マルウェアに隙を見せない
「Windows 10」の“セキュリティ四天王”、一体どのような機能か(1/2 ページ)
米Microsoftは、「Windows 10」のマルウェアを排除する目的で新しいセキュリティ機能を追加した。“セキュリティ四天王”ともいえる4つの機能を紹介する。
エンドポイントが再び、情報セキュリティの戦いの主戦場となっている。セキュリティチームがネットワークをマルウェアから保護するために奮闘する一方で、マルウェア感染は日常的に発生し、重要リソースの運用を妨害している。米Microsoftのエンタープライズ用OS「Windows 10 Enterprise」では、生体認証機能「Windows Hello」や業界団体FIDO Allianceが策定する認証仕様「FIDO(Fast Identity Online)」に完全準拠した「Microsoft Passport」など、各種のセキュリティ強化が図られている。
ただし、「Windows 10」デバイスを永久にマルウェアから守る上で鍵となるのは、新しいセキュリティ機能「Device Guard」だ。Device Guardは、OSの中核になるコアカーネルをマルウェアから保護する役割を果たす。Windowsセキュリティの担当者はこの新機能の仕組みをよく理解し、マルウェアといった各種のサイバー攻撃からWindows 10デバイスを守るために、この機能をどう活用すればいいかを確認しておくべきだろう。
「アプリケーションホワイトリスト」は、実行が明示的に認められているアプリケーションのみを許可するという、信頼を基盤としたセキュリティ手法だ。デバイスを1人だけ使用するのであれば、限られた数の既知のプログラムを実行するだけでいい。そのような場合、ホワイトリストはマルウェアやユーザーの誤操作に対する効果的なセキュリティ対策となる。「ゼロデイ攻撃」や「ポリモーフィック型ウイルス」、未知のマルウェアなどから確実にデバイスを保護できるだろう。ただし、企業が全社レベルでアプリケーションホワイトリストを適用するのは決して容易ではない。管理すべきアプリケーションやバージョン、パッチなどが膨大な数に上るからだ。Microsoftは新機能のDevice Guardによってこうした状況を変えようとしている。Device Guardを使えば、企業はホワイトリストを全社規模で容易に管理し、実施して、信頼できるアプリケーションのみを実行するようユーザーのデバイスをロックできる。
Device Guardは、ハードウェアとソフトウェアのセキュリティ機能を組み合わせ、アプリケーションのコードの整合性をポリシー化してデバイスを保護する。Device Guardは、コード整合性ポリシーが定義されている通りに、信頼できる署名者によって署名されているコードのみを実行するようWindows 10 Enterpriseを制限する。自社製やサードパーティー製など、暗号で署名されていないアプリケーションについては、Microsoftが発行する証明書を使って認証できる。また、デバイスのアプリケーション管理ポリシーを変更できるのは、信頼できる署名者によってポリシーが更新されている場合だけである。Device Guardは、管理者権限を取得した攻撃者によるアクセスを許す従来のアプリケーション制御機能「AppLocker」と比べて大きく改善した。
Device Guardは、デバイスのプロセッサとマザーボードチップセットの入出力メモリ管理ユニット(IOMMU)を使って、Windowsから分離された状態で機能する。Device Guardは、仮想化ベースのセキュリティ機能であり、ハイパーバイザーベースの仮想化システム「Hyper-V」の新コンポーネント「Virtual Secure Mode(VSM)」を活用する。VSMはHyper-Vで直接動作する仮想マシンであり、Windows 10から分離され、保護されている。
デバイスの起動時には、起動プロセスを制御する「Universal Extensible Firmware Interface(UEFI)セキュアブート」を使い、他の何よりも先にWindowsブートコンポーネントを確実に始動させることができる。これによりマルウェアである「ブートキット」の実行を阻止する。次に、Hyper-Vで「仮想化ベースのセキュリティ(VBS)」サービスが始動し、システムのセキュリティと整合性に不可欠となるWindowsのコアサービスを分離する。こうして起動プロセスの初期段階や起動後のカーネルでマルウェアが動作するのを防ぐことによって、カーネルや特権ドライバ、マルウェア対策プログラムなどのシステムを保護できる。
また、デバイスの起動と同時に、「Trusted Platform Module(TPM)」も起動する。TPMは、ユーザー認証情報や資格証明書などの機密情報を保護するための分離されたハードウェアコンポーネントだ。システムが安全に起動したという証拠を保存し、ネットワークへの接続を許可する前にデバイスの安全性を確認するのに用いられる。
WindowsカーネルやOSの残りの部分から分離させたVSMコンテナにおいて、VBSを有効にし、Device Guardで必要最小限のWindowsインスタンスを実行することで、他のソフトウェアによる改ざんを防ぐことができる。ただしDevice Guardは、カーネルモードのコード署名の単なるアップデート版ではない。ユーザーモードのコード整合性を確認するためのコンポーネントもDevice Guardは提供される。そのためユーザーモードで、サービスや全てのWindowsデバイスで使用できる「Universal Windows Platform(UWP)」アプリケーション、従来のWindowsアプリケーションなど、署名付きの信頼できるプログラムしか実行しないようにできる。仮にマルウェアがマシンに感染しても、Device Guardコンテナにはアクセスできず、コード署名の確認を回避して悪質なペイロードを実行させることもできない。従って、攻撃者はたとえフルシステム権限を入手しても、マルウェアを実行するのははるかに難しくなる。デバイスを再起動しても動作し続けるコードをインストールし、デバイスへの攻撃を執拗(しつよう)に繰り返すAPT攻撃についても同様だ。
Device Guardを使ったからといって、Windows 10のマルウェアを根絶できるわけではない。だがハッカーがマルウェアをインストールするのに必要な能力レベルが引き上げられるのは確実だ。アプリケーションにデジタル署名するセキュリティ手法は以前からある。しかし、管理者がそうしたアプリケーションを管理し、社内デバイスの完全性を確保して、独自の包括的な信頼モデルを実行できるというのは今回が初めてだろう。Device Guardは、アンチウイルスプログラムが信頼できると見なすアプリケーションではなく、企業が認めるアプリケーションだけが信頼される。ただし、今後も両方のソリューションが必要だ。Device Guardは実行可能なスクリプトベースのマルウェアを阻止するために必要になる。アンチウイルスプログラムは、Java言語のコンパイラ「JIT」ベースのアプリケーションやOfficeドキュメントのマクロなど、Device Guardには阻止できない攻撃ベクトルをカバーするのに必要となる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「有線LAN環境」に関するアンケート
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
「データストレージの活用方法」に関するアンケート
-
7
「自動化」で「DX」は強制的に進む? そのシンプルな理由
-
8
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
9
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
10
「データを国内に置く」だけでは不十分 情シスが知るべきAI時代の「デジタル主権」
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー