マルウェアに隙を見せない
「Windows 10」の“セキュリティ四天王”、一体どのような機能か(1/2 ページ)
米Microsoftは、「Windows 10」のマルウェアを排除する目的で新しいセキュリティ機能を追加した。“セキュリティ四天王”ともいえる4つの機能を紹介する。
エンドポイントが再び、情報セキュリティの戦いの主戦場となっている。セキュリティチームがネットワークをマルウェアから保護するために奮闘する一方で、マルウェア感染は日常的に発生し、重要リソースの運用を妨害している。米Microsoftのエンタープライズ用OS「Windows 10 Enterprise」では、生体認証機能「Windows Hello」や業界団体FIDO Allianceが策定する認証仕様「FIDO(Fast Identity Online)」に完全準拠した「Microsoft Passport」など、各種のセキュリティ強化が図られている。
ただし、「Windows 10」デバイスを永久にマルウェアから守る上で鍵となるのは、新しいセキュリティ機能「Device Guard」だ。Device Guardは、OSの中核になるコアカーネルをマルウェアから保護する役割を果たす。Windowsセキュリティの担当者はこの新機能の仕組みをよく理解し、マルウェアといった各種のサイバー攻撃からWindows 10デバイスを守るために、この機能をどう活用すればいいかを確認しておくべきだろう。
「アプリケーションホワイトリスト」は、実行が明示的に認められているアプリケーションのみを許可するという、信頼を基盤としたセキュリティ手法だ。デバイスを1人だけ使用するのであれば、限られた数の既知のプログラムを実行するだけでいい。そのような場合、ホワイトリストはマルウェアやユーザーの誤操作に対する効果的なセキュリティ対策となる。「ゼロデイ攻撃」や「ポリモーフィック型ウイルス」、未知のマルウェアなどから確実にデバイスを保護できるだろう。ただし、企業が全社レベルでアプリケーションホワイトリストを適用するのは決して容易ではない。管理すべきアプリケーションやバージョン、パッチなどが膨大な数に上るからだ。Microsoftは新機能のDevice Guardによってこうした状況を変えようとしている。Device Guardを使えば、企業はホワイトリストを全社規模で容易に管理し、実施して、信頼できるアプリケーションのみを実行するようユーザーのデバイスをロックできる。
Device Guardは、ハードウェアとソフトウェアのセキュリティ機能を組み合わせ、アプリケーションのコードの整合性をポリシー化してデバイスを保護する。Device Guardは、コード整合性ポリシーが定義されている通りに、信頼できる署名者によって署名されているコードのみを実行するようWindows 10 Enterpriseを制限する。自社製やサードパーティー製など、暗号で署名されていないアプリケーションについては、Microsoftが発行する証明書を使って認証できる。また、デバイスのアプリケーション管理ポリシーを変更できるのは、信頼できる署名者によってポリシーが更新されている場合だけである。Device Guardは、管理者権限を取得した攻撃者によるアクセスを許す従来のアプリケーション制御機能「AppLocker」と比べて大きく改善した。
Device Guardは、デバイスのプロセッサとマザーボードチップセットの入出力メモリ管理ユニット(IOMMU)を使って、Windowsから分離された状態で機能する。Device Guardは、仮想化ベースのセキュリティ機能であり、ハイパーバイザーベースの仮想化システム「Hyper-V」の新コンポーネント「Virtual Secure Mode(VSM)」を活用する。VSMはHyper-Vで直接動作する仮想マシンであり、Windows 10から分離され、保護されている。
デバイスの起動時には、起動プロセスを制御する「Universal Extensible Firmware Interface(UEFI)セキュアブート」を使い、他の何よりも先にWindowsブートコンポーネントを確実に始動させることができる。これによりマルウェアである「ブートキット」の実行を阻止する。次に、Hyper-Vで「仮想化ベースのセキュリティ(VBS)」サービスが始動し、システムのセキュリティと整合性に不可欠となるWindowsのコアサービスを分離する。こうして起動プロセスの初期段階や起動後のカーネルでマルウェアが動作するのを防ぐことによって、カーネルや特権ドライバ、マルウェア対策プログラムなどのシステムを保護できる。
また、デバイスの起動と同時に、「Trusted Platform Module(TPM)」も起動する。TPMは、ユーザー認証情報や資格証明書などの機密情報を保護するための分離されたハードウェアコンポーネントだ。システムが安全に起動したという証拠を保存し、ネットワークへの接続を許可する前にデバイスの安全性を確認するのに用いられる。
WindowsカーネルやOSの残りの部分から分離させたVSMコンテナにおいて、VBSを有効にし、Device Guardで必要最小限のWindowsインスタンスを実行することで、他のソフトウェアによる改ざんを防ぐことができる。ただしDevice Guardは、カーネルモードのコード署名の単なるアップデート版ではない。ユーザーモードのコード整合性を確認するためのコンポーネントもDevice Guardは提供される。そのためユーザーモードで、サービスや全てのWindowsデバイスで使用できる「Universal Windows Platform(UWP)」アプリケーション、従来のWindowsアプリケーションなど、署名付きの信頼できるプログラムしか実行しないようにできる。仮にマルウェアがマシンに感染しても、Device Guardコンテナにはアクセスできず、コード署名の確認を回避して悪質なペイロードを実行させることもできない。従って、攻撃者はたとえフルシステム権限を入手しても、マルウェアを実行するのははるかに難しくなる。デバイスを再起動しても動作し続けるコードをインストールし、デバイスへの攻撃を執拗(しつよう)に繰り返すAPT攻撃についても同様だ。
Device Guardを使ったからといって、Windows 10のマルウェアを根絶できるわけではない。だがハッカーがマルウェアをインストールするのに必要な能力レベルが引き上げられるのは確実だ。アプリケーションにデジタル署名するセキュリティ手法は以前からある。しかし、管理者がそうしたアプリケーションを管理し、社内デバイスの完全性を確保して、独自の包括的な信頼モデルを実行できるというのは今回が初めてだろう。Device Guardは、アンチウイルスプログラムが信頼できると見なすアプリケーションではなく、企業が認めるアプリケーションだけが信頼される。ただし、今後も両方のソリューションが必要だ。Device Guardは実行可能なスクリプトベースのマルウェアを阻止するために必要になる。アンチウイルスプログラムは、Java言語のコンパイラ「JIT」ベースのアプリケーションやOfficeドキュメントのマクロなど、Device Guardには阻止できない攻撃ベクトルをカバーするのに必要となる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー