軽視され、十分な安全が確保されていないデバイスが1台でもあれば、悪意のある攻撃者が企業に危害を加えることができるからだ。

 Windows 8/8.1には、標準で利用可能な企業向けのセキュリティ機能が幅広く用意されている。その例を以下に紹介する。

  • マルウェア対策が強化されたカーネルと「Windows Defender」(どちらもデフォルトで有効になっている)
  • IT管理の向上に役立つ疑似的なドメイン接続を実現する「社内参加」(Workplace Join)・サードパーティー製品を統合してBYOD(私物端末の業務利用)の管理を向上するオープンなMDM(モバイルデバイス管理)
  • 「Microsoft BitLocker Administration and Monitoring」(MBAM)と併用すると特に効果が高い「BitLocker」(起動前認証、ユーザー管理のPIN/パスフレーズのリセットを含む)
  • マルウェア対策に役立つユーザーのプライバシーが強化された「Internet Explorer 11」用の新しいグループポリシーオブジェクト(GPO)

 Windows 8/8.1を導入したいのであれば、上述の機能の有効活用を検討してほしい。Windowsの管理者と利用者は、こうしたセキュリティ機能を当たり前のものと考えていることが多い。「セキュリティ侵害を防げたはずが、設定するのを見逃していた」――これは最も回避したい事態だ。多くの場合、Microsoftが用意している機能を使えばサードパーティー製品に余計な費用を掛けずに済ますことができる。

 Windowsのアーキテクチャとセキュリティ管理全般の性質を考えると、Windows 8/8.1に存在する以下のセキュリティ脆弱性を把握しておくことをお勧めする。

  • ディスク全体の暗号化がデフォルトで無効になっている(これはノート/デスクトップPCのどちらにも絶対に必要な機能だ)
  • スクリーンセーバーのタイムアウトがデフォルトで無効になっている(この状況ではディスク全体の暗号化を含む多くのセキュリティ制御の価値がなくなってしまう)
  • ローカルユーザーは空のパスワードや脆弱なパスワードを設定できる
  • ユーザーが依然として管理者特権を持っている可能性がある(これが企業にとって最大の脆弱性の1つであることは間違いない)
  • Windows、「Microsoft Office」などのアプリケーション、サードパーティーのソフトウェア(米Oracleの「Java」や米Adobe Systemsの「Adobe Reader」など)のパッチをユーザー個人の裁量でインストールできる
  • Windows Defenderは現在マルウェア保護に関して不十分であることが判明している

 最近のOSは、どれも上述のような脆弱性の影響を受けやすい。そのため、これらの脆弱性を知ったところで驚くことはないだろう。Microsoftが耐障害性に優れたOSを開発することは可能だ。だが、Windowsで何か作業をしたいと考えるなら、完全無欠のセキュリティを確保することはできない。また、管理者は日々の業務と複雑な環境で手いっぱいで、本稿で取り上げた基本事項を忘れがちだ。

 Windows 8/8.1を正しく管理し、セキュリティリスクを最小限に抑えるには、以下の5つのステップを実行されたい。

ステップ1:インベントリを収集する

 「Windows Server Update Services」(WSUS)を使用するか、米GFI Softwareの「LanGuard」や米Rapid7の「Nexpose」などのスキャナーによる脆弱性スキャンを使用して、「Active Directory」で管理しているWindows 8/8.1を搭載したシステムの現在のインベントリを収集する。Windows 8/8.1がどこにインストールされているかを把握していると思っていても、重要なシステムを見落としている可能性はある。インベントリを収集するとWindows 8/8.1デバイスが大量に検出されるだろう。BYODに関連する問題であるという理由でも、単にWindows 8の存在を忘れたいからという理由でも、Windowsに関わるセキュリティリスクを見逃すわけにはいかない。

ステップ2:パッチを適用する

 Windows 8/8.1に最新のパッチが適用された状態になっており、未解決の脆弱性が無いことを確認されたい。WSUSでシステムが最新の状態だと表示されていても、重要なアップデートが見過ごされたままになっている可能性はある。

ステップ3:Windows 8/8.1システムと明記する

 セキュリティポリシー、手順、文書化した基準にはWindows 8/8.1システムを含める必要がある。少なくともマルウェア保護、パスワード、パッチ適用、システム強化、インシデントレスポンスには、そのような対応が必須だ。また、ネットワークやドメインに接続する全てのWindows 8/8.1を搭載したデスクトップPCとノートPCがGPOを順守するようにされたい。

ステップ4:Microsoftから最新情報を入手する

 「Microsoft Security Compliance Manager」ツールの一部であるセキュリティベースラインといった、Windows 8/8.1ベースシステムの保護に関する最新の情報をMicrosoftから入手されたい。米Center for Internet Securityの「Microsoft Windows 8 Benchmark」など、サードパーティーのリソースも役に立つだろう。

ステップ5:定期的に脆弱性スキャンを実行する

 ユーザー認証あり/なしの両方で、全てのWindowsシステムで定期的に脆弱性スキャンを実行されたい。認証あり/なしの両方の観点でエンドポイントデバイスを検証すると、Windows 8/8.1の脆弱性の範囲と悪用され得る方法を確認できる。Microsoftや第三者が何を言ったところで、Windows 8/8.1システムが自社のIT環境にもたらす脅威やそれに付随するビジネスリスクはIT管理者にしか分からない。


 これらのステップは情報セキュリティ管理の根本的な原則をまとめたものだ。既存のものを把握し、そのリスクの程度を理解して、それから対応する。この作業の繰り返しだ。Windows 8.1システムを運用している間、そのセキュリティを維持できるかどうかはIT管理者の対応に掛かっている。Windows 8.1が無くなることは当分ない。であるならば、自分なりのアプローチ形式を考えてみてはいかがだろうか。

Copyright © ITmedia, Inc. All Rights Reserved.

新着ホワイトペーパー

製品資料 フォーティネットジャパン合同会社

クラウドセキュリティ運用の課題、増え続けるアラートの優先度を最適化するには

クラウドセキュリティ運用の大きな課題になっているのが、増え続けるセキュリティアラートに優先度を設定することだ。各環境によって最重要課題は異なるため、環境に合わせて優先度を設定することが必要になる。その実現方法とは?

製品資料 BLACKPANDA JAPAN株式会社

サプライチェーン攻撃から組織を守る、攻撃サーフェスの防御を強化する方法

サイバーセキュリティではまず、攻撃サーフェスへの対策が重要だが、近年はリモートワークやクラウドの普及により、攻撃サーフェスも拡大している。しかも、サプライチェーン攻撃の増加により、中小企業でも対策は待ったなしの状況だ。

製品資料 BLACKPANDA JAPAN株式会社

中小企業必見:サイバー攻撃発生時のインシデント対応を迅速化する方法

中小企業は、予算や人材の問題からセキュリティが脆弱になっているケースが多い。そのためサイバー攻撃者から“侵入しやすい標的”と認識されている。このような状況を改善するためには、インシデント対応を強化することが重要だ。

製品資料 BLACKPANDA JAPAN株式会社

サイバーセキュリティをどう進める? 体制を整備するに当たって重要な点とは

サイバー脅威の高度化に伴い、セキュリティ対策の必要性が高まっているが、具体的に何から着手すればよいのか迷う企業も多い。そこで本資料では、サイバーセキュリティの体制を整備するに当たって重要となる点を解説する。

製品資料 ゾーホージャパン株式会社

システムに侵入され深刻な被害も、サービスアカウントの不正利用をどう防ぐ?

サービスアカウントによる特権アクセスの管理に頭を悩ませるセキュリティ担当者は少なくないだろう。重要なシステムやデータを守るには、こうした特権アクセスを適切に管理し、アカウントを保護することが求められる。

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ITmedia マーケティング新着記事

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。